Nhóm đỏ (red team) mô phỏng các cuộc tấn công để kiểm tra khả năng phòng thủ của một tổ chức. Họ suy nghĩ như kẻ thù. Họ nghiên cứu mục tiêu, tìm ra điểm yếu và khai thác chúng. Mục tiêu không phải là phá vỡ hệ thống, mà là tìm hiểu điều gì sẽ xảy ra nếu một kẻ tấn công thực sự cố gắng. Các bài tập của nhóm đỏ vượt xa kiểm thử xâm nhập (pen test). Kiểm thử xâm nhập tập trung vào một phạm vi cụ thể. Bài tập của nhóm đỏ mô phỏng một chiến dịch hoàn chỉnh, thường kéo dài nhiều tuần hoặc nhiều tháng, với nhiều giai đoạn và mục tiêu khác nhau.
Các nhóm tấn công giả lập (red team) sử dụng các công cụ và kỹ thuật tương tự như những kẻ tấn công thực sự. Họ tấn công lừa đảo nhân viên, khai thác lỗ hổng bảo mật, leo thang đặc quyền và di chuyển ngang trong hệ thống. Họ kiểm tra khả năng phát hiện và phản hồi, chứ không chỉ phòng ngừa. Một nhóm tấn công giả lập đột nhập mà không bị phát hiện đã tìm ra một lỗ hổng. Một nhóm tấn công giả lập bị bắt sớm đã xác nhận được tính hiệu quả của hệ thống phòng thủ. Cả hai kết quả đều hữu ích. Những phát hiện này định hình nên các cải tiến. Tấn công giả lập đòi hỏi các quy tắc tham gia rõ ràng. Khách hàng xác định phạm vi, giới hạn và những việc cần làm nếu có sự cố xảy ra. Nếu không có những giới hạn đó, một cuộc diễn tập tấn công giả lập có thể gây ra thiệt hại thực sự. Với những giới hạn đó, đây là một trong những khoản đầu tư bảo mật có giá trị nhất mà một tổ chức có thể thực hiện.
các giai đoạn diễn tập của đội đỏ
- Trinh sát — thu thập thông tin về mục tiêu
- Truy cập ban đầu — tìm cách vào
- Tính bền vững — duy trì quyền truy cập theo thời gian
- Sự leo thang đặc quyền — giành được quyền lợi cao hơn
- Di chuyển ngang — tiếp cận các hệ thống bổ sung
- Mục tiêu — hoàn thành mục tiêu đã định, thường là đánh cắp dữ liệu.
Đội đỏ không phải là kẻ thù. Đó là đối thủ mà bạn thuê để tìm ra điểm yếu của mình trước khi người khác làm được điều đó.
Comments
No comments yet. Be the first to share a thought.
Leave a comment