A Tale of Two SOCs: Insights From Two Red Team Assessments
Die CISA führte Red-Team-Bewertungen bei zwei Organisationen durch, wobei beide vollständig kompromittiert wurden. Organisation A scheiterte bei der Erkennung und Eindämmung, während Organisation B schnell reagierte und Systeme isolierte. Dies zeigt die Notwendigkeit, Erkennungstools zu optimieren, organisatorische Silos aufzubrechen und Cloud-Sicherheit zu stärken, um kritische Infrastrukturen zu schützen.
Die CISA führte Red-Team-Bewertungen bei zwei Organisationen durch, die beide vollständig kompromittiert wurden. Organisation A scheiterte bei der Erkennung und Eindämmung, während Organisation B schnell reagierte und Systeme isolierte. Dies unterstreicht die Notwendigkeit, Erkennungstools zu optimieren, organisatorische Silos aufzubrechen und die Cloud-Sicherheit zu stärken.
Organisationen der kritischen Infrastruktur, die ähnliche Schwachstellen in ihren Erkennungs- und Reaktionsfähigkeiten aufweisen.
Es zeigt, dass selbst bei vollständiger Kompromittierung eine schnelle und effektive Reaktion den Schaden erheblich mindern kann. Die Optimierung von Erkennungstools und die Stärkung der Cloud-Sicherheit sind entscheidend.
Vollständige Domänenkompromittierung und Zugriff auf sensible Systeme ohne effektive Erkennung oder Eindämmung, was zu anhaltendem Zugriff und potenzieller Datenexfiltration oder Systemmanipulation führt.
Überprüfen und optimieren Sie Erkennungstools, brechen Sie organisatorische Silos auf, um die Zusammenarbeit zu fördern, und stärken Sie die Sicherheitskontrollen und Reaktionsverfahren für Cloud-Umgebungen.
- ▸Überprüfen Sie die Konfigurationen Ihrer Erkennungstools (z.B. SIEM, EDR) auf übermäßiges Rauschen und stellen Sie sicher, dass kritische Warnungen nicht übersehen werden.
- ▸Führen Sie interne Übungen durch, um die Kommunikation und Koordination zwischen verschiedenen Sicherheitsteams (z.B. SOC, Cloud-Team) bei einem Sicherheitsvorfall zu testen.
- ▸Bewerten Sie Ihre Cloud-Sicherheitskontrollen und Reaktionsverfahren, um sicherzustellen, dass sie robust sind und regelmäßig überprüft werden.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Persistence | T1136 Create Account | Low | full domain compromise and access to sensitive systems |
| Defense Evasion | T1070 Indicator Removal | Low | fine-tune detection tools, reduce alert noise |
| Impact | T1489 Service Stop | Low | Organization B effectively detected and contained the attacks |
- Die spezifischen Angriffsvektoren, die zu den Kompromittierungen führten, sind nicht detailliert.
- Die genauen Arten der sensiblen Systeme, auf die zugegriffen wurde, sind nicht spezifiziert.
- Die Dauer der Kompromittierung vor der Erkennung durch Organisation B ist nicht angegeben.
- Die spezifischen Tools oder Techniken, die von den Red Teams verwendet wurden, sind nicht genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Ja
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir Active Directory / Entra extern erreichbar?
- Haben wir Windows extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog