Lista poziomów EDR ekipy Conti ransomware jest sygnałem ostrzegawczym dla każdego, kto myśli, że zakup nowego, błyszczącego narzędzia bezpieczeństwa to koniec historii. Tak nie jest. To ledwie początek.
Zastanówmy się, co to oznacza dla organizacji i dlaczego, jako ktoś, kto spędził lata na badaniach i rozmowach na temat oprogramowania ransomware i jego wpływu, jestem przekonany, że testowaniepurple team jest brakującym ogniwem między teorią a rzeczywistością.
Lista "LOL" Conti EDR: Co się naprawdę dzieje?
Conti uszeregowało rozwiązania Endpoint Detection and Response (EDR) od "S Tier" (najtrudniejsze do ominięcia) do "LOL Tier" (tak łatwe do ominięcia, że aż śmieszne). Szok? Microsoft Defender for Endpoint wylądował w kategorii "LOL". Nie zrozumcie mnie źle, Defender nie jest złym produktem. Ale jak zauważyli atakujący, jest on tylko tak silny, jak jego konfiguracja. Zbyt wiele organizacji po prostu uruchamia go po wyjęciu z pudełka, nigdy nie włączając zaawansowanych zabezpieczeń ani nie dostosowując go do swojego unikalnego środowiska. To tak, jakby kupić najwyższej klasy system alarmowy i nigdy nie ustawiać kodu PIN.
Prawdziwe wyzwanie? Conti twierdzi, że może ominąć każdy EDR na liście. Niektóre wymagają tylko trochę więcej wysiłku niż inne. Przesłanie jest jasne: same narzędzia cię nie uratują. Sposób korzystania z nich jest równie ważny - a może nawet ważniejszy.
Dlaczego Purple Teaming zmieniają grę
Tutaj właśnie wkraczają purple team testypurple team . To nie tylko kolejne modne słowo. To podejście oparte na współpracy, w którym ofensywny (red team) i eksperci defensywni (zespół niebieski) pracują razem, ramię w ramię, aby symulować rzeczywiste ataki i sprawdzić, jak dobrze radzą sobie ludzie, procesy i technologia.
Widziałem zbyt wiele organizacji wpadających w pułapkę "ustaw i zapomnij" z narzędziami bezpieczeństwa. Kupują najnowszy EDR, zaznaczają pole zgodności i zakładają, że są bezpieczni. Jednak jak pokazują rankingi Conti, atakujący nieustannie szukają słabych punktów - zwłaszcza w domyślnych lub źle skonfigurowanych systemach. Purple teaming ujawnia te luki w sposób, w jaki tradycyjne testy piórkowe lub audyty po prostu nie mogą.
Co zapewnia Purple Teaming
-
Transfer wiedzy w czasie rzeczywistym: Twoi obrońcy dokładnie widzą, jak działają atakujący, ucząc się nie tylko tego, co należy naprawić, ale także dlaczego i jak to zrobić.
-
Konfiguracja ponad komfort: Dowiesz się, czy Twoje narzędzie "S Tier" faktycznie działa w trybie "LOL Tier" z powodu złej konfiguracji lub brakujących dzienników.
-
Umiejętności, nie tylko narzędzia: Zespoły przestają ślepo polegać na technologii i zaczynają budować umiejętności krytycznego myślenia i reagowania, których nie można zlecić na zewnątrz ani zautomatyzować.
-
Współpraca, a nie obwinianie: Zespoły czerwone i niebieskie współpracują ze sobą, aby budować kulturę ciągłego doskonalenia, a nie wskazywania winnych.
Nie pozwól, by samozadowolenie było twoim najsłabszym ogniwem
Z moich lat kierowania zespołami ds. bezpieczeństwa mogę powiedzieć, że samozadowolenie i nadmierne poleganie na narzędziach są podstawowymi przyczynami większości możliwych do uniknięcia naruszeń. Badania, w których brałem udział, raz po raz podkreślają te same kwestie: słabe logowanie, brak ofensywnej wiedzy na temat bezpieczeństwa, współzależne relacje SOC i niezdrowe poleganie na narzędziach. Jeśli po prostu wyrzucasz pieniądze w technologię bez inwestowania w ludzi i procesy, przygotowujesz się na upadek.
Purple team testowaniePurple team to nie tylko ćwiczenie techniczne. To zmiana sposobu myślenia. Chodzi o wzmocnienie pozycji obrońców, ujawnienie martwych punktów i upewnienie się, że inwestycja w bezpieczeństwo faktycznie się opłaca, gdy ma to największe znaczenie.
Podsumowanie dla klientów Damovo
Jeśli chcesz wiedzieć, jak twój EDR (lub jakiekolwiek narzędzie bezpieczeństwa) wytrzyma, gdy zapuka do niego kolejny Conti lub jego naśladowcy, nie ufaj tylko marketingowi.
Przetestuj to.
Złam to.
Napraw to.
I zróbcie to razem.
Purple teaming to najlepszy znany mi sposób na przekształcenie bezpieczeństwa z pola wyboru w przewagę konkurencyjną. Więc następnym razem, gdy zobaczysz, że gang ransomware klasyfikuje twoje zabezpieczenia, nie panikuj. Potraktujmy to jako wyzwanie i upewnijmy się, że Twoja nazwa nigdy nie znajdzie się na ich poziomie "LOL".
Chcesz porozmawiać o tym, jak purple team testy purple team mogą pomóc Twojej organizacji? Napisz do mnie. Obiecuję, że nie będzie nachalnej sprzedaży - tylko prawdziwa rozmowa o tym, co działa, a co nie w walce z oprogramowaniem ransomware.
