PEN / PEN-08
目標指向型レッドチーム演習
明確なビジネス目標に対する、予防、検知、および対応を訓練するための、組織化されたアドバーサリシミュレーション.

役立つとき
的確な回答
定義されたニーズに対して.
確立されたセキュリティベースラインと対応能力を持つCISO、そしてエンドツーエンドの防御を演習する必要性。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- 合意された目的とシナリオ
- 交戦規定
- 明示的に許可された場合のみ、技術的および人的な対話を行うこと
成果物
- 運動のタイムライン
- 予防および検出結果
- 合同総括および改善計画
検収証拠
目的、検出し損ねたイベント、および安全停止はディフェンダーとともに文書化されます。.
配達
仕事の進め方.
アプローチ
承認と交戦規定を得て、アカウントとバックアップを準備し、管理されたテストを実施し、デリーフ(報告・検討)、クリーンアップを行い、再テストを手配する。.
前提条件と責任
顧客:書面による承認、資産の所有権、第三者の許可、接触の停止、およびスコープ。プロバイダー:限定されたテスト、最小限の証拠、および重大な発見の通知。.
スコープ要因
アプリケーション、ロール、API、ネットワーク、ビジネスの複雑性、提供されるアクセス、テストの深度、承認された実施時間。ブラック・グレー・ホワイトボックスおよび再テストは工数に影響し、価格はスコーピング後に決定します。.
確認のための質問
どの事業目的なのか? 誰がコントロールセルを運営するのか? どのような人的、物理的、技術的境界が適用されるのか?
重要な境界線
これは網羅的な脆弱性インベントリではありません。スコープ、機密保持、および手法については書面による承認が必要です。.
明示的な許可なしに、サービス妨害、破壊、実際の情報流出、またはソーシャルエンジニアリングを行ってはならない。第三者は、顧客の依頼のみに基づいてテストされるわけではない。テストされていない範囲は未評価のままとなる。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
グループは、おとりとなる戦略的ファイルに到達するという模擬目的を設定する。プロジェクト:管理された段階的シナリオ。目標とする結果:実際の機密文書を持ち出すことなく、防御の隙を測定し、エスカレーションを改善すること。.
シナリオ 02
成熟した企業のSOCは、初段階を迅速に検知します。プロジェクト:合意されたルールに基づき停止または適応する。目指すべき成果:人工的な攻撃の成功を無理に演出するのではなく、効果的なコントロールを認識し、承認された後続対応を検証すること。.
技術と参照コンテキスト
MITRE ATT&CKに準拠したシナリオ、承認済みのコントロールセルおよびリソース.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
