حملات سایبری هیچگاه متوقف نخواهد شد و همیشه این ادامه دار خواهد بود و شرکت ها و سازمان ها همواره با تهدیدات بالقوه ای مواجه هستند هکرها، کرکرها ،گروه های APT و گنگ های باج افزاری روش های مختلفی برای تست امنیت و بالا بردن آن وجود دارد یکی از تمرین های کارساز و دوره ای که باعث افزایش امنیت سازمان ها و تقویت تیم های قرمز و آبی می شود تمرین های تیم بنفش می باشد.
یکی از فریمورک های اجرایی تمرین های تیم بنفش مربوط به شرکت scythe می باشد که از 4 قسمت تشکیل شده است.
[!NOTE] https://github.com/scythe-io/purple-team-exercise-framework
**cyber threat intelligence
preparation
exercise execution
lessons learned**
شخصی که در تیم بنفش فعالیت میکند باید دانش در تیم های قرمز آبی و بنفش داشته باشد لذا سوالاتی که عموما در مصاحبه ها به آن پرداخته می شود امکان دارد در این 3 حوزه باشد که در زیر 3 بخش سعی شده از هم جدا شود و نمونه سوالات آورده شود.
رویکردهای تست نفوذ: جعبه سیاه ، جعبه سفید و جعبه خاکستری است. تستهای جعبه سیاه مشابه حمله هکر، جعبه سفید دسترسی کامل به محیطی که قرار تست شود وجود دارد و جعبه خاکستری در واقع دانش ناقص و به صورت کامل مثل جعبه سفید نیست
به کارگیری اصول تیم بنفش در حوادث: من attack vector ها را تجزیه و تحلیل میکنم، تیمهای قرمز و آبی را درگیر میکنم و با استفاده از درسهای آموخته شده، دفاع را اصلاح میکنم.
چالش چالش برانگیز تست نفوذ: در یک تعامل اخیر، با یک شبکه بسیار تقسیمبندی (network segmentation) شده با قوانین سختگیرانه فایروال مواجه شدم. برای غلبه بر این، من ترکیبی از تکنیکهای پیشرفته تونلزنی و اکسپلویت آسیبپذیریهای که روی برنامههای شخص ثالث بود به کار بردم تا بتوانم به سیستمهای هدف در نهایت دسترسی پیدا کنم.
ایجاد اکسپلویتهای سفارشی: هنگام مواجهه با آسیبپذیریهای جدید، با درک کامل فناوری شروع میکنم. سپس با استفاده از زبان های برنامه نویسی مانند پایتون و روبی، اکسپلویت های سفارشی را توسعه می دهم. علاوه بر این، من از چارچوب هایی مانند Metasploit برای افزایش اثربخشی حمله استفاده می کنم.
شبیه سازی APT ها: در شبیه سازی APT ها، من بر persistence سپس lateral movement و خروج داده ها در دوره های طولانی تمرکز می کنم. من از تکنیکهای پیشرفتهای مانند covert channels، تاکتیکهای lolbas یا lolbins و فیشینگ هدفمند برای تقلید از APT گروه ها استفاده میکنم.
من به طور منظم تحقیقات امنیتی، وبلاگ ها را دنبال می کنم و در کنفرانس هایی مانند DEF CON و Black Hat شرکت می کنم(منظور مقاله و فیلم می بینیم!). اخیراً بدافزارهای fileless و supply chain attack را به دلیل شیوع روزافزون خود در پلن شبیه سازی خودم قرار دادم.
برای lateral movement در شبکه تقسیمبندی شده: در چنین سناریویی، من از پیکربندیهای نادرست یا آسیبپذیریها در مسیرهای ارتباطی مطمئن برای حرکت جانبی سوء استفاده میکنم. سپس بالا بردن سطح دسترسی می دهم و از تکنیکهای مخفی مانند pass-the-hash برای استخراج دادهها استفاده میکردم.
در طول یک پروژه ، با تیم آبی همکاری نزدیک داشتم و روشهای را در مورد تاکتیکها و تکنیکهای مورد استفاده به اشتراک گذاشتم. این تعامل به آنها کمک کرد تا قوانین تشخیص را اصلاح کنند و قابلیت های واکنش به حادثه خود را بهبود بخشند.
تقسیم بندی شبکه موثر: من از رویکرد "zero Trust" استفاده می کنم و شبکه ها را بر اساس اصل حداقل امتیاز تقسیم بندی میکنم. فایروال ها، micro segmentation و Access control به شبکه، حرکت جانبی محدود را تضمین می کنند.
کتابهای راهنما واکنش به حادثه: کتابهای راهنما روشهای گام به گام را برای حوادث مختلف تشریح میکنند. آنها بر اساس چارچوب NIST و متناسب با محیط ما هستند. تمرینات منظم روی میز کارایی آنها را تضمین می کند.
ما از روشهای زیرساخت بهعنوان کد (IaC) برای اعمال کنترلهای امنیتی در سرویسهای ابری استفاده میکنیم. ابزارهای خودکار مانند AWS GuardDuty و Azure Security Center به ما کمک می کنند تا محیط ابری را نظارت و ایمن کنیم.
ارتباط منظم با ذینفعان تضمین می کند که اهداف امنیتی با اهداف تجاری همسو هستند. معیارهای امنیتی و بینش ما برای درک بهتر باید به زبان تجارت ترجمه شود تا هم ما حرف آن ها را بفهمیم و همچنین آن ها حرف ما را بفهمند.
در تمرین اخیر، ما برای شبیه سازی یک حمله باج افزار پیچیده همکاری کردیم. تیم قرمز حمله را اجرا کرد، در حالی که تیم آبی روی شناسایی، مهار و بازیابی کار می کرد. این به تأیید رویههای واکنش به حادثه ما کمک کرد.
از طریق ارزیابی تیم بنفش، ما یک آسیب پذیری را در آموزش آگاهی امنیتی خود شناسایی کردیم. ما برای بهبود محتوای آموزشی و تعداد دفعات آموزش بالا بردیم و در نتیجه آگاهی کاربران بهتر شد.
من درگیر یادگیری مستمر و شبکه های صنعتی هستم تا به روز بمانم. ارزیابیهای منظم از شیوههای تیم بنفش ما به ما کمک میکند تا به طور مؤثر با تهدیدهای نوظهور سازگار شویم.
سادهترین راه حمایت از ما کلیک کردن روی ستاره (⭐) بالای همین صفحه است.
