P/R Team

Problematika Red and Blue team v kybernetické bezpečnosti

Představení

Red team je složen z ofenzivních bezpečnostních expertů, kteří útočí na zabezpečení organizace. Modrý tým se proti nim snaží organizaci bránit a reaguje na útoky Red teamu. Toto cvičení je modelováno podle vojenských cvičení. Během tohoto cvičení se střetnou 2 tými trénovaných bezpečnostních profesionálů. Tato simulace hraje významnou roli v zlepšení ochrany organizace před kyberútoky, protože může odhalit bezpečnostní slabiny a rizika.

Red team se před útoky snaží identifikovat a využít slabiny bezpečnostních opatření organizace přes které pak vede sofistikované útoky. Tento ofenzivní tým se typicky skládá z většiny velmi zkušených bezpečnostních specialistů či nezávislých etických hackerů, kteří by měli ovládat počítačové systémy a protokoly, software development skills, penetrační testování a social engineering. Informace většinou získávají za využití credentials theft a technik social engineering.

Blue team se snaží organizaci chránit před útoky Red teamu. Blue tým se skládá z konzultantů reakce na bezpečnostní incidenty, kteří radí IT security teamu, co by měli vylepšit, aby zastavili sofistikované typy kyberútoků a rizik. IT security team je zodpovědný za ochranou systému před různýmy typy útoků. Jeden z důležitých cílů je snížit "breakout time" - kritický čas, ve kterém útočník nakazil první zařízení a kdy bude moct nakazit další zařízení v síti. Jejich práce zahrnuje monitorizaci sítě, detekci a reakci na bezpečnostní incidenty a rizika, implementace vylepšení zabezpečení systému organizace. Experti Blue teamu by měli ovládat bezpečnostní strategii organizace, analitické dovednosti, hardening techniques(zamezit Phishing a web-based útoky) a znalost existujícího systému detekce chyb organizace a jejich systému.

Benefity cvičení: Snížení bezpečnostních rizik a dir v organizace - cvičení se děje v bezpečném prostředí, zesílení zabezpečení sítě pomůže detekovat útoky a zlepší breakout time, zvýší povědomí personálů o risku lidského faktoru

Purple team je složen z Red teamů a Blue teamů, kteří tvoří jeden celek a spolupracují. Tato skupina si mezi s sebou vyměňuje informace za účelem zlepšení celkového zabezpečení organizace. Red team provádí útoky, během kterých probírají jejich taktiku, techniku a zjištění s Blue teamem za účelem zlepšení detekce chyb a reakce na vzniklé problémy. Purple team cvičení cílí na poskytnutí obsáhlého pohledu na zabezpečení organizace a pomoc zlepšení kontroly zabezpečení a reakce na incidenty.

Rozdělení týmů bezpečnostním testování

Red team

Red týmy jsou často zaměňovány s penetračními testery.

I když jsou jejich úkoly podobné, důvod jejich zařazení je odlišný.

Red team jsou pro naše účely jistým způsobem útočníky.

Blue team

Účel blue teamů není jen strážení "brány", v našem případě se bude jednat o firemní síť nebo její zvláštní časti hodné proaktivní ochrany. Proaktivita je slovo, které blue team definuje. Jedná se tedy o proaktivní obránce. Jejich náplní práce je se proaktivně sebevzdělávat a denně se přizpůsobit novým hrozbám. Učí se od různých útoků, které jsou zprostředkovány červeným týmem.

Způsoby útoku

Základním vstupním bodem red teamu je takzvaný beachhead. Zkušený blue team často identifikuje tyto takzvané beachheads a snaží se útočníka z redteamu z tohoto místa odehnat.

Při infiltraci je typicko užito chirurgicky přesných a nedetekovatelných metod, za účelem neodhalení nebo alespoň aby útok nebyl odhalen okamžitě. A útočník měl čas si nashromáždit, buď již citlivá data nebo získat další článek nutný ke vstupu do dalších zabezpečených částí sítě. Nebo alespoň identifikovat a odhalit další slabiny našeho systému.

Způsob útoku pro red team se řídí takzvanými Rules of Engagement. Tyto pravidla nám odliší nebo odhalí, které systémy jsou pro náš simulovaný útok nedotknutelné. Jinými slovy co smíme a co ne, ale hlavně kam ano a kam ne.

Způsoby obrany

Účel blue týmu, jak je již zmíněno na začátku je zkusit si útok zachytit a odrazit ho. I když se to zdá kontraproduktivní. Účelem není zjistit, že naše síť je naprosto bezpečná a odolná a nemá žadné slabiny. V tomto případě nastane fikce, že jsem nehladali dost podrobně a zjednodušeně řečeno, toto zjištění neodpovídá realitě.

Více kýženým výsledkem je nalezení nějaké slabiny, ze které se může blue tým ale i ultimátně red team poučit a přizpůsobit se. Dalšími úkoly jsou logování komunikace v síti. Protože nejlepší útok je ten, který je chirurgicky přesný a "tichý". Útok který není odhalen. Nebo je odhalen až za delší časový úsek. Proto při evaluaci bezpečnostní úrovně naší sítě se zásadně nedíváme jen do současnosti a budoucnosti, ale především do minulosti. K tomu nám slouží právě to logování.

Pokud ovšem pomineme výše uvedené rozdíly a k nim přípojené metody útoky a metody obrany.

Hlavní rozdílem je, ať už je to penetration tester nebo red team anebo skutečný útočník je ten, že útočník může být z 99 pokusů ze 100 neúspěšný. A na ten 100. pokus slavit úspěch. Kdežto obránce, blue team nebo jiný člověk zodpovědný za bezpečnost sítě chyby dělat nesmí. A musí být ve své obraně úspěšný ve 100/100 pokusů nebo bezpečnostních událostí.

Kompletní výčet týmů

White team

Red team

Blue team

Yellow team

Green team