Об услуге
Тестирование методом Purple Team проводится для совершенствования работы внутренних служб, обеспечивающих информационную безопасность компании. Purple Team не ограничивается лишь атакой на целевые системы, но включает глубокое исследование, анализ и коррекцию действий служб защиты.
Результаты Purple Team позволяют получить полную картину того, какие действия атакующей команды видны службам ИБ, а какие могут остаться незамеченными и способствовать развитию атаки.
Объекты исследования
SOC и иные службы, отвечающие за информационную безопасность компании
Средства обнаружения и предотвращения вторжений (IDS/IPS)
Правила и процедуры по выявлению аномалий и противодействию злоумышленнику
Наш подход
Мы проведем симуляцию актуальных на момент проведения тестирования атак на корпоративную инфраструктуру и оценим покрытие срабатываний SOC. Также мы сформируем рекомендации по корректировке процедур выявления вредоносной активности в сети.
1 этап
Выбор модели нарушителя
Задача Purple Team — обеспечить максимальное покрытие атак или действий нарушителя, которые должен обнаруживать Blue Team.
Вы определяете для тестирования одну или несколько моделей нарушителя:
- Внешний нарушитель, не обладающий знаниями о тестируемой системе и правами в ней
- Внутренний нарушитель, оказавшийся в ДМЗ
- Внутренний нарушитель, обладающий доступом уровня «пользователь»
- Внутренний нарушитель, обладающий доступом уровня «администратор»
- Другая модель по вашему запросу
2 этап
Сбор информации
Мы собираем информацию о вашей системе. По вашему желанию, вы можете предоставить дополнительные сведения о сервисах и ресурсах компании.
3 этап
Разработка тест-кейсов
Тест-кейсы разрабатываются по матрице MITRE с учетом особенностей инфраструктуры заказчика и выбранных моделей нарушителя.
Примеры:
- Симуляция атаки «человек посередине» (MITM)
- Разные типы сетевого сканирования
- Эксплуатация уязвимостей прикладного ПО и ОС
- Атаки на доменную инфраструктуру
- Методы перебора
4 этап
Тестирование
Мы создаем ИБ-аномалии, а ваша команда защиты отслеживает их в режиме реального времени. Взаимодействие между командами реализуется в полной мере.
По вашему запросу мы можем повторно создавать аномалии и рассматривать различные сценарии атаки. Это позволит вашим ИБ-специалистам отработать и усовершенствовать навыки, а также задать любые вопросы по ходу тестирования.
5 этап
Итоги работ
Мы предоставим вам экспертное заключение с описанием целей и деталей тестирования.
Результат
Об этом нас часто спрашивают
Мы ответили на популярные вопросы, которые нам задают об услуге «Purple Team». Возможно, эта информация будет вам полезна.
В основе тестирования Purple Team непосредственное взаимодействие со внутренними службами ИБ. Мы создаём ИБ аномалии, вы отслеживаете их в режиме реального времени. Можем создавать аномалии повторно и рассматривать разные варианты развития атаки. Purple Team не включает физический доступ: осуществляется проверка способов фильтрации и технической защиты от атак социальной инженерии. Проверка уровня осведомленности сотрудников возможна дополнительно.
Подготовка занимает от 1 до 4 недель. Тестирование (отработка тест-кейсов) 1-2 недели в зависимости от количества тест кейсов и размера инфраструктуры.
Вы можете выбрать для тестирования одну или несколько моделей нарушителя: 1) Внешний нарушитель, не обладающий знаниями о тестируемой системе и правами в ней; 2) Внешний нарушитель, обладающий некоторыми знаниями о тестируемой системе и ограниченными правами в ней; 3) Внутренний нарушитель, оказавшийся в ДМЗ; 4) Внутренний нарушитель, обладающий доступом уровня «пользователь»; 5) Внутренний нарушитель, обладающий доступом уровня «администратор». Другая модель — по вашему запросу.
Сертификаты команды
Наши эксперты в области кибербезопасности постоянно совершенствуют свои профессиональные навыки и подтверждают свою квалификацию на международном уровне