퍼플팀

퍼플팀

탐지 커버리지는 보통 어떤 프레임워크의 백분율로 설명됩니다. 그 숫자는 규칙 이름을 읽어서 나온 것입니다. 규칙이 실제로 발동하는지 아는 유일한 방법은, 그 규칙이 잡아야 할 행위를 직접 수행하면서 누군가 콘솔을 지켜보고, 무엇이 나타났는지 적어두는 것입니다.

가격 보기

포함 사항

  • MITRE ATT&CK와 저희가 현장에서 보는 것에서 추린, 사전에 합의한 기법 목록
  • 귀사 탐지팀과 나란히, 실시간으로 실행
  • 기법별 결과: 경보 발생, 경보 없이 로그만 기록, 또는 텔레메트리 전무
  • 아슬아슬하게 발동하지 않은 규칙에 대한 튜닝 제안
  • 시간이 허락하면 같은 프로젝트 안에서 튜닝 후 실패한 기법을 재실행

받으시는 것

  • 양측 타임스탬프를 담은 기법별 결과 표
  • 커버리지가 낮았다는 사실만이 아니라, 구체적으로 누락된 로그 소스
  • 귀사가 실제로 쓰는 쿼리 언어로 작성한 탐지 로직 제안
  • 먼저 고칠 것들의 짧은 목록, 기법의 보편성 순으로 정렬
  • 탐지팀과의 리뷰
  • 요청 시 감사인과 고객을 위한 확인서
  • 재테스트 이후의 조치 확인서(별도 문서)

프로젝트의 형태

  • 개별적으로 범위 설정테스트 시작 전에 서면으로 확정합니다. 현장 또는 원격으로 2~5일일반적인 수행 기간. 마감일이 있다면 그에 맞춰 구성합니다. 가격 산정 방식

대개 여기서 나오는 것

흔한 결과는 탐지가 없다는 것이 아닙니다. 텔레메트리도 있고 규칙도 있는데 둘이 만나지 않는다는 것입니다. 규칙이 해당 로그 소스가 쓰지 않는 테이블을 조회하거나, 그 기법이 쓰지 않는 프로세스 이름으로 필터링하거나, 새벽 두 시에 아무도 보지 않는 채널로 알림을 보냅니다. 누군가 그런 일이 실제로 벌어진다는 것을 입증하고 나면, 모두 고치는 비용이 싼 문제들입니다.

두 번째로 흔한 결과는 완벽하게 멀쩡한 로그를 남기는데 아무도 그 로그를 조회하지 않는 기법입니다. 이 목록에서 가장 저렴한 지적 사항이자, 문서 검토만으로는 가장 놓치기 쉬운 지적 사항입니다.

세션은 이렇게 진행됩니다

먼저 기법 목록을 합의합니다. 아무도 놀라지 않도록, 그리고 귀사 팀이 쿼리를 준비할 수 있도록 하기 위해서입니다. 당일에는 각 기법을 차례로 실행하며 실행하는 순간 알려드리고, 귀사 팀은 무엇을 언제 보았는지 보고합니다. 양쪽 모두 타임스탬프를 기록합니다. 어떤 기법이 아무것도 만들어내지 않으면 멈춰서, 문제가 로그 소스인지 규칙인지 전달 경로인지 가려낸 뒤 다음으로 넘어갑니다.

이것이 아닌 것

이것은 협업 훈련이지 은밀한 훈련이 아닙니다. 들키지 않으려 애쓰는 사람을 귀사 팀이 잡아내는지 알고 싶으시다면 그것은 레드팀 평가이며, 측정하는 대상이 다릅니다. 또한 저희는 귀사의 탐지 역량을 운영하거나 감시하거나 인력을 대는 일을 하지 않습니다. 테스트하고, 조정을 돕고, 그 주인에게 돌려드립니다.

질문

로그가 모이는 곳과 그것을 조회할 수 있는 사람이 필요합니다. 성숙할 필요는 없습니다. 가장 유용했던 세션 중에는 SIEM 도입 3개월 차 팀이 자신들의 가정 중 무엇이 맞는지 알고 싶어 했던 경우도 있었습니다.

MITRE ATT&CK에서 사전에 합의해 고르며, 실제로 쓰이는 것을 본 쪽에 무게를 둡니다. 자격 증명 접근, 횡적 이동, 인증서 악용, 지속성입니다. 다루고 싶은 특정 위협 모델이나 업계에서 최근 발생한 사고가 있다면 가져오십시오.

로직을 제안하고 귀사가 쓰는 언어로 쿼리 초안을 넘겨드립니다. 흔히 Microsoft Sentinel용 KQL입니다. 소유하고 시험하고 배포하는 것은 귀사 팀입니다. 사내에서 아무도 이해하지 못하는 규칙은 다음 공백이 되기 때문입니다.

예, 프로젝트 기간이 허락하면 실패한 기법을 같은 세션 안에서 다시 실행합니다. 가장 빠른 피드백 루프입니다.

개별적으로, 기법 목록의 규모와 수행 기간의 길이에 따라 정해집니다. 통화 후 서면으로 확정합니다.

구매하기 전에 범위를 제대로 정하십시오.

통화 30분, 24시간 이내 서면 고정 가격, 그리고 이것이 필요한 프로젝트가 아니라면 솔직한 답변.

가격 보기