Purple team
A cobertura de detecção costuma ser descrita como um percentual de um framework. Esse número vem de ler nomes de regras. A única forma de saber se uma regra dispara é fazer aquilo que ela deveria pegar, enquanto alguém observa o console, e anotar o que apareceu.
O que está incluído
- Uma lista de técnicas acordada de antemão, tirada do MITRE ATT&CK e do que vemos na prática
- Execução lado a lado com a sua equipe de detecção, em tempo real
- Resultado por técnica: gerou alerta, registrou sem alertar, ou nenhuma telemetria
- Sugestões de ajuste para as regras que quase dispararam
- Reexecução das técnicas que falharam após o ajuste, no mesmo projeto quando o tempo permite
O que você recebe
- Tabela de resultados técnica por técnica, com marcação de horário dos dois lados
- As fontes de log especificamente ausentes, não apenas o fato de a cobertura estar baixa
- Sugestões de lógica de detecção escritas na linguagem de consulta que você realmente usa
- Uma lista curta do que corrigir primeiro, ordenada pela prevalência da técnica
- Apresentação com a equipe de detecção
- Carta de atestado para auditores e clientes, mediante solicitação
- Atestado de correção após o reteste, como documento separado
Formato do projeto
- Escopo individualFixado por escrito antes de os testes começarem. De dois a cinco dias presenciais ou remotosJanela usual. Construída em torno do seu prazo, se houver. Como funcionam os preços
O que costuma sair disso
O resultado comum não é que a detecção não exista. É que a telemetria existe, a regra existe, e as duas não se encontram: a regra consulta uma tabela na qual a fonte de log relevante não escreve, ou filtra por um nome de processo que a técnica não usa, ou dispara para um canal que ninguém lê às duas da manhã. Tudo isso é barato de corrigir assim que alguém prova que está acontecendo.
O segundo resultado comum é uma técnica que gera um registro de log perfeitamente bom que ninguém consulta. É o achado mais barato desta lista e o mais fácil de passar despercebido em uma revisão documental.
Como transcorre uma sessão
Primeiro combinamos a lista de técnicas, para que ninguém seja pego de surpresa e para que a sua equipe possa preparar as consultas. No dia, executamos cada técnica em sequência, anunciando conforme fazemos, e a sua equipe relata o que vê e quando. Os dois lados registram horários. Quando uma técnica não produz nada, paramos e descobrimos se o problema é a fonte de log, a regra ou o roteamento, antes de seguir adiante.
O que isto não é
Este é um exercício colaborativo, não encoberto. Se você quer saber se a sua equipe pega alguém que está tentando não ser pego, isso é uma avaliação de Red Team, e mede outra coisa. Também não operamos, monitoramos nem fornecemos pessoal para a sua capacidade de detecção. Nós a testamos, ajudamos a ajustá-la e a devolvemos a quem é dono dela.
Perguntas
Você precisa de um lugar onde os logs cheguem e de alguém que consiga consultá-los. Não precisa ser maduro. Algumas das sessões mais úteis foram com uma equipe a três meses da implantação de um SIEM, que precisava saber quais das suas suposições se sustentavam.
Combinadas de antemão a partir do MITRE ATT&CK, com peso maior no que realmente vemos sendo usado: acesso a credenciais, movimentação lateral, abuso de certificados e persistência. Se você tem um modelo de ameaça específico ou um incidente recente do setor que queira cobrir, traga.
Sugerimos a lógica e entregamos rascunhos de consulta na linguagem que você usa, comumente KQL para o Microsoft Sentinel. A sua equipe se apropria delas, testa e implanta, porque regras que ninguém da casa entende viram a próxima lacuna.
Sim, e quando a janela do projeto permite, reexecutamos as técnicas que falharam na mesma sessão - o ciclo de feedback mais rápido disponível.
Individualmente, conforme o tamanho da lista de técnicas e a duração da janela. Fixado por escrito depois da conversa.
Defina bem o escopo antes de comprar.
Trinta minutos de conversa, um preço fixo por escrito em até 24 horas e uma resposta honesta se este não for o projeto de que você precisa.