PEN / PEN-09
パープルチーミングとコントロール検証
テスターとディフェンダーが共同作業を行い、シミュレートされた悪意ある行動が期待されるシグナルや応答を生成するかどうかを検証すること。.

役立つとき
的確な回答
定義されたニーズに対して.
SOCリーダーまたはCISO。新しいツール、不十分にテストされたルール、または検知カバレッジを証明する必要性。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- 非破壊シナリオ
- 監視付き実行
- ログの分析、アラート、観測されたタイミングと対応手順
成果物
- シナリオ・シグナル・アラート マトリックス
- 調整済みのルールが含まれていました
- 更新審査のエビデンスと残されたブラインドスポット
検収証拠
各シナリオには期待値と観測結果があり、ギャップは契約に含まれる変更の後に再テストされます。.
配達
仕事の進め方.
アプローチ
承認と交戦規定を得て、アカウントとバックアップを準備し、管理されたテストを実施し、デリーフ(報告・検討)、クリーンアップを行い、再テストを手配する。.
前提条件と責任
顧客:書面による承認、資産の所有権、第三者の許可、接触の停止、およびスコープ。プロバイダー:限定されたテスト、最小限の証拠、および重大な発見の通知。.
スコープ要因
アプリケーション、ロール、API、ネットワーク、ビジネスの複雑性、提供されるアクセス、テストの深度、承認された実施時間。ブラック・グレー・ホワイトボックスおよび再テストは工数に影響し、価格はスコーピング後に決定します。.
確認のための質問
どのシナリオが最も重要か? ログはSOCに届いているか? ルールの変更や対応アクションの承認ができるのは誰か?
重要な境界線
結果は実行されたシナリオに適用されるものであり、すべての攻撃に当てはまるわけではありません。また、防御側の対応能力の確保が不可欠です。.
明示的な許可なしに、サービス妨害、破壊、実際の情報流出、またはソーシャルエンジニアリングを行ってはならない。第三者は、顧客の依頼のみに基づいてテストされるわけではない。テストされていない範囲は未評価のままとなる。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
企業にはEDRがあるが、アラートがSIEMに届いていない。プロジェクト:無害な不審動作のシミュレーションを再生する。目標:コネクタを修正し、アナリストが実用的なインシデントを処理できることを確認する。.
シナリオ 02
社内SOCがアラートを検知したものの、オンコール担当者から誰も応答がない。 プロジェクト:エスカレーションを含む、調整された演習。 目標とする成果:連絡先リストと責任の所在の正確性。技術的な検知単体では、対応チェーンは検証されない。.
技術と参照コンテキスト
MITRE ATT&CK、SIEM、EDR、および承認されたシミュレーションツール。.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
