Sari la conținut
GlabIT
GlabIT

Simulare de adversar · orientată pe obiective

Operațiuni red team

Servicii red team în România: simulări de adversar orientate pe obiective, sub reguli semnate, mapate pe MITRE ATT&CK și documentate cu dovezi.

Într-o propoziție

O simulare orientată pe obiective a unui adversar real — phishing, compromitere externă, mișcare laterală — desfășurată sub reguli stricte de angajament pentru a testa dacă oamenii, procesele și detecțiile voastre funcționează cu adevărat.

Pentru cine este

  • Organizații care fac deja pentest-uri regulate și vor să știe dacă cineva ar observa un atac real
  • Companii cu un SOC sau un furnizor MDR a cărui acoperire de detecție nu a fost niciodată testată cap-coadă
  • Consilii de administrație și CISO care se pregătesc pentru așteptările DORA privind testarea de penetrare bazată pe amenințări (TLPT)
  • Echipe care vor o repetiție controlată a unui incident înaintea unuia real

Cum arată o operațiune

Simularea de adversar este planificată în jurul unei amenințări realiste pentru sectorul și geografia voastră, mapată pe MITRE ATT&CK și executată discret. Faze tipice:

  1. Recunoaștere — informații din surse deschise despre organizație, personal, furnizori și tehnologie; identificarea căilor plauzibile de acces inițial.
  2. Acces inițial — phishing sau alte pretexte de inginerie socială, servicii expuse, expunere de credențiale, încrederea în furnizori — oricare este realistă și în perimetru.
  3. Punct de sprijin și escaladare — persistență, escaladarea privilegiilor și mișcare laterală, cu atenție la ce jurnalizează și alertează controalele voastre.
  4. Obiectiv — dovada atingerii țintei convenite: un fișier marcator, o captură de ecran, o acțiune controlată — niciodată o pagubă reală.
  5. Debrief — rejucarea pașilor cheie cu apărătorii voștri și o listă comună de îmbunătățiri ale detecției și proceselor.

Reguli de angajament

Fiecare operațiune este guvernată de reguli de angajament semnate care stabilesc obiectivele, perimetrul, tehnicile permise, procedura de deconflictare, condițiile de siguranță și de oprire și contactele nominalizate de ambele părți, susținute de autoritatea documentată a proprietarilor activelor, spațiilor, sistemelor, datelor și a angajatorului. Tehnicile sunt nedistructive, iar impactul este simulat prin metode convenite; datele personale sunt minimizate, iar raportarea despre persoane urmează regulile de angajament și garanțiile aplicabile din dreptul muncii și privind confidențialitatea — în mod implicit raportăm tipare, nu nume.

Discreție

Cumpărătorii de red team se așteaptă la asta și așa lucrăm: un grup mic de contacte de încredere, fără studii de caz publice și dovezi gestionate conform termenilor conveniți de gestionare a datelor și șterse după proiect, sub rezerva oricăror excepții de păstrare legale, contractuale sau de legal hold menționate în contract. Un exercițiu red team standard nu este automat o testare de penetrare bazată pe amenințări (TLPT) conform DORA.

Livrabile

Ce primiți

  • Reguli de angajament și autoritate

    Obiective, perimetru, tehnici permise, procedură de deconflictare, condiții de siguranță și de oprire și contacte nominalizate — semnate de ambele părți, împreună cu autoritatea documentată a proprietarilor activelor, spațiilor, sistemelor, datelor și — pentru activități care implică personalul — a angajatorului, înainte să înceapă orice.

  • Narațiunea atacului

    Cronologia completă a ceea ce am făcut, când și cum, mapată pas cu pas pe tehnici MITRE ATT&CK.

  • Evaluarea detecției și a răspunsului

    Pentru fiecare pas, dacă a fost jurnalizat, alertat, triat și tratat — și cât a durat fiecare. Aceasta este partea pe care SOC-ul vostru o va citi de două ori.

  • Constatări și recomandări

    Slăbiciuni tehnice și procedurale clasificate după cât de mult au contribuit la atingerea obiectivului, fiecare cu o remediere concretă.

  • Debrief purple-team

    O sesiune comună cu apărătorii voștri, în care rejucăm pașii cheie, astfel încât detecțiile să fie îmbunătățite în aceeași zi, nu într-un backlog.

  • Gestionarea dovezilor și a datelor

    Notele OSINT, rezultatele de phishing, credențialele capturate și dovezile de acces sunt gestionate strict conform regulilor de angajament — minimizate în timpul exercițiului, partajate doar cu white team-ul și returnate sau șterse în siguranță la final.

Modelul de colaborare

Cum se desfășoară

Model
Preț fix per set de obiective; un singur contact de încredere de partea voastră („white team”) cunoaște calendarul.
Durată tipică
Stabilită de obiective și perimetru și convenită în propunere; operațiunile cu mai multe obiective durează mai mult.
  1. 01

    Obiective și reguli

    Convenim ce înseamnă „succes” pentru adversar — acces la un anumit sistem, set de date sau proces — și ce este interzis.

  2. 02

    Recunoaștere

    Ce poate afla un străin despre organizația, oamenii și tehnologia voastră și căile de acces inițial pe care le sugerează.

  3. 03

    Execuție

    Acces inițial, persistență, escaladarea privilegiilor și mișcare laterală către obiectiv, discret, cu deconflictare disponibilă în permanență.

  4. 04

    Raport și debrief

    Narațiune, evaluarea detecției, sesiune purple-team și un plan de remediere.

Întrebări frecvente

Întrebările pe care le pune un CISO sceptic

Prin ce diferă un red team de un test de penetrare?

Un pentest caută cât mai multe vulnerabilități într-un perimetru. Un red team urmărește un obiectiv pe orice cale realistă funcționează și măsoară pe parcurs detecția și răspunsul vostru. Pentest-urile găsesc slăbiciuni; red team-urile testează dacă ați observa și ați opri un atacator care le folosește.

Faceți phishing, intruziune fizică sau inginerie socială?

Da — phishing-ul și alte tehnici de inginerie socială, precum și intruziunea fizică sau ingineria socială la fața locului, sunt oferite acolo unde obiectivele o cer și unde există autoritatea corespunzătoare. Fiecare astfel de scenariu — inclusiv cercetarea personalului, folosirea credențialelor și uzurparea identității furnizorilor — este încadrat explicit, depinde de contract și de jurisdicție și este acoperit de regulile de angajament semnate, de garanțiile din dreptul muncii și privind confidențialitatea și de o clauză de diligență.

Cine din organizația noastră știe că se întâmplă?

Cât mai puțini oameni — de obicei unul sau doi într-un „white team” care pot deconflicta cu incidente reale și pot opri exercițiul. SOC-ul și IT-ul nu sunt de regulă anunțate, altfel testul nu măsoară nimic.

Poate afecta producția?

Tehnicile sunt alese să fie nedistructive, iar impactul este simulat — fișiere marcator în loc de criptare, ștergere sau exfiltrare reale — conform termenilor de gestionare a datelor din regulile de angajament. Deconflictarea este disponibilă în permanență, se aplică regulile de siguranță și de oprire, iar operațiunea se oprește imediat la cerere. Riscul rezidual este discutat și acceptat în scris înainte de execuție.

Satisface cerințele TLPT din DORA?

Testarea de penetrare bazată pe amenințări din DORA urmează cadrul TIBER-EU și are cerințe specifice privind perimetrul, threat intelligence și independența testerilor. Vă vom spune direct dacă un anumit proiect le îndeplinește sau dacă este un exercițiu pregătitor.

Aflați dacă ar observa cineva

Proiectele red team sunt încadrate într-un apel confidențial. Spuneți-ne ce ar durea cel mai mult și proiectăm o operațiune în jurul acelui lucru.