Sandline — Risk Based Security
Послуги

Red Team

Реалістична симуляція дій зловмисника, яка показує, як ваші системи виявлення, реагування та люди поводяться під тривалою атакою — а не як виглядає чекліст на папері.

Як ми працюємо

Red team-операція Sandline симулює рішучого зловмисника впродовж усього ланцюга атаки: початковий доступ, закріплення, латеральний рух, підвищення привілеїв, підготовка та вивід даних. Обсяг робіт визначається вашою моделлю загроз: атака на фінансову установу виглядає інакше, ніж дії проспонсорованого державою актора проти енергетичного оператора, — і ми відповідно підбираємо TTP. Результат — не список CVE, а розповідь про те, як реальний атакувальник рухався б вашим середовищем, як відпрацював ваш стек виявлення і що SOC побачив насправді порівняно з тим, що мав побачити.

Результати

  • Виміряний базовий рівень виявлення та реагування за техніками MITRE ATT&CK, релевантними вашому сектору
  • Пріоритезований список покращень detection engineering (sigma-правила, політики EDR, джерела логів)
  • Управлінський наратив для ради директорів плюс технічні кроки відтворення для вправ blue team
  • Аудиторські докази того, що симуляцію атак проведено і за її результатами вжито заходів

Що ви отримаєте

  • Документ обсягу робіт і правила взаємодії
  • Наратив операції та хронологія (для керівництва)
  • Технічний пакет відтворення (для blue team)
  • Матриця покриття виявлення, змапована на MITRE ATT&CK
  • Беклог усунення з пріоритетами

Engagement Workspace · 90 днів безкоштовно

Включено в цей проєкт: SaaS-розгортання Centraleyezer на 90 днів, з якого ви генеруєте звіти на вимогу. Наприкінці воно або закривається (DOCX/PDF-звіти та лист-атестація залишаються у вас), або продовжується як платна SaaS-підписка.

Поширені запитання

Чим red team від Sandline відрізняється від пентесту?

Red team працює на ціль і діє наполегливо — зазвичай 4–8 тижнів проти визначеної мети (наприклад, вивести базу клієнтів із повністю пропатченого середовища). Пентест обмежений обсягом і орієнтований на знахідки — зазвичай 1–3 тижні проти списку активів. Результат red team — історія про ваше виявлення та реагування; результат пентесту — список знахідок.

Чи знатиме SOC, що це навчання?

Лише ті, кого ви визначите. Стандартна практика — тримати операцію відомою тільки CISO та одному-двом довіреним контактам; SOC сприймає нас як реального противника, тож сигнал виявлення чесний.

Чи проводите ви TIBER-EU і TLPT за статтею 25 DORA?

Так. Ми проводимо threat-led penetration tests за методологією TIBER-EU, включно з фазою таргетування на основі розвідданих. Зобовʼязання за статтею 25 DORA для значущих фінансових установ прямо входять в обсяг робіт.

Що містить звіт red team?

Управлінський наратив для ради директорів, технічний пакет відтворення, який blue team може програти повторно, матрицю покриття виявлення за MITRE ATT&CK і пріоритезований беклог detection engineering. Ми ніколи не здаємо список CVE — для цього існує пентест.

Скільки триває red team-проєкт?

Зазвичай 4–8 тижнів загалом, включно з фазою розвідки та планування. Активна робота у вашому середовищі триває здебільшого 2–4 тижні.

Заплануйте 30-хвилинну розмову

Розкажіть, якому регулюванню маєте відповідати та які системи входять в обсяг робіт. Протягом трьох робочих днів ми повернемося з описом обсягу та пропозицією з фіксованою ціною.

Записатися на консультацію