Purple team
La copertura di detection viene di solito descritta come una percentuale di un framework. Quel numero nasce dalla lettura dei nomi delle regole. L'unico modo per sapere se una regola scatta è fare proprio ciò che dovrebbe intercettare, mentre qualcuno guarda la console, e annotare che cosa è comparso.
Che cosa è incluso
- Un elenco di tecniche concordato in anticipo, tratto da MITRE ATT&CK e da ciò che vediamo sul campo
- Esecuzione affiancata al suo team di detection, in tempo reale
- Esito per ciascuna tecnica: ha generato un alert, è stata registrata senza alert, oppure nessuna telemetria
- Suggerimenti di tuning per le regole che hanno quasi scattato
- Riesecuzione delle tecniche fallite dopo il tuning, nello stesso progetto se il tempo lo consente
Che cosa riceve
- Tabella dei risultati tecnica per tecnica, con marche temporali da entrambe le parti
- Le specifiche fonti di log mancanti, non soltanto il fatto che la copertura fosse bassa
- Proposte di logica di detection scritte nel linguaggio di query che usa davvero
- Un elenco ristretto di che cosa correggere per primo, ordinato per diffusione della tecnica
- Debriefing con il team di detection
- Lettera di attestazione per auditor e clienti, su richiesta
- Attestazione di remediation dopo il nuovo test, come documento a sé
Forma del progetto
- Perimetro definito caso per casoFissato per iscritto prima dell'inizio dei test. Da due a cinque giorni in sede o da remotoFinestra tipica. Costruita attorno alla sua scadenza, se ne ha una. Come funziona la tariffazione
Che cosa ne esce di solito
Il risultato più frequente non è che la detection manchi. È che la telemetria c'è, la regola c'è, e le due non si incontrano: la regola interroga una tabella su cui la fonte di log pertinente non scrive, oppure filtra su un nome di processo che la tecnica non usa, oppure invia su un canale che alle due di notte non legge nessuno. Tutto questo è economico da correggere, una volta che qualcuno ha dimostrato che accade.
Il secondo risultato frequente è una tecnica che produce una voce di log perfettamente valida che nessuno interroga. È il riscontro meno costoso di questo elenco e il più facile da perdere con una semplice revisione documentale.
Come si svolge una sessione
Concordiamo prima l'elenco delle tecniche, così nessuno viene colto di sorpresa e il suo team può preparare le query. Il giorno stesso eseguiamo ogni tecnica in sequenza, annunciandola mentre la eseguiamo, e il suo team riferisce che cosa vede e quando. Entrambe le parti registrano le marche temporali. Dove una tecnica non produce nulla, ci fermiamo e stabiliamo se il problema sia la fonte di log, la regola o l'instradamento, prima di proseguire.
Che cosa non è
È un esercizio collaborativo, non occulto. Se desidera sapere se il suo team intercetta qualcuno che cerca di non farsi scoprire, quella è una valutazione Red Team e misura un'altra cosa. Inoltre non gestiamo, non monitoriamo e non presidiamo la sua capacità di detection. La testiamo, aiutiamo a metterla a punto e la restituiamo a chi ne è responsabile.
Domande
Serve un posto dove i log arrivano e qualcuno in grado di interrogarli. Non deve essere matura. Alcune delle sessioni più utili sono state con un team a tre mesi dall'avvio di un SIEM, che aveva bisogno di sapere quali delle proprie ipotesi reggessero.
Concordate in anticipo a partire da MITRE ATT&CK, con maggiore peso su ciò che vediamo davvero impiegato: accesso alle credenziali, movimento laterale, abuso dei certificati e persistenza. Se ha un modello di minaccia specifico o un incidente recente del suo settore da coprire, lo porti.
Proponiamo la logica e consegniamo bozze di query nel linguaggio che usate, spesso KQL per Microsoft Sentinel. Il suo team se ne assume la proprietà, le prova e le mette in produzione, perché regole che nessuno in azienda comprende diventano la lacuna successiva.
Sì, e dove la finestra del progetto lo consente rieseguiamo le tecniche fallite nella stessa sessione: è il ciclo di feedback più rapido a disposizione.
Caso per caso, in base all'ampiezza dell'elenco di tecniche e alla durata della finestra. Fissato per iscritto dopo la call.
Ne definisca bene il perimetro prima di acquistarlo.
Trenta minuti di call, un prezzo fisso per iscritto entro 24 ore e una risposta onesta se non è questo il progetto di cui ha bisogno.