CISA a desfășurat simultan două evaluări red-team autorizate, cu tehnici similare, în două organizații de infrastructură critică. Organizația A, din sectorul serviciilor și facilităților guvernamentale, nu a detectat și nu a limitat activitatea. Organizația B, din sectorul apă și ape uzate, a detectat payload-urile inițiale și a izolat stațiile afectate în două până la douăzeci de minute.
Ambele evaluări au documentat în final compromiterea completă a domeniului și acces la sisteme de business sensibile și resurse cloud. Comparația are însă o nuanță importantă: după ce Organizația B a blocat accesul inițial, personal autorizat a rulat deliberat un payload red-team pe o stație desemnată, pentru ca evaluarea să continue în model assume-breach. Au fost teste controlate, nu două atacuri reale.
Ce a separat cele două rezultate defensive
- Organizația A primise alerte reale, dar zgomotul operațional și alertele fals pozitive mai severe le-au ascuns
- Mai multe SOC-uri și instrumente endpoint nu aveau vizibilitate comună, escaladare clară și proprietari identificați pentru sisteme
- Analiștii aveau autoritate limitată, iar o alertă relevantă de pe un server a fost respinsă când proprietarul nu a putut fi identificat
- Organizația B a izolat rapid stațiile inițiale și a oprit extinderea canalului de comandă și control
- Un bastion OT al Organizației B a blocat ieșirea spre internet, iar red team-ul nu a intrat în mediul OT
Instrumentele nu au compensat condițiile operaționale slabe
Evaluarea a găsit probleme tehnice în ambele medii: credențiale implicite, configurări greșite Active Directory Certificate Services, credențiale de serviciu în clar, chei cloud statice și aplicații Entra ID cu permisiuni excesive. Diferența decisivă a fost capacitatea oamenilor de a vedea, interpreta, escalada și folosi dovezile existente.
Pentru management, un dashboard plin de alerte nu dovedește că detecția funcționează. Dovada este lanțul testat dintre semnal și decizie: proprietar, autoritate, acțiune de containment, timp și rezultat documentat.
Lecția de management pentru NIS2
Măsurile NIS2 includ gestionarea incidentelor, continuitatea, securitatea lanțului de aprovizionare, controlul accesului, instruirea și evaluarea eficacității controalelor. Exercițiul CISA nu stabilește conformitatea în Europa, dar oferă o metodă practică de testare, dincolo de politicile scrise.
Conducerea trebuie să întrebe cât așteaptă o alertă realistă, cine poate izola un activ fără o nouă ședință, dacă identitățile cloud sunt în aria exercițiului și dacă organizația poate demonstra ce s-a întâmplat ulterior.
Plan de îmbunătățire în 90 de zile
- Ajustează detecțiile cu volum mare pe baza unui baseline operațional și măsoară reducerea alertelor fals pozitive
- Atribuie un proprietar responsabil fiecărui activ critic, sistem de identitate și tenant cloud
- Oferă apărătorilor autoritate preaprobată de containment, cu limite de siguranță și praguri de escaladare
- Rulează exerciții pe roluri pentru analiști, proprietari de sisteme, management, juridic, comunicare și operațiuni
- Testează identitățile workload, revocarea token-urilor, logarea cloud și vizibilitatea comună între SOC-uri
- Înregistrează timpul de detecție, timpul de containment, excepțiile și dovada fiecărei corecții
Cum susține ecosistemul AWARELY bucla operațională
Awarely Learning poate transforma scenariul în exerciții recurente pe roluri și comportamente măsurabile. Awarely Monitor poate lega tehnologiile și vulnerabilitățile de active, proprietari, termene și dovezi de remediere. Secretus poate oferi un canal controlat pentru transferuri mici și sensibile din camera de incident, precum materiale de recuperare sau credențiale temporare, în locul emailului sau chatului.
Platformele susțin anumite controale și dovezi; nu înlocuiesc conducerea incidentului, analiza juridică sau guvernanța NIS2 proprie organizației.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.