侵害前提

侵害前提評価とランサムウェア対応力

この 5 年間のランサムウェア事案は、どれも第一幕が同じでした。誰かが認証情報を一つ手に入れたのです。興味深いのは、その後の 8 日間に何が起きたかです。私たちは攻撃者が始めた地点から始め、距離を測ります。多くのテストが飛ばす部分 - バックアップ対象のその機器から、バックアップそのものに手が届くのか - も含めてです。

料金を見る

含まれるもの

  • 事前に合意した、付与された開始時の足がかり
  • その足がかりから外側へ向かう影響範囲の可視化
  • 侵害された権限からのバックアップおよび復旧への到達可能性
  • 認証情報の露出: キャッシュ、保存されたもの、到達可能な共有上のスクリプト内
  • 持ち出しの準備と実行に使えるエグレス経路
  • 可能な範囲で、貴社のツールがそれらを記録していたかどうか

得られるもの

  • 影響範囲の地図: 足がかり一つがどこまで届き、何ホップかかるのか
  • バックアップが生き残れるかどうかについての明示的な指摘事項
  • 到達可能な各システムについて、たどった経路を伴う証跡
  • 各対策が影響範囲をどれだけ削るかで並べた修正の優先順位
  • ライブでの読み合わせ
  • ご要望に応じた、監査人・顧客向けの証明書簡
  • 再テスト後の修正証明書(独立した文書として)

案件の形

  • 1,500 ドルからテスト開始前に書面で確定します。営業日で 5〜10 日一般的な実施期間。期限がある場合はそれに合わせて組み立てます。料金の考え方

バックアップについての問いを、正しく立てる

多くの組織は、バックアップが存在するか、復元を試したことがあるかには答えられます。しかしランサムウェア事案の結末を決める問いに答えられる組織は、ずっと少なくなります。最終的にドメイン管理者になったアカウントは、バックアップを削除・暗号化・改変することもできるのか。バックアップサーバーがドメインに参加している、バックアップのサービスアカウントがドメイン管理者である、あるいは変更不可ストレージが到達可能な認証情報だけで守られている - そのいずれかなら、バックアップはそこから立ち直る手段ではなく、影響範囲の一部です。

私たちはその経路を具体的にテストし、答えが良くても悪くても、名前を付けた指摘事項として報告します。それこそ、貴社の経営層が必ず尋ねる問いだからです。

何も暗号化しません

模擬であれ何であれランサムウェアは展開せず、いかなるものも暗号化しません。対応力は、暗号化を可能にしてしまう「アクセス」を示すことで測ります。このアカウントがあの共有に書き込め、あのスナップショットを削除でき、あのバックアップカタログに到達できる - そこまでを示して、手を止めます。証跡はディレクトリ一覧と権限の裏づけであって、被害ではありません。

他の案件との位置づけ

環境全体で何が問題かを漏れなく洗い出したいのであれば、それはネットワークまたは Active Directory の案件です。動いている相手を防御チームが捕捉できるかを知りたいのであれば、それはパープルチームまたはレッドチーム評価です。この案件が答えるのは、もっと狭く、もっと手を打ちやすい問いです。侵害が一つ起きたとき、事業のどれだけがその下流にあるのか。

ご質問

いいえ。何も暗号化せず、何も破壊しません。暗号化を可能にしてしまうアクセスがあることを示し、そこで止めます。証跡は権限の裏づけとディレクトリ一覧です。

貴社の脅威モデルにとって現実的で、事前に合意したものから始めます。多くの場合、標準的なドメインユーザーアカウント、またはノート PC がフィッシングに遭ったと想定した 1 台のワークステーション上のローカルアクセスです。いずれも書面で範囲を定めます。

攻撃者が得るであろう権限から、バックアップに到達でき、改変できるかをテストします。これは「復元が機能するか」とは別の問いで、そちらは貴社自身が訓練しておくべきものです。誰も行っていないように見える場合は、レポートでその旨をお伝えします。

環境の規模と、対象範囲に含まれるバックアップおよびストレージ系統の数により、営業日で 5〜10 日です。

1,500 ドルから。内部ネットワーク案件と同様に範囲を設定します。

購入前に、対象範囲をきちんと定めてください。

通話は 30 分、24 時間以内に書面の固定価格、そしてこれが必要な案件でない場合には率直にそう申し上げます。

料金を見る