概要
「顧客データベースに到達できるか」「基幹システムの管理者権限を取れるか」といった目標を先に決め、それが達成できてしまうかどうかを実際に試します。用いる手口は、Mandiantがインシデント対応の現場で確認したTTP(戦術・技術・手順)です。制約は設けませんが、手法は非破壊的なものに限られます。
評価するのは脆弱性そのものではありません。セキュリティチームが攻撃に気づけるか、気づいたあとに止められるか。演習中は、どの段階で検知されたのか、あるいは最後まで気づかれなかったのかが記録されます。
すでに脆弱性診断を定期的に実施していて、「指摘は潰しているが、本当に攻撃を止められるのかは分からない」という段階に適したサービスです。ペネトレーションテストとの違いは次の通りです。
| ペネトレーションテスト | レッドチーム演習 | |
|---|---|---|
| 目的 | 脆弱性と設定ミスを網羅的に洗い出す | 設定した目標を達成できるかを試す |
| 対象 | 指定した範囲のシステム | 組織全体。人やプロセスも含む |
| 検知の回避 | 前提としない | 前提とする |
| 評価するもの | システムの堅牢性 | 検知と対応の実力 |
| 実施を知る範囲 | 関係部門で共有 | ごく少数に限定 |
進め方と成果物
目標の設定、偵察、初期侵入、内部での活動、目標の達成という順で進みます。最初の目標設定が演習の質を決めるため、何をもって突破とするかは事前に合意します。目標は、決済カード情報や個人情報、企業秘密へのアクセスなど、組織にとって本当に守りたいものに合わせて設定します。実施期間と体制は環境の規模と目標によって変わり、リモート・オンサイトのいずれにも対応します。
報告では次の内容を提供します。
- 経営層向けのサマリー
- 攻撃の各段階を時系列で追える実施記録
- 検知されたポイントと、見逃されたポイントの整理
- 各弱点について、関連性と検証方法を含む事実に基づいたリスク分析
- 短期の戦術的な改善案と、中長期の戦略的な改善案
本演習は弱点を「見つける」ためのものです。検知・対応の指導まで含めたい場合は、パープルチーム演習を選択できます。Mandiantのチームと自社チームが同じ場に入り、攻撃を実施しながらその場で検知ロジックを調整していく形式で、演習が終わった時点で検知できる状態になっていることを目指します。自社にSOCがあり、そのチューニングを進めたい場合はこちらが適しています。
ご契約方法
本サービス単体でのご契約に加えて、Mandiantの年間サブスクリプション「Expertise on Demand」の枠内で実施することもできます。後者であれば、レッドチーム演習とあわせて、インシデント対応やトレーニングなども同じ契約の中で使い分けられます。
費用は、対象範囲・期間・体制によって変動するため、個別のお見積となります。Mandiantが提供するその他のサービスについては、Mandiantサービスのページをご覧ください。
実施のご相談は、下記よりお気軽にお問い合わせください。
