Assumed breach

Assumed breach e prontezza al ransomware

Ogni incidente ransomware degli ultimi cinque anni ha avuto lo stesso primo atto: qualcuno ha ottenuto una credenziale. La parte interessante è ciò che è successo negli otto giorni successivi. Partiamo da dove è partito l'attaccante e misuriamo la distanza, inclusa la parte che la maggior parte dei test salta: se i suoi backup siano raggiungibili dalla stessa macchina di cui sta facendo il backup.

Vedi i prezzi

Che cosa è incluso

  • Un punto d'appoggio iniziale concesso, concordato in anticipo
  • Mappatura del raggio d'impatto a partire da quel punto d'appoggio
  • Raggiungibilità di backup e ripristino da privilegi compromessi
  • Esposizione delle credenziali: in cache, memorizzate e dentro script su condivisioni raggiungibili
  • Percorsi di uscita disponibili per staging ed esfiltrazione
  • Dove possibile, se i suoi strumenti ne abbiano registrato qualcosa

Che cosa riceve

  • Mappa del raggio d'impatto: fin dove arriva un solo punto d'appoggio e in quanti salti
  • Riscontro esplicito sulla capacità dei backup di sopravvivere
  • Prove per ogni sistema raggiungibile, con il percorso seguito
  • Remediation ordinata in base a quanta parte del raggio elimina ciascuna modifica
  • Sessione di confronto dal vivo
  • Lettera di attestazione per auditor e clienti, su richiesta
  • Attestazione di remediation dopo il nuovo test, come documento a sé

Forma del progetto

  • Da 1.500 $Fissato per iscritto prima dell'inizio dei test. Da 5 a 10 giorni lavorativiFinestra tipica. Costruita attorno alla sua scadenza, se ne ha una. Come funziona la tariffazione

La domanda sui backup, posta come si deve

La maggior parte delle organizzazioni sa dire se i backup esistono e se i ripristini sono stati provati. Meno sanno rispondere alla domanda che decide l'esito di un incidente ransomware: l'account che finisce per essere amministratore di dominio può anche cancellare, cifrare o modificare i backup? Se il server di backup è aggiunto al dominio, se l'account di servizio del backup è amministratore di dominio, oppure se lo storage immutabile è protetto solo da una credenziale raggiungibile, allora i backup fanno parte del raggio d'impatto anziché essere la via d'uscita.

Testiamo proprio quel percorso e lo riportiamo come riscontro a sé stante, che la risposta sia buona o cattiva, perché è la domanda che le porrà il suo consiglio di amministrazione.

Non viene cifrato nulla

Non distribuiamo ransomware, né simulato né reale, e non cifriamo nulla. La prontezza si misura dimostrando l'accesso che renderebbe possibile la cifratura: mostriamo che questo account può scrivere su quella condivisione, eliminare quegli snapshot e raggiungere quel catalogo di backup, e a quel punto ci fermiamo. La prova è un elenco di directory e una verifica dei permessi, non un danno.

Dove si colloca rispetto agli altri progetti

Se desidera l'elenco completo di ciò che non va in tutto il parco, si tratta di un progetto di rete o di Active Directory. Se vuole sapere se i suoi difensori intercettano qualcuno che si muove, si tratta di purple team o di una valutazione Red Team. Questo progetto risponde a una domanda più stretta e più azionabile: data una compromissione, quanta parte dell'azienda sta a valle?

Domande

No. Non viene cifrato nulla e non viene distrutto nulla. Dimostriamo l'accesso che renderebbe possibile la cifratura e ci fermiamo lì, con verifiche dei permessi ed elenchi di directory come prova.

Da quello realistico per il suo modello di minaccia e concordato in anticipo. Di norma un account utente di dominio standard, oppure l'accesso locale su una postazione come se un portatile fosse stato colpito da phishing. Entrambi vengono definiti per iscritto.

Verifichiamo se siano raggiungibili e modificabili a partire dai privilegi che un attaccante otterrebbe. È una domanda diversa da quella se i ripristini funzionino, cosa che dovrebbe esercitare il suo team: e lo scriveremo nel report se sembra che non lo faccia nessuno.

Da cinque a dieci giorni lavorativi a seconda della dimensione del parco e di quanti sistemi distinti di backup e archiviazione rientrino nel perimetro.

Da 1.500 $, con perimetro analogo a quello di un progetto di rete interna.

Ne definisca bene il perimetro prima di acquistarlo.

Trenta minuti di call, un prezzo fisso per iscritto entro 24 ore e una risposta onesta se non è questo il progetto di cui ha bisogno.

Vedi i prezzi