Як ми працюємо
Red team-операція Sandline симулює рішучого зловмисника впродовж усього ланцюга атаки: початковий доступ, закріплення, латеральний рух, підвищення привілеїв, підготовка та вивід даних. Обсяг робіт визначається вашою моделлю загроз: атака на фінансову установу виглядає інакше, ніж дії проспонсорованого державою актора проти енергетичного оператора, — і ми відповідно підбираємо TTP. Результат — не список CVE, а розповідь про те, як реальний атакувальник рухався б вашим середовищем, як відпрацював ваш стек виявлення і що SOC побачив насправді порівняно з тим, що мав побачити.
Результати
- Виміряний базовий рівень виявлення та реагування за техніками MITRE ATT&CK, релевантними вашому сектору
- Пріоритезований список покращень detection engineering (sigma-правила, політики EDR, джерела логів)
- Управлінський наратив для ради директорів плюс технічні кроки відтворення для вправ blue team
- Аудиторські докази того, що симуляцію атак проведено і за її результатами вжито заходів
Що ви отримаєте
- Документ обсягу робіт і правила взаємодії
- Наратив операції та хронологія (для керівництва)
- Технічний пакет відтворення (для blue team)
- Матриця покриття виявлення, змапована на MITRE ATT&CK
- Беклог усунення з пріоритетами
Engagement Workspace · 90 днів безкоштовно
Включено в цей проєкт: SaaS-розгортання Centraleyezer на 90 днів, з якого ви генеруєте звіти на вимогу. Наприкінці воно або закривається (DOCX/PDF-звіти та лист-атестація залишаються у вас), або продовжується як платна SaaS-підписка.
Поширені запитання
Чим red team від Sandline відрізняється від пентесту?
Red team працює на ціль і діє наполегливо — зазвичай 4–8 тижнів проти визначеної мети (наприклад, вивести базу клієнтів із повністю пропатченого середовища). Пентест обмежений обсягом і орієнтований на знахідки — зазвичай 1–3 тижні проти списку активів. Результат red team — історія про ваше виявлення та реагування; результат пентесту — список знахідок.
Чи знатиме SOC, що це навчання?
Лише ті, кого ви визначите. Стандартна практика — тримати операцію відомою тільки CISO та одному-двом довіреним контактам; SOC сприймає нас як реального противника, тож сигнал виявлення чесний.
Чи проводите ви TIBER-EU і TLPT за статтею 25 DORA?
Так. Ми проводимо threat-led penetration tests за методологією TIBER-EU, включно з фазою таргетування на основі розвідданих. Зобовʼязання за статтею 25 DORA для значущих фінансових установ прямо входять в обсяг робіт.
Що містить звіт red team?
Управлінський наратив для ради директорів, технічний пакет відтворення, який blue team може програти повторно, матрицю покриття виявлення за MITRE ATT&CK і пріоритезований беклог detection engineering. Ми ніколи не здаємо список CVE — для цього існує пентест.
Скільки триває red team-проєкт?
Зазвичай 4–8 тижнів загалом, включно з фазою розвідки та планування. Активна робота у вашому середовищі триває здебільшого 2–4 тижні.
