OPSEC и инфраструктура команды: принципы и защитные требования
Red Team: операции, учения и метрикиКак команда сохраняет разделение и не мешает обычной работе: разделение ролей, каналы, документы, следы.
Зачем это нужно
- Ошибка в гигиене кампании ставит под угрозу инфраструктуру заказчика и репутацию команды.
- Понимание принципов OPSEC нужно защитнику, чтобы оценивать признаки посторонней активности.
- Дисциплина разделения делает результат кампании достоверным.
Теория
OPSEC в контексте кампании — это набор правил, которые не дают вашей работе повлиять на заказчика и не смешивают ваши данные с его данными. Базовые принципы: отдельные учётные записи и тестовые данные только для кампании; запрет на использование реальных персональных данных в учебных материалах; отдельные каналы связи и хранилища документов; отсутствие смешивания личных и рабочих аккаунтов; минимизация следов в системах заказчика; журналирование всех действий с указанием цели и разрешения; уборка по перечню изменений.
Инфраструктура команды описывается на уровне требований, а не инструкций: она должна быть отделена от инфраструктуры заказчика, не иметь общих секретов, иметь ограниченный доступ по ролям, вести журналирование действий участников, обеспечивать воспроизводимость (что именно запускалось и когда), и допускать быстрый вывод из эксплуатации в конце кампании. Важное требование — разделение ролей: участник, который выполняет действия, и участник, который подтверждает разрешённость и фиксирует результат, не должны совпадать на опасных шагах.
Со стороны защиты признаки посторонней активности во время учений не отличаются от настоящей атаки, поэтому взаимодействие строится через уведомления и ясные правила. Отдельно отмечают «параллельную правду»: если настоящий противник атакует в момент учений, защитная сторона должна немедленно это распознать — для этого определяют признаки, по которым различают свои учения и чужую активность, и назначают ответственного за такое различение.
Ключевые концепции
- Разделение ролей
- Выполнение и подтверждение опасных действий — разными участниками.
- Разделение данных
- Тестовые данные и учётные записи кампании не смешиваются с реальными данными заказчика.
- Перечень изменений
- Полный список всего, что было создано или изменено: основа уборки.
- Воспроизводимость
- Возможность указать, что и когда выполнялось: нужна для отчёта и разбора.
- Параллельная правда
- Ситуация, когда в момент учений действует настоящий противник: требует правил различения.
- Вывод инфраструктуры из эксплуатации
- Полное удаление всех компонентов кампании по завершении.
Инструменты
- Отдельные среды и учётные записи для кампании.
- Хранилища документов и журналов с ролевым доступом.
- Средства фиксации разрешений и согласований по каждому шагу.
- Чек-листы уборки и подтверждения отсутствия следов.
- Средства контроля версий для материалов кампании (без реальных данных заказчика).
Практика в легальных лабораториях
- Составьте правила гигиены для учебной кампании: аккаунты, данные, каналы, документы.
- Опишите требования к инфраструктуре команды в виде списка проверок.
- Определите признаки различения своих учений и чужой активности.
- Сделайте перечень изменений по учебной кампании и проведите уборку.
- Опишите порядок вывода инфраструктуры из эксплуатации в конце.
Защита, детект и защитные меры
- Требуйте от команды список учётных записей, каналов и изменений до начала работ.
- Фиксируйте признаки своих учений отдельно от признаков реальной атаки.
- Назначьте ответственного за различение учений и чужой активности.
- Проверяйте после кампании, что все созданные объекты удалены.
Правовая рамка и этика
- Использование реальных персональных данных в кампании недопустимо: применяют тестовые данные.
- Согласование действий, затрагивающих людей, оформляется отдельно.
- Записи и собранные артефакты подлежат удалению по истечении согласованного срока.
Типичные ошибки
- Использовать личные аккаунты в работе.
- Смешивать данные кампании с реальными данными заказчика.
- Один человек и выполняет, и подтверждает опасное действие.
- Забыть вывести из эксплуатации вспомогательные компоненты.
Чек-лист «умею»
- Соблюдаю разделение данных, аккаунтов и каналов.
- Описываю инфраструктуру требованиями, а не инструкциями.
- Соблюдаю разделение ролей на опасных шагах.
- Веду перечень изменений и провожу уборку.
- Определяю признаки различения учений и реальной атаки.
Вопросы на интервью
- Какие правила гигиены обязательны в кампании?
- Как защитная сторона отличит учения от настоящей атаки?
- Что входит в уборку после кампании?