SecBoard
Zurück zur Übersicht

A Tale of Two SOCs: Insights From Two Red Team Assessments

CISA Alerts·
Originalartikel lesen bei CISA Alerts

Die führte Red-Team-Bewertungen bei zwei Organisationen durch, wobei beide vollständig kompromittiert wurden. Organisation A scheiterte bei der Erkennung und Eindämmung, während Organisation B schnell reagierte und Systeme isolierte. Dies zeigt die Notwendigkeit, Erkennungstools zu optimieren, organisatorische Silos aufzubrechen und Cloud-Sicherheit zu stärken, um kritische Infrastrukturen zu schützen.

Kurzfassung

Die CISA führte Red-Team-Bewertungen bei zwei Organisationen durch, die beide vollständig kompromittiert wurden. Organisation A scheiterte bei der Erkennung und Eindämmung, während Organisation B schnell reagierte und Systeme isolierte. Dies unterstreicht die Notwendigkeit, Erkennungstools zu optimieren, organisatorische Silos aufzubrechen und die Cloud-Sicherheit zu stärken.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen der kritischen Infrastruktur, die ähnliche Schwachstellen in ihren Erkennungs- und Reaktionsfähigkeiten aufweisen.

Warum relevant

Es zeigt, dass selbst bei vollständiger Kompromittierung eine schnelle und effektive Reaktion den Schaden erheblich mindern kann. Die Optimierung von Erkennungstools und die Stärkung der Cloud-Sicherheit sind entscheidend.

Realistisches Worst Case

Vollständige Domänenkompromittierung und Zugriff auf sensible Systeme ohne effektive Erkennung oder Eindämmung, was zu anhaltendem Zugriff und potenzieller Datenexfiltration oder Systemmanipulation führt.

Handlungsempfehlung

Überprüfen und optimieren Sie Erkennungstools, brechen Sie organisatorische Silos auf, um die Zusammenarbeit zu fördern, und stärken Sie die Sicherheitskontrollen und Reaktionsverfahren für Cloud-Umgebungen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Konfigurationen Ihrer Erkennungstools (z.B. SIEM, EDR) auf übermäßiges Rauschen und stellen Sie sicher, dass kritische Warnungen nicht übersehen werden.
  • Führen Sie interne Übungen durch, um die Kommunikation und Koordination zwischen verschiedenen Sicherheitsteams (z.B. SOC, Cloud-Team) bei einem Sicherheitsvorfall zu testen.
  • Bewerten Sie Ihre Cloud-Sicherheitskontrollen und Reaktionsverfahren, um sicherzustellen, dass sie robust sind und regelmäßig überprüft werden.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
PersistenceT1136 Create AccountLowfull domain compromise and access to sensitive systems
Defense EvasionT1070 Indicator RemovalLowfine-tune detection tools, reduce alert noise
ImpactT1489 Service StopLowOrganization B effectively detected and contained the attacks
Offene Punkte
  • Die spezifischen Angriffsvektoren, die zu den Kompromittierungen führten, sind nicht detailliert.
  • Die genauen Arten der sensiblen Systeme, auf die zugegriffen wurde, sind nicht spezifiziert.
  • Die Dauer der Kompromittierung vor der Erkennung durch Organisation B ist nicht angegeben.
  • Die spezifischen Tools oder Techniken, die von den Red Teams verwendet wurden, sind nicht genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Active Directory / Entra extern erreichbar?
  • Haben wir Windows extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog