Предполагаемая компрометация и готовность к программам-вымогателям
У каждого инцидента с программой-вымогателем за последние пять лет был одинаковый первый акт: кто-то получил одни учётные данные. Интересное началось в следующие восемь дней. Мы стартуем там же, где стартовал злоумышленник, и измеряем расстояние - включая ту часть, которую большинство тестов пропускает: достижимы ли ваши резервные копии с той самой машины, которую вы резервируете.
Что входит
- Предоставленная стартовая точка опоры, согласованная заранее
- Построение радиуса поражения от этой точки опоры наружу
- Достижимость резервного копирования и восстановления с скомпрометированными правами
- Раскрытие учётных данных: в кеше, в хранилищах и в скриптах на доступных общих ресурсах
- Доступные пути вывода данных для подготовки и эксфильтрации
- Там, где возможно, - записали ли ваши средства хоть что-то из этого
Что вы получаете
- Карта радиуса поражения: докуда дотягивается одна точка опоры и за сколько шагов
- Отдельная находка о живучести резервных копий
- Доказательства по каждой достижимой системе, с указанием пройденного пути
- Меры по устранению, упорядоченные по тому, насколько каждая сокращает радиус
- Живой разбор
- Письмо-подтверждение для аудиторов и клиентов, по запросу
- Подтверждение устранения после повторной проверки, отдельным документом
Форма проекта
- От 1 500 $Фиксируется письменно до начала тестирования. От 5 до 10 рабочих днейТипичное окно. Выстраивается вокруг вашего срока, если он есть. Как формируется цена
Вопрос о резервных копиях, заданный как надо
Большинство организаций может ответить, существуют ли резервные копии и проверялось ли восстановление. Куда меньше тех, кто может ответить на вопрос, решающий исход инцидента с вымогателем: может ли учётная запись, ставшая в итоге администратором домена, также удалить, зашифровать или изменить резервные копии? Если сервер резервного копирования включён в домен, если служебная учётная запись резервного копирования - администратор домена, или если неизменяемое хранилище защищено лишь достижимыми учётными данными, то резервные копии становятся частью радиуса поражения, а не путём выхода из него.
Мы проверяем именно этот путь и сообщаем о нём отдельной именованной находкой - независимо от того, хорош ответ или плох, потому что именно об этом спросит ваш совет директоров.
Ничего не шифруется
Мы не разворачиваем программы-вымогатели - ни симулированные, ни какие-либо ещё - и ничего не шифруем. Готовность измеряется демонстрацией доступа, который сделал бы шифрование возможным: мы показываем, что эта учётная запись может писать в тот общий ресурс, удалять те снимки и дотянуться до того каталога резервных копий, - и на этом останавливаемся. Доказательство - это листинг каталога и подтверждение прав, а не ущерб.
Как это соотносится с другими проектами
Если вам нужен полный перечень того, что не так по всей инфраструктуре, - это проект по сети или по Active Directory. Если нужно понять, замечают ли ваши защитники перемещающегося злоумышленника, - это purple team или оценка Red Team. Этот проект отвечает на более узкий и более прикладной вопрос: при одной компрометации какая часть бизнеса оказывается ниже по течению?
Вопросы
Нет. Ничего не шифруется и ничего не уничтожается. Мы доказываем наличие доступа, который сделал бы шифрование возможным, и на этом останавливаемся: доказательством служат подтверждения прав и листинги каталогов.
С той, которая реалистична для вашей модели угроз и согласована заранее. Обычно это обычная доменная учётная запись пользователя либо локальный доступ на одной рабочей станции - как если бы ноутбук попался на фишинг. И то и другое фиксируется письменно.
Мы проверяем, достижимы ли они и можно ли их изменить с теми правами, которые получил бы злоумышленник. Это другой вопрос, нежели работает ли восстановление: это должна регулярно отрабатывать ваша собственная команда, и мы напишем об этом в отчёте, если похоже, что этого никто не делает.
От пяти до десяти рабочих дней в зависимости от размера инфраструктуры и от того, сколько различных систем резервного копирования и хранения входит в объём работ.
От 1 500 $, объём определяется так же, как для проекта по внутренней сети.
Определите объём как следует до того, как покупать.
Тридцать минут разговора, письменная фиксированная цена в течение 24 часов и честный ответ, если это не тот проект, который вам нужен.