Днес Агенцията за киберсигурност и инфраструктурна сигурност (CISA) публикува бюлетин относно научените уроци от симулирани атаки (red team assessments), извършени по искане на две организации от критичната инфраструктура, за да помогне на организациите да укрепят откриването, реагирането и защитата в среди на информационните технологии (IT), облачните услуги и оперативните технологии (OT).
По време на оценките на червения екип (red team), CISA използва похвати на противника, за да симулира злонамерени кибероперации. Целите са да се наблюдава и оцени способността на дадена организация да открива, разследва и реагира на реална дейност от заплахи. Бюлетинът, „Приказка за два SOC-а: Изводи от две оценки на червения екип“, описва подробно дейността на червения екип в двете организации и техните различни защитни реакции.
В едната организация червеният екип остана неоткрит от центъра за операции по сигурността (SOC), след като получи първоначален достъп до множество работни станции, ескалира привилегии в домейна и се придвижи странично към други системи и ресурси. При втората организация първоначалният достъп на червения екип беше открит и поставен под карантина от SOC. Това принуди екипа да премине към симулация при вече компрометирана мрежа (assumed breach model), като част от последващата им дейност също беше открита и изолирана от SOC.
CISA споделя научените уроци от двете оценки, които защитниците на мрежи, системните администратори и другият технически персонал могат да използват, за да оценят състоянието на своята киберсигурност, да идентифицират области за подобрение и да приложат подходящи препоръчани мерки за намаляване на риска в своята уникална среда. Бюлетинът подчертава, че резултатите от сигурността зависят от нещо повече от инструменти и организациите трябва да установят базови линии и да подобрят мониторинга, както и да елиминират изолацията между звената и бюрократичните пречки за ефективно откриване и реагиране.
„Този бюлетин демонстрира ангажимента на CISA да предостави на организациите от критичната инфраструктура инструментите и изводите, от които се нуждаят, за да изпреварят сложните киберзаплахи. Чрез изостряне на техните възможности за откриване, реагиране и търсене на заплахи, организациите могат по-добре да защитават мрежите си от развиващи се атаки. CISA насърчава организациите да прегледат този бюлетин, да оценят състоянието на своята киберсигурност и да предприемат действия по нашите препоръчани мерки за подобряване на сигурността и устойчивостта си“, каза временно изпълняващият длъжността изпълнителен помощник-директор по киберсигурност на CISA Крис Бутера. „Червеният екип на CISA е сред най-добрите в света и е фокусиран изключително върху подпомагането на нашите федерални партньори и партньори от критичната инфраструктура да идентифицират и отстранят най-значимите си уязвимости и слабости.“
Този бюлетин е разработен в координация с оценяваните организации. В края на всяка оценка CISA предостави на организациите доклад с констатации и препоръки за укрепване на тяхната киберсигурност и устойчивост при потенциален инцидент.
CISA насърчава организациите да прегледат бюлетина и да внедрят мерки за смекчаване на рисковете, които отговарят на специфичните им нужди. За повече информация как вашата организация може да укрепи киберсигурността си, моля, посетете „Добри практики в киберсигурността“ и „Киберзаплахи и реагиране“.
Като агенция за киберзащита на нацията и национален координатор за сигурността на критичната инфраструктура, CISA ръководи националните усилия за управление, разкриване и намаляване на риска за нашата цифрова и физическа инфраструктура, на която американците разчитат всеки час от всеки ден.
Посетете CISA.gov за повече информация.