Assumed breach et préparation aux rançongiciels
Tous les incidents de rançongiciel des cinq dernières années ont eu le même premier acte : quelqu'un a obtenu un identifiant. Ce qui est intéressant, c'est ce qui s'est passé pendant les huit jours suivants. Nous partons de là où l'attaquant est parti et nous mesurons la distance, y compris la partie que la plupart des tests sautent : vos sauvegardes sont-elles accessibles depuis la machine même que vous sauvegardez ?
Ce qui est inclus
- Un point de départ accordé, convenu à l'avance
- Cartographie du rayon d'impact à partir de ce pied dans la place
- Accessibilité des sauvegardes et de la restauration depuis des privilèges compromis
- Exposition des identifiants : en cache, stockés, et dans des scripts sur des partages accessibles
- Chemins de sortie disponibles pour la préparation et l'exfiltration
- Lorsque c'est possible, vérifier si votre outillage en a journalisé quoi que ce soit
Ce que vous obtenez
- Carte du rayon d'impact : ce qu'un seul pied dans la place atteint, et en combien de sauts
- Un constat explicite sur la capacité des sauvegardes à survivre
- Des preuves pour chaque système atteignable, avec le chemin emprunté
- Corrections classées selon la part du rayon que chaque changement supprime
- Restitution en direct
- Lettre d'attestation pour auditeurs et clients, sur demande
- Attestation de correction après le contre-test, en document distinct
Forme de la mission
- À partir de 1 500 $Fixé par écrit avant le début des tests. 5 à 10 jours ouvrésFenêtre habituelle. Construite autour de votre échéance si vous en avez une. Comment fonctionne la tarification
La question des sauvegardes, posée correctement
La plupart des organisations savent dire si des sauvegardes existent et si des restaurations ont été testées. Moins nombreuses sont celles qui savent répondre à la question qui décide de l'issue d'un incident de rançongiciel : le compte qui finit administrateur de domaine peut-il aussi supprimer, chiffrer ou modifier les sauvegardes ? Si le serveur de sauvegarde est joint au domaine, si le compte de service de sauvegarde est administrateur de domaine, ou si le stockage immuable n'est protégé que par un identifiant accessible, alors les sauvegardes font partie du rayon d'impact au lieu d'être le moyen d'en sortir.
Nous testons ce chemin précis et nous le rapportons comme un constat nommé, que la réponse soit bonne ou mauvaise, parce que c'est la question que votre conseil d'administration posera.
Rien n'est chiffré
Nous ne déployons pas de rançongiciel, simulé ou non, et nous ne chiffrons rien. La préparation se mesure en démontrant l'accès qui rendrait le chiffrement possible : nous montrons que ce compte peut écrire sur ce partage, supprimer ces instantanés et atteindre ce catalogue de sauvegarde, puis nous nous arrêtons. La preuve est un listage de répertoire et une attestation de permissions, pas des dégâts.
Où cela se situe par rapport aux autres missions
Si vous voulez l'inventaire complet de ce qui ne va pas sur l'ensemble du parc, c'est une mission réseau ou Active Directory. Si vous voulez savoir si vos défenseurs repèrent quelqu'un qui se déplace, c'est du purple team ou une évaluation Red Team. Cette mission-ci répond à une question plus étroite et plus actionnable : à partir d'une seule compromission, quelle part de l'activité se trouve en aval ?
Questions
Non. Rien n'est chiffré et rien n'est détruit. Nous prouvons l'accès qui rendrait le chiffrement possible et nous nous arrêtons là, avec des attestations de permissions et des listages de répertoires comme preuves.
De ce qui est réaliste pour votre modèle de menace et convenu à l'avance. Le plus souvent un compte utilisateur de domaine standard, ou un accès local sur un poste comme si un portable avait été hameçonné. Les deux sont cadrés par écrit.
Nous testons si elles sont accessibles et modifiables depuis les privilèges qu'un attaquant obtiendrait. C'est une autre question que celle de savoir si les restaurations fonctionnent, ce que vos propres équipes devraient éprouver - et nous le dirons dans le rapport s'il semble que personne ne le fasse.
Cinq à dix jours ouvrés selon la taille du parc et le nombre de systèmes de sauvegarde et de stockage distincts inclus au périmètre.
À partir de 1 500 $, cadré comme une mission de réseau interne.
Cadrez-la correctement avant de l'acheter.
Trente minutes au téléphone, un prix fixe par écrit sous 24 heures, et une réponse honnête si ce n'est pas la mission qu'il vous faut.