4.10 Profi treiddiad a thimau coch
Trosolwg a chymhelliant
Gallwch adeiladu pob rheolaeth y mae eich model bygythiad yn galw amdani, ac eto heb wybod a ydynt yn gweithio. Mae’r ddogfennaeth yn dweud bod y mur tân yn blocio’r porth hwnnw, mae’r adolygiad cod yn dweud bod y mewnbwn yn cael ei ddilysu, mae’r polisi yn dweud bod y fraint leiaf yn cael ei gorfodi. Diogelwch ymosodol yw sut rydych chi’n darganfod a yw unrhyw beth o hynny’n wir pan fydd ymosodwr penderfynol yn gwthio yn ei erbyn. Mae’r bennod hon yn ymwneud ag ymosod yn fwriadol ar eich systemau eich hun, dan awdurdodiad, er mwyn dod o hyd i’r gwendidau cyn i wrthwynebydd go iawn wneud hynny.
Mae’r ddisgyblaeth yn rhedeg ar hyd sbectrwm. Ar y pen ysgafn mae sganio gwendidau: teclynnau awtomataidd sy’n archwilio am ddiffygion a chamffurfweddiadau hysbys. Yn y canol mae profi treiddiad: person medrus sy’n cadwyno gwendidau ynghyd i brofi y gellir eu hecsbloetio yn erbyn targed penodol. Ar y pen pellaf mae timau coch: ymgyrch wedi’i harwain gan nod sy’n efelychu gwrthwynebydd go iawn ar draws pobl, proses, a thechnoleg, ac sy’n profi eich gallu i ganfod ac ymateb, nid dim ond eich gallu i atal. Mae pob un yn ateb cwestiwn gwahanol, ac mae eu drysu yn y ffordd fwyaf cyffredin y mae sefydliadau’n gwastraffu arian ac yn cysuro’u hunain â sicrwydd ffug.
Mae’r bennod hon yn eistedd yn fwriadol ar wahân i’w chymdogion. Mae pennod 4.4 yn ymdrin â gweithrediadau diogelwch: yr ochr amddiffynnol, fonitro sy’n gwylio am fygythiadau ac yn ymateb iddynt. Y bennod hon yw’r cymar ymosodol sy’n profi a yw’r amddiffyniad hwnnw’n gweithio mewn gwirionedd. Mae pennod 4.9 yn ymdrin â chylch bywyd datblygu meddalwedd diogel, lle mae diogelwch wedi’i adeiladu i mewn i sut mae cod yn cael ei ddylunio a’i gludo; mae profi ymosodol yn dilysu cynnyrch y cylch bywyd hwnnw o’r tu allan. Mae hefyd yn adeiladu ar sylfeini a diwylliant pennod 4.1 ac arferion diogelwch cymwysiadau pennod 4.2.
I fentrau mawr, mae profi ymosodol yn declyn lleihau risg ac yn rhwymedigaeth reoleiddiol ar yr un pryd. Mae prosesyddion taliadau, banciau, a darparwyr gofal iechyd yn wynebu gofynion penodol i brofi. I lywodraethau, mae’r peryglon yn cyrraedd diogelwch cenedlaethol ac ymddiriedaeth gyhoeddus: mae gwrthwynebwyr yma yn wladwriaethau cenedl sydd â digon o adnoddau, ac mae’r systemau y maent yn eu targedu’n rhedeg etholiadau, budd-daliadau, a seilwaith critigol. Yn y ddau gyd-destun, daw’r gwerth nid o’r adroddiad ond o’r hyn rydych chi’n ei drwsio a pha mor gyflymach rydych chi’n dysgu canfod yr ymyrraeth nesaf.
Egwyddorion allweddol
- Paru’r ymgysylltiad â’r cwestiwn: mae sganio, profi treiddiad, a thimau coch yn ateb pethau gwahanol.
- Cael awdurdodiad ysgrifenedig a rheolau ymgysylltu clir cyn i unrhyw un gyffwrdd â system.
- Mae canfyddiadau’n ddiwerth nes iddynt gael eu hunioni a’u hail-brofi; tracio nhw fel unrhyw waith arall.
- Mae tîm coch yn bodoli i wneud y tîm glas yn well, nid i ennill.
- Efelychu gwrthwynebwyr go iawn a’u technegau, nid rhestrau gwirio generig.
- Mesur canfyddiad ac ymateb, nid dim ond nifer y gwendidau a ganfuwyd.
- Byddwch yn wyliadwrus o theatr: mae ymgysylltiad wedi’i gwmpasu i basio yn edrych yn drawiadol ac yn profi dim byd.
Argymhellion
Deall sbectrwm diogelwch ymosodol
Dechreuwch drwy enwi’r hyn rydych chi’n ei brynu. Mae sganio gwendidau’n eang, yn awtomataidd, ac yn rhad; rhedwch ef yn barhaus yn erbyn eich ystad i ddal Gwendidau a Datguddiadau Cyffredin (CVEs) a chamffurfweddiadau hysbys. Mae’n cynhyrchu cyfaint a chanlyniadau positif ffug, ac ni all ddweud wrthych a yw diffyg yn wirioneddol ecsbloetadwy yn y cyd-destun. Mae profi treiddiad yn gosod profwr medrus yn erbyn targed penodol am ffenestr sefydlog, gan gadwyno gwendidau ynghyd i ddangos effaith go iawn: mae’r canfyddiad sganiwr hwn, wedi’i gyfuno â’r caniatâd gwan hwnnw, yn arwain at weinyddwr parth. Mae’n ateb “a ellir torri’r peth penodol hwn, a pha mor ddrwg.”
Mae timau coch yn ateb cwestiwn mwy: “pe bai gwrthwynebydd penderfynol yn ein targedu, a fyddem yn sylwi, ac a allem eu hatal.” Mae’n cael ei arwain gan nod (allfudo’r set ddata hon, cyrraedd y system reoli hon), yn cwmpasu’r arwyneb ymosod llawn gan gynnwys pobl a mynediad ffisegol, ac fel arfer yn cael ei redeg heb rybuddio’r amddiffynwyr. Mae timau porffor yn chwalu’r wal: mae coch a glas yn gweithio gyda’i gilydd yn yr un ystafell, mae’r ymosodwr yn rhedeg techneg ac mae’r amddiffynnwr yn gwylio a yw eu teclynnau’n ei ddal, gan diwnio canfyddiadau mewn amser real. Yn aml mae timau porffor yn cyflawni mwy o welliant amddiffynnol y ddoler na thîm coch cudd, oherwydd mae pob gweithred yn dod yn foment ddysgu.
Dewis blwch du, llwyd, neu wyn yn fwriadol
Mae faint rydych chi’n ei ddweud wrth y profwr yn siapio’r hyn rydych chi’n ei ddysgu. Mae profi blwch-du’n rhoi dim byd iddynt ond targed, gan efelychu ymosodwr allanol heb wybodaeth fewnol; mae’n realistig ond yn araf, a gall profwyr dreulio’r gyllideb gyfan ar rhagchwilio y byddai gwrthwynebydd go iawn yn ei gymryd misoedd drosto. Mae profi blwch-gwyn yn trosglwyddo cod ffynhonnell, diagramau pensaernïaeth, a chredentialau, gan adael i’r profwr fynd yn ddwfn a chwmpasu mwy o dir yn yr amser sydd ar gael. Mae blwch-llwyd yn eistedd rhyngddynt: rhywfaint o wybodaeth, rhywfaint o gredentialau, gan ddynwared ymosodwr sydd wedi gwneud ei waith cartref neu fewnwr maleisus.
Ar gyfer y rhan fwyaf o brofi cymwysiadau, mae blwch-llwyd neu flwch-gwyn yn rhoi gwell enillion, oherwydd rydych chi’n talu am ddyfnder dadansoddiad, nid er mwyn i’r profwr ailddarganfod cynllun eich is-rwydwaith. Cadwch flwch-du ar gyfer pan fo realaeth y cyfnod darganfod ei hun yn beth rydych chi eisiau ei brofi, fel mesur faint y gall rhywun o’r tu allan ei ddysgu o’ch ôl troed cyhoeddus. Byddwch yn glir ynghylch pa un rydych chi’n ei gomisiynu, gan y gall adroddiad blwch-du sy’n canfod ychydig olygu eich bod yn ddiogel neu olygu bod y profwr wedi rhedeg allan o amser wrth y perimedr.
Cwmpasu’n ofalus ac ysgrifennu’r rheolau ymgysylltu
Cwmpas yw lle mae ymgysylltiadau’n llwyddo neu’n methu. Mae dogfen rheolau ymgysylltu yn diffinio beth sydd o fewn ffiniau a beth nad yw, pa dechnegau a ganiateir, ffenestr y profi, y systemau a’r rhwydweithiau a gwmpesir, gofynion trin data, a chysylltiadau brys ar y ddwy ochr. Mae’n enwi’r systemau cynhyrchu sydd y tu hwnt i derfynau neu sydd angen gofal, yn gosod rheol ar gyfer stopio os yw’r profwr yn canfod rhywbeth sy’n beryglus yn weithredol, ac yn diffinio beth sy’n digwydd os ydynt yn taro ar draws gweithgaredd ymosodwr go iawn neu ddata sensitif go iawn.
Ysgrifennwch lwybrau graddio a llythyr “dianc rhag carchar”: awdurdodiad y gall y profwr ei gynhyrchu os yw staff diogelwch neu orfodaeth y gyfraith yn eu herio hanner ffordd trwy’r ymgysylltiad. Cytunwch ymlaen llaw ar sut y caiff canfyddiadau eu storio a’u trosglwyddo, gan fod adroddiad prawf treiddiad yn fap o sut i dorri i mewn i’ch systemau a rhaid ei ddiogelu yn unol â hynny. Mae cwmpas cul yn cynhyrchu canfyddiadau dwfn ar arwyneb bach; mae cwmpas eang yn cynhyrchu sylw bas o un mawr. Dewiswch yn fwriadol, a byth peidiwch â gadael i’r cwmpas ehangu’n dawel hanner ffordd trwy’r ymgysylltiad heb ail-awdurdodiad.
Trin awdurdodiad fel y llinell rhwng profi a throseddu
Yr un weithred sy’n gwahanu profwr treiddiad oddi wrth droseddwr yw awdurdodiad. Mae cael mynediad at systemau nad ydych wedi’ch awdurdodi i gael mynediad atynt yn drosedd o dan gyfreithiau fel Deddf Twyll a Chamddefnydd Cyfrifiaduron yn yr Unol Daleithiau a chyfatebion mewn mannau eraill, ac nid yw bwriadau da yn amddiffyniad. Rhaid i awdurdodiad ddod yn ysgrifenedig gan rywun sydd â’r awdurdod gwirioneddol i’w roi, ymdrin yn union â’r systemau a’r technegau o fewn cwmpas, a chael ei lofnodi cyn i’r gwaith ddechrau.
Mae systemau trydydd parti’n cymhlethu hyn. Efallai bod gan eich darparwr cwmwl, eich gwerthwyr meddalwedd-fel-gwasanaeth, ac unrhyw seilwaith a rennir eu polisïau profi eu hunain, ac ni allwch awdurdodi ymosodiad ar asedau nad ydych yn berchen arnynt. Gwiriwch reolau’r darparwr, gofynnwch am ganiatâd lle bo angen, a chadwch y profi o fewn eich tenantiaeth eich hun. Mae peirianneg gymdeithasol sy’n targedu gweithwyr yn codi cwestiynau moesegol a chyfreithiol am gydsyniad a niwed seicolegol y mae’n rhaid i chi feddwl trwyddynt ymlaen llaw. Pan fyddwch mewn amheuaeth, cynhwyswch gyfreithiwr; mae cost sgwrs yn ddibwys o gymharu â chost digwyddiad mynediad heb awdurdod.
Pwyso timau mewnol yn erbyn profwyr trydydd parti
Mae tîm coch mewnol yn adnabod eich amgylchedd, yn adeiladu perthnasoedd ag amddiffynwyr, ac yn gallu profi’n barhaus yn hytrach nag mewn pyliau blynyddol. Mae’r cyfarwydd-dra hwnnw hefyd yn gyfyngiad: maent yn rhannu eich mannau dall a’ch tybiaethau sefydliadol, a gellir cwestiynu eu hannibyniaeth pan fyddant yn adrodd i’r un arweinyddiaeth â’r systemau y maent yn eu profi. Mae cwmnïau trydydd parti’n dod â llygaid ffres, sgiliau arbenigol, a’r annibyniaeth y mae archwilwyr a rheoleiddwyr yn aml yn ei mynnu, ond maent yn cynyddu’n araf, yn costio mwy fesul ymgysylltiad, ac yn gadael pan gyflwynir yr adroddiad.
Mae’r rhan fwyaf o raglenni aeddfed yn defnyddio’r ddau. Mae timau mewnol yn ymdrin ag efelychu gwrthwynebwyr yn barhaus, tiwnio canfyddiadau, a’r wybodaeth amgylcheddol ddwfn sy’n gwneud timau porffor yn gynhyrchiol. Mae cwmnïau allanol yn darparu dilysiad annibynnol cyfnodol, yn bodloni gofynion annibyniaeth safonau fel PCI DSS, ac yn archwilio’r meysydd y mae eich pobl eich hun wedi peidio â’u gweld. Beth bynnag a ddefnyddiwch, mynnwch fod y profwyr yn gymwys: mae ardystiadau fel OSCP (Offensive Security Certified Professional) a phrofiad wedi’i ddangos yn bwysicach na chyflwyniad gwerthu caboledig.
Rhedeg gwobrau namau a datgeliad cydgysylltiedig
Mae rhaglen gwobr namau yn gwahodd ymchwilwyr allanol i ddod o hyd i wendidau a’u hadrodd yn gyfnewid am gydnabyddiaeth a thaliad. Mae’n rhoi profi parhaus, wedi’i gyrchu gan dorf i chi ar draws ystod o sgiliau na allech byth eu cyflogi ar unwaith, a dim ond am ganfyddiadau go iawn rydych chi’n talu. Nid yw’n eilydd ar gyfer profi treiddiad strwythuredig, gan fod ymchwilwyr yn mynd ar ôl yr hyn sy’n talu a gallant anwybyddu categorïau cyfan, ond mae’n ategiad pwerus sy’n dod ag ymosodiadau creadigol i’r wyneb.
Cyn i chi redeg gwobr daledig, mae angen polisi datgeliad gwendidau cydgysylltiedig arnoch: ffordd gyhoeddedig, hawdd-dod-o-hyd-iddi i unrhyw un adrodd am fater diogelwch yn ddiogel, ymrwymiad i beidio ag erlyn ymchwilwyr ewyllys-da yn gyfreithiol, amserlenni ymateb wedi’u diffinio, a phroses fewnol i drefnu blaenoriaeth a thrwsio’r hyn sy’n dod i mewn. Mae ffeil security.txt a chyfeiriad adrodd clir yn isafswm. Mae asiantaethau llywodraeth yn cynyddu’n gorfodi polisïau datgeliad gwendidau ar gyfer systemau sy’n wynebu’r cyhoedd, ac nid yw peidio â chael sianel yn atal ymchwilwyr rhag darganfod namau; dim ond yn eu hatal rhag dweud wrthych yn ddiogel.
Defnyddio tybiaeth-o-doriad ac efelychu gwrthwynebwyr
Mae profi perimedr-yn-unig yn tybio bod yr ymosodwr yn dechrau y tu allan, ond mae toriadau go iawn yn aml yn dechrau gyda manylion mewngofnodi wedi’u dwyn drwy gwe-rwydo neu liniadur wedi’i beryglu sydd eisoes y tu mewn. Mae ymarfer toriad tybiedig yn dechrau’r profwr â throedle, fel mynediad fel gweithiwr safonol, ac yn gofyn pa mor bell y gallant fynd o’r fan honno. Mae hyn yn profi eich rhaniad mewnol, canfyddiad, a rheolaethau radiws-ffrwydro yn uniongyrchol, yn hytrach na betio popeth ar berimedr a fydd yn cael ei groesi yn y pen draw. Fel arfer mae’n well defnydd o amser tîm coch na’u gwylio’n malu yn erbyn ymyl wedi’i galedu.
Seiliwch yr ymgyrch ar ymddygiad gwrthwynebwyr go iawn gan ddefnyddio MITRE ATT&CK, sylfaen wybodaeth gyhoeddus o’r tactegau a’r technegau y mae ymosodwyr yn eu defnyddio mewn gwirionedd, wedi’u trefnu o fynediad cychwynnol hyd at allfudo. Mae efelychu gwrthwynebwyr yn dewis actor bygythiad sy’n hysbys am dargedu eich sector, yn atgynhyrchu eu technegau dogfennedig, ac yn profi a ydych chi’n canfod ac yn atal pob cam. Mae hyn yn llawer mwy defnyddiol nag ymosodiad generig, oherwydd mae’n mapio eich amddiffynfeydd yn erbyn y gwrthwynebwyr penodol rydych chi’n eu hwynebu ac yn cynhyrchu canfyddiadau y gall eich cudd-wybodaeth bygythiad eu blaenoriaethu.
Bwydo canfyddiadau i’r tîm glas a pheirianneg canfod
Pwrpas ymosod yw amddiffyniad gwell. Mae pob gweithred tîm coch yn gyfle i ofyn: a wnaeth ein teclynnau gynhyrchu signal, a welodd unrhyw un ef, ac a wnaethant ymateb yn gywir. Rhedwch ymgysylltiadau fel bod pob techneg yn mapio at ganfyddiad sydd gennych chi eisoes, sydd angen ei adeiladu, neu sydd angen ei diwnio. Dyma beirianneg canfod: troi ymddygiad ymosodwr yn rhybuddion dibynadwy, a dyma lle mae gwerth tîm coch yn cyfansymio. Dylai canfyddiad bod “ni chawsom ein canfod yn ystod symudiad ochrol” ddod yn rheol ganfod newydd, wedi’i phrofi drwy ailredeg y dechneg.
Mae ymarferion bwrdd-brawf yn ymestyn hyn i wneud penderfyniadau. Casglwch y bobl a fyddai’n ymateb i ddigwyddiad go iawn a cherddwch trwy senario realistig ar bapur: pwy sy’n datgan y digwyddiad, pwy sy’n siarad â’r adran gyfreithiol, pwy sy’n penderfynu tynnu system all-lein. Mae ymarferion bwrdd-brawf yn rhad, yn datgelu bylchau mewn rolau a chyfathrebu y mae profion technegol yn eu colli, ac yn paratoi’r bobl sydd bwysicaf pan fydd rheoli digwyddiadau pennod 9.3 yn mynd yn fyw. Parwch dimau coch technegol ag ymarferion bwrdd-brawf rheolaidd fel bod eich teclynnau a’ch pobl ill dau’n cael eu hymarfer.
Tracio unioni ac ail-brofi
Mae adroddiad gwendid nad oes neb yn gweithredu arno yn atebolrwydd, gan eich bod chi bellach yn ymwybodol yn rhedeg diffyg y gall archwiliwr ei ddyfynnu. Bwydwch bob canfyddiad i mewn i’ch system tracio gwaith arferol gyda pherchennog, difrifoldeb, a dyddiad dyladwy sy’n gysylltiedig â risg. Mae canfyddiadau critigol yn cael triniaeth frys; mae rhai llai difrifol yn ymuno â’r ôl-groniad gyda blaenoriaeth onest. Y fetrig sy’n bwysig yw’r amser i unioni, nid yr amser i adrodd.
Mae ail-brofi’n cau’r ddolen. Ar ôl i drwsiad gael ei gludo, mae’r profwr (neu wiriad awtomataidd) yn cadarnhau bod y gwendid wedi diflannu mewn gwirionedd ac na wnaeth y trwsiad agor twll newydd. Heb ail-brofi, gobaith yw “wedi’i unioni”, nid ffaith, ac mae llawer o ganfyddiadau’n ailddigwydd oherwydd bod trwsiad yn anghyflawn neu fod atchweliad wedi’u hailgyflwyno. Mae safonau fel PCI DSS yn mynnu’r ddolen hon yn benodol. Adeiladwch ail-brofi i mewn i gontract yr ymgysylltiad fel nad yw’n ôl-ystyriaeth angof.
Cyfaddawdau: manteision ac anfanteision
| Dull | Gorau ar gyfer | Manteision | Anfanteision |
|---|---|---|---|
| Sganio gwendidau | Sylw parhaus o ddiffygion hysbys | Rhad, eang, awtomataidd, aml | Swnllyd; ni all brofi y gellir ecsbloetio |
| Profi treiddiad | Profi effaith ar darged penodol | Mewnwelediad dynol dwfn; cadwyni ecsbloetio go iawn | Ar bwynt-amser; wedi’i gwmpasu’n gul; costus |
| Timau coch | Profi canfyddiad ac ymateb | Realistig; yn ymarfer pobl a phroses | Drud; araf; angen tîm glas aeddfed |
| Timau porffor | Gwella canfyddiadau’n gyflym | Dysgu uchel fesul doler; cydweithredol | Llai realistig; angen y ddau dîm ar gael |
| Gwobr namau | Darganfyddiad parhaus wedi’i gyrchu gan dorf | Talu fesul canfyddiad; sgiliau amrywiol | Sylw anwastad; baich trefnu blaenoriaeth; angen proses |
Y tensiwn craidd yw rhwng realaeth a chyflymder dysgu. Tîm coch cudd yw’r prawf mwyaf realistig y gallwch ei redeg, ond mae ei wersi’n cyrraedd yn araf ac ar ôl ymgyrch lawn yn unig, ac mae tîm glas anaeddfed yn dysgu ychydig o gael ei drechu’n dawel. Mae timau porffor yn aberthu syndod i uchafu pa mor gyflym mae amddiffynwyr yn gwella. Ail densiwn yw ehangder yn erbyn dyfnder: mae sganio’n cwmpasu popeth yn arwynebol, tra bod prawf treiddiad yn cwmpasu darn bach yn ddwfn. Mae rhaglenni aeddfed yn haenu’r rhain yn hytrach na dewis un, gan redeg sganio parhaus o dan brofi dwfn cyfnodol ac ymgyrchoedd tîm coch cwmpas-llawn achlysurol. Y symudiad anghywir yw prynu un prawf treiddiad blynyddol, ffeilio’r adroddiad, a galw’r broblem wedi’i datrys.
Cwestiynau i’w trafod gyda’ch tîm
Pan fyddwn yn comisiynu profi ymosodol, a ydym yn glir ynghylch pa gwestiwn rydym mewn gwirionedd yn ei ofyn, ac a yw’r ymgysylltiad yn cyfateb iddo? Mae llawer o sefydliadau’n prynu “prawf treiddiad” ac yn derbyn sgan gwendidau gyda chrynodeb wedi’i ysgrifennu gan berson, ac yna’n credu eu bod wedi profi eu hamddiffynfeydd pan mai dim ond gwirio am ddiffygion hysbys y maent wedi’i wneud. Mae eraill yn comisiynu tîm coch pan fo’u gallu canfod mor anaeddfed fel mai dim ond yr hyn roedd pawb eisoes yn ei wybod y mae’r ymarfer yn ei brofi. Dewch â chwmpasau eich tri ymgysylltiad diwethaf a’r adroddiadau a ganlyniodd, a gofynnwch a atebodd pob un y cwestiwn roedd angen i chi ei ateb: sylw o wendidau hysbys, gallu i ecsbloetio targed penodol, neu allu i ganfod ac ymateb i ymyrraeth. Dylai’r ateb siapio cymysgedd bwriadol o sganio, profi treiddiad, a thimau coch neu borffor sy’n cyfateb i’ch aeddfedrwydd.
Beth sy’n digwydd i ganfyddiad ar ôl i’r adroddiad lanio, a sut y byddem yn profi ei fod wedi’i drwsio? Mae gwerth diogelwch ymosodol yn gyfan gwbl yn yr unioni, ac eto mae llawer o raglenni’n mesur llwyddiant yn ôl maint yr adroddiad yn hytrach na chrebachu risg. Olrheiniwch ganfyddiad go iawn o’ch ymgysylltiad diwethaf: pwy oedd yn berchen arno, sut cafodd ei flaenoriaethu yn erbyn gwaith nodweddion, pryd y cafodd ei drwsio, ac a gadarnhaodd unrhyw un fod y trwsiad yn gweithio mewn gwirionedd. Os na allwch gynhyrchu’r trywydd hwnnw, mae eich profi’n cynhyrchu gwybodaeth nad ydych yn gweithredu arni, sy’n waeth na pheidio â gwybod, oherwydd nawr rydych chi’n ymwybodol wedi’ch datgelu. Dylai allbwn y drafodaeth hon fod yn llif gwaith unioni wedi’i dracio gyda pherchnogion, terfynau amser sy’n seiliedig ar risg, ac ail-brofi gorfodol wedi’i adeiladu i mewn i bob contract.
A yw ein tîm coch yn gwneud ein tîm glas yn well, neu a yw ond yn cadw sgôr? Mae tîm coch sy’n dathlu buddugoliaethau na chanfuwyd ac yn cronni ei dechnegau yn ddifyr ac yn ddiwerth. Dylai’r berthynas fod yn gydweithredol o dan yr wyneb gwrthwynebus: dylai pob techneg na chanfuwyd ddod yn rheol ganfod newydd, dylai pob llwybr llwyddiannus lywio rhaniad, a dylai’r ddau dîm gael sesiwn ddadfriffio gyda’i gilydd. Gofynnwch i’ch amddiffynwyr beth ddysgon nhw o’r ymgysylltiad tîm coch diwethaf ac a newidiodd unrhyw ganfyddiad neu reolaeth benodol o ganlyniad. Os yw’r ateb gonest yn ddim byd, rydych chi’n talu am theatr, a dylech symud tuag at dimau porffor ac efelychu gwrthwynebwyr sy’n gysylltiedig yn benodol â pheirianneg canfod.
Cyn ein hymgysylltiad nesaf, a oes gennym awdurdodiad ysgrifenedig ar gyfer pob ased o fewn cwmpas, gan gynnwys y rhai nad ydym yn berchen arnynt? Awdurdodiad yw’r llinell rhwng prawf treiddiad a digwyddiad trosedd gyfrifiadurol, ac mewn sefydliad mawr mae’n anaml y bydd y systemau y bydd profwr yn cyffwrdd â nhw’n eistedd o fewn un ffin berchnogaeth: maent yn ymestyn ar draws tenantiaethau cwmwl, platfformau meddalwedd-fel-gwasanaeth, rhwydweithiau wedi’u rheoli, a seilwaith a rennir y mae partner neu werthwr yn ei reoli. Y pwysau cystadleuol yw cyflymder, gan fod mynd ar ôl caniatâd wedi’i lofnodi a pholisïau profi darparwyr yn araf ac yn demtasiwn i’w hepgor pan fo terfyn amser yn agosáu. Dewch â’r rheolau ymgysylltu drafft, y rhestr eiddo asedau gyda pherchennog wedi’i enwi yn erbyn pob system, y polisïau profi cwmwl a gwerthwr perthnasol, a’r llythyr awdurdodiad wedi’i lofnodi y gall y profwr ei gynhyrchu os caiff ei herio hanner ffordd trwy’r ymgysylltiad. I waith menter a llywodraeth mae’r perygl yn ddifrifol: gall archwiliad heb awdurdod yn erbyn platfform a rennir dorri contractau, sbarduno adrodd rheoleiddiol, neu, i asiantaeth gyhoeddus, ddod yn bennawd am y llywodraeth yn ymosod ar systemau nad oedd ganddi’r hawl i’w cyffwrdd, felly dylai cyngor cyfreithiol arwyddo cyn i unrhyw un ddechrau.
A ydym yn buddsoddi mewn tîm coch mewnol, cwmnïau allanol, neu’r ddau, ac a yw’r rhaniad hwnnw’n cyfateb i’r hyn sydd ei angen arnom mewn gwirionedd? Mae hwn yn benderfyniad adeiladu-yn-erbyn-prynu gydag arian go iawn a chanlyniadau aml-flynyddol: mae tîm mewnol yn costio cyflogau a theclynnau ac yn cyflenwi efelychu gwrthwynebwyr parhaus a gwybodaeth amgylcheddol ddwfn, tra bod cwmnïau allanol yn costio mwy fesul ymgysylltiad ond yn dod â llygaid ffres, sgiliau arbenigol, a’r annibyniaeth y mae archwilwyr a rheoleiddwyr yn ei mynnu. Y tensiwn yw bod pob un yn cwmpasu man dall y llall, felly mae eu trin fel eilyddion yn hytrach nag ategion fel arfer yn gadael bwlch. Dewch â’ch gwariant presennol ar bob un, yr ardystiadau a’r hanes profedig o’r bobl sy’n gwneud y gwaith, cyflymder yr ymgysylltiadau, a’r gofynion annibyniaeth y mae eich safonau’n eu gosod. Mewn menter reoleiddiedig, gall PCI DSS a chyfundrefnau tebyg orfodi profi annibynnol allanol ni waeth pa mor dda yw eich tîm mewnol; mewn llywodraeth, mae rheolau caffael a’r angen i ddangos asesiad hyd-braich cyn awdurdodiad i weithredu’n aml yn gwneud trydydd parti achrededig yn orfodol, nid yn ddewisol.
A oes gennym sianel ddiogel i ymchwilwyr allanol adrodd gwendidau, ac a ydym yn barod i drin yr hyn sy’n dod i mewn? Mae sefydliad mawr sy’n wynebu’r cyhoedd eisoes yn cael ei archwilio gan ymchwilwyr p’un a yw’n eu gwahodd ai peidio, a’r unig gwestiwn yw a allant ddweud wrthych yn ddiogel neu a gânt eu gorfodi i gyhoeddi neu werthu’r hyn y maent yn ei ddarganfod. Yr ystyriaeth gystadleuol yw parodrwydd: mae agor polisi datgeliad cydgysylltiedig neu wobr namau daledig yn cynhyrchu adroddiadau sy’n dod i mewn a baich trefnu blaenoriaeth, ac mae rhaglen sy’n talu am ganfyddiadau nad yw byth yn eu trwsio’n waeth na dim un. Dewch â’ch ffeil security.txt a’ch cyfeiriad adrodd presennol os oes un, eich proses derbyn a threfnu blaenoriaeth, yr amserlenni ymateb y gallwch eu haddo’n onest, a’r gallu ôl-groniad i unioni’r hyn sy’n cyrraedd. I asiantaethau llywodraeth mae polisi datgeliad gwendidau ar systemau cyhoeddus yn cynyddu’n gyfarwyddyd yn hytrach na chwrteisi, ac i fentrau mae gwobr namau sy’n cael ei rhedeg yn dda yn ffynhonnell canfyddiadau creadigol ac yn dystiolaeth o aeddfedrwydd yn ystod diwydrwydd dyladwy cwsmeriaid, felly mae’r penderfyniad yn llai ynghylch a ddylid cael sianel na pha un a ydych wedi’ch staffio i’w hanrhydeddu.
Lens sector
Cwmni newydd. Ni allwch fforddio tîm coch mewnol, felly haenwch sylw rhad yn lle hynny. Gwifrwch sganio gwendidau i mewn i’ch piblinell ddefnyddio i ddal diffygion dibyniaeth hysbys ar bob adeiladwaith, cyhoeddwch ffeil security.txt a pholisi datgeliad cydgysylltiedig syml fel y gall ymchwilwyr gyrraedd atoch, a chomisiynwch un prawf treiddiad blwch-llwyd gan gwmni parchus cyn eich cytundeb menter cyntaf, gan dracio pob canfyddiad hyd at drwsiad wedi’i gadarnhau. Mae cyflymder yn bwysicach na rhaglen eang: dewiswch yr un prawf sy’n datgloi gwerthiant neu’n cau eich risg fwyaf a hepgor y gweddill nes i chi dyfu.
Busnes bach. Heb arbenigwr diogelwch ar y staff a chyllideb dynn, prynwch yn hytrach nag adeiladu. Defnyddiwch wasanaeth sganio wedi’i reoli a llogwch gwmni prawf treiddiad allanol ar gyflymder cymedrol yn hytrach na sefydlu unrhyw allu mewnol, a gwnewch yn siŵr bod eich contract yn cynnwys ail-brawf fel bod “wedi’i drwsio” yn cael ei brofi, nid ei dybio. Eich symudiad gwerth-uchaf, cost-isaf yw ffordd gyhoeddedig i unrhyw un adrodd diffyg ynghyd â’r ddisgyblaeth i glytio’n gyflym, gan mai trwy wendidau hysbys, heb eu clytio y daw’r rhan fwyaf o beryglu byd-go-iawn busnes o’ch maint chi.
Menter. Ar raddfa, yr her yw llywodraethu ar draws llawer o dimau. Rhedwch sganio parhaus o dan brofion treiddiad allanol annibynnol cyfnodol sy’n bodloni safonau fel PCI DSS, cynhaliwch dîm coch mewnol ar gyfer efelychu gwrthwynebwyr parhaus a thimau porffor, a rheolwch unioni fel portffolio wedi’i dracio gyda pherchnogion, terfynau amser sy’n seiliedig ar risg, ac ail-brofi gorfodol. Bwydwch bob techneg na chanfuwyd i mewn i beirianneg canfod, a chynhyrchwch y dystiolaeth archwilio, sylw, amserlenni, a chyfraddau cau y mae cydymffurfiaeth a’ch bwrdd yn eu disgwyl.
Llywodraeth. Mae rheolau caffael, tryloywder, ac atebolrwydd cyhoeddus yn siapio’r rhaglen gyfan. Cynhaliwch bolisi datgeliad gwendidau ar systemau sy’n wynebu’r cyhoedd wrth i gyfarwyddebau ei fynnu’n gynyddol, defnyddiwch aseswyr annibynnol achrededig ar gyfer y profi treiddiad sy’n gatio awdurdodiad system i weithredu, a modelwch efelychu gwrthwynebwyr ar yr actorion gwladwriaeth-genedl penodol y mae eich partneriaid cudd-wybodaeth yn eu fflagio. Triniwch awdurdodiad, cwmpas, a thrin data gyda thrylwyredd ychwanegol oherwydd bod y systemau’n rhedeg etholiadau, budd-daliadau, a seilwaith critigol, a gwnewch ail-brofi’n rhagofyniad ar gyfer cadw unrhyw system yn fyw.
Enghreifftiau
Cwmni newydd. Ni all cwmni newydd fintech ugain o bobl fforddio tîm coch mewnol, felly mae’n haenu’r hyn y gall. Mae sganio gwendidau awtomataidd yn rhedeg ar bob defnydd trwy ei biblinell, gan ddal diffygion dibyniaeth hysbys yn gynnar. Mae’n cyhoeddi ffeil security.txt a pholisi datgeliad cydgysylltiedig syml, ac yna’n agor gwobr namau gymedrol ar blatfform cyhoeddus ar ôl i’r cynnyrch sefydlogi, gan dalu ymchwilwyr go iawn am namau go iawn. Cyn llofnodi ei gwsmer menter cyntaf, mae’n comisiynu prawf treiddiad blwch-llwyd o’r cymhwysiad gan gwmni parchus, yn tracio pob canfyddiad hyd at gau yn ei olrheiniwr materion arferol, ac yn talu am ail-brawf i gadarnhau’r trwsiadau. Mae’r dull haenog hwn yn rhoi sylw diogelwch credadwy am gost y gall y cwmni newydd ei chynnal, ac mae’r adroddiad prawf treiddiad yn dod yn dystiolaeth y gall ei rannu yn ystod diwydrwydd dyladwy cwsmeriaid.
Menter. Mae’n rhaid i fanwerthwr rhyngwladol sy’n prosesu taliadau cerdyn fodloni PCI DSS, sy’n mynnu profi treiddiad mewnol ac allanol o leiaf yn flynyddol ac ar ôl newidiadau sylweddol, ynghyd â phrofi rhaniad i brofi bod amgylchedd deiliad y cerdyn wedi’i ynysu. Mae’n rhedeg sganio parhaus ar draws miloedd o asedau, yn comisiynu profion treiddiad allanol annibynnol i fodloni’r safon, ac yn cynnal tîm coch mewnol sy’n rhedeg ymarferion toriad tybiedig wedi’u seilio ar MITRE ATT&CK yn erbyn actorion bygythiad sy’n hysbys am dargedu manwerthu. Mae’r tîm coch yn gweithio’n agos gyda swyddogaeth gweithrediadau diogelwch pennod 4.4: mae pob techneg na chanfuwyd yn dod yn docyn peirianneg canfod, ac mae sesiynau tîm porffor chwarterol yn tiwnio’r rhybuddio. Mae unioni’n cael ei dracio gyda therfynau amser sy’n seiliedig ar risg, ac mae’r rhaglen gyfan yn cynhyrchu’r dystiolaeth archwilio y mae cydymffurfiaeth pennod 4.6 yn ei mynnu.
Llywodraeth. Mae asiantaeth genedlaethol sy’n rhedeg systemau budd-daliadau dinasyddion yn wynebu gwrthwynebwyr gwladwriaeth-genedl a mandad cyhoeddus i ddiogelu data personol sensitif. Mae’n cynnal polisi datgeliad gwendidau ar bob system sy’n wynebu’r cyhoedd, wrth i gyfarwyddebau’r llywodraeth ei fynnu’n gynyddol, gan roi sianel ddiogel i ymchwilwyr adrodd diffygion. Mae aseswyr trydydd parti annibynnol yn cynnal profion treiddiad fel rhan o’r broses awdurdodi cyn i unrhyw system fynd yn fyw, ac mae monitro parhaus yn cynnwys sganio parhaus. Mae’r asiantaeth yn rhedeg efelychu gwrthwynebwyr wedi’i fodelu ar y grwpiau bygythiad penodol y mae ei phartneriaid cudd-wybodaeth yn eu fflagio, ac mae ymarferion bwrdd-brawf rheolaidd yn ymarfer yr ymateb i ddigwyddiadau a’r cydgysylltu cyfreithiol y byddai toriad go iawn yn eu mynnu. Mae canfyddiadau’n bwydo rhaglen unioni ffurfiol gyda therfynau amser gorfodol, ac mae ail-brofi’n rhagofyniad ar gyfer cadw awdurdodiad system i weithredu.
Achos busnes: cymhellion, ROI, a TCO
Yr enillion ar ddiogelwch ymosodol yw’r toriad na wnaethoch ei ddioddef. Mae toriad data difrifol yn costio miliynau mewn ymateb uniongyrchol, dirwyon rheoleiddiol, atebolrwydd cyfreithiol, colli cwsmeriaid, a difrod i enw da, a’r ffactor mwyaf costus yn unigol yw pa mor hir y mae ymyrraeth yn mynd heb ei chanfod. Mae timau coch a thimau porffor yn ymosod ar y ffigwr hwnnw’n uniongyrchol trwy grebachu’r bwlch rhwng peryglu a chanfod. Mae prawf treiddiad sy’n canfod llwybr ecsbloetadwy i’ch cronfa ddata cwsmeriaid, wedi’i drwsio cyn i ymosodwr ddod o hyd iddo, yn talu am y rhaglen gyfan sawl gwaith drosodd mewn un digwyddiad a osgowyd.
Mae gyrwyr caled hefyd. Mae PCI DSS yn mynnu profi treiddiad i unrhyw un sy’n trin data cerdyn. Mae fframweithiau a chyfundrefnau awdurdodi llywodraeth yn mynnu asesiad annibynnol cyn ac yn ystod gweithrediad. Mae cwsmeriaid menter yn mynnu adroddiadau prawf treiddiad diweddar fel amod contractau. Yn yr achosion hyn nid yw’r profi’n ddewisol, a’r unig gwestiwn yw a ydych chi’n echdynnu gwerth diogelwch go iawn o arian y mae’n rhaid i chi ei wario beth bynnag.
Mae cyfanswm cost perchnogaeth yn cynnwys mwy na ffi’r ymgysylltiad. Cyllidebwch ar gyfer teclynnau a staff tîm mewnol os ydych chi’n adeiladu un, baich trefnu blaenoriaeth gwobr namau, ac yn anad dim y gwaith unioni y mae canfyddiadau’n ei gynhyrchu, sef lle mae’r gwariant go iawn yn glanio. Rhaglen sy’n comisiynu profion ond yn tanariannu trwsio yw’r gwaethaf o’r ddau fyd: mae’n talu am y newyddion drwg ac yna’n talu eto pan gaiff y canfyddiad a anwybyddwyd ei ecsbloetio. I wneud yr achos i arweinyddiaeth, cysylltwch brofi â metrigau y maent yn eu tracio: amser cyfartalog i ganfod, amser cyfartalog i unioni, canfyddiadau archwilio wedi’u cau, a’r lleihad risg ar eich asedau mwyaf critigol.
Gwrth-batrymau a pheryglon
- Sganio-ac-ailenwi: gwerthu sgan gwendidau fel prawf treiddiad, gan gyflwyno allbwn teclyn heb ddilysiad dynol na chadwyno ecsbloetio.
- Adrodd ac anghofio: trin y cyflenwadwy fel y nod, ffeilio’r canfyddiadau, a byth yn tracio unioni nac ail-brofi.
- Cwmpasu i basio: culhau’r ymgysylltiad fel bod y systemau sydd fwyaf tebygol o fethu’n gyfleus y tu hwnt i ffiniau, gan gynhyrchu adroddiad glân sy’n golygu dim byd.
- Tîm coch fel bwrdd sgorio: tîm gwrthwynebus sy’n cronni technegau ac yn dathlu buddugoliaethau yn lle gwneud amddiffynwyr yn well.
- Profi tîm glas anaeddfed yn gudd: rhedeg tîm coch llechwraidd cyn bod gennych unrhyw allu canfod, fel mai dim ond yr hyn roeddech chi eisoes yn ei wybod y mae’r ymarfer yn ei brofi.
- Dim awdurdodiad neu gwmpas amwys: dechrau gwaith heb ganiatâd ysgrifenedig, neu adael i’r cwmpas gripian i mewn i systemau nad ydych yn berchen arnynt, gan hudo trychineb cyfreithiol.
- Obsesiwn perimedr: profi’r ymyl allanol yn unig gan anwybyddu’r realiti toriad-tybiedig bod ymosodwyr yn dechrau y tu mewn.
- Anwybyddu’r sianel ddatgelu: peidio â chael ffordd ddiogel i ymchwilwyr allanol adrodd namau, felly maent yn cyhoeddi’n gyhoeddus neu’n gwerthu yn lle hynny.
- Metrigau theatr: cyfrif gwendidau a ganfuwyd yn hytrach na risg wedi’i lleihau, canfyddiad wedi’i wella, ac amser-i-unioni wedi’i fyrhau.
Model aeddfedrwydd
- Lefel 1, Cychwyn: Mae profi’n achlysurol ac yn adweithiol, yn aml un prawf treiddiad blynyddol wedi’i wneud i dicio blwch, neu wedi’i sbarduno ar ôl digwyddiad yn unig. Mae adroddiadau’n cael eu ffeilio gydag ychydig o ddilyniant, nid yw unioni’n cael ei dracio, nid oes sianel ddatgelu, ac mae canfyddiad ymyrraeth go iawn heb ei brofi ac yn debygol o fod yn absennol.
- Lefel 2, Datblygu: Mae sganio gwendidau a phrofi treiddiad yn bodoli ond yn anghyson ar draws timau, gyda rhai grwpiau’n sganio’n barhaus ac eraill ddim o gwbl. Mae canfyddiadau’n cael eu dal yn rhywle, er bod perchnogion a therfynau amser yn anghyson, mae ail-brofi’n ad hoc, a gall sianel ddatgeliad gydgysylltiedig fodoli ar gyfer rhai systemau ond nid yr ystad gyfan.
- Lefel 3, Safoni: Mae profi ymosodol yn rhaglen ddogfennedig wedi’i gorfodi ar draws y sefydliad, nid yn ddigwyddiad. Mae sganio’n rhedeg yn barhaus o dan brofion treiddiad wedi’u hamserlennu, wedi’u comisiynu ar gyflymder diffiniedig ac ar ôl newidiadau mawr, mae rheolau ymgysylltu ac awdurdodiad yn arfer safonol, mae pob canfyddiad yn cael ei dracio hyd at gau gyda pherchennog a therfyn amser sy’n seiliedig ar risg, mae ail-brofi’n orfodol, ac mae polisi datgeliad cydgysylltiedig yn cwmpasu pob system sy’n wynebu’r cyhoedd.
- Lefel 4, Rheoli: Mae’r rhaglen yn cael ei mesur a’i rheoli yn erbyn llinellau sylfaen. Rydych chi’n tracio amser cyfartalog i ganfod ac amser cyfartalog i unioni, canran technegau tîm coch a gynhyrchodd signal, sylw canfod yn erbyn technegau MITRE ATT&CK sy’n berthnasol i’ch sector, cyfraddau ailddigwydd canfyddiadau, ac amseroedd ymateb datgeliad, ac rydych chi’n dal pob metrig yn erbyn targed ac yn gweithredu pan fydd yn crwydro. Mae ymarferion toriad-tybiedig ac efelychu gwrthwynebwyr yn rheolaidd, mae tîm coch yn gweithredu’n barhaus, mae canfyddiadau’n bwydo peirianneg canfod, ac mae penderfyniadau mynd neu beidio-â-mynd yn seiliedig ar dystiolaeth yn hytrach na barn.
- Lefel 5, Cerddorfa: Mae timau coch a phorffor wedi’u hintegreiddio ar draws y sefydliad ac yn addasadwy. Mae pob techneg yn mapio at ganfyddiad wedi’i brofi, mae efelychu gwrthwynebwyr yn tracio’r actorion bygythiad penodol sy’n targedu eich sector ar hyn o bryd wrth i gudd-wybodaeth newid, ac mae’r rhaglen yn mireinio’i chwmpas, ei thechnegau, a’i metrigau’n barhaus wrth ddysgu. Mae profi ymosodol, gweithrediadau diogelwch, peirianneg canfod, ac ymateb i ddigwyddiadau’n gweithredu fel un ddolen sy’n crebachu’r bwlch rhwng peryglu a chanfod dros amser mewn ffordd fesuradwy.
Syniadau ar gyfer trafodaeth
- Pe bai ymosodwr go iawn yn ennill troedle fel gweithiwr safonol heddiw, pa mor bell y gallent gyrraedd cyn i unrhyw un sylwi, a sut ydych chi’n gwybod?
- Pa rai o’ch ymgysylltiadau diwethaf oedd yn wirioneddol realistig, a pha rai oedd wedi’u cwmpasu fel bod y methiannau tebygol yn gyfleus y tu hwnt i ffiniau?
- Faint o ganfyddiadau o’ch prawf blaenorol sy’n dal ar agor, a beth mae hynny’n ei ddweud ynghylch ai profi neu unioni yw eich gwir dagfa?
- A oes gan ymchwilwyr allanol ffordd ddiogel, amlwg i adrodd gwendid i chi, a beth sy’n digwydd pan fydd adroddiad yn cyrraedd?
- Pryd wnaeth eich ymatebwyr digwyddiad ymarfer toriad ar bapur ddiwethaf, ac a wnaeth yr ymarfer bwrdd-brawf ddatgelu bylchau y collodd eich profion technegol?
- A ydych chi’n mesur gwendidau a ganfuwyd, neu a ydych chi’n mesur canfyddiad wedi’i wella a risg wedi’i leihau?
Prif gasgliadau
- Mae diogelwch ymosodol yn sbectrwm: mae sganio’n canfod diffygion hysbys, mae profi treiddiad yn profi y gellir ecsbloetio, ac mae timau coch yn profi canfyddiad ac ymateb. Parwch yr ymgysylltiad â’r cwestiwn.
- Mae awdurdodiad ysgrifenedig a rheolau ymgysylltu clir yn llinell rhwng profi diogelwch a throseddu; peidiwch byth â’u hepgor, yn enwedig ar systemau nad ydych yn berchen arnynt yn llawn.
- Mae’r gwerth yn yr unioni a’r ail-brofi, nid yn yr adroddiad. Tracio pob canfyddiad gyda pherchennog, terfyn amser sy’n seiliedig ar risg, a thrwsiad wedi’i gadarnhau.
- Mae tîm coch yn bodoli i wneud y tîm glas yn well. Bwydo canfyddiadau i mewn i beirianneg canfod, ffafrio timau porffor ac ymarferion toriad-tybiedig, a seilio ymgyrchoedd ar dechnegau gwrthwynebwyr go iawn trwy MITRE ATT&CK.
- Mesur canfyddiad ac ymateb, nid dim ond niferoedd gwendidau, a byddwch yn wyliadwrus o ymgysylltiadau wedi’u cwmpasu i basio, sy’n cynhyrchu cysur heb ddiogelwch.
Cyfeiriadau a darllen pellach
- Georgia Weidman, Penetration Testing: A Hands-On Introduction to Hacking
- Peter Kim, The Hacker Playbook 3: Practical Guide to Penetration Testing
- Jim O’Gorman, Devon Kearns, and Mati Aharoni, Metasploit: The Penetration Tester’s Guide
- Joe Vest and James Tubberville, Red Team Development and Operations: A Practical Guide
- MITRE, MITRE ATT&CK fframwaith a sylfaen wybodaeth
- Payment Card Industry Security Standards Council, PCI DSS Requirements and Testing Procedures a Penetration Testing Guidance
- National Institute of Standards and Technology, NIST SP 800-115: Technical Guide to Information Security Testing and Assessment
- Dafydd Stuttard a Marcus Pinto, The Web Application Hacker’s Handbook