4.10

View in English

4.10 पेनेट्रेशन टेस्टिंग और रेड टीमिंग

अवलोकन और प्रेरणा

आप अपने थ्रेट मॉडल द्वारा मांगे गए हर नियंत्रण को बना सकते हैं और फिर भी यह नहीं जान सकते कि वे काम करते हैं या नहीं। दस्तावेज़ीकरण कहता है कि फ़ायरवॉल उस पोर्ट को ब्लॉक करता है, कोड समीक्षा कहती है कि इनपुट मान्य किया जाता है, नीति कहती है कि न्यूनतम विशेषाधिकार लागू किया जाता है। आक्रामक सुरक्षा (offensive security) यह जानने का तरीका है कि जब कोई प्रेरित हमलावर इन पर दबाव डालता है तो इनमें से कुछ सच है या नहीं। यह अध्याय जानबूझकर, प्राधिकरण के तहत, अपने स्वयं के सिस्टम पर हमला करने के बारे में है, ताकि किसी वास्तविक प्रतिद्वंद्वी से पहले कमज़ोरियाँ खोजी जा सकें।

यह अनुशासन एक स्पेक्ट्रम पर चलता है। हल्के छोर पर वल्नरेबिलिटी स्कैनिंग है: स्वचालित टूल जो ज्ञात खामियों और मिसकॉन्फ़िगरेशन की जाँच करते हैं। बीच में पेनेट्रेशन टेस्टिंग है: एक कुशल व्यक्ति जो किसी परिभाषित लक्ष्य के विरुद्ध शोषण-योग्यता (exploitability) सिद्ध करने के लिए कमज़ोरियों को जोड़ता है। दूर के छोर पर रेड टीमिंग है: एक लक्ष्य-संचालित अभियान जो लोगों, प्रक्रिया और तकनीक में एक वास्तविक प्रतिद्वंद्वी की नकल करता है, और जो न केवल आपकी रोकथाम की क्षमता बल्कि पता लगाने और प्रतिक्रिया देने की क्षमता का भी परीक्षण करता है। प्रत्येक अलग प्रश्न का उत्तर देता है, और इन्हें भ्रमित करना ही वह सबसे आम तरीका है जिससे संगठन पैसा बर्बाद करते हैं और झूठे आश्वासन से खुद को सांत्वना देते हैं।

यह अध्याय जानबूझकर अपने पड़ोसी अध्यायों से अलग रखा गया है। अध्याय 4.4 सुरक्षा संचालन (security operations) को कवर करता है: रक्षात्मक, निगरानी वाला पक्ष जो खतरों पर नज़र रखता है और उनका जवाब देता है। यह अध्याय आक्रामक प्रतिपक्ष है जो परीक्षण करता है कि वह रक्षा वास्तव में काम करती है या नहीं। अध्याय 4.9 सुरक्षित सॉफ़्टवेयर डेवलपमेंट लाइफ़साइकिल को कवर करता है, जहाँ सुरक्षा कोड के डिज़ाइन और शिपिंग के तरीके में ही निर्मित की जाती है; आक्रामक परीक्षण उस लाइफ़साइकिल के उत्पाद को बाहर से मान्य करता है। यह अध्याय 4.1 की नींव और संस्कृति तथा अध्याय 4.2 के एप्लिकेशन सुरक्षा अभ्यासों पर भी आधारित है।

बड़े उद्यमों के लिए, आक्रामक परीक्षण जोखिम-न्यूनीकरण उपकरण और नियामक दायित्व दोनों है। भुगतान प्रोसेसर, बैंक, और स्वास्थ्य सेवा प्रदाताओं को परीक्षण करने की स्पष्ट आवश्यकताओं का सामना करना पड़ता है। सरकार के लिए, दांव राष्ट्रीय सुरक्षा और सार्वजनिक विश्वास तक पहुँचते हैं: यहाँ के प्रतिद्वंद्वी सुसंसाधित राष्ट्र-राज्य हैं, और वे जिन सिस्टम को निशाना बनाते हैं वे चुनाव, लाभ (benefits), और महत्वपूर्ण अवसंरचना (critical infrastructure) चलाते हैं। दोनों ही स्थितियों में, मूल्य रिपोर्ट से नहीं आता, बल्कि इससे आता है कि आप क्या ठीक करते हैं और अगली घुसपैठ का पता लगाना आप कितनी तेज़ी से सीखते हैं।

मुख्य सिद्धांत

  • एंगेजमेंट को प्रश्न से मिलाएँ: स्कैनिंग, पेन टेस्टिंग, और रेड टीमिंग अलग-अलग चीज़ों का उत्तर देते हैं।
  • किसी के भी किसी सिस्टम को छूने से पहले लिखित प्राधिकरण और स्पष्ट एंगेजमेंट नियम प्राप्त करें।
  • खोजें (findings) तब तक बेकार हैं जब तक उन्हें ठीक और पुनः-परीक्षित न किया जाए; उन्हें किसी भी अन्य काम की तरह ट्रैक करें।
  • रेड टीम का अस्तित्व ब्लू टीम को बेहतर बनाने के लिए है, जीतने के लिए नहीं।
  • सामान्य चेकलिस्ट के बजाय वास्तविक प्रतिद्वंद्वियों और उनकी तकनीकों की नकल करें।
  • केवल पाई गई कमज़ोरियों की गिनती नहीं, बल्कि पता लगाने और प्रतिक्रिया को मापें।
  • तमाशे (theatre) से सावधान रहें: पास होने के लिए तय की गई एंगेजमेंट प्रभावशाली दिखती है और कुछ भी सिद्ध नहीं करती।

अनुशंसाएँ

आक्रामक सुरक्षा स्पेक्ट्रम को समझें

यह नाम देकर शुरू करें कि आप क्या खरीद रहे हैं। वल्नरेबिलिटी स्कैनिंग व्यापक, स्वचालित और सस्ती है; ज्ञात Common Vulnerabilities and Exposures (CVEs) और मिसकॉन्फ़िगरेशन पकड़ने के लिए इसे अपनी पूरी संपत्ति (estate) के विरुद्ध लगातार चलाएँ। यह भारी मात्रा और फॉल्स पॉज़िटिव पैदा करती है, और यह नहीं बता सकती कि कोई खामी संदर्भ में वास्तव में शोषण-योग्य है या नहीं। पेनेट्रेशन टेस्टिंग एक निश्चित विंडो के लिए एक कुशल टेस्टर को एक परिभाषित लक्ष्य के सामने रखती है, कमज़ोरियों को जोड़कर वास्तविक प्रभाव प्रदर्शित करती है: यह स्कैनर खोज, उस कमज़ोर अनुमति के साथ मिलकर, डोमेन एडमिनिस्ट्रेटर बन जाती है। यह इस बात का उत्तर देती है कि “क्या इस विशिष्ट चीज़ को तोड़ा जा सकता है, और कितनी बुरी तरह।”

रेड टीमिंग एक बड़े प्रश्न का उत्तर देती है: “यदि किसी दृढ़ प्रतिद्वंद्वी ने हमें निशाना बनाया, तो क्या हमें पता चलेगा, और क्या हम उन्हें रोक पाएँगे।” यह लक्ष्य-उन्मुख है (इस डेटा सेट को बाहर निकालना, इस नियंत्रण प्रणाली तक पहुँचना), लोगों और भौतिक पहुँच सहित पूरे हमला सतह (attack surface) को कवर करती है, और आमतौर पर रक्षकों को बिना चेतावनी दिए चलाई जाती है। पर्पल टीमिंग इस दीवार को ढहा देती है: रेड और ब्लू एक ही कमरे में मिलकर काम करते हैं, हमलावर एक तकनीक चलाता है और रक्षक देखता है कि उनका टूलिंग उसे पकड़ता है या नहीं, वास्तविक समय में पहचान को ट्यून करता है। पर्पल टीमिंग अक्सर गुप्त रेड टीम की तुलना में प्रति डॉलर अधिक रक्षात्मक सुधार देती है, क्योंकि हर क्रिया एक सीखने का क्षण बन जाती है।

जानबूझकर ब्लैक, ग्रे, या व्हाइट-बॉक्स चुनें

आप टेस्टर को कितना बताते हैं, यह तय करता है कि आप क्या सीखते हैं। ब्लैक-बॉक्स टेस्टिंग उन्हें एक लक्ष्य के अलावा कुछ नहीं देती, किसी बाहरी हमलावर की नकल करती है जिसे कोई आंतरिक जानकारी नहीं है; यह यथार्थवादी है लेकिन धीमी है, और टेस्टर पूरा बजट उस टोही (reconnaissance) पर खर्च कर सकते हैं जिसमें एक वास्तविक प्रतिद्वंद्वी को महीनों लगते। व्हाइट-बॉक्स टेस्टिंग सोर्स कोड, आर्किटेक्चर डायग्राम, और क्रेडेंशियल सौंप देती है, जिससे टेस्टर उपलब्ध समय में गहराई तक जा सकता है और अधिक ज़मीन कवर कर सकता है। ग्रे-बॉक्स बीच में बैठता है: कुछ जानकारी, कुछ क्रेडेंशियल, ऐसे हमलावर की नकल करते हुए जिसने होमवर्क किया है या किसी दुर्भावनापूर्ण इनसाइडर की।

अधिकांश एप्लिकेशन टेस्टिंग के लिए, ग्रे या व्हाइट-बॉक्स बेहतर रिटर्न देती है, क्योंकि आप विश्लेषण की गहराई के लिए भुगतान कर रहे हैं, न कि टेस्टर को अपने सबनेट लेआउट की फिर से खोज कराने के लिए। ब्लैक-बॉक्स को तब के लिए सुरक्षित रखें जब खोज चरण (discovery phase) की यथार्थता ही वह चीज़ हो जिसका आप परीक्षण करना चाहते हैं, जैसे यह मापना कि आपके सार्वजनिक फ़ुटप्रिंट से कोई बाहरी व्यक्ति कितना सीख सकता है। स्पष्ट रहें कि आप कौन सा कमीशन कर रहे हैं, क्योंकि एक ब्लैक-बॉक्स रिपोर्ट जो बहुत कम पाती है, इसका मतलब हो सकता है कि आप सुरक्षित हैं या इसका मतलब हो सकता है कि टेस्टर परिधि (perimeter) पर ही समय समाप्त कर बैठा।

सावधानी से स्कोप करें और एंगेजमेंट नियम लिखें

स्कोप वह जगह है जहाँ एंगेजमेंट सफल या असफल होती हैं। एक rules of engagement दस्तावेज़ यह परिभाषित करता है कि क्या दायरे में है और क्या नहीं, कौन सी तकनीकें अनुमत हैं, परीक्षण विंडो, कवर किए गए सिस्टम और नेटवर्क, डेटा हैंडलिंग आवश्यकताएँ, और दोनों पक्षों पर आपातकालीन संपर्क। यह उन उत्पादन सिस्टम को नाम देता है जो सीमा से बाहर हैं या जिन्हें सावधानी की आवश्यकता है, रुकने का नियम तय करता है यदि टेस्टर को कुछ सक्रिय रूप से खतरनाक मिलता है, और यह परिभाषित करता है कि यदि वे वास्तविक हमलावर गतिविधि या वास्तव में संवेदनशील डेटा पर ठोकर खाते हैं तो क्या होता है।

एस्केलेशन पथ और एक “जेल से बाहर निकलने” वाला पत्र लिखें: प्राधिकरण जिसे टेस्टर पेश कर सकता है यदि सुरक्षा कर्मचारी या कानून प्रवर्तन एंगेजमेंट के बीच में उन्हें चुनौती दें। पहले से सहमत हों कि खोजें कैसे संग्रहीत और प्रसारित की जाती हैं, क्योंकि एक पेन टेस्ट रिपोर्ट आपको भंग करने का एक नक्शा है और उसे तदनुसार सुरक्षित किया जाना चाहिए। संकीर्ण स्कोप एक छोटी सतह पर गहरी खोजें पैदा करता है; व्यापक स्कोप एक बड़ी सतह का उथला कवरेज पैदा करता है। जानबूझकर चुनें, और स्कोप को बिना पुनः-प्राधिकरण के एंगेजमेंट के बीच में चुपचाप बढ़ने न दें।

प्राधिकरण को परीक्षण और अपराध के बीच की रेखा मानें

एक ही कार्य पेनेट्रेशन टेस्टर को अपराधी से अलग करता है: प्राधिकरण। ऐसे सिस्टम तक पहुँचना जिनकी आपको अनुमति नहीं है, संयुक्त राज्य अमेरिका में Computer Fraud and Abuse Act जैसे कानूनों और अन्यत्र समकक्ष कानूनों के तहत अपराध है, और अच्छे इरादे कोई बचाव नहीं हैं। प्राधिकरण किसी ऐसे व्यक्ति से लिखित में आना चाहिए जिसके पास इसे देने का वास्तविक अधिकार हो, दायरे में मौजूद ठीक-ठीक सिस्टम और तकनीकों को कवर करना चाहिए, और काम शुरू होने से पहले हस्ताक्षरित होना चाहिए।

तीसरे पक्ष के सिस्टम इसे जटिल बनाते हैं। आपके क्लाउड प्रदाता, आपके सॉफ़्टवेयर-ऐज़-अ-सर्विस विक्रेता, और कोई भी साझा अवसंरचना की अपनी स्वयं की परीक्षण नीतियाँ हो सकती हैं, और आप उन संपत्तियों पर हमले को प्राधिकृत नहीं कर सकते जिनके आप मालिक नहीं हैं। प्रदाता के नियमों की जाँच करें, आवश्यक होने पर अनुमति माँगें, और परीक्षण को अपने स्वयं के टेनेंसी के भीतर रखें। कर्मचारियों को निशाना बनाने वाली सामाजिक इंजीनियरिंग सहमति और मनोवैज्ञानिक हानि के बारे में नैतिक और कानूनी प्रश्न उठाती है जिन पर आपको पहले से सोचना चाहिए। संदेह होने पर, कानूनी सलाहकार को शामिल करें; एक बातचीत की लागत अनधिकृत-पहुँच घटना की लागत के मुकाबले नगण्य है।

आंतरिक टीमों बनाम तीसरे पक्ष के टेस्टरों का मूल्यांकन करें

एक आंतरिक रेड टीम आपके वातावरण को जानती है, रक्षकों के साथ संबंध बनाती है, और वार्षिक फटाकों के बजाय लगातार परीक्षण कर सकती है। वह परिचितता एक सीमा भी है: वे आपके अंधे धब्बे (blind spots) और संगठनात्मक धारणाएँ साझा करते हैं, और जब वे उन्हीं नेतृत्व को रिपोर्ट करते हैं जिन सिस्टम का वे परीक्षण करते हैं तो उनकी स्वतंत्रता पर सवाल उठाया जा सकता है। तीसरे पक्ष की फ़र्में ताज़ी नज़रें, विशेष कौशल, और वह स्वतंत्रता लाती हैं जिसकी ऑडिटर और नियामक अक्सर माँग करते हैं, लेकिन वे धीरे शुरू होती हैं, प्रति एंगेजमेंट अधिक लागत आती है, और रिपोर्ट मिलने पर चली जाती हैं।

अधिकांश परिपक्व कार्यक्रम दोनों का उपयोग करते हैं। आंतरिक टीमें निरंतर प्रतिद्वंद्वी अनुकरण (adversary emulation), पहचान ट्यूनिंग, और वह गहरा पर्यावरणीय ज्ञान संभालती हैं जो पर्पल टीमिंग को उत्पादक बनाता है। बाहरी फ़र्में आवधिक स्वतंत्र सत्यापन प्रदान करती हैं, PCI DSS जैसे मानकों की स्वतंत्रता आवश्यकताओं को पूरा करती हैं, और उन क्षेत्रों की जाँच करती हैं जिन्हें आपके अपने लोगों ने देखना बंद कर दिया है। आप जो भी उपयोग करें, इस बात पर ज़ोर दें कि टेस्टर योग्य हों: OSCP (Offensive Security Certified Professional) जैसे प्रमाणपत्र और प्रदर्शित अनुभव एक चमकदार सेल्स डेक से अधिक मायने रखते हैं।

बग बाउंटी और समन्वित प्रकटीकरण चलाएँ

एक बग बाउंटी कार्यक्रम बाहरी शोधकर्ताओं को मान्यता और भुगतान के बदले आपके सिस्टम में कमज़ोरियाँ खोजने और रिपोर्ट करने के लिए आमंत्रित करता है। यह आपको उन कौशलों की विविधता में निरंतर, भीड़-स्रोतित (crowd-sourced) परीक्षण देता है जिन्हें आप कभी एक साथ नियुक्त नहीं कर सकते थे, और आप केवल वास्तविक खोजों के लिए भुगतान करते हैं। यह संरचित पेन टेस्टिंग का विकल्प नहीं है, क्योंकि शोधकर्ता वही पीछा करते हैं जिसका भुगतान होता है और पूरी श्रेणियों को नज़रअंदाज़ कर सकते हैं, लेकिन यह एक शक्तिशाली पूरक है जो रचनात्मक हमलों को सामने लाता है।

भुगतान वाला बाउंटी चलाने से पहले, आपको एक समन्वित भेद्यता प्रकटीकरण नीति की आवश्यकता है: किसी के लिए भी सुरक्षा समस्या को सुरक्षित रूप से रिपोर्ट करने का एक प्रकाशित, ढूँढ़ने में आसान तरीका, सद्भावी शोधकर्ताओं के खिलाफ कानूनी कार्रवाई न करने की प्रतिबद्धता, परिभाषित प्रतिक्रिया समयसीमा, और आने वाली चीज़ों को ट्राइएज करने और ठीक करने की एक आंतरिक प्रक्रिया। एक security.txt फ़ाइल और एक स्पष्ट रिपोर्टिंग पता न्यूनतम आवश्यकता है। सरकारी एजेंसियाँ सार्वजनिक-सामने वाले सिस्टम के लिए भेद्यता प्रकटीकरण नीतियों को तेज़ी से अनिवार्य कर रही हैं, और कोई चैनल न होना शोधकर्ताओं को बग खोजने से नहीं रोकता; यह केवल उन्हें सुरक्षित रूप से आपको बताने से रोकता है।

मान्य-भंग (assumed-breach) और प्रतिद्वंद्वी अनुकरण का उपयोग करें

केवल-परिधि परीक्षण यह मानता है कि हमलावर बाहर से शुरू होता है, लेकिन वास्तविक भंग अक्सर पहले से अंदर मौजूद फ़िश किए गए क्रेडेंशियल या समझौता किए गए लैपटॉप से शुरू होते हैं। एक assumed breach अभ्यास टेस्टर को एक पैर जमाने की जगह (foothold) के साथ शुरू करता है, जैसे एक मानक कर्मचारी के रूप में पहुँच, और पूछता है कि वे वहाँ से कितनी दूर जा सकते हैं। यह आपके आंतरिक विभाजन (segmentation), पहचान, और ब्लास्ट-रेडियस नियंत्रणों का सीधे परीक्षण करता है, बजाय एक परिधि पर सब कुछ दाँव पर लगाने के जो अंततः पार हो ही जाएगी। यह आमतौर पर एक रेड टीम के समय का बेहतर उपयोग है बनाम उन्हें एक मज़बूत किनारे के विरुद्ध पीसते हुए देखना।

अभियान को MITRE ATT&CK का उपयोग करके वास्तविक प्रतिद्वंद्वी व्यवहार में आधार दें, जो हमलावरों द्वारा वास्तव में उपयोग की जाने वाली रणनीतियों और तकनीकों का एक सार्वजनिक ज्ञान आधार है, जो प्रारंभिक पहुँच से लेकर बहिर्गमन (exfiltration) तक व्यवस्थित है। प्रतिद्वंद्वी अनुकरण एक ऐसे खतरे वाले कर्ता (threat actor) को चुनता है जो आपके क्षेत्र को निशाना बनाने के लिए जाना जाता है, उनकी दस्तावेज़ीकृत तकनीकों को पुनरुत्पादित करता है, और परीक्षण करता है कि क्या आप हर कदम का पता लगाते और रोकते हैं। यह एक सामान्य हमले से कहीं अधिक उपयोगी है, क्योंकि यह आपकी रक्षा को उन विशिष्ट प्रतिद्वंद्वियों के विरुद्ध मैप करता है जिनका आप सामना करते हैं और आपकी खतरा खुफिया जानकारी (threat intelligence) को प्राथमिकता देने में सक्षम खोजें उत्पन्न करता है।

खोजों को ब्लू टीम और डिटेक्शन इंजीनियरिंग तक पहुँचाएँ

आक्रामकता का उद्देश्य बेहतर रक्षा है। हर रेड टीम क्रिया यह पूछने का एक मौका है: क्या हमारे टूलिंग ने कोई संकेत उत्पन्न किया, क्या किसी ने उसे देखा, और क्या उन्होंने सही प्रतिक्रिया दी। एंगेजमेंट को इस तरह चलाएँ कि हर तकनीक किसी ऐसी पहचान से मैप हो जो आपके पास पहले से है, जिसे बनाने की आवश्यकता है, या जिसे ट्यून करने की आवश्यकता है। यह डिटेक्शन इंजीनियरिंग है: हमलावर के व्यवहार को विश्वसनीय अलर्ट में बदलना, और यहीं रेड टीम का मूल्य संचित होता है। “हम पार्श्व गति (lateral movement) के दौरान पकड़े नहीं गए” जैसी खोज को एक नए डिटेक्शन नियम में बदलना चाहिए, जिसे तकनीक को फिर से चलाकर परीक्षित किया जाए।

टेबलटॉप अभ्यास इसे निर्णय-निर्माण तक विस्तारित करते हैं। उन लोगों को इकट्ठा करें जो एक वास्तविक घटना का जवाब देंगे और कागज़ पर एक यथार्थवादी परिदृश्य से गुज़रें: घटना की घोषणा कौन करता है, कानूनी से कौन बात करता है, किसी सिस्टम को ऑफ़लाइन खींचने का निर्णय कौन लेता है। टेबलटॉप सस्ते हैं, भूमिकाओं और संचार में उन अंतरालों को उजागर करते हैं जिन्हें तकनीकी परीक्षण चूक जाते हैं, और उन मनुष्यों को तैयार करते हैं जो सबसे अधिक मायने रखते हैं जब अध्याय 9.3 घटना प्रबंधन लागू होता है। तकनीकी रेड टीमिंग को नियमित टेबलटॉप के साथ जोड़ें ताकि आपकी टूलिंग और लोग दोनों अभ्यस्त हों।

सुधार को ट्रैक करें और पुनः-परीक्षण करें

एक भेद्यता रिपोर्ट जिस पर कोई काम नहीं करता वह एक देयता (liability) है, क्योंकि अब आप जानबूझकर एक ऐसी खामी चला रहे हैं जिसे कोई ऑडिटर उद्धृत कर सकता है। हर खोज को एक मालिक, एक गंभीरता (severity), और जोखिम से जुड़ी एक नियत तिथि के साथ अपने सामान्य कार्य-ट्रैकिंग सिस्टम में डालें। गंभीर खोजों को आपातकालीन उपचार मिलता है; निचली खोजें ईमानदार प्राथमिकता के साथ बैकलॉग में शामिल होती हैं। जो मीट्रिक मायने रखता है वह सुधार का समय है, रिपोर्ट करने का समय नहीं।

पुनः-परीक्षण चक्र को बंद करता है। एक फिक्स शिप होने के बाद, टेस्टर (या एक स्वचालित जाँच) पुष्टि करता है कि भेद्यता वास्तव में चली गई है और फिक्स ने कोई नया छेद नहीं खोला। पुनः-परीक्षण के बिना, “सुधारा गया” एक आशा है, तथ्य नहीं, और कई खोजें फिर से होती हैं क्योंकि फिक्स अधूरा था या किसी रिग्रेशन ने उन्हें फिर से शुरू कर दिया। PCI DSS जैसे मानक इस चक्र की स्पष्ट रूप से आवश्यकता रखते हैं। पुनः-परीक्षण को एंगेजमेंट अनुबंध में बनाएँ ताकि यह भुला दिया गया अंतिम विचार न बने।

व्यापार-नापने: फ़ायदे और नुकसान

दृष्टिकोणकिसके लिए सर्वश्रेष्ठफ़ायदेनुकसान
वल्नरेबिलिटी स्कैनिंगज्ञात खामियों का निरंतर कवरेजसस्ता, व्यापक, स्वचालित, बार-बारशोरगुल वाला; शोषण-योग्यता सिद्ध नहीं कर सकता
पेनेट्रेशन टेस्टिंगपरिभाषित लक्ष्य पर प्रभाव सिद्ध करनागहरी, मानवीय अंतर्दृष्टि; वास्तविक शोषण शृंखलाएँएक-समय का; संकीर्ण रूप से सीमित; महंगा
रेड टीमिंगपहचान और प्रतिक्रिया का परीक्षणयथार्थवादी; लोगों और प्रक्रिया का अभ्यास कराता हैमहंगा; धीमा; परिपक्व ब्लू टीम की आवश्यकता
पर्पल टीमिंगपहचान को तेज़ी से सुधारनाप्रति डॉलर उच्च सीख; सहयोगीकम यथार्थवादी; दोनों टीमों की उपलब्धता आवश्यक
बग बाउंटीजारी भीड़-स्रोतित खोजप्रति खोज भुगतान; विविध कौशलअसमान कवरेज; ट्राइएज बोझ; प्रक्रिया आवश्यक

मुख्य तनाव यथार्थता और सीखने की गति के बीच है। एक गुप्त रेड टीम सबसे यथार्थवादी परीक्षण है जो आप चला सकते हैं, लेकिन इसके सबक धीरे-धीरे और केवल एक पूर्ण अभियान के बाद आते हैं, और एक अपरिपक्व ब्लू टीम को चुपचाप हराए जाने से बहुत कम सीखने को मिलता है। पर्पल टीमिंग आश्चर्य का त्याग करती है ताकि रक्षक जितनी तेज़ी से सुधार सकें उतनी तेज़ी से सुधारें। दूसरा तनाव व्यापकता बनाम गहराई है: स्कैनिंग सब कुछ उथले रूप से कवर करती है, जबकि एक पेन टेस्ट एक छोटे हिस्से को गहराई से कवर करता है। परिपक्व कार्यक्रम एक चुनने के बजाय इन्हें परतों में रखते हैं, आवधिक गहरे परीक्षण और कभी-कभार पूर्ण-दायरे वाले रेड टीम अभियानों के नीचे निरंतर स्कैनिंग चलाते हैं। गलत कदम एक भी वार्षिक पेन टेस्ट खरीदना, रिपोर्ट फ़ाइल करना, और समस्या को हल घोषित कर देना है।

अपनी टीम के साथ चर्चा करने योग्य प्रश्न

  1. जब हम आक्रामक परीक्षण कमीशन करते हैं, तो क्या हमें स्पष्ट है कि हम वास्तव में कौन सा प्रश्न पूछ रहे हैं, और क्या एंगेजमेंट उससे मेल खाती है? कई संगठन “पेनेट्रेशन टेस्ट” खरीदते हैं और मानव-लिखित सारांश के साथ एक वल्नरेबिलिटी स्कैन प्राप्त करते हैं, फिर मानते हैं कि उन्होंने अपनी रक्षा का परीक्षण किया है जबकि उन्होंने केवल ज्ञात खामियों की जाँच की है। अन्य लोग एक रेड टीम कमीशन करते हैं जब उनकी पहचान क्षमता इतनी अपरिपक्व होती है कि अभ्यास केवल वही सिद्ध करता है जो सभी पहले से जानते थे। अपनी पिछली तीन एंगेजमेंट स्कोप और परिणामी रिपोर्ट लाएँ, और पूछें कि क्या प्रत्येक ने उस प्रश्न का उत्तर दिया जिसकी आपको आवश्यकता थी: ज्ञात कमज़ोरियों का कवरेज, किसी विशिष्ट लक्ष्य की शोषण-योग्यता, या घुसपैठ का पता लगाने और उसका जवाब देने की क्षमता। उत्तर को आपकी परिपक्वता से मेल खाते स्कैनिंग, पेन टेस्टिंग, और रेड या पर्पल टीमिंग के एक जानबूझकर मिश्रण को आकार देना चाहिए।

  2. रिपोर्ट आने के बाद किसी खोज का क्या होता है, और हम कैसे सिद्ध करेंगे कि इसे ठीक किया गया था? आक्रामक सुरक्षा का मूल्य पूरी तरह से सुधार (remediation) में है, फिर भी कई कार्यक्रम सफलता को रिपोर्ट के आकार से मापते हैं, जोखिम के सिकुड़ने से नहीं। अपनी पिछली एंगेजमेंट की किसी वास्तविक खोज का पता लगाएँ: इसका मालिक कौन था, इसे फीचर काम के विरुद्ध कैसे प्राथमिकता दी गई, इसे कब ठीक किया गया, और क्या किसी ने पुष्टि की कि फिक्स वास्तव में काम करता है। यदि आप वह ट्रेल पेश नहीं कर सकते, तो आपका परीक्षण ऐसा ज्ञान पैदा कर रहा है जिस पर आप काम नहीं कर रहे हैं, जो न जानने से भी बदतर है, क्योंकि अब आप जानबूझकर उजागर हैं। इस चर्चा का परिणाम एक ट्रैक किया गया सुधार वर्कफ़्लो होना चाहिए जिसमें मालिक, जोखिम-आधारित समयसीमाएँ, और हर अनुबंध में निर्मित अनिवार्य पुनः-परीक्षण हो।

  3. क्या हमारी रेड टीम हमारी ब्लू टीम को बेहतर बना रही है, या यह सिर्फ़ स्कोर रख रही है? एक रेड टीम जो न पकड़े जाने की जीत का जश्न मनाती है और अपनी तकनीकों को जमा करके रखती है, मनोरंजक और बेकार है। सतही टकराव के नीचे संबंध सहयोगी होना चाहिए: जो भी तकनीक अपकड़ी रह गई हो उसे एक नए डिटेक्शन नियम में बदलना चाहिए, हर सफल मार्ग को विभाजन (segmentation) को सूचित करना चाहिए, और दोनों टीमों को एक साथ डीब्रीफ़ करना चाहिए। अपने रक्षकों से पूछें कि उन्होंने पिछली रेड टीम एंगेजमेंट से क्या सीखा और क्या इसके परिणामस्वरूप कोई ठोस पहचान या नियंत्रण बदला। यदि ईमानदार उत्तर कुछ भी नहीं है, तो आप तमाशे के लिए भुगतान कर रहे हैं, और आपको पर्पल टीमिंग और डिटेक्शन इंजीनियरिंग से स्पष्ट रूप से जुड़े प्रतिद्वंद्वी अनुकरण की ओर बढ़ना चाहिए।

  4. अपनी अगली एंगेजमेंट से पहले, क्या हमारे पास दायरे में मौजूद हर संपत्ति के लिए लिखित प्राधिकरण है, उन संपत्तियों सहित जिनके हम मालिक नहीं हैं? प्राधिकरण एक पेनेट्रेशन टेस्ट और एक कंप्यूटर-अपराध घटना के बीच की रेखा है, और एक बड़े संगठन में जिन सिस्टम को टेस्टर छुएगा वे शायद ही कभी किसी एकल स्वामित्व सीमा के अंदर बैठते हैं: वे क्लाउड टेनेंसी, सॉफ़्टवेयर-ऐज़-अ-सर्विस प्लेटफ़ॉर्म, प्रबंधित नेटवर्क, और साझा अवसंरचना तक फैले होते हैं जिसे कोई साझेदार या विक्रेता नियंत्रित करता है। प्रतिस्पर्धी दबाव गति है, क्योंकि हस्ताक्षरित अनुमति और प्रदाता परीक्षण नीतियों का पीछा करना धीमा है और जब समय सीमा नज़दीक हो तो इसे छोड़ने का लालच होता है। ड्राफ्ट रूल्स ऑफ़ इंगेजमेंट, प्रत्येक सिस्टम के खिलाफ नामित मालिक के साथ संपत्ति सूची, प्रासंगिक क्लाउड और विक्रेता परीक्षण नीतियाँ, और हस्ताक्षरित प्राधिकरण पत्र लाएँ जिसे टेस्टर एंगेजमेंट के बीच चुनौती दिए जाने पर पेश कर सके। उद्यम और सरकारी काम के लिए जोखिम तीव्र है: किसी साझा प्लेटफ़ॉर्म के विरुद्ध एक अनधिकृत जाँच अनुबंधों को भंग कर सकती है, नियामक रिपोर्टिंग को ट्रिगर कर सकती है, या, किसी सार्वजनिक एजेंसी के लिए, यह सुर्खी बन सकती है कि सरकार उन सिस्टम पर हमला कर रही है जिन्हें छूने का उसे अधिकार नहीं था, इसलिए किसी के शुरू करने से पहले कानूनी सलाहकार को हस्ताक्षर करना चाहिए।

  5. क्या हम एक आंतरिक रेड टीम, बाहरी फ़र्मों, या दोनों में निवेश कर रहे हैं, और क्या वह विभाजन उससे मेल खाता है जिसकी हमें वास्तव में आवश्यकता है? यह वास्तविक धन और बहु-वर्षीय परिणामों वाला एक बनाओ-बनाम-खरीदो निर्णय है: एक आंतरिक टीम वेतन और टूलिंग की लागत लेती है और निरंतर प्रतिद्वंद्वी अनुकरण और गहरा पर्यावरणीय ज्ञान देती है, जबकि बाहरी फ़र्में प्रति एंगेजमेंट अधिक लागत लेती हैं लेकिन ताज़ी नज़रें, विशेष कौशल, और वह स्वतंत्रता लाती हैं जिसकी ऑडिटर और नियामक माँग करते हैं। तनाव यह है कि प्रत्येक दूसरे के अंधे धब्बे को कवर करता है, इसलिए उन्हें पूरक के बजाय विकल्प मानना आमतौर पर एक अंतर छोड़ देता है। प्रत्येक पर अपना वर्तमान खर्च, काम करने वाले लोगों के प्रमाणपत्र और प्रदर्शित ट्रैक रिकॉर्ड, एंगेजमेंट की आवृत्ति, और आपके मानकों द्वारा थोपी गई स्वतंत्रता आवश्यकताएँ लाएँ। एक विनियमित उद्यम में, PCI DSS और इसी तरह के शासन आपकी आंतरिक टीम कितनी भी अच्छी क्यों न हो, बाहरी स्वतंत्र परीक्षण को मजबूर कर सकते हैं; सरकार में, खरीद नियम और संचालन के प्राधिकरण से पहले हाथ की लंबाई पर मूल्यांकन दिखाने की आवश्यकता अक्सर एक मान्यता प्राप्त तीसरे पक्ष को वैकल्पिक नहीं बल्कि अनिवार्य बना देती है।

  6. क्या हमारे पास बाहरी शोधकर्ताओं के लिए कमज़ोरियाँ रिपोर्ट करने का एक सुरक्षित चैनल है, और क्या हम आने वाली चीज़ों को संभालने के लिए तैयार हैं? एक बड़ा सार्वजनिक-सामने वाला संगठन पहले से ही शोधकर्ताओं द्वारा जाँचा जा रहा है चाहे वह उन्हें आमंत्रित करे या न करे, और एकमात्र सवाल यह है कि क्या वे आपको सुरक्षित रूप से बता सकते हैं या उन्हें जो मिलता है उसे प्रकाशित करने या बेचने के लिए मजबूर किया जाता है। प्रतिस्पर्धी विचार तैयारी है: एक समन्वित प्रकटीकरण नीति या भुगतान वाला बग बाउंटी खोलना आवक रिपोर्ट और एक ट्राइएज बोझ उत्पन्न करता है, और एक कार्यक्रम जो उन खोजों के लिए भुगतान करता है जिन्हें वह कभी ठीक नहीं करता, कोई भी न होने से बदतर है। अपनी वर्तमान security.txt फ़ाइल और रिपोर्टिंग पता, यदि कोई हो, अपनी इनटेक और ट्राइएज प्रक्रिया, प्रतिक्रिया समयसीमाएँ जिनके लिए आप ईमानदारी से प्रतिबद्ध हो सकते हैं, और आने वाली चीज़ों को ठीक करने की बैकलॉग क्षमता लाएँ। सरकारी एजेंसियों के लिए सार्वजनिक सिस्टम पर एक भेद्यता प्रकटीकरण नीति तेज़ी से एक शिष्टाचार के बजाय एक निर्देश बनती जा रही है, और उद्यमों के लिए एक अच्छी तरह से चलाया गया बाउंटी रचनात्मक खोजों का स्रोत और ग्राहक ड्यू डिलिजेंस के दौरान परिपक्वता का प्रमाण दोनों है, इसलिए निर्णय यह कम है कि चैनल रखा जाए या नहीं, बल्कि यह अधिक है कि क्या आप उसका सम्मान करने के लिए स्टाफ़ से लैस हैं।

सेक्टर लेंस

स्टार्टअप। आप एक आंतरिक रेड टीम का खर्च नहीं उठा सकते, इसलिए इसके बजाय सस्ते कवरेज को परतों में रखें। हर बिल्ड पर ज्ञात डिपेंडेंसी खामियों को पकड़ने के लिए अपनी डिप्लॉयमेंट पाइपलाइन में वल्नरेबिलिटी स्कैनिंग जोड़ें, एक security.txt फ़ाइल और एक सरल समन्वित प्रकटीकरण नीति प्रकाशित करें ताकि शोधकर्ता आप तक पहुँच सकें, और अपने पहले उद्यम सौदे से पहले किसी प्रतिष्ठित फ़र्म से एक ग्रे-बॉक्स पेनेट्रेशन टेस्ट कमीशन करें, हर खोज को पुष्टि किए गए फिक्स तक ट्रैक करें। गति एक व्यापक कार्यक्रम से अधिक मायने रखती है: वह एक परीक्षण चुनें जो किसी बिक्री को अनब्लॉक करता है या आपके सबसे बड़े जोखिम को बंद करता है और जब तक आप बड़े न हों बाकी छोड़ दें।

छोटा व्यवसाय। स्टाफ़ पर कोई सुरक्षा विशेषज्ञ न होने और तंग बजट के साथ, बनाने के बजाय खरीदें। किसी प्रबंधित स्कैनिंग सेवा का उपयोग करें और किसी इन-हाउस क्षमता खड़ी करने के बजाय मामूली आवृत्ति पर बाहरी पेन टेस्ट फ़र्म को नियुक्त करें, और सुनिश्चित करें कि आपके अनुबंध में एक पुनः-परीक्षण शामिल हो ताकि “ठीक किया गया” सिद्ध हो, माना न जाए। आपकी सबसे उच्च-मूल्य, सबसे कम-लागत वाली चाल किसी के भी खामी रिपोर्ट करने का एक प्रकाशित तरीका और तेज़ी से पैच करने की अनुशासन है, क्योंकि आपके आकार के व्यवसाय के अधिकांश वास्तविक-दुनिया समझौते ज्ञात, अनपैच्ड कमज़ोरियों के माध्यम से आते हैं।

उद्यम। पैमाने पर चुनौती कई टीमों में गवर्नेंस है। PCI DSS जैसे मानकों को संतुष्ट करने वाले आवधिक स्वतंत्र बाहरी पेन टेस्टों के तहत निरंतर स्कैनिंग चलाएँ, निरंतर प्रतिद्वंद्वी अनुकरण और पर्पल टीमिंग के लिए एक आंतरिक रेड टीम बनाए रखें, और सुधार को मालिकों, जोखिम-आधारित समयसीमाओं, और अनिवार्य पुनः-परीक्षण के साथ एक ट्रैक किए गए पोर्टफोलियो के रूप में प्रबंधित करें। हर अनपकड़ी गई तकनीक को डिटेक्शन इंजीनियरिंग में फीड करें, और अनुपालन और आपके बोर्ड द्वारा अपेक्षित ऑडिट सबूत, कवरेज, समयसीमा, और समापन दरें तैयार करें।

सरकार। खरीद नियम, पारदर्शिता, और सार्वजनिक जवाबदेही पूरे कार्यक्रम को आकार देते हैं। निर्देशों की बढ़ती आवश्यकता के अनुसार सार्वजनिक-सामने वाले सिस्टम पर एक भेद्यता प्रकटीकरण नीति बनाए रखें, किसी सिस्टम के संचालन-प्राधिकरण को गेट करने वाले पेनेट्रेशन टेस्टिंग के लिए मान्यता प्राप्त स्वतंत्र मूल्यांकनकर्ताओं का उपयोग करें, और आपके खुफिया साझेदारों द्वारा चिह्नित विशिष्ट राष्ट्र-राज्य कर्ताओं पर प्रतिद्वंद्वी अनुकरण का मॉडल बनाएँ। प्राधिकरण, स्कोप, और डेटा हैंडलिंग को अतिरिक्त कठोरता के साथ मानें क्योंकि जिन सिस्टम को यह चलाता है वे चुनाव, लाभ, और महत्वपूर्ण अवसंरचना हैं, और किसी भी सिस्टम को जीवित रखने के लिए पुनः-परीक्षण को एक पूर्वशर्त बनाएँ।

उदाहरण

स्टार्टअप। एक बीस-व्यक्ति की फिनटेक स्टार्टअप एक आंतरिक रेड टीम का खर्च नहीं उठा सकती, इसलिए वह जो कर सकती है उसे परतों में रखती है। स्वचालित वल्नरेबिलिटी स्कैनिंग इसकी पाइपलाइन के माध्यम से हर डिप्लॉय पर चलती है, ज्ञात डिपेंडेंसी खामियों को जल्दी पकड़ती है। यह एक security.txt फ़ाइल और एक सरल समन्वित प्रकटीकरण नीति प्रकाशित करती है, फिर उत्पाद स्थिर होने के बाद किसी सार्वजनिक प्लेटफ़ॉर्म पर एक मामूली बग बाउंटी खोलती है, वास्तविक बगों के लिए वास्तविक शोधकर्ताओं को भुगतान करती है। अपने पहले उद्यम ग्राहक पर हस्ताक्षर करने से पहले, यह किसी प्रतिष्ठित फ़र्म से एप्लिकेशन का एक ग्रे-बॉक्स पेनेट्रेशन टेस्ट कमीशन करती है, हर खोज को अपने सामान्य इश्यू ट्रैकर में समापन तक ट्रैक करती है, और फिक्स की पुष्टि के लिए पुनः-परीक्षण का भुगतान करती है। यह परतदार दृष्टिकोण स्टार्टअप द्वारा वहन करने योग्य लागत पर विश्वसनीय सुरक्षा कवरेज देता है, और पेन टेस्ट रिपोर्ट ग्राहक ड्यू डिलिजेंस के दौरान साझा किए जाने वाले सबूत बन जाती है।

उद्यम। कार्ड भुगतान संसाधित करने वाले एक बहुराष्ट्रीय खुदरा विक्रेता को PCI DSS को पूरा करना होता है, जिसके लिए कम से कम वार्षिक और महत्वपूर्ण परिवर्तनों के बाद आंतरिक और बाहरी दोनों पेनेट्रेशन टेस्टिंग की आवश्यकता होती है, साथ ही यह सिद्ध करने के लिए विभाजन परीक्षण भी कि कार्डधारक वातावरण अलग-थलग है। यह हज़ारों संपत्तियों में निरंतर स्कैनिंग चलाता है, मानक को संतुष्ट करने के लिए स्वतंत्र बाहरी पेन टेस्ट कमीशन करता है, और खुदरा को निशाना बनाने के लिए जाने जाने वाले खतरे वाले कर्ताओं के विरुद्ध MITRE ATT&CK में आधारित मान्य-भंग अभ्यास चलाने वाली एक आंतरिक रेड टीम बनाए रखता है। रेड टीम अध्याय 4.4 के सुरक्षा संचालन फ़ंक्शन के साथ मिलकर काम करती है: हर अनपकड़ी गई तकनीक एक डिटेक्शन इंजीनियरिंग टिकट बन जाती है, और त्रैमासिक पर्पल टीम सत्र अलर्टिंग को ट्यून करते हैं। सुधार को जोखिम-आधारित समयसीमाओं के साथ ट्रैक किया जाता है, और पूरा कार्यक्रम वह ऑडिट सबूत उत्पन्न करता है जिसकी अध्याय 4.6 अनुपालन को आवश्यकता है।

सरकार। नागरिक लाभ सिस्टम चलाने वाली एक राष्ट्रीय एजेंसी राष्ट्र-राज्य प्रतिद्वंद्वियों और संवेदनशील व्यक्तिगत डेटा की सुरक्षा के सार्वजनिक जनादेश का सामना करती है। यह सभी सार्वजनिक-सामने वाले सिस्टम पर एक भेद्यता प्रकटीकरण नीति बनाए रखती है, जैसा कि सरकारी निर्देश तेज़ी से माँग करते हैं, शोधकर्ताओं को खामियाँ रिपोर्ट करने का एक सुरक्षित चैनल देती है। स्वतंत्र तीसरे पक्ष के मूल्यांकनकर्ता किसी भी सिस्टम के लाइव होने से पहले प्राधिकरण प्रक्रिया के हिस्से के रूप में पेनेट्रेशन टेस्ट करते हैं, और निरंतर निगरानी में जारी स्कैनिंग शामिल है। एजेंसी अपने खुफिया साझेदारों द्वारा चिह्नित विशिष्ट खतरा समूहों पर आधारित प्रतिद्वंद्वी अनुकरण चलाती है, और नियमित टेबलटॉप अभ्यास उस घटना प्रतिक्रिया और कानूनी समन्वय का पूर्वाभ्यास करते हैं जिसकी एक वास्तविक भंग माँग करेगा। खोजें एक औपचारिक सुधार कार्यक्रम को अनिवार्य समयसीमाओं के साथ फीड करती हैं, और किसी सिस्टम के संचालन-प्राधिकरण को बनाए रखने के लिए पुनः-परीक्षण एक पूर्वशर्त है।

व्यापार मामला: प्रेरणाएँ, ROI, और TCO

आक्रामक सुरक्षा पर रिटर्न वह भंग है जिसे आपने नहीं झेला। एक गंभीर डेटा भंग की लागत प्रत्यक्ष प्रतिक्रिया, नियामक जुर्माने, कानूनी दायित्व, ग्राहक मंथन (churn), और प्रतिष्ठा की क्षति में लाखों होती है, और सबसे महंगा कारक यह है कि कोई घुसपैठ कितनी देर तक अनपकड़ी रहती है। रेड टीमिंग और पर्पल टीमिंग समझौते और पहचान के बीच के अंतर को सिकोड़कर सीधे उस संख्या पर हमला करते हैं। एक पेनेट्रेशन टेस्ट जो आपके ग्राहक डेटाबेस तक एक शोषण-योग्य मार्ग खोजता है, किसी हमलावर के पाए जाने से पहले ठीक किया गया, एक भी टाली गई घटना में पूरे कार्यक्रम के लिए कई गुना भुगतान करता है।

कठोर चालक भी हैं। PCI DSS कार्ड डेटा संभालने वाले किसी भी व्यक्ति के लिए पेनेट्रेशन टेस्टिंग अनिवार्य करता है। फ़्रेमवर्क और सरकारी प्राधिकरण व्यवस्थाओं को संचालन से पहले और उसके दौरान स्वतंत्र मूल्यांकन की आवश्यकता होती है। उद्यम ग्राहक अनुबंधों की शर्त के रूप में हाल की पेन टेस्ट रिपोर्ट की माँग करते हैं। इन मामलों में परीक्षण वैकल्पिक नहीं है, और सवाल केवल यह है कि क्या आप उस पैसे से वास्तविक सुरक्षा मूल्य निकालते हैं जो आपको वैसे भी खर्च करना ही है।

स्वामित्व की कुल लागत में एंगेजमेंट शुल्क से अधिक शामिल है। यदि आप एक बनाते हैं तो आंतरिक टीम की टूलिंग और स्टाफ़ के लिए, बग बाउंटी के ट्राइएज बोझ के लिए, और सबसे बढ़कर उस सुधार कार्य के लिए बजट बनाएँ जो खोजें उत्पन्न करती हैं, जहाँ वास्तविक खर्च पड़ता है। एक कार्यक्रम जो परीक्षण कमीशन करता है लेकिन ठीक करने के लिए कम धन देता है, दोनों दुनिया का सबसे बुरा है: यह बुरी खबर के लिए भुगतान करता है और फिर तब फिर से भुगतान करता है जब नज़रअंदाज़ की गई खोज का शोषण किया जाता है। नेतृत्व के लिए मामला बनाने के लिए, परीक्षण को उन मीट्रिक से जोड़ें जिन्हें वे ट्रैक करते हैं: पता लगाने का औसत समय, सुधार का औसत समय, बंद किए गए ऑडिट निष्कर्ष, और आपकी सबसे महत्वपूर्ण संपत्तियों पर जोखिम में कमी।

एंटी-पैटर्न और नुकसान

  • स्कैन-और-नाम-बदलो: वल्नरेबिलिटी स्कैन को पेनेट्रेशन टेस्ट के रूप में बेचना, बिना किसी मानव सत्यापन या शोषण-चेनिंग के टूल का आउटपुट देना।
  • रिपोर्ट करो और भूल जाओ: डिलिवरेबल को लक्ष्य मानना, खोजों को फ़ाइल करना, और सुधार या पुनः-परीक्षण को कभी ट्रैक न करना।
  • पास होने के लिए स्कोप करना: एंगेजमेंट को इस तरह सीमित करना कि विफल होने की सबसे अधिक संभावना वाले सिस्टम सुविधाजनक रूप से दायरे से बाहर हों, एक स्वच्छ रिपोर्ट पैदा करना जिसका कोई मतलब नहीं है।
  • स्कोरबोर्ड के रूप में रेड टीम: एक प्रतिकूल टीम जो तकनीकों को जमा करके रखती है और रक्षकों को बेहतर बनाने के बजाय जीत का जश्न मनाती है।
  • एक अपरिपक्व ब्लू टीम का गुप्त रूप से परीक्षण करना: किसी पहचान क्षमता के होने से पहले एक गुप्त रेड टीम चलाना, ताकि अभ्यास केवल वही सिद्ध करे जो आप पहले से जानते थे।
  • कोई प्राधिकरण या अस्पष्ट स्कोप नहीं: लिखित अनुमति के बिना काम शुरू करना, या स्कोप को उन सिस्टम में रेंगने देना जिनके आप मालिक नहीं हैं, कानूनी आपदा को न्योता देना।
  • परिधि का जुनून: मान्य-भंग वास्तविकता को नज़रअंदाज़ करते हुए केवल बाहरी किनारे का परीक्षण करना कि हमलावर अंदर से शुरू करते हैं।
  • प्रकटीकरण चैनल को नज़रअंदाज़ करना: बाहरी शोधकर्ताओं के लिए बग रिपोर्ट करने का कोई सुरक्षित तरीका न होना, ताकि वे इसके बजाय सार्वजनिक रूप से प्रकाशित करें या बेच दें।
  • तमाशा मीट्रिक: पाई गई कमज़ोरियों की गिनती करना बजाय कम किए गए जोखिम, सुधरी हुई पहचान, और छोटा किए गए सुधार-समय के।

परिपक्वता मॉडल

  • स्तर 1, आरंभ करें: परीक्षण कभी-कभार और प्रतिक्रियात्मक है, अक्सर एक ही वार्षिक पेन टेस्ट जो बॉक्स चेक करने के लिए किया जाता है, या केवल किसी घटना के बाद ट्रिगर होता है। रिपोर्ट बिना अनुगमन के फ़ाइल की जाती हैं, सुधार ट्रैक नहीं किया जाता, कोई प्रकटीकरण चैनल नहीं है, और वास्तविक घुसपैठ की पहचान अपरीक्षित और संभवतः अनुपस्थित है।
  • स्तर 2, विकसित करें: वल्नरेबिलिटी स्कैनिंग और पेनेट्रेशन टेस्टिंग मौजूद हैं लेकिन टीमों में असंगत हैं, कुछ समूह निरंतर स्कैन करते हैं और अन्य बिल्कुल नहीं। खोजें कहीं दर्ज की जाती हैं, हालाँकि मालिक और समयसीमाएँ अनियमित हैं, पुनः-परीक्षण तदर्थ है, और एक समन्वित प्रकटीकरण चैनल कुछ सिस्टम के लिए मौजूद हो सकता है लेकिन पूरी संपत्ति के लिए नहीं।
  • स्तर 3, मानकीकृत करें: आक्रामक परीक्षण एक दस्तावेज़ीकृत कार्यक्रम है जो पूरे संगठन में लागू होता है, न कि एक घटना। स्कैनिंग एक परिभाषित आवृत्ति पर और प्रमुख परिवर्तनों के बाद कमीशन किए गए निर्धारित पेनेट्रेशन टेस्टों के तहत लगातार चलती है, एंगेजमेंट नियम और प्राधिकरण मानक अभ्यास हैं, हर खोज को एक मालिक और जोखिम-आधारित समयसीमा के साथ समापन तक ट्रैक किया जाता है, पुनः-परीक्षण अनिवार्य है, और एक समन्वित प्रकटीकरण नीति सभी सार्वजनिक-सामने वाले सिस्टम को कवर करती है।
  • स्तर 4, प्रबंधित करें: कार्यक्रम को बेसलाइन के विरुद्ध मापा और नियंत्रित किया जाता है। आप पता लगाने का औसत समय और सुधार का औसत समय, संकेत उत्पन्न करने वाली रेड टीम तकनीकों का प्रतिशत, आपके क्षेत्र के लिए प्रासंगिक MITRE ATT&CK तकनीकों के विरुद्ध पहचान कवरेज, खोज पुनरावृत्ति दरें, और प्रकटीकरण प्रतिक्रिया समय ट्रैक करते हैं, और आप हर मीट्रिक को एक लक्ष्य के विरुद्ध रखते हैं और भटकने पर कार्रवाई करते हैं। मान्य-भंग अभ्यास और प्रतिद्वंद्वी अनुकरण नियमित हैं, एक रेड टीम लगातार संचालित होती है, खोजें डिटेक्शन इंजीनियरिंग को फीड करती हैं, और आगे बढ़ें या न बढ़ें के निर्णय राय के बजाय सबूत पर टिके होते हैं।
  • स्तर 5, ऑर्केस्ट्रेट करें: रेड और पर्पल टीमिंग पूरे संगठन में एकीकृत और अनुकूली हैं। हर तकनीक एक परीक्षित पहचान से मैप होती है, प्रतिद्वंद्वी अनुकरण उन विशिष्ट खतरा कर्ताओं को ट्रैक करता है जो वर्तमान में आपके क्षेत्र को निशाना बना रहे हैं जैसे खुफिया जानकारी बदलती है, और कार्यक्रम सीखने के साथ लगातार अपना दायरा, तकनीकें, और मीट्रिक परिष्कृत करता है। आक्रामक परीक्षण, सुरक्षा संचालन, डिटेक्शन इंजीनियरिंग, और घटना प्रतिक्रिया एक लूप के रूप में संचालित होते हैं जो समय के साथ समझौते और पहचान के बीच के अंतर को मापने योग्य रूप से सिकोड़ता है।

चर्चा के लिए विचार

  1. यदि आज कोई वास्तविक हमलावर एक मानक कर्मचारी के रूप में पैर जमा लेता है, तो किसी के पकड़े जाने से पहले वे कितनी दूर पहुँच सकते हैं, और आपको यह कैसे पता है?
  2. आपकी पिछली एंगेजमेंट में से कौन सी वास्तव में यथार्थवादी थीं, और कौन सी इस तरह से स्कोप की गई थीं कि संभावित विफलताएँ सुविधाजनक रूप से दायरे से बाहर हों?
  3. आपके पिछले परीक्षण की कितनी खोजें अभी भी खुली हैं, और यह इस बारे में क्या कहता है कि परीक्षण या सुधार आपकी वास्तविक अड़चन (bottleneck) है?
  4. क्या बाहरी शोधकर्ताओं के पास आपको किसी भेद्यता की रिपोर्ट करने का एक सुरक्षित, स्पष्ट तरीका है, और जब कोई रिपोर्ट आती है तो क्या होता है?
  5. आपके घटना प्रतिक्रियादाताओं ने आखिरी बार कागज़ पर किसी भंग का पूर्वाभ्यास कब किया था, और क्या टेबलटॉप ने ऐसे अंतराल उजागर किए जिन्हें आपके तकनीकी परीक्षणों ने छोड़ दिया था?
  6. क्या आप पाई गई कमज़ोरियों को माप रहे हैं, या आप सुधरी हुई पहचान और कम हुए जोखिम को माप रहे हैं?

मुख्य निष्कर्ष

  • आक्रामक सुरक्षा एक स्पेक्ट्रम है: स्कैनिंग ज्ञात खामियाँ खोजती है, पेन टेस्टिंग शोषण-योग्यता सिद्ध करती है, और रेड टीमिंग पहचान और प्रतिक्रिया का परीक्षण करती है। एंगेजमेंट को प्रश्न से मिलाएँ।
  • लिखित प्राधिकरण और स्पष्ट एंगेजमेंट नियम सुरक्षा परीक्षण और अपराध के बीच की रेखा हैं; इन्हें कभी न छोड़ें, विशेष रूप से उन सिस्टम पर जिनके आप पूरी तरह से मालिक नहीं हैं।
  • मूल्य सुधार और पुनः-परीक्षण में है, रिपोर्ट में नहीं। हर खोज को एक मालिक, जोखिम-आधारित समयसीमा, और पुष्टि किए गए फिक्स के साथ ट्रैक करें।
  • रेड टीम का अस्तित्व ब्लू टीम को बेहतर बनाने के लिए है। खोजों को डिटेक्शन इंजीनियरिंग में फीड करें, पर्पल टीमिंग और मान्य-भंग अभ्यासों को प्राथमिकता दें, और MITRE ATT&CK के माध्यम से अभियानों को वास्तविक प्रतिद्वंद्वी तकनीकों में आधार दें।
  • केवल भेद्यता गणना नहीं, बल्कि पहचान और प्रतिक्रिया को मापें, और पास होने के लिए स्कोप की गई एंगेजमेंट से सावधान रहें, जो सुरक्षा के बिना आराम पैदा करती हैं।

संदर्भ और आगे पढ़ने के लिए

  • Georgia Weidman, Penetration Testing: A Hands-On Introduction to Hacking
  • Peter Kim, The Hacker Playbook 3: Practical Guide to Penetration Testing
  • Jim O’Gorman, Devon Kearns, and Mati Aharoni, Metasploit: The Penetration Tester’s Guide
  • Joe Vest and James Tubberville, Red Team Development and Operations: A Practical Guide
  • MITRE, MITRE ATT&CK फ़्रेमवर्क और ज्ञान आधार
  • Payment Card Industry Security Standards Council, PCI DSS Requirements and Testing Procedures और Penetration Testing Guidance
  • National Institute of Standards and Technology, NIST SP 800-115: Technical Guide to Information Security Testing and Assessment
  • Dafydd Stuttard and Marcus Pinto, The Web Application Hacker’s Handbook