レッドチーム評価
Red Team Assessment
目標に届く前に組織が気づき、止められるかを、実際の攻撃者のように試みて評価します。
個々の脆弱性の数よりも、合意した目標に到達できるか、その過程で予防・検知・報告・対応がどうつながるかを合わせて見ます。経営陣と最小限の承認者だけが把握した状態で進める方式も選べます。
合意した目標を狙う攻撃者に、組織は気づき、止められるのか? 確認済み
目標の達成と対応の根拠を合わせて評価します。
このような状況に適しています
- 実際に攻撃されたら気づけるか分からないとき
セキュリティ機器や監視、対応手順は整っているものの、実際の攻撃を前にしても気づき、止められるか根拠が必要な場合です。
- 一度の侵入がどこまで広がるか知りたいとき
社員のPC一台やアカウント一つが破られたとき、攻撃が重要システムまで届くか、その途中のどこで止められるかを確かめたい場合です。
- 毎年点検は受けているが、実際の攻撃者は違う方法で来そうなとき
個々の脆弱性の数よりも、攻撃者が複数の弱点をつないで目標へ進む過程と、その間の対応を見たい場合です。
- 経営陣が実戦に近い試験を望むとき
取締役会や経営陣が、実際の攻撃にどこまで耐えられるかを問う場合です。セキュリティチームに知らせず、少数の承認者だけが把握した状態で進めることもできます。
何を評価するか
攻撃がどこまで進むか、組織がそれに気づき阻止できるかを段階ごとに記録します。対応は進行中に観察し、結果は終了後に一緒に振り返ります。
合意すれば、フィッシング・ソーシャルエンジニアリング、サプライチェーン、無線、物理的アクセスも承認された範囲内で含められます。
検知を攻撃側と一緒に手法ごとにその場で直していくなら、攻撃・防御の協働と検知検証が適しています。 攻撃・防御の協働と検知検証
目標と条件を先に合意します
着手前に、権限のある承認者と共に確定します。
- 攻撃目標
評価で到達を試みる目標と、目標達成と対応を判断する基準を決めます。
- 許可範囲と禁止行為
対象に含めるシステムと人、攻撃の方法、そして行わない行為を決めます。
- 安全・中断の条件
運用に影響し得る行為は、事前に合意した即時中断の手順を整えた状態でのみ行います。
- 事前の周知範囲
事前に知らせる方式、少数のみが知る方式、予告なしに進める方式から選び、承認者と実施中の連絡体制を決めます。
進め方
目標・条件の合意
権限のある承認者と、攻撃目標、許可範囲と禁止行為、安全・中断の条件、事前の周知範囲を決めます。
シナリオの準備
合意した目標と攻撃方法に合わせて攻撃シナリオを準備し、実施中の連絡体制を確認します。
実施と記録
攻撃者の役割で目標へ進みながら、段階ごとに何を行い、組織がどう反応したかを記録します。
結果の検討
終了後、関係チームと攻撃の記録と対応の記録を突き合わせて結果を検討します。
改善と再確認
補うべき点を整理し、合意した場合は対策後に再確認します。
お客様に残る成果
何がどう進んだか、段階ごとに組織がどう対応したか、次に何を補うかをまとめます。
攻撃シナリオとタイムライン
攻撃がたどった経路と時系列の進行、目標に到達したか、またはどこで止まったかをまとめます。
検知・対応の評価
各段階で実際に何が遮断・検知・報告され、組織がどう対応したかをまとめます。
改善と再確認の課題
検知・対応体制で補うべき点と、対策後に再確認する項目をまとめます。