红队评估
渗透测试问的是有多少地方不对劲。红队评估只问一个问题:我们能否拿到某样您在意的具体东西,路上会不会有人拦住我们?产出不是一份发现计数,而是一条把我们做了什么与您看到了什么并排放在一起的时间线。
包含内容
- 由您定义的目标:一份数据、一套系统、一笔交易、一个权限级别
- 事先商定的现实起始位置
- 安静作业,工具与时机都为避开明显特征而选择
- 带时间戳的完整活动日志,使每一步动作都可对账
- 把检测结果与您团队实际看到的内容逐项比对
您会得到
- 逐小时叙述的行动时间线
- 我们的动作与您的告警并排对照
- 让每个阶段都未被察觉的具体缺口
- 把修复拆成「该修什么」与「该检测什么」
- 与工程侧和检测侧一同进行的现场复盘
- 应要求提供面向审计师与客户的证明函
- 复测后的修复证明,作为独立文档
项目形态
- 逐案界定范围测试开始前以书面形式确定。通常为两到四周常规窗口。如有截止日期则围绕它安排。定价如何运作
对多数公司来说,这是选错了的项目
值得直说,因为它通常是更贵的选项,而且往往不是帮得上忙的那个。红队评估衡量的是您的检测与响应能力。如果您已经知道检测覆盖很薄,或者过去一年没做过渗透测试,那么先去找出并修好真正坏掉的东西,每一块钱能学到的更多。
当您已经有一套能运转的检测能力,并且需要知道它面对一个刻意不想被抓到的人是否还管用时,红队才真正值当。如果目前还不是这种情况,请在通话中说明,我们会界定真正适合您的项目范围。
交战规则优先
目标、允许的技术、禁止的技术、范围内的身份与系统、时间窗口、紧急联系人以及中止流程 - 这些都在任何工作开始之前以书面形式商定并签署。即便更大范围的团队不知情,您这边也有一位指定人员知道测试正在进行,并且有一个电话号码可以立刻叫停。
它不是什么
没有破坏性操作。不外带真实数据:达成目标是用一个诱饵文件或一个哈希来证明的,而不是把您的客户记录带出网络。没有物理闯入,也不会对约定名单之外的员工做无差别钓鱼。如果您需要,上述每一项都可以作为单独界定范围的工作来开展。
问题
是覆盖面与目标之别。渗透测试会在范围内尽可能多地枚举,并报告找到的一切。红队评估则挑定一个目标,走通往它的最安静那条路 - 这意味着它会刻意让您大部分资产处于未被测试的状态。
这由您决定,并记录在交战规则里。价值最大的做法是更大范围的团队并不知情,但至少有一位指定人员知道,这样演练能够被叫停,真实事件也绝不会与测试混淆。
按事先约定:通常是预先放置的诱饵文件、某条记录的哈希而非记录本身,或者在截屏那一刻就已把敏感内容打码的截图。凡是我们未约定可以带出的东西,都不会离开您的环境。
通常为两到四周,因为安静作业意味着等待而非赶工。时间窗口在方案中确定。
逐案确定。目标、起始位置以及时间窗口的长短,比任何醒目的范围数字都更能决定价格,因此在通话中界定并以书面形式固定。
在购买之前,先把范围界定清楚。
通话三十分钟,24 小时内给出书面固定价格;如果这并不是您需要的项目,也会直说。