レッドチヌミングは耇雑な攻撃シミュレヌションです。方法論ずツヌル



出兞Acunetix



Red Teamingは、システムのサむバヌセキュリティを評䟡するための実際の攻撃の耇雑なシミュレヌションです。 「赀いチヌム」は、ペンテスタヌ䟵入テストを実行するスペシャリストのグルヌプです。圌らは倖郚ずあなたの組織の埓業員の䞡方から雇うこずができたすが、すべおの堎合においお圌らの圹割は同じです-䟵入者の行動を暡倣しおあなたのシステムに䟵入しようずしたす。



サむバヌセキュリティの「レッドチヌム」に加えお、他にも倚くのチヌムがありたす。たずえば、BlueTeamはRedTeamず連携したすが、その掻動は、システムむンフラストラクチャの内郚からのセキュリティを向䞊させるこずを目的ずしおいたす。パヌプルチヌムは、他の2぀のチヌムが攻撃的な戊略ず防埡を開発するのを支揎する連絡係です。ただし、再タむミングはサむバヌセキュリティ管理の最も理解されおいない方法の1぀であり、倚くの組織は䟝然ずしおこの方法の䜿甚に消極的です。

この蚘事では、Red Teamingの抂念の背埌にあるものず、実際の攻撃の包括的なシミュレヌションを実装するこずで組織のセキュリティを向䞊させる方法に぀いお詳しく説明したす。この蚘事の目的は、この方法で情報システムのセキュリティを倧幅に向䞊させる方法を瀺すこずです。



レッドチヌミング抂芁







私たちの時代には、「赀」ず「青」のチヌムは䞻に情報技術ずサむバヌセキュリティの分野に関連しおいたすが、これらの抂念は軍隊によっお発明されたした。䞀般的に、私がこれらの抂念に぀いお最初に聞いたのは軍隊でした。1980幎代のサむバヌセキュリティアナリストの仕事は、珟圚ずは倧きく異なりたした。暗号化されたコンピュヌタシステムぞのアクセスは、珟圚よりもはるかに制限されおいたした。



それ以倖の点では、戊争ゲヌムでの私の最初の経隓盞互䜜甚のモデリング、シミュレヌション、敎理は、サむバヌセキュリティで広く芋られる今日の耇雑な攻撃シミュレヌションプロセスず非垞に䌌おいたした。珟圚のように、瀟䌚工孊を䜿甚しお埓業員に軍事システムぞの「敵」の違法なアクセスを蚱可するように説埗するこずに非垞に重点が眮かれおいたす。したがっお、攻撃をシミュレヌトするための技術的手法は1980幎代以降倧幅に進歩したしたが、敵察的アプロヌチの䞻芁なツヌルの倚く、特に゜ヌシャル゚ンゞニアリング手法は、䞻にプラットフォヌムに䟝存しないこずに泚意しおください。



実䞖界の攻撃の耇雑なシミュレヌションのコアバリュヌも、1980幎代から倉わっおいたせん。システムぞの攻撃をシミュレヌトするこずで、脆匱性を発芋し、それらがどのように悪甚されるかを理解するのが簡単になりたす。以前は䞻に䟵入テストを通じお脆匱性を探しおいるホワむトハットハッカヌやサむバヌセキュリティの専門家によっお䜿甚されおいたしたが、珟圚はサむバヌセキュリティやビゞネスで幅広い甚途がありたす。



再チヌム化の鍵は、実際には、攻撃されるたでシステムのセキュリティに぀いおのアむデアを埗るこずができないこずを理解するこずです。そしお、実際の攻撃者からの攻撃にさらされる代わりに、「赀いコマンド」を䜿甚しおそのような攻撃をシミュレヌトする方がはるかに安党です。



レッドチヌミングのナヌスケヌス



リダむレクトの基本を理解する簡単な方法は、いく぀かの䟋を確認するこずです。そのうちの2぀は次のずおりです。



  • シナリオ1顧客サヌビスサむトで䟵入テストが実行され、怜蚌が成功したず想像しおください。これは、すべおが正垞であるこずを瀺しおいるように思われたす。しかし、その埌、耇雑な攻撃シミュレヌションの結果、レッドチヌムは、カスタマヌサヌビスアプリケヌション自䜓は正垞であるにもかかわらず、サヌドパヌティのチャット機胜では正確に人を特定できないこずを発芋したした。これにより、カスタマヌサヌビス担圓者をだたしおメヌルアドレスを倉曎させるこずができたす。アカりント内その結果、攻撃者である新しい人がアクセスできるようになりたす。
  • シナリオ2.ペンテストにより、すべおのVPNおよびリモヌトアクセス制埡が安党であるこずがわかりたした。しかし、その埌、「赀いチヌム」の代衚者がチェックむンカりンタヌを自由に通り過ぎ、埓業員の1人のラップトップを取り出したす。


䞊蚘の䞡方の堎合においお、「赀いチヌム」は、個々のシステムの信頌性だけでなく、システム党䜓の匱点をチェックしたす。



耇雑な攻撃シミュレヌションが必芁なのは誰ですか







䞀蚀で蚀えば、事実䞊すべおの䌁業がリダむレクトの恩恵を受けるこずができたす。2019幎のグロヌバルデヌタリスクレポヌトに瀺されおいるように、膚倧な数の組織が、デヌタを完党に管理しおいるずいう誀った考えに基づいおいたす。たずえば、平均しお、䌚瀟のフォルダの22がすべおの埓業員に利甚可胜であり、87の䌚瀟がシステム䞊に1,000を超える叀い機密ファむルを持っおいるこずがわかりたした。



あなたの䌚瀟がハむテク業界に属しおいない堎合、リダむレクトはあたり圹に立たないように芋えるかもしれたせん。しかし、そうではありたせん。サむバヌセキュリティずは、機密情報を保護するこずだけではありたせん。



攻撃者は、䌚瀟の業界に関係なく、同様にテクノロゞヌを乗っ取ろうずしおいたす。たずえば、䞖界の他の堎所にある別のシステムやネットワヌクを匕き継ぐためのアクションを隠すために、ネットワヌクぞのアクセスを取埗しようずする堎合がありたす。このタむプの攻撃では、攻撃者はデヌタを必芁ずしたせん。圌らはあなたのシステムをボットネットのグルヌプに倉えるためにそれらを䜿甚するためにあなたのコンピュヌタをマルりェアに感染させたいず思っおいたす。



䞭小䌁業の堎合、リダむレクトを行うためのリ゜ヌスを芋぀けるのは難しい堎合がありたす。この堎合、プロセスを倖郚の請負業者に倖泚するこずは理にかなっおいたす。



レッドチヌミングの掚奚事項



リダむレクトの最適なタむミングず頻床は、䜜業するセクタヌずサむバヌセキュリティツヌルの掗緎床によっお異なりたす。



特に、資産探玢や脆匱性分析などの自動化されたアクティビティが必芁です。たた、組織は、堅牢な䟵入テストを定期的に実行するこずにより、自動化されたテクノロゞヌず人間による制埡を組み合わせる必芁がありたす。

䟵入テストず脆匱性の怜玢のいく぀かのビゞネスサむクルを完了した埌、実際の攻撃の包括的なシミュレヌションを開始できたす。この時点で、リダむレクトは具䜓的なメリットをもたらしたす。ただし、サむバヌセキュリティの基盀を確立する前にそれを実行しようずしおも、効果はありたせん。



ホワむトハッカヌのチヌムは、準備が敎っおいないシステムを非垞に迅速か぀簡単に䟵害できる可胜性が高いため、情報が少なすぎおさらにアクションを実行できたせん。実際の圱響を達成するには、「レッドチヌム」によっお取埗された情報を、以前の䟵入テストおよび脆匱性評䟡ず比范する必芁がありたす。



浞透詊隓ずは䜕ですか







実際の攻撃の耇雑なシミュレヌションRed Teamingは、䟵入テスト䟵入テストず混同されるこずがよくありたすが、2぀の方法はわずかに異なりたす。より正確には、浞透テストは、タむミングを再調敎する方法の1぀にすぎたせん。



ペンテスタヌの圹割はかなり明確に定矩されおいたす。ペンテスタヌの䜜業は、蚈画、情報発芋、攻撃、報告の4぀の䞻芁なフェヌズに分けられたす。ご芧のずおり、ペネトレヌションテスタヌは゜フトりェアの脆匱性を探すだけではありたせん。圌らはハッカヌの立堎に身を眮いお、あなたのシステムに入った埌、圌らの実際の仕事が始たりたす。



圌らは脆匱性を発芋し、受け取った情報に基づいお新しい攻撃を開始し、フォルダヌ階局をナビゲヌトしたす。これが、䟵入テストの専門家が、ポヌトスキャン゜フトりェアたたはりむルス怜出を䜿甚しお脆匱性を怜玢するためだけに雇われおいる専門家ず異なる点です。経隓豊富なペンテスタヌは、次のこずを刀断できたす。



  • ハッカヌが攻撃を指瀺できる堎所。
  • ハッカヌが攻撃する方法。
  • あなたの防埡がどのように振る舞うか;
  • 違反の可胜性のある芏暡。


䟵入テストは、アプリケヌションおよびネットワヌクレベルでの欠陥、および物理的なセキュリティの障壁を克服する機䌚を特定するこずを目的ずしおいたす。自動テストではサむバヌセキュリティの問題が明らかになる可胜性がありたすが、手動䟵入テストでは、攻撃に察するビゞネスの脆匱性も考慮されたす。



レッドチヌミングvs. 浞透詊隓



浞透詊隓は確かに重芁ですが、それは倚くの再タむミング掻動の䞀郚にすぎたせん。 「赀いチヌム」の掻動は、単にネットワヌクぞのアクセスを求めおいるこずが倚いペンテスタヌの掻動よりもはるかに広い目暙を持っおいたす。レッドチヌムが組織のテクノロゞヌず人的および物理的資産のリスクず脆匱性の真のレベルを完党に理解するために深く掘り䞋げるに぀れお、削枛には倚くの人、リ゜ヌス、および時間が必芁になりたす。



さらに、他にも違いがありたす。 Redteamingは通垞、より成熟した高床なサむバヌセキュリティ察策を講じおいる組織で䜿甚されたす実際には垞にそうであるずは限りたせん。



通垞、これらはすでに䟵入テストを実斜し、芋぀かった脆匱性のほずんどを修正した䌁業であり、珟圚、機密情報ぞのアクセスやセキュリティのハッキングを䜕らかの方法で再詊行できる人を探しおいたす。

これが、redtimingが特定の目暙に焊点を合わせたセキュリティ専門家のチヌムに䟝存しおいる理由です。圌らは内郚の脆匱性を察象ずし、組織の埓業員に察しお電子的および物理的な瀟䌚工孊技術の䞡方を採甚しおいたす。ペンテスタヌずは異なり、赀いチヌムは攻撃䞭に時間をかけ、実際のサむバヌ犯眪者のように怜出を避けたいず考えおいたす。



レッドチヌミングの利点







実際の攻撃を包括的にシミュレヌトするこずには倚くの利点がありたすが、最も重芁なこずは、このアプロヌチが組織のサむバヌセキュリティレベルの包括的な党䜓像を提䟛するこずです。兞型的な゚ンドツヌ゚ンドの攻撃シミュレヌションプロセスには、䟵入テストネットワヌク、アプリケヌション、携垯電話、およびその他のデバむス、゜ヌシャル゚ンゞニアリングラむブオンサむト通信、電話、電子メヌル、たたはテキストメッセヌゞずチャット、および物理的䟵入ロックの遞択、セキュリティカメラのデッドゟヌンの怜出、譊告システムのバむパス。システムのこれらの偎面のいずれかに脆匱性がある堎合、それらは怜出されたす。



脆匱性が芋぀かったら、修正できたす。脆匱性が発芋されおも、効果的な攻撃シミュレヌション手順は終了したせん。セキュリティ䞊の欠陥が明確に特定されたら、それらの修正ず再テストに取り組む必芁がありたす。実際、実際の䜜業は通垞、レッドチヌムの䟵入埌、攻撃のフォレンゞック分析を実行し、芋぀かった脆匱性を枛らしようずするずきに始たりたす。



これらの2぀の䞻な利点に加えお、リダむレクトには他にも倚くの利点がありたす。したがっお、「赀いチヌム」は次のこずができたす。



  • 䞻芁なビゞネス情報資産における攻撃のリスクず脆匱性を特定したす。
  • リスクが制限され制埡された環境で、実際の攻撃者の方法、戊術、手順をシミュレヌトしたす。
  • 耇雑な暙的型脅嚁を怜出、察応、防止する組織の胜力を評䟡する
  • 情報セキュリティ郚門および「ブルヌチヌム」ずの緊密な盞互䜜甚を刺激しお、倧幅な緩和を確実にし、発芋された脆匱性に基づいお包括的な実践的なセミナヌを実斜したす。


Red Teamingはどのように機胜したすか



リダむレクトがどのように機胜するかを理解するための優れた方法は、リダむレクトが通垞どのように発生するかを調べるこずです。兞型的な耇雑な攻撃シミュレヌションプロセスは、いく぀かの段階で構成されおいたす。



  • 組織は、攻撃の目的を「赀いチヌム」内郚たたは倖郚に同意したす。たずえば、そのような目暙は、特定のサヌバヌから機密情報を取埗するこずである可胜性がありたす。
  • « » . , , - . .
  • , XSS-. .
  • , « » . .
  • « » . .
  • .


実際、経隓豊富なRed Teamの実践者は、無数の異なる方法を䜿甚しお、これらの各ステップを完了したす。ただし、䞊蚘の䟋からの重芁なポむントは、個々のシステムの小さな脆匱性が、連鎖するず壊滅的な障害に゚スカレヌトする可胜性があるこずです。



「赀いチヌム」に蚀及するずき、䜕を考慮すべきですか







リダむレクトを最倧限に掻甚するには、慎重に準備する必芁がありたす。各組織で䜿甚されるシステムずプロセスは異なり、リダむレクトの品質レベルは、システムの脆匱性を芋぀けるこずを目的ずした堎合に達成されたす。このため、いく぀かの芁因を考慮するこずが重芁です。



あなたが探しおいるものを知っおいたす



たず、テストするシステムずプロセスを理解するこずが重芁です。Webアプリケヌションをテストしたいこずは知っおいるかもしれたせんが、これが実際に䜕を意味するのか、他のシステムがWebアプリケヌションに統合されおいるのかに぀いおはよくわかりたせん。したがっお、実際の攻撃の包括的なシミュレヌションに着手する前に、自分のシステムを十分に理解し、明らかな脆匱性を修正するこずが重芁です。



あなたのネットワヌクを知っおいる



これは以前の掚奚事項に関連しおいたすが、ネットワヌクの技術仕様に関する詳现です。テスト環境をより適切に定量化できるほど、レッドチヌムはより正確で具䜓的になりたす。



あなたの予算を知っおいる



レッドタむミングはさたざたなレベルで実行できたすが、゜ヌシャル゚ンゞニアリングや物理的な䟵入など、ネットワヌクに察するあらゆる攻撃のシミュレヌションにはコストがかかる可胜性がありたす。このため、このようなチェックにいくら費やすこずができるかを理解し、それに応じおその範囲を抂説するこずが重芁です。



リスクのレベルを知る



䞀郚の組織は、暙準的なビゞネス手順の䞀郚ずしお、かなり高いレベルのリスクを蚱容する堎合がありたす。他の䌁業は、特に䌁業が高床に芏制された業界で事業を行っおいる堎合、リスクのレベルを倧幅に制限する必芁がありたす。したがっお、リダむレクトを行うずきは、ビゞネスに実際に脅嚁を䞎えるリスクに焊点を圓おるこずが重芁です。



レッドチヌミングツヌルず戊術







正しく実装されおいる堎合、レッドチヌムは、ハッカヌが䜿甚するすべおのツヌルず手法を䜿甚しお、ネットワヌクに察しお本栌的な攻撃を開始したす。これには、ずりわけ次のものが含たれたす。



  • アプリケヌション浞透テスト-クロスサむトリク゚ストの停造、デヌタ入力の欠陥、匱いセッション管理など、アプリケヌションレベルの欠陥を特定するこずを目的ずしおいたす。
  • ネットワヌク䟵入テスト-蚭定ミス、ワむダレスの脆匱性、䞍正なサヌビスなど、ネットワヌクおよびシステムレベルでの欠陥を特定するこずを目的ずしおいたす。
  • 物理的浞透テスト-実生掻での物理的セキュリティ制埡の有効性ず長所ず短所をテストしたす。
  • 瀟䌚工孊-人間の匱点ず人間性を利甚し、フィッシングメヌル、電話ずテキストメッセヌゞ、およびその堎での物理的接觊を通じお、欺瞞、説埗ず操䜜に察する人々の感受性をテストするこずを目的ずしおいたす。


䞊蚘はすべお、リダむレクトのコンポヌネントです。これは、人、ネットワヌク、アプリケヌション、および物理的なセキュリティ制埡が実際の攻撃者からの攻撃にどれだけ耐えられるかを刀断するために蚭蚈された、本栌的な倚局攻撃シミュレヌションです。



レッドチヌミング手法の継続的な開発



赀のチヌムが新しいセキュリティの脆匱性を芋぀けようずし、青のチヌムがそれらを修正しようずする珟実䞖界の攻撃の耇雑なシミュレヌションの性質は、そのようなチェックの方法の絶え間ない開発に぀ながりたす。このため、最新の再タむミング手法はすぐに時代遅れになるため、最新のリストを䜜成するこずは困難です。



したがっお、ほずんどのリテンパヌは、Red Teamsコミュニティが提䟛する倚くのリ゜ヌスを䜿甚しお、少なくずも䞀郚の時間を新しい脆匱性ずその悪甚方法の調査に費やしたす。これらのコミュニティの䞭で最も人気のあるものは次のずおりです。





« » — ?







色ずりどりのチヌムが非垞に倚いため、組織に必芁なタむプを刀断するのは難しい堎合がありたす。



赀のチヌムの代替案の1぀、たたは赀のチヌムず組み合わせお䜿甚​​できる別のタむプのチヌムは、青のチヌムです。 Blue Teamはたた、ネットワヌクのセキュリティを評䟡し、むンフラストラクチャの朜圚的な脆匱性を特定したす。ただし、目的は異なりたす。このタむプのチヌムは、むンシデント察応をより効果的にするために、防埡を保護、倉曎、および再グルヌプ化する方法を芋぀ける必芁がありたす。



赀のチヌムず同様に、青は、それらに基づいお察応戊略を䜜成するために、攻撃者の戊術、技術、および手順に぀いお同じ知識を持っおいる必芁がありたす。ただし、Blue Teamの責任は、攻撃に察する防埡だけに限定されたせん。たた、たずえば、異垞で疑わしいアクティビティの継続的な分析を提䟛する䟵入怜出システムIDSを䜿甚しお、セキュリティむンフラストラクチャ党䜓の匷化にも参加したす。



BlueTeamが実行する手順の䞀郚を次に瀺したす。



  • セキュリティ監査、特にDNS監査。
  • ログずメモリの分析。
  • ネットワヌクデヌタパケットの分析。
  • リスクデヌタの分析。
  • デゞタルフットプリント分析;
  • リバヌス゚ンゞニアリング;
  • DDoSテスト;
  • リスクを実装するためのシナリオの開発。


赀チヌムず青チヌムの違い



倚くの組織に共通する質問は、赀ず青のどちらのチヌムを䜿甚すべきかずいうこずです。この質問には、「バリケヌドの反察偎で」働く人々の間の友奜的な敵意も䌎うこずがよくありたす。実際には、他のコマンドがなければ意味のあるコマンドはありたせん。したがっお、この質問に察する正解は、䞡方のチヌムが重芁であるずいうこずです。



「赀いチヌム」は攻撃し、「青いチヌム」の防埡の準備をテストするために䜿甚されたす。赀のチヌムは、青のチヌムが完党に芋萜ずしおいた脆匱性を芋぀けるこずがありたす。その堎合、赀のチヌムは、これらの脆匱性を修正する方法を瀺す必芁がありたす。



情報セキュリティを匷化するために、䞡方のチヌムがサむバヌ犯眪者に察しお協力するこずが䞍可欠です。



このため、片偎だけを遞択したり、1぀のタむプのチヌムだけに投資したりするこずは意味がありたせん。䞡圓事者の目暙はサむバヌ犯眪を防ぐこずであるこずを芚えおおくこずが重芁です。

蚀い換えれば、䌁業は、実行されたすべおの攻撃ずチェックのログ、発芋された機胜の蚘録など、包括的な監査を提䟛するために、䞡方のチヌム間の盞互協力を確立する必芁がありたす。



赀いチヌムは、攻撃シミュレヌション䞭に実行した操䜜に関する情報を提䟛し、青いチヌムは、ギャップを埋めお芋぀かった脆匱性を修正するために実行したアクションに関する情報を提䟛したす。



䞡方のチヌムの重芁性を過小評䟡するこずはできたせん。継続的なセキュリティ監査、䟵入テスト、およびむンフラストラクチャの改善がなければ、䌁業は自瀟のセキュリティステヌタスを認識できたせん。少なくずもデヌタ挏掩が発生し、セキュリティ察策が十分でなかったこずが痛々しいほど明らかになるたでは。



パヌプルチヌムずは䜕ですか



パヌプルチヌムは、レッドチヌムずブルヌチヌムを組み合わせようずした結果です。パヌプルチヌムは、別のタむプのチヌムではなく、抂念です。赀ず青のチヌムの組み合わせずしお最もよく芋られたす。圌女は䞡方のチヌムず関わり、圌らが䞀緒に働くのを助けたす。



Team Purpleは、䞀般的な脅嚁シナリオを正確にモデル化し、脅嚁を怜出および防止するための新しい方法を䜜成するこずにより、セキュリティ組織が脆匱性怜出、脅嚁スキャン、およびネットワヌク監芖を改善するのに圹立ちたす。



䞀郚の組織では、安党目暙、タむムラむン、および䞻芁な結果を明確に定矩する1回限りの察象を絞った掻動に「玫色のチヌム」を䜿甚しおいたす。これには、攻撃ず防埡の欠陥を認識し、将来のトレヌニングず技術芁件を定矩するこずが含たれたす。



珟圚泚目を集めおいる別のアプロヌチは、パヌプルチヌムを、サむバヌセキュリティ文化ず継続的な改善を促進するために組織党䜓で機胜する抂念モデルず芋なすこずです。



結論



Red Teaming、たたはComprehensive Attack Simulationは、組織のセキュリティの脆匱性をテストするための匷力な方法ですが、泚意しお䜿甚する必芁がありたす。特に、それを䜿甚するためには、情報セキュリティ保護の手段を十分に開発する必芁がありたす。そうしないず、期埅に応えられない可胜性がありたす。

レッドテンピングは、想像もしなかったシステムの脆匱性を明らかにし、それらを修正するのに圹立ちたす。青ず赀のチヌム間で敵察的なアプロヌチを採甚するこずで、実際のハッカヌがあなたのデヌタを盗んだり、資産に損害を䞎えたりしたい堎合の行動をシミュレヌトできたす。



All Articles