침해 가정 및 랜섬웨어 대응 준비도
지난 5년간의 모든 랜섬웨어 사고는 첫 장면이 같았습니다. 누군가 자격 증명 하나를 손에 넣었다는 것입니다. 흥미로운 부분은 그 뒤 여드레 동안 벌어진 일입니다. 저희는 공격자가 시작한 지점에서 시작해 거리를 측정합니다. 대부분의 테스트가 건너뛰는 부분, 즉 백업 대상 장비에서 백업 자체에 손이 닿는지까지 포함해서입니다.
포함 사항
- 사전에 합의해 부여한 시작 거점
- 그 거점에서 바깥으로 뻗는 영향 반경 매핑
- 침해된 권한에서 백업과 복구에 대한 접근 가능성
- 자격 증명 노출: 캐시, 저장된 것, 접근 가능한 공유의 스크립트 안
- 준비와 반출에 쓸 수 있는 유출 경로
- 가능한 경우, 귀사 도구가 그중 무엇이라도 기록했는지
받으시는 것
- 영향 반경 지도: 거점 하나가 어디까지 닿고 몇 단계가 걸리는지
- 백업의 생존 가능성에 대한 명시적 지적 사항
- 접근 가능한 모든 시스템에 대한 증적과 사용한 경로
- 각 조치가 반경을 얼마나 줄이는지에 따라 정렬한 조치 순서
- 실시간 설명 세션
- 요청 시 감사인과 고객을 위한 확인서
- 재테스트 이후의 조치 확인서(별도 문서)
프로젝트의 형태
- 1,500달러부터테스트 시작 전에 서면으로 확정합니다. 영업일 기준 5~10일일반적인 수행 기간. 마감일이 있다면 그에 맞춰 구성합니다. 가격 산정 방식
백업에 대한 질문, 제대로 던지기
대부분의 조직은 백업이 있는지, 복원을 시험해 봤는지는 답할 수 있습니다. 하지만 랜섬웨어 사고의 결말을 가르는 질문에 답할 수 있는 조직은 훨씬 적습니다. 결국 도메인 관리자가 된 그 계정이 백업을 삭제하거나 암호화하거나 변경할 수도 있는가? 백업 서버가 도메인에 가입되어 있거나, 백업 서비스 계정이 도메인 관리자이거나, 불변 스토리지가 접근 가능한 자격 증명 하나로만 보호된다면, 백업은 거기서 빠져나오는 수단이 아니라 영향 반경의 일부입니다.
저희는 바로 그 경로를 테스트하고, 답이 좋든 나쁘든 이름을 붙인 지적 사항으로 보고합니다. 귀사 이사회가 반드시 물어볼 질문이기 때문입니다.
아무것도 암호화하지 않습니다
모사든 실제든 랜섬웨어를 배포하지 않으며, 어떤 것도 암호화하지 않습니다. 준비도는 암호화를 가능하게 만들 «접근»을 입증해 측정합니다. 이 계정이 그 공유에 쓸 수 있고, 그 스냅숏을 삭제할 수 있으며, 그 백업 카탈로그에 닿을 수 있음을 보여드린 뒤 멈춥니다. 증적은 디렉터리 목록과 권한 증빙이지, 피해가 아닙니다.
이 프로젝트가 다른 프로젝트들과 놓이는 자리
환경 전반에서 무엇이 잘못되었는지 전부 열거하길 원하신다면 그것은 네트워크 또는 Active Directory 프로젝트입니다. 움직이는 사람을 방어팀이 잡아내는지 알고 싶으시다면 그것은 퍼플팀 또는 레드팀 평가입니다. 이 프로젝트는 더 좁고 더 실행 가능한 질문에 답합니다. 침해 하나가 주어졌을 때, 사업의 얼마만큼이 그 아래에 놓이는가?
질문
아닙니다. 아무것도 암호화하지 않고 아무것도 파괴하지 않습니다. 암호화를 가능하게 만들 접근이 있다는 것을 입증하고 거기서 멈추며, 권한 증빙과 디렉터리 목록을 증적으로 제시합니다.
귀사의 위협 모델에 현실적이고 사전에 합의된 지점에서 시작합니다. 흔히 일반 도메인 사용자 계정이거나, 노트북이 피싱당한 상황을 가정한 워크스테이션 한 대의 로컬 접근입니다. 둘 다 서면으로 범위를 정합니다.
공격자가 얻게 될 권한에서 백업에 접근할 수 있고 변경할 수 있는지를 테스트합니다. 이는 복원이 작동하는지와는 다른 질문이며, 그것은 귀사 팀이 직접 훈련해야 할 영역입니다. 아무도 하지 않는 것처럼 보인다면 보고서에 그렇게 적겠습니다.
환경 규모와 범위에 포함된 백업·스토리지 시스템의 종류 수에 따라 영업일로 5~10일입니다.
1,500달러부터이며, 내부 네트워크 프로젝트와 비슷하게 범위를 정합니다.
구매하기 전에 범위를 제대로 정하십시오.
통화 30분, 24시간 이내 서면 고정 가격, 그리고 이것이 필요한 프로젝트가 아니라면 솔직한 답변.