İhlal varsayımı ve fidye yazılımına hazırlık
Son beş yılın her fidye yazılımı olayının ilk perdesi aynıydı: biri tek bir kimlik bilgisi ele geçirdi. İlginç olan kısım, sonraki sekiz günde olanlardır. Saldırganın başladığı yerden başlar ve mesafeyi ölçeriz; buna çoğu testin atladığı kısım da dahildir: yedeklerinize, yedeğini aldığınız şeyin üzerinden erişilebiliyor mu?
Neler dahil
- Önceden mutabık kalınmış, verilmiş bir başlangıç dayanağı
- O dayanaktan dışa doğru etki yarıçapının haritalanması
- Ele geçirilmiş ayrıcalıktan yedekleme ve kurtarmaya erişilebilirlik
- Kimlik bilgisi açığa çıkması: önbellekte, kayıtlı ve erişilebilir paylaşımlardaki betiklerde
- Toplama ve sızdırma için kullanılabilir çıkış yolları
- Mümkün olduğunda, araçlarınızın bunlardan herhangi birini günlüğe kaydedip kaydetmediği
Ne alırsınız
- Etki yarıçapı haritası: tek bir dayanak nereye ulaşıyor ve kaç adımda
- Yedeklerin ayakta kalabilirliğine dair açık bir bulgu
- Erişilebilen her sistem için, izlenen yolla birlikte delil
- Her değişikliğin yarıçapın ne kadarını ortadan kaldırdığına göre sıralanmış giderme önerileri
- Canlı değerlendirme oturumu
- Talep üzerine denetçiler ve müşteriler için doğrulama mektubu
- Yeniden testten sonra, ayrı bir belge olarak giderme doğrulaması
Projenin biçimi
- 1.500 $'dan itibarenTestler başlamadan önce yazılı olarak sabitlenir. 5 ila 10 iş günüOlağan pencere. Varsa son tarihinize göre kurgulanır. Fiyatlandırma nasıl işler
Yedek sorusu, doğru biçimde sorulduğunda
Çoğu kurum, yedeklerin var olup olmadığını ve geri yüklemelerin denenip denenmediğini yanıtlayabilir. Bir fidye yazılımı olayının sonucunu belirleyen soruyu yanıtlayabilen ise daha azdır: sonunda etki alanı yöneticisi olan hesap, yedekleri de silebiliyor, şifreleyebiliyor ya da değiştirebiliyor mu? Yedekleme sunucusu etki alanına bağlıysa, yedekleme hizmet hesabı etki alanı yöneticisiyse ya da değiştirilemez depolama yalnızca erişilebilir bir kimlik bilgisiyle korunuyorsa, yedekler kurtuluş yolu değil, etki yarıçapının bir parçasıdır.
Tam olarak bu yolu test eder ve yanıt ister iyi ister kötü olsun adı konmuş bir bulgu olarak raporlarız; çünkü yönetim kurulunuzun soracağı soru budur.
Hiçbir şey şifrelenmez
Simülasyon dahil hiçbir biçimde fidye yazılımı dağıtmayız ve hiçbir şeyi şifrelemeyiz. Hazırlık, şifrelemeyi mümkün kılacak erişimi göstererek ölçülür: bu hesabın şu paylaşıma yazabildiğini, şu anlık görüntüleri silebildiğini ve şu yedek kataloğuna erişebildiğini gösterir, sonra dururuz. Delil bir dizin listesi ve bir yetki kanıtıdır; hasar değil.
Bunun diğer projeler arasındaki yeri
Tüm ortamda neyin yanlış olduğunun eksiksiz dökümünü istiyorsanız, bu bir ağ ya da Active Directory projesidir. Savunma ekibinizin hareket eden birini yakalayıp yakalamadığını bilmek istiyorsanız, bu purple team ya da bir Red Team değerlendirmesidir. Bu proje daha dar ve daha uygulanabilir bir soruya yanıt verir: tek bir ihlal verildiğinde, işin ne kadarı bunun aşağısında kalır?
Sorular
Hayır. Hiçbir şey şifrelenmez ve hiçbir şey yok edilmez. Şifrelemeyi mümkün kılacak erişimi kanıtlar ve orada dururuz; delil olarak yetki kanıtları ve dizin listeleri sunarız.
Tehdit modeliniz için gerçekçi olan ve önceden mutabık kalınan neyse ondan. Yaygın olarak standart bir etki alanı kullanıcı hesabı ya da bir dizüstü bilgisayar oltalanmış gibi tek bir iş istasyonunda yerel erişim. İkisi de yazılı olarak kapsamlandırılır.
Bir saldırganın elde edeceği ayrıcalıktan yedeklere erişilip erişilemediğini ve değiştirilip değiştirilemediğini test ederiz. Bu, geri yüklemelerin çalışıp çalışmadığından farklı bir sorudur; onu kendi ekibiniz düzenli olarak denemelidir ve kimsenin denemediği izlenimi varsa bunu raporda belirtiriz.
Ortamın büyüklüğüne ve kapsamdaki farklı yedekleme ile depolama sistemlerinin sayısına bağlı olarak beş ila on iş günü.
1.500 $'dan itibaren; iç ağ projesine benzer biçimde kapsamlandırılır.
Satın almadan önce kapsamını doğru belirleyin.
Görüşmede otuz dakika, 24 saat içinde yazılı sabit fiyat ve ihtiyacınız olan proje bu değilse dürüst bir yanıt.