Mejorar las simulaciones de oponentes: aprender el negocio para atacar el negocio

Mejorar las simulaciones de oponentes: aprender el negocio para atacar el negocio

En esta entrevista de Help Net Security, Jamieson O’Reilly, fundador de DVULN, analiza las simulaciones de adversarios, arrojando luz sobre los desafíos basados ​​en el comportamiento humano, la toma de decisiones y la evolución de las respuestas a las amenazas cibernéticas.

Al presentar la interacción entre los equipos rojo y azul, O’Reilly analiza métricas clave, consideraciones prácticas y estrategias de colaboración para simulaciones exitosas.

simulaciones de oponentes

¿Cuáles son los desafíos más importantes que enfrentan las organizaciones al realizar simulaciones adversas?

El principal desafío que enfrentan las organizaciones al realizar simulaciones de adversarios es el elemento humano.

Las simulaciones de adversarios no son sólo ejercicios técnicos, sino que están profundamente arraigadas en la comprensión del comportamiento humano, la toma de decisiones y las respuestas a diversos ataques. La imprevisibilidad y las múltiples respuestas de los humanos en entornos de seguridad hacen que las simulaciones sean complejas.

Las organizaciones deben adaptar constantemente sus tácticas y enfoques para simular adversarios del mundo real que explotan vulnerabilidades técnicas y humanas.

Una cosa es configurar un firewall para bloquear ataques genéricos; cuando agregas humanos a la mezcla, es un juego de pelota completamente diferente. Cada persona de su organización tiene sus propios valores, preferencias, pasatiempos e ideologías, todos los cuales pueden ser utilizados en su contra por los atacantes; No hay configuraciones de firewall para esto.

¿Qué consejo le daría a las organizaciones que buscan lanzar o mejorar sus capacidades de simulación de adversarios?

Las organizaciones deben priorizar el objetivo final al realizar simulaciones de adversarios: garantizar que el adversario falle.

Esta no es sólo una demostración para impresionar a las partes interesadas corporativas. Se trata de probar y fortalecer rigurosamente las defensas de la organización contra el mismo tipo de creatividad que enfrentarán en el mundo real.

Un aspecto crítico de este proceso es el profundo conocimiento que tiene el equipo de seguridad del negocio que están protegiendo. No se trata sólo de conocer la infraestructura técnica, sino también de comprender plenamente cómo opera la empresa, sus procesos únicos y los matices sutiles que se pueden explotar.

Los equipos de seguridad a menudo operan en un silo, alejados de las partes humanas y blandas del negocio, como ventas y marketing, que pueden pasar por alto posibles vectores de ataque que son obvios desde una perspectiva empresarial.

Para hacer frente a esto, es esencial construir un entorno que promueva e institucionalice el aprendizaje indirecto. Por ejemplo, involucrar a la fuerza de ventas en la capacitación del personal de seguridad. Los conocimientos sobre cómo la fuerza de ventas vende el Producto X pueden ser invaluables para comprender cómo un rival podría atacar o explotar esos procesos de negocios.

Este tipo de transferencia de conocimiento permite a los equipos de seguridad pensar como atacantes que conocen bien el negocio, lo que les permite identificar y mitigar amenazas únicas de manera más efectiva.

Básicamente, aprenda el negocio para atacarlo.

¿Puede compartir algunas de las mejores prácticas para garantizar que los ejercicios del equipo rojo sean prácticos y seguros?

Establezca límites y reglas claras para la participación. Esto incluye determinar qué sistemas pueden ser atacados, garantizar que las operaciones críticas no se interrumpan y contar con procedimientos para detener los ejercicios si inmediatamente corren el riesgo de tener un impacto negativo significativo.

Además, los ejercicios deben diseñarse para imitar escenarios de ataque realistas lo más fielmente posible, proporcionando experiencias de aprendizaje valiosas sin causar daño. Los informes periódicos son esenciales para analizar la eficacia de las tácticas utilizadas y la respuesta del equipo azul, garantizando la mejora continua de la postura de seguridad.

También es esencial incluir consideraciones legales y éticas en la planificación e implementación de estos ejercicios.

¿Qué importancia tiene la cooperación entre los equipos rojo y azul en una simulación de oponente exitosa?

Muy es un eufemismo. Imagina que nunca has disparado un arma, pero tienes que ir a la guerra en un mes.

Solo tienes un mes para entrenar antes del envío, por lo que puedes ingresar a un área de entrenamiento con un instructor de fuerzas especiales que tiene una amplia experiencia en el campo de batalla y te brinda algunas armas para practicar.

Ahora imagina que eres terco y no quieres seguir su consejo, así que corres por ahí haciendo cosas poco realistas, cosas que nunca te funcionarían en el campo de batalla.

Al final del mes, es posible que te sientas un POCO mejor respecto a seguir con vida. Pero no sabrías por qué. Ahora compara cuánto aprenderías si escucharas al profesor, hicieras los ejercicios y luego te sentaras y trabajaran juntos en los resultados al final.

Lo mismo ocurre con los compromisos del equipo rojo. Es una calle de doble sentido, no una prueba de orina.

¿Qué métricas o KPI son fundamentales para medir el éxito de los ejercicios de simulación del adversario?

Mucha gente se emociona y olvida que el objetivo principal de los ejercicios de simulación de adversarios es identificar y minimizar las rutas de ataque. Por lo tanto, los KPI para estos ejercicios deben elegirse para evaluar en qué medida la simulación muestra y reduce la efectividad de estos medios.

Esto implica no sólo identificar vulnerabilidades, sino también comprender y mitigar las secuencias de acciones que podría realizar un atacante. Por ejemplo:

Identificar rutas de ataque
Mida el número y la naturaleza de las posibles rutas de ataque identificadas por el equipo rojo. Esto incluye vulnerabilidades tanto técnicas como humanas, como la ingeniería social.

La profundidad y complejidad de las rutas utilizadas.
Evalúe la profundidad y complejidad de las rutas de ataque que fueron explotadas con éxito. Esto incluye cuántas capas de seguridad se han superado y la sofisticación necesaria para hacerlo.

Respuesta a rutas explotadas
Evalúe la rapidez y eficacia con la que el equipo azul identifica y mitiga esos exploits.

Esto incluye medir el tiempo que lleva detectar una infracción, la precisión de la respuesta a incidentes y la eficacia de las medidas de contención y remediación.

Reducir la superficie de ataque
Después del ejercicio, medir la reducción de la superficie de ataque de la organización.

Esto incluye evaluar cómo se resuelven las vulnerabilidades identificadas y la efectividad de las nuevas medidas de seguridad implementadas para evitar rutas de ataque similares en el futuro.

Tasa de éxito de repetición de simulación
En simulaciones posteriores, mida la tasa de éxito al atacar las rutas previamente identificadas y presumiblemente mitigadas. Una reducción de las tasas de éxito representa aquí una minimización efectiva de estas rutas de ataque.

Un enfoque en la minimización de la ruta de ataque garantiza que las simulaciones de adversarios vayan más allá de las vulnerabilidades teóricas y aborden los aspectos prácticos de la postura de seguridad de una organización.

La evaluación y adaptación continuas basadas en estos KPI son fundamentales para que cualquier empresa pueda desarrollar eficazmente sus defensas contra amenazas sofisticadas y en constante cambio.

¿Cómo deberían comunicarse los resultados de los ejercicios del equipo rojo para informar eficazmente las estrategias de seguridad?

A los humanos les encantan las historias. Documente y presente un relato de cada escenario de ataque del equipo rojo, no solo analizando los métodos utilizados y las vulnerabilidades atacadas, sino también por qué se tomaron las acciones específicas y su impacto en la organización.

Además, es importante recordar que su informe abarcará varias tablas. Con cada persona que lea, habrá diferentes valores que deberá extraer y diferentes niveles técnicos que tendrá.

Con eso en mente, asegúrese de estructurar sus hallazgos para atender a todas sus audiencias específicas.

El factor esencial aquí es conocer a tu audiencia. No se copia y pega entre todas las empresas; tienes que investigar De lo contrario, quedará almacenado en algún archivo compartido, acumulando polvo. Además, no muestres sólo lo malo. Es fundamental hacer una valoración honesta y crítica de la respuesta del equipo azul.

No se trata sólo de lo que hicieron bien o mal; es comprender la eficacia de las medidas de seguridad y los protocolos de respuesta de la organización. Esto debería arrojar luz sobre la velocidad y precisión de las acciones del equipo azul y cómo se pueden mejorar.

Con este enfoque, el informe se convierte en una herramienta para señalar errores que impulsan el cambio estratégico y promover una cultura de mejora continua de las prácticas de seguridad.