Предполагаемая компрометация

Предполагаемая компрометация и готовность к программам-вымогателям

У каждого инцидента с программой-вымогателем за последние пять лет был одинаковый первый акт: кто-то получил одни учётные данные. Интересное началось в следующие восемь дней. Мы стартуем там же, где стартовал злоумышленник, и измеряем расстояние - включая ту часть, которую большинство тестов пропускает: достижимы ли ваши резервные копии с той самой машины, которую вы резервируете.

Посмотреть цены

Что входит

  • Предоставленная стартовая точка опоры, согласованная заранее
  • Построение радиуса поражения от этой точки опоры наружу
  • Достижимость резервного копирования и восстановления с скомпрометированными правами
  • Раскрытие учётных данных: в кеше, в хранилищах и в скриптах на доступных общих ресурсах
  • Доступные пути вывода данных для подготовки и эксфильтрации
  • Там, где возможно, - записали ли ваши средства хоть что-то из этого

Что вы получаете

  • Карта радиуса поражения: докуда дотягивается одна точка опоры и за сколько шагов
  • Отдельная находка о живучести резервных копий
  • Доказательства по каждой достижимой системе, с указанием пройденного пути
  • Меры по устранению, упорядоченные по тому, насколько каждая сокращает радиус
  • Живой разбор
  • Письмо-подтверждение для аудиторов и клиентов, по запросу
  • Подтверждение устранения после повторной проверки, отдельным документом

Форма проекта

  • От 1 500 $Фиксируется письменно до начала тестирования. От 5 до 10 рабочих днейТипичное окно. Выстраивается вокруг вашего срока, если он есть. Как формируется цена

Вопрос о резервных копиях, заданный как надо

Большинство организаций может ответить, существуют ли резервные копии и проверялось ли восстановление. Куда меньше тех, кто может ответить на вопрос, решающий исход инцидента с вымогателем: может ли учётная запись, ставшая в итоге администратором домена, также удалить, зашифровать или изменить резервные копии? Если сервер резервного копирования включён в домен, если служебная учётная запись резервного копирования - администратор домена, или если неизменяемое хранилище защищено лишь достижимыми учётными данными, то резервные копии становятся частью радиуса поражения, а не путём выхода из него.

Мы проверяем именно этот путь и сообщаем о нём отдельной именованной находкой - независимо от того, хорош ответ или плох, потому что именно об этом спросит ваш совет директоров.

Ничего не шифруется

Мы не разворачиваем программы-вымогатели - ни симулированные, ни какие-либо ещё - и ничего не шифруем. Готовность измеряется демонстрацией доступа, который сделал бы шифрование возможным: мы показываем, что эта учётная запись может писать в тот общий ресурс, удалять те снимки и дотянуться до того каталога резервных копий, - и на этом останавливаемся. Доказательство - это листинг каталога и подтверждение прав, а не ущерб.

Как это соотносится с другими проектами

Если вам нужен полный перечень того, что не так по всей инфраструктуре, - это проект по сети или по Active Directory. Если нужно понять, замечают ли ваши защитники перемещающегося злоумышленника, - это purple team или оценка Red Team. Этот проект отвечает на более узкий и более прикладной вопрос: при одной компрометации какая часть бизнеса оказывается ниже по течению?

Вопросы

Нет. Ничего не шифруется и ничего не уничтожается. Мы доказываем наличие доступа, который сделал бы шифрование возможным, и на этом останавливаемся: доказательством служат подтверждения прав и листинги каталогов.

С той, которая реалистична для вашей модели угроз и согласована заранее. Обычно это обычная доменная учётная запись пользователя либо локальный доступ на одной рабочей станции - как если бы ноутбук попался на фишинг. И то и другое фиксируется письменно.

Мы проверяем, достижимы ли они и можно ли их изменить с теми правами, которые получил бы злоумышленник. Это другой вопрос, нежели работает ли восстановление: это должна регулярно отрабатывать ваша собственная команда, и мы напишем об этом в отчёте, если похоже, что этого никто не делает.

От пяти до десяти рабочих дней в зависимости от размера инфраструктуры и от того, сколько различных систем резервного копирования и хранения входит в объём работ.

От 1 500 $, объём определяется так же, как для проекта по внутренней сети.

Определите объём как следует до того, как покупать.

Тридцать минут разговора, письменная фиксированная цена в течение 24 часов и честный ответ, если это не тот проект, который вам нужен.

Посмотреть цены