Założenie naruszenia i gotowość na ransomware
Każdy incydent ransomware ostatnich pięciu lat miał ten sam pierwszy akt: ktoś zdobył jedne dane logowania. Ciekawe jest to, co wydarzyło się przez kolejnych osiem dni. Zaczynamy tam, gdzie zaczął napastnik, i mierzymy dystans - łącznie z fragmentem, który większość testów pomija: czy do Państwa kopii zapasowych da się dotrzeć z tej samej maszyny, którą się kopiuje.
Co obejmuje
- Udzielony przyczółek startowy, uzgodniony z wyprzedzeniem
- Odwzorowanie promienia rażenia od tego przyczółka na zewnątrz
- Osiągalność kopii zapasowych i odtwarzania z przejętych uprawnień
- Ekspozycja danych logowania: w pamięci podręcznej, zapisanych i w skryptach na osiągalnych udziałach
- Dostępne drogi wyjścia do przygotowania i wyprowadzenia danych
- Tam, gdzie to możliwe - czy Państwa narzędzia cokolwiek z tego zarejestrowały
Co Państwo otrzymują
- Mapa promienia rażenia: dokąd sięga jeden przyczółek i w ilu krokach
- Wyraźne ustalenie co do przeżywalności kopii zapasowych
- Dowód dla każdego osiągalnego systemu wraz z przebytą ścieżką
- Naprawy uszeregowane według tego, jak dużą część promienia usuwa każda zmiana
- Omówienie na żywo
- List poświadczający dla audytorów i klientów, na życzenie
- Poświadczenie naprawy po ponownym teście, jako odrębny dokument
Kształt projektu
- Od 1500 $Spisane przed rozpoczęciem testów. Od 5 do 10 dni roboczychTypowe okno. Budowane wokół Państwa terminu, jeśli taki istnieje. Jak działa wycena
Pytanie o kopie zapasowe, zadane jak należy
Większość organizacji potrafi powiedzieć, czy kopie zapasowe istnieją i czy odtwarzanie było testowane. Mniej potrafi odpowiedzieć na pytanie, które rozstrzyga przebieg incydentu ransomware: czy konto, które ostatecznie staje się administratorem domeny, może również usunąć, zaszyfrować lub zmodyfikować kopie zapasowe? Jeśli serwer kopii jest w domenie, jeśli konto usługowe kopii jest administratorem domeny albo jeśli magazyn niezmienny chroniony jest wyłącznie osiągalnymi danymi logowania, to kopie zapasowe są częścią promienia rażenia, a nie drogą wyjścia z niego.
Testujemy dokładnie tę ścieżkę i raportujemy ją jako osobne, nazwane ustalenie - niezależnie od tego, czy odpowiedź jest dobra czy zła, bo to właśnie o to zapyta Państwa zarząd.
Nic nie jest szyfrowane
Nie wdrażamy ransomware, ani symulowanego, ani żadnego innego, i niczego nie szyfrujemy. Gotowość mierzymy, wykazując dostęp, który umożliwiłby szyfrowanie: pokazujemy, że to konto może zapisać na tym udziale, usunąć te migawki i sięgnąć tego katalogu kopii, a potem się zatrzymujemy. Dowodem jest listing katalogu i potwierdzenie uprawnień, a nie szkoda.
Gdzie to stoi obok innych projektów
Jeśli chcą Państwo pełnego wykazu tego, co jest nie tak w całym środowisku, to projekt sieciowy albo Active Directory. Jeśli chcą Państwo wiedzieć, czy obrońcy wyłapią kogoś, kto się porusza, to purple team albo ocena Red Team. Ten projekt odpowiada na węższe i bardziej praktyczne pytanie: przy jednym naruszeniu, jak duża część biznesu znajduje się poniżej niego?
Pytania
Nie. Nic nie jest szyfrowane i nic nie jest niszczone. Dowodzimy dostępu, który umożliwiłby szyfrowanie, i na tym poprzestajemy, przedstawiając jako dowód potwierdzenia uprawnień i listingi katalogów.
Z takiego, który jest realistyczny dla Państwa modelu zagrożeń i uzgodniony z wyprzedzeniem. Zwykle jest to zwykłe konto użytkownika domeny albo lokalny dostęp na jednej stacji roboczej, tak jakby laptop padł ofiarą phishingu. Oba spisujemy w zakresie.
Testujemy, czy są osiągalne i modyfikowalne z poziomu uprawnień, które zdobyłby napastnik. To inne pytanie niż to, czy odtwarzanie działa - tym powinien regularnie zajmować się Państwa zespół, a jeśli wygląda na to, że nikt tego nie robi, napiszemy o tym w raporcie.
Od pięciu do dziesięciu dni roboczych, zależnie od wielkości środowiska i liczby odrębnych systemów kopii zapasowych oraz magazynowania w zakresie.
Od 1500 $, z zakresem jak przy projekcie sieci wewnętrznej.
Proszę dobrze określić zakres przed zakupem.
Trzydzieści minut rozmowy, stała cena na piśmie w ciągu 24 godzin i uczciwa odpowiedź, jeśli to nie jest projekt, którego Państwo potrzebują.