3.6 KiB
title, description, eyebrow, lead, actions
| title | description | eyebrow | lead | actions | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Modul 10 — Red Team a adversariální validace | Simulace útočníka zaměřená na konkrétní kill chain identifikovaný při Brownhat Diagnostice. Ověřuje, zda hardening modulů přinesl skutečné bezpečnostní zlepšení, nebo jen zlepšení compliance dashboardu. | Konzultační modul | Klient má MFA. Má Conditional Access. Má Intune. Dashboard je zelený. To je nejnebezpečnější prostředí, do kterého lze vstoupit — nikoli proto, že je špatně nakonfigurováno, ale protože všichni věří, že funguje. Modul 10 zjistí, které kontroly jsou reálné a které jsou jen zobrazení. |
|
Co přináší
Cílená validace kill chainu
Simulace útočníka probíhá specificky proti kill chainu identifikovanému při Brownhat Diagnostice a modifikovanému předchozími hardening moduly. Nikoli broad-scope red team — soustředěný test toho, zda cesty, o nichž jsme tvrdili, že jsou uzavřeny, skutečně uzavřeny jsou.
Testování předpokladů identity a privilegií
Kerberoasting, simulace DCSync, pokusy o obejití PIM a zneužití OAuth souhlasu — techniky, které uspívají i v hardened prostředích, protože hardening existuje, ale nebyl testován. Kontrola, která nikdy nebyla prověřena, je hypotéza. Tento engagement hypotézy mění na důkazy.
Validace detekce
Bezpečnostní alarmy záměrně spouštěny pro testování toho, zda detekční pravidla reagují, zda alarmy dosáhnou člověka a zda ten člověk ví, co dělat. Mnoho prostředí generuje správný alarm do fronty, kterou nikdo nečte. Validace detekce rozlišuje mezi „toto detekujeme" a „toto detekujeme a reagujeme na to."
Strukturální nález, nikoli seznam CVE
Každá nalezená mezera produkuje strukturální doporučení — nikoli „záplatujte toto CVE", ale „tato cesta existuje kvůli této architektonické podmínce; k jejímu přerušení je zapotřebí tato změna." Výstupem je kratší kill chain, nikoli delší backlog remediace.
Rozsah a předpoklady
| Délka | 15–30 dní |
| Prostředí | Jakékoli |
| Předpoklady | Písemné oprávnění pokrývající všechny testovací aktivity; alespoň dva hardening moduly dokončeny; počáteční kill chain z Modulu 0 zdokumentován |
| Přirozené navazující | Aktualizovat mapu kill chainu s validovanými nálezy; strukturální mezery vrátit do plánu modulů |
Zjistěte, které kontroly jsou reálné
Zelené dashboardy a netestovaná realita jsou nejnebezpečnější kombinace v bezpečnosti. Modul 10 jednu z nich mění v druhou.