Направления / Red Team: операции, учения и метрики

Жизненный цикл кампании и её отличие от пентеста

Red Team: операции, учения и метрики

Что измеряет кампания: не число уязвимостей, а способность организации заметить и остановить противника.

продвинутый~50 минкампанияпланированиецели

Зачем это нужно

  • Смешение задач пентеста и red team приводит к бессмысленным проектам и ложным выводам.
  • Кампания опирается на модель противника, а не на перечень инструментов.
  • Без заранее определённых критериев результата отчёт превращается в пересказ действий.

Теория

Пентест отвечает на вопрос «какие уязвимости есть и каковы их последствия». Red team отвечает на другой вопрос: «заметим ли мы целенаправленного противника и как быстро остановим». Отсюда различия: кампания планируется от модели противника (кто он, какие у него цели и ресурсы), длится дольше, охватывает людей, процессы и технологии, и оценивается по обнаружению и реакции, а не по числу находок. Успешная скрытая работа может считаться отрицательным результатом, если её всё же обнаружили — и наоборот.

Жизненный цикл: согласование целей и правил → разведка → получение первоначального доступа → закрепление → повышение привилегий → движение по среде → достижение согласованных целей (например, доступ к конкретной системе или данным) → уборка и подтверждение отсутствия следов → отчёт и учения на основе результатов. Каждый этап существует в двух измерениях: действия команды и возможность защитной стороны их увидеть. Кампания, в которой не измерялась вторая сторона, не даёт полезного результата.

Критерии успеха задаются заранее и проверяемо. Примеры: время до первого обнаружения, время до эскалации, набор техник, которые остались незамеченными, и список техник, которые сработали сразу. Перед началом фиксируют правила: область охвата, исключения (критичные системы, производственные процессы), окна работ, порядок уведомлений, «стоп-слово», лицо, принимающее решение об остановке, а также требования к хранению и удалению собранных данных. Учения без этих документов превращаются в риск для всех участников.

Ключевые концепции

Модель противника
Описание того, кого имитируют: цели, ресурсы, излюбленные техники, ограничения.
Область охвата кампании
Согласованный перечень систем, людей и процессов, к которым применимы действия.
Стоп-слово
Согласованный сигнал немедленного прекращения всех действий.
Измерение обнаружения
Проверка того, увидела ли защитная сторона действие и как быстро отреагировала.
Уборка
Удаление всех следов работы: учётные записи, файлы, изменения, данные.
Послеоперационный разбор
Совместный анализ кампании с защитной стороной и превращение выводов в задачи.

Инструменты

  • MITRE ATT&CK как язык описания техник и планирования покрытия.
  • MITRE D3FEND для сопоставления техник и защитных мер.
  • Шаблоны PTES и внутренние регламенты для документов о правилах кампании.
  • Проектная документация и журнал кампании с фиксацией времени и результата.
  • Платформы управления инцидентами для учёта обнаружений со стороны защиты.

Практика в легальных лабораториях

  • Сформулируйте модель противника для учебной кампании: цели, ресурсы, вероятные техники.
  • Составьте план кампании по этапам с указанием измеряемых точек обнаружения.
  • Определите пять критериев успеха и способ их измерения.
  • Оформите правила взаимодействия: окна, исключения, уведомления, стоп-слово, уборка.
  • Опишите, как вы зафиксируете отсутствие следов после завершения.

Защита, детект и защитные меры

  • Договоритесь о канале связи с командой кампании заранее: без него обнаружение превращается в хаос.
  • Ведите журнал обнаружений во время кампании, а не по памяти после.
  • Требуйте отчёт о каждом этапе с указанием, была ли техника видна.
  • Назначайте ответственного за решение об остановке и фиксируйте это письменно.

Правовая рамка и этика

  • Кампания возможна только с письменным разрешением и с чётко определённой областью охвата.
  • Действия против людей (фишинг, звонки) требуют отдельного согласования, часто с руководством и юридической службой.
  • Выход за область охвата — нарушение договора и закона, даже если действие выглядит безобидно.

Типичные ошибки

  • Планировать кампанию как расширенный пентест.
  • Не измерять обнаружение: тогда результат — только перечень техник.
  • Забыть про исключения для критичных систем.
  • Не согласовать уведомления и получить ложную тревогу вместо учения.

Чек-лист «умею»

  • Объясняю разницу между пентестом и кампанией red team.
  • Составляю модель противника и план по этапам.
  • Задаю измеримые критерии успеха заранее.
  • Оформляю правила: окна, исключения, стоп-слово, уборка.
  • Планирую измерение обнаружения на каждом этапе.

Вопросы на интервью

  • Что измеряет кампания red team и почему не число находок?
  • Как вы определите критерии успеха?
  • Что обязательно согласовать до начала кампании?

Источники и первоисточники

CyberPath — обучение пентесту, кибербезопасности и сетевой грамотности