Киберучения по информационной безопасности в формате Purple Teaming

Что такое Purple Team Exercise Framework (PTEF)?

PTEF — это структурированный фреймворк для планирования, реализации и анализа киберучений в формате Purple Teaming в сфере информационной безопасности, позволяющий организациям формализовать совместные действия Red- и Blue-команд под руководством команды Cyber Threat Intelligence (CTI). 

PTEF учитывает три модели внедрения (в зависимости от зрелости организации): 
  • единоразовые киберучения в формате Purple Teaming (Purple Team Exercise);
  • внедрение Purple Teaming как процесса (Operationalized Purple Team);
  • выделенная команда Purple Team (Dedicated Purple Team).

Этапы PTEF

Методология PTEF разделена на четыре ключевых этапа:
Давайте рассмотрим каждый из них подробнее.

Подготовка (Preparation)

Каждые полноценные киберучения начинаются с этапа планирования, на котором предстоит:
  • согласование цели и задач, бюджета и участников с руководством;
  • описание роли и задач команд CTI, Red, Blue и фасилитатора (Exercise Coordinator);
  • определение эмулируемого злоумышленника, его тактик, техник и процедур, а также инструментов.

Сбор киберразведданных (Cyber Threat Intelligence)

Для того чтобы составить правильный и актуальный план эмуляции, необходимо поработать с киберразведданными и осуществить:
  • анализ особенностей инфраструктуры организации;
  • выбор злоумышленника с учётом выявленных особенностей организации и её инфраструктуры;
  • сбор и структурирование тактик, техник и процедур на уровне процедур;
  • презентацию собранной информации руководству для согласования;
  • составление плана эмуляции.

Реализация киберучений (Exercise Execution)

Непосредственно процесс реализации киберучений состоит из следующих этапов:
  • презентация профиля злоумышленника, его тактик, техник и процедур, а также плана эмуляции, который будет реализован Red Team;
  • совместная оценка существующих средств и методов защиты, а также ожиданий по каждой процедуре;
  • эмуляция Red Team каждой процедуры из плана, Red Team демонстрирует остальным участникам свой экран и объясняет особенности реализации и принцип работы;
  • фиксация Blue Team фактов обнаружения процедур средствами защиты, а также наличия необходимой телеметрии;
  • обсуждение результатов сразу после эмуляции;
  • документация результата и переход к следующей процедуре.

Ретроспектива (Lessons Learned):

По результатам проведения киберучений необходимо подвести итоги:
  • оценить эффективность работы средств защиты и команды;
  • оценить, насколько предполагаемое покрытие процедур соответствует фактическому;
  • сформулировать дорожную карту улучшений;
  • запланировать повторные киберучения (при необходимости);
  • получить обратную связь от участников.

Роли и ответственность

В PTEF чётко прописаны ключевые роли:
Несмотря на то что в PTEF регламентирован целый ряд различных ролей, их стоит рассматривать не столько как перечень специалистов, сколько как перечень компетенций, необходимых для успешного проведения киберучений. Иными словами, подобные киберучения могут быть реализованы даже только силами команды оборонительной безопасности (Blue Team).

Внедрение Purple Teaming как процесса и выделенная команда Purple Team

Внедрение Purple Teaming как процесса предполагает реализацию киберучений как постоянной функции. При появлении новых тактик, техник и процедур CTI инициирует их анализ и тестирование, Blue Team сразу адаптирует защиту.
Выделенная команда Purple Team — штатная роль или команда, осуществляющая координацию и проведение киберучений на регулярной основе.
В первом случае вы будете фокусироваться на конкретных методах и инструментах, выбирая наиболее необычные и интересные. Это подходит более зрелым командам, поэтому данный подход мы рассмотрим в последнем модуле данного курса.

Во втором случае фокус будет на наборе методов, то есть на злоумышленнике. Этот подход применим для организаций с любым уровнем зрелости и позволяет проверить, насколько ИТ-инфраструктура защищена от потенциальной атаки со стороны нацеленных на неё кластеров вредоносной активности. Именно этому подходу будет посвящена основная часть данного курса.

Выгоды от использования PTEF

Преимущества использования данного фреймворка во многом коррелируют с преимуществами внедрения практики Purple Teaming, а именно:
  • повышение зрелости SOC через реальное покрытие тактик, техник и процедур настоящих злоумышленников;
  • оптимизация цикла улучшения защиты — сквозной процесс от реализации тактик, техник и процедур до внесения изменений и ретеста;
  • измеримость результатов через метрики покрытия, MTTD и MTTR;
  • снижение барьеров между командами через совместное обсуждение и работу;
  • повторяемость и масштабируемость — шаблоны и плейбуки сохраняются и применяются снова;
  • соответствие стандартам через документированную практику.
Итоги
Purple Team Exercise Framework — это зрелый и проверенный подход к структурированному, повторяемому и измеримому Purple Teaming, позволяющий организациям правильно подготовиться и реализовать киберучения.
Согласно рассмотренной методологии, процесс проведения киберучений в формате Purple Teaming состоит из четырёх этапов:
  • подготовки;
  • сбора киберразведданных;
  • реализации киберучений;
  • ретроспективы.

Курс Purple Teaming в Inseca

Практический курс по проведению киберучений и внедрению практики Purple Teaming за 6 недель. Научитесь устранять несогласованность между защитой и методами реальных злоумышленников. Подходит cпециалистам по ИБ, SOC, а также руководителям ИБ, SOC.
Начните бесплатно
В демоверсии узнаете больше о курсе, сможете пройти несколько уроков и убедиться, что он вам точно подходит
Другие статьи
В том случае, если для проведения Purple Teaming задействован сторонний подрядчик.