Echipa albastră se apără. Monitorizează rețelele, caută amenințări, răspunde la incidente și consolidează sistemele înainte ca atacatorii să le găsească. Numele provine de la exercițiile militare în care forțele adverse poartă markeri colorati. Echipa roșie atacă. Echipa albastră se apără. Echipa mov combină cele două, folosind descoperirile echipei roșii pentru a îmbunătăți detectarea echipei albastre.
Munca în echipa albastră este lipsită de farmec și constantă. Analiștii urmăresc tablourile de bord. Trieaz alertele, majoritatea fiind fals pozitive. Ajustează regulile pentru a reduce zgomotul. Aplic patch-uri la sisteme, revizuiesc jurnale și urmăresc anomalii care se dovedesc a fi nimic. Apoi apare ceva real, iar lunile de pregătire dau roade sau nu. Cele mai bune echipe albastre construiesc straturi de detecție: monitorizarea endpoint-urilor, analiza traficului de rețea, jurnale de identitate și informații despre amenințări. Rulează exerciții practice pentru a exersa răspunsul la incidente. Măsoară timpul mediu de detectare și timpul mediu de răspuns. Acești indicatori se îmbunătățesc odată cu practica. O echipă albastră care nu a fost niciodată testată este o echipă albastră care nu își cunoaște propriile lacune.
Funcțiile echipei albastre
- Monitorizare — urmăriți semnele de compromitere
- Inginerie de detectare — crearea și reglarea alertelor
- Răspuns la incidente — limitarea și recuperarea în urma încălcărilor
- Vânătoarea de amenințări — căutarea proactivă a atacatorilor ascunși
- Întărire — reducerea suprafeței de atac înainte de a se întâmpla ceva
Succesul echipei albastre este invizibil. Nu s-a întâmplat nimic astăzi pentru că cineva și-a făcut treaba ieri.
Comments
No comments yet. Be the first to share a thought.
Leave a comment