RemoteThreat, ein auf offensive Cyberoperationen spezialisiertes Start-up, positioniert seine Dienstleistungen rund um eine Frage, mit der sich viele Sicherheitsprogramme zunehmend befassen müssen: Was passiert, nachdem ein Angreifer die erste Schutzebene überwunden hat?
Das Unternehmen möchte über herkömmliche Red-Team-Übungen hinausgehen, bei denen typischerweise geprüft wird, ob die Kontrollen einer Organisation eine simulierte Intrusion erkennen oder verhindern können. Sein Ansatz legt den Schwerpunkt auf die Bewertung der Leistung von Sicherheitsteams, Prozessen und Technologien, nachdem von einer erfolgten Kompromittierung ausgegangen wird.
Tests über den Erstzugriff hinaus
Moderne Angreifer nutzen häufig eine Kombination aus Phishing, Diebstahl von Zugangsdaten, Missbrauch von Cloud-Diensten, lateraler Bewegung und Persistenztechniken, statt sich auf einen einzelnen Exploit zu verlassen. Daher müssen Organisationen möglicherweise nicht nur ihre Perimeterschutzmaßnahmen bewerten, sondern auch ihre Fähigkeit, verdächtige Aktivitäten innerhalb von Netzwerken zu erkennen und zu reagieren, bevor sich ein Vorfall ausbreitet.
Übungen, die Aktivitäten nach einer Kompromittierung nachbilden, können Verteidigern dabei helfen zu prüfen, ob sie Rechteausweitungen, den Zugriff auf sensible Systeme, Bewegungen zwischen Endpunkten oder Versuche zur Umgehung der Überwachung erkennen können. Sie können zudem operative Lücken aufdecken, etwa unklare Eskalationswege, unvollständige Protokollierung, schwache Identitätskontrollen oder Verzögerungen bei der Reaktion auf Sicherheitsvorfälle.
Steigende Nachfrage nach realistischen Simulationen
Red Teaming wird seit Langem eingesetzt, um eine unabhängige Bewertung der Sicherheitslage einer Organisation zu liefern. Die Bedrohungslandschaft hat sich jedoch verändert, da finanziell motivierte Gruppen und staatlich unterstützte Akteure ausgefeiltere Vorgehensweisen übernehmen und verstärkt legitime ადმინისტrative Werkzeuge einsetzen.
Die Strategie von RemoteThreat spiegelt ein breiteres Interesse an Angreifersimulationen wider, die diesen sich weiterentwickelnden Taktiken ähneln sollen. Das Ziel besteht nicht nur darin, nachzuweisen, dass eine Kontrollmaßnahme versagen kann, sondern zu messen, wie gut eine Organisation Aktivitäten nach einem solchen Versagen eindämmt und untersucht.
Für Sicherheitsverantwortliche können solche Tests das Schwachstellenmanagement, Penetrationstests und Tabletop-Übungen ergänzen. Die Ergebnisse können dabei helfen, Verbesserungen bei der Entwicklung von Erkennungsmechanismen, der Identitätssicherheit, der Transparenz an Endpunkten, den Verfahren zur Reaktion auf Sicherheitsvorfälle sowie der Koordination zwischen technischen und geschäftlichen Teams zu priorisieren.
Organisationen, die solche Bewertungen in Betracht ziehen, benötigen weiterhin klare Einsatzregeln, die Genehmigung durch die Führungsebene und Schutzmaßnahmen, um sicherzustellen, dass Simulationen keine Produktivsysteme beeinträchtigen. Bei angemessener Eingrenzung können Tests nach einer Kompromittierung ein vollständigeres Bild der Widerstandsfähigkeit gegenüber fortgeschrittenen Angriffen liefern.
