Red teaming je oblik ofenzivnog testiranja u kojem tim stručnjaka simulira stvarnog napadača sa zadanim ciljem, a ne s popisom sustava koje treba provjeriti. Klasičan penetracijski test pita koliko je određeni sustav otporan. Red teaming pita nešto drugo: može li odlučan napadač doći do ključnih podataka ili kontrole nad poslovnim procesom, kojim god putem, i hoće li ga obrana uopće primijetiti dok to radi. Zbog toga red teaming testira tehniku, ljude, procese i sposobnost otkrivanja kao jednu cjelinu, a ne svaki dio zasebno.
Za regulirane hrvatske tvrtke, posebno u financijama, zdravstvu, energetici i SaaS-u, ta razlika nije akademska. Nadzorna tijela i okviri poput DORA-e sve više očekuju da organizacije ne dokazuju samo da imaju kontrole, nego da te kontrole stvarno drže pred napadom. Red teaming daje upravo taj dokaz: pokazuje hoće li vaš sigurnosni operativni centar i plan odgovora na incidente prepoznati i zaustaviti napad u stvarnom vremenu, ili će napadač tjednima ostati neprimijećen. To je test obrane, a ne samo sustava.
Ovo je dio našeg pregleda ofenzivne sigurnosti. Red teaming pružamo kroz ofenzivnu sigurnost.
Što je red teaming i po čemu se razlikuje od pentesta
Penetracijski test ima jasno definiranu metu, primjerice web aplikaciju ili segment mreže, i nastoji u njoj naći što više iskoristivih ranjivosti u zadanom vremenu. Cilj je popis nalaza s dokazima i preporukama. Obrana najčešće zna da test traje, a tim radi relativno glasno jer je svrha pokrivenost, ne prikrivenost. To je ispravan pristup za većinu organizacija i osnova svakog ozbiljnog sigurnosnog programa.
Red teaming kreće od poslovnog cilja, ne od mete. Cilj se definira kao posljedica koju bi stvarni napadač htio ostvariti, primjerice dohvatiti bazu klijenata, izvršiti lažni nalog za plaćanje ili dobiti administratorski pristup ključnoj aplikaciji. Red tim tada ima slobodu da taj cilj postigne bilo kojim putem, povezujući više tehnika u jedan scenarij. Time se testira lanac obrane u cjelini: sprječavanje, otkrivanje i odgovor, a ne otpornost pojedinog sustava.
Druga ključna razlika je prikrivenost. Red tim radi tiho i nastoji ostati ispod praga detekcije, jednako kao stvarni napadač. Time se mjeri nešto što pentest ne mjeri: koliko brzo i pouzdano obrana prepoznaje napad. Ako SOC tjednima ne primijeti aktivnost, to je nalaz jednako vrijedan kao i tehnička ranjivost. Red teaming testira ljude i procese koliko i tehnologiju.
| Obilježje | Penetracijski test | Red teaming |
|---|---|---|
| Polazište | Definirana meta (sustav, aplikacija). | Poslovni cilj (posljedica koju napadač želi). |
| Opseg | Uzak i jasno ograničen. | Širok: tehnika, ljudi, procesi, fizički pristup. |
| Prikrivenost | Glasno, obrana najčešće zna. | Tiho, obrana najčešće ne zna unaprijed. |
| Trajanje | Dani do par tjedana. | Više tjedana, ponekad mjeseci. |
| Što mjeri | Broj i ozbiljnost ranjivosti u meti. | Sprječavanje, otkrivanje i odgovor obrane. |
| Zrelost organizacije | Primjereno većini. | Za zrele organizacije s izgrađenom detekcijom. |
Faze red team operacije
Stvarni napadi ne događaju se u jednom potezu, nego kroz niz povezanih koraka. Red tim slijedi istu logiku, pa se operacija obično odvija kroz prepoznatljive faze. Svaka faza ostavlja tragove koje bi dobra obrana trebala uočiti, pa je svaka i prilika za mjerenje detekcije.
Važno je razumjeti da faze nisu strogo linearne. Tim se često vraća na ranije korake, primjerice nakon bočnog kretanja ponovno izviđa novi dio mreže ili traži dodatno uporište kada izgubi prvi pristup. Trajanje pojedine faze ovisi o cilju i razini opreza koju obrana nameće. Po našem iskustvu izviđanje i početni pristup troše najviše vremena jer se rade tiho, a stvarna procjena ovisi o opsegu i pravilima vježbe.
- 01IzviđanjeTim prikuplja informacije o organizaciji iz javnih izvora: imena zaposlenika, tehnologije, izložene servise i dobavljače. Cilj je pronaći najslabiju ulaznu točku bez ikakvog dodira sa sustavima.
- 02Početni pristupTim ulazi u okolinu, najčešće kroz ciljani phishing, izloženi servis ili kompromitiranog dobavljača. Ovdje se testira otpornost zaposlenika i kontrola na rubu mreže.
- 03Uporište i postojanostNakon ulaska tim osigurava trajan pristup koji preživljava ponovno pokretanje uređaja, te izbjegava detekciju. Mjeri se hoće li EDR i SOC prepoznati nepoznatu aktivnost.
- 04Bočno kretanjeTim se kreće kroz mrežu prema cilju, prikuplja vjerodajnice i eskalira ovlasti. Slaba segmentacija i preširoke ovlasti ovdje se najjasnije vide.
- 05Postizanje ciljaTim dohvaća zadane podatke ili kontrolu i dokumentira put. Uspjeh nije šteta, nego dokaz da je cijeli lanac obrane potrebno ojačati.
Povezivanje s MITRE ATT&CK
Da bi nalazi bili upotrebljivi, a ne tek anegdotalni, ozbiljan red tim svaku tehniku koju koristi mapira na okvir MITRE ATT&CK.2 ATT&CK je javna baza znanja o taktikama i tehnikama koje stvarni napadači koriste, organizirana po fazama napada. Kada se izvještaj veže uz njega, obrambeni tim točno zna na koje tehnike nije imao vidljivost.
Taj zajednički jezik povezuje crveni i plavi tim. Plavi tim može provjeriti pokriva li njihov SIEM pravila detekciju za svaku tehniku koju je crveni tim uspješno izveo, i ciljano zatvoriti praznine. Tako red teaming prelazi iz jednokratne vježbe u mjerljivo poboljšanje sposobnosti otkrivanja, što je glavna vrijednost koju traže zrele organizacije.
Mapiranje na ATT&CK ima i praktičnu vrijednost za izvještavanje prema upravi i regulatoru. Umjesto popisa pojedinačnih nalaza, organizacija dobiva pregled koje su taktike i tehnike obrane uspješno blokirale, koje su otkrile sa zakašnjenjem, a koje uopće nisu vidjele. Takav prikaz olakšava odluku gdje uložiti sljedeći proračun za sigurnost jer pokazuje konkretne praznine, a ne apstraktan osjećaj rizika.
Uloga plavog tima i purple teaming
Plavi tim je obrana: ljudi i tehnologija koji nadziru, otkrivaju i odgovaraju na napade, najčešće okupljeni oko SOC-a i plana odgovora na incidente. U klasičnoj red team vježbi plavi tim ne zna da napad traje, pa se mjeri njihova stvarna spremnost. Nakon vježbe slijedi zajednička analiza u kojoj crveni tim pokazuje svaki korak, a plavi tim provjerava što je i kada vidio.
Purple teaming je suradnički oblik istog posla. Umjesto da rade odvojeno, crveni i plavi tim surađuju u stvarnom vremenu: crveni izvodi tehniku, plavi odmah provjerava javlja li se alarm, pa zajedno podešavaju pravila i ponavljaju. Purple pristup brže gradi detekciju, dok klasični red teaming vjernije mjeri stvarnu spremnost. Zrele organizacije koriste oba, ovisno o tome žele li izmjeriti ili izgraditi obranu.
Uspješan red teaming ne mjeri se time je li tim ušao, nego time koliko je obrana naučila o vlastitim slijepim točkama.
Kada je organizacija zrela za red teaming
Red teaming nije prvi korak u sigurnosti, nego jedan od posljednjih. Organizacija je spremna tek kada je već prošla redovite penetracijske testove, zatvorila očite propuste i izgradila sposobnost detekcije i odgovora. Bez toga rezultat je predvidiv: tim će ući lako, a nalazi će biti isti oni koje bi jeftiniji pentest ili procjena ranjivosti pronašli uz manje troška.
Praktičan pokazatelj zrelosti je sljedeći: ako imate tim ili partnera koji aktivno nadzire okolinu, definirana pravila odgovora na incidente i povjerenje da biste primijetili napad, red teaming će to povjerenje pošteno ispitati. Ako tek postavljate osnovne kontrole, vrijeme i novac bolje ulažete u te temelje. Po našem iskustvu, organizacije najviše dobiju iz red teaminga nakon barem godinu dana stabilnog rada nadzora, a stvarna procjena ovisi o opsegu.
TLPT okviri za financijski sektor
U financijama red teaming nije samo dobra praksa, nego sve češće regulatorni zahtjev. Europski okvir TIBER-EU definira način provedbe obavještajno vođenog testiranja temeljenog na prijetnjama, poznatog kao TLPT (threat-led penetration testing). Riječ je o vođenoj red team vježbi koja koristi stvarne podatke o prijetnjama za danu instituciju i odvija se uz strogo definirana pravila i nadzor.
Uredba DORA (Uredba (EU) 2022/2554) tu praksu pretvara u obvezu za značajne financijske subjekte u EU, koji moraju provoditi napredno TLPT testiranje u redovitim razmacima.3 To znači da hrvatske banke, osiguravatelji i drugi obveznici moraju računati s red teamingom kao dijelom usklađenosti, a ne tek kao dobrovoljnom vježbom. Priprema za TLPT pretpostavlja upravo onu zrelost o kojoj govori prethodni odjeljak.
TLPT se razlikuje od uobičajenog red teaminga po formalnosti i nadzoru. Test vode definirani izvori obavještajnih podataka o prijetnjama, a cijela vježba odvija se uz strogo razgraničenje uloga: bijeli tim koji koordinira, crveni tim koji napada i plavi tim koji ne zna da je vježba u tijeku. Scenariji se temelje na stvarnim akterima koji ciljaju financijski sektor, a ne na proizvoljnim pretpostavkama. Zbog te ozbiljnosti TLPT nije nešto što se naručuje na brzinu, nego se planira mjesecima i pretpostavlja da su temeljne kontrole već na mjestu.
Kako Raptoric pomaže
Provodimo red teaming sa scenarijem vođenim jasnim poslovnim ciljem i strogim pravilima, mapiramo nalaze na MITRE ATT&CK i radimo s vašim plavim timom kroz purple pristup da detekcija stvarno poraste. Prije svega pošteno procjenjujemo jeste li spremni za red teaming ili vam u ovom trenutku više koristi penetracijski test. Sve to pružamo kroz ofenzivnu sigurnost. Dogovorite uvodni razgovor.
