假定失陷与勒索软件应对能力
过去五年的每一起勒索软件事件,第一幕都是一样的:有人拿到了一组凭据。真正有意思的是接下来八天里发生了什么。我们从攻击者起步的地方起步,丈量这段距离,包括大多数测试会跳过的那一段:从您正在备份的那台机器,能不能够到您的备份。
包含内容
- 事先商定、被授予的起始立足点
- 从该立足点向外测绘影响半径
- 从被攻陷的权限出发,备份与恢复的可达性
- 凭据暴露:缓存中的、存储的,以及可达共享上脚本里的
- 可用于暂存与外带的出站路径
- 在可能的情况下,您的工具是否记录下了其中任何一环
您会得到
- 影响半径地图:一个立足点能够到什么,以及需要几跳
- 关于备份能否幸存的明确发现
- 每一个可达系统的证据,并附所走路径
- 按每项改动能消除多少半径来排序的修复建议
- 现场讲解
- 应要求提供面向审计师与客户的证明函
- 复测后的修复证明,作为独立文档
项目形态
- 1,500 美元起测试开始前以书面形式确定。5 至 10 个工作日常规窗口。如有截止日期则围绕它安排。定价如何运作
把备份这个问题,问到点子上
多数组织能回答备份是否存在、是否演练过恢复。能回答那个决定勒索软件事件结局的问题的,则少得多:最终拿到域管理员的那个账户,是否也能删除、加密或修改备份?如果备份服务器加入了域,如果备份服务账户是域管理员,或者不可变存储仅靠一组可达的凭据来保护,那么备份就成了影响半径的一部分,而不是从中脱身的出路。
我们会专门测试这条路径,并且无论答案是好是坏,都作为一项具名发现写进报告 - 因为这正是您董事会会问的问题。
不加密任何东西
我们不投放勒索软件,模拟的也不投放,也不加密任何东西。应对能力通过展示「使加密成为可能的那种访问权」来衡量:我们会证明这个账户能写入那个共享、能删除那些快照、能够到那个备份目录 - 然后就停下。证据是一份目录清单和一份权限佐证,而不是损失。
它与其他项目的位置关系
如果您想要整个环境中问题的完整清点,那是网络或 Active Directory 项目。如果您想知道防守团队能否发现有人在移动,那是紫队或红队评估。本项目回答的是一个更窄、也更可落地的问题:给定一次失陷,有多少业务处在它的下游?
问题
不会。不加密任何东西,也不破坏任何东西。我们证明那种使加密成为可能的访问权,然后就此打住,以权限佐证和目录清单作为证据。
从对您的威胁模型而言现实、且事先商定的那一个开始。常见的是一个标准域用户账户,或者某台工作站上的本地访问权限,相当于一台笔记本被钓鱼。两者都会以书面形式界定范围。
我们测试的是:从攻击者会取得的权限出发,备份是否可达、是否可被修改。这与「恢复能否成功」是两个问题,后者应当由您自己的团队定期演练;如果看起来没人在做,我们会在报告里说明。
五到十个工作日,取决于环境规模以及范围内有多少套不同的备份与存储系统。
1,500 美元起,按内部网络项目的方式界定范围。
在购买之前,先把范围界定清楚。
通话三十分钟,24 小时内给出书面固定价格;如果这并不是您需要的项目,也会直说。