Due SOC, Due Esiti: Lezioni dai Valutazioni del Red Team
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
CISA ha condotto valutazioni simultanee del team rosso in due organizzazioni, dimostrando come le differenze nella maturità difensiva possano influenzare drasticamente gli esiti delle violazioni. Un’organizzazione non è riuscita a rilevare il compromesso completo del dominio e il movimento laterale, mentre l’altra ha identificato con successo e contenuto i punti d’accesso iniziali. Il rapporto mette in luce debolezze critiche nella gestione delle identità nel cloud, nelle configurazioni di Active Directory e nei processi di risposta agli incidenti dell’organizzazione.
Investigazione
L’investigazione ha incluso due simulazioni concomitanti, una presso un’organizzazione del Settore dei Servizi e Strutture Governative e un’altra presso un’organizzazione del Settore dei Sistemi Idrico e dei Reflui. I team rossi hanno utilizzato tecniche tra cui phishing, BloodHound e lo sfruttamento di ADCS per ottenere accesso ed espandere il controllo. Gli investigatori hanno esaminato come la postura di sicurezza, i volumi eccessivi di avvisi e i compartimenti organizzativi abbiano influenzato il successo dei difensori nel rilevare e contenere le intrusioni simulate.
Mitigazione
Le mitigazioni raccomandate includono la messa a punto degli strumenti di rilevamento per ridurre il rumore degli avvisi e l’istituzione di procedure chiare di escalation per i team di sicurezza. Le organizzazioni dovrebbero implementare l’Accesso Condizionale per le identità di carico di lavoro, imporre MFA resistente al phishing e ruotare regolarmente le credenziali cloud. Rafforzare la sicurezza di Active Directory correggendo i modelli ADCS mal configurati e affrontando le Quota del Conto Macchina rischiose (MAQ) è anche cruciale.
Risposta
Quando si rilevano attività non autorizzate, le organizzazioni dovrebbero immediatamente isolare le workstation e gli account cloud interessati per interrompere le comunicazioni C2. I difensori dovrebbero seguire playbook di risposta agli incidenti già stabiliti che includono la revoca degli accessi e dei token di aggiornamento e l’audit delle autorizzazioni del principale di servizio. Una risposta efficace dipende anche dall’eliminazione dei compartimenti organizzativi in modo che i team SOC possano prendere azioni rapide e decisive di contenimento.
Flusso di attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Uso del Modello ADCS Mal Configurato [ESC1/SAN] (tramit audit)
Possibile attacco di controllo del computer (tramite audit)
Possibile attacco DCSync (tramite audit)
I diritti DCSync sono stati concessi (tramite audit)
Operazione di reimpostazione sospetta della password dell’account del computer (tramite audit)
Filtri di ricerca LDAP sospetti comuni v2 (tramite servizio di directory)
Filtri di ricerca LDAP sospetti comuni (tramite servizio di directory)
Filtri di ricerca LDAP sospetti comuni v2 [correlare/per conteggio] (tramite servizio di directory)
Filtri di ricerca LDAP sospetti comuni [correlare/per conteggio] (tramite servizio di directory)
Possibile utilizzo di strumenti di ricognizione del cloud Azure (tramite audit azure)
Possibile rilevamento di HackTools (tramite office365)
Consenso amministrativo concesso a Microsoft Graph (Read Scopes) (tramite auditlogs)
Strumenti di proxying del team rosso attraverso workstation compromesse [Windows Powershell]
Rilevamento dell’uso di BloodHound Collector in Active Directory [Creazione Processi Windows]
Sfruttamento dei permessi delle applicazioni [Auditlogs di Azure]
Rilevamento dell’enumerazione delle risorse cloud e accesso non autorizzato al portale Azure [Azure Activity Logs]
## Esecuzione della Simulazione
Prerequisito: Il controllo preliminare di Telemetria & Baseline deve essere passato.
Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e puntano a generare esattamente la telemetria prevista dalla logica di rilevamento.
-
Narrativa dell’attacco & Comandi: Un avversario ha ottenuto un punto d’appoggio iniziale su una workstation Windows. Per facilitare il movimento laterale e l’escalation dei privilegi, ha bisogno di mappare l’ambiente di Active Directory. Scaricano l’eseguibile SharpHound. Per evitare il rilevamento immediato da parte di AV basilari, tentano di eseguirlo utilizzando i suoi flag da riga di comando standard per raccogliere tutte le informazioni del dominio. L’obiettivo è generare la stringa specifica
SharpHoundnell’evento di creazione del processo per testare se la logica di rilevamento del SOC è funzionale. -
Script di test di regressione:
# Simulazione dell'esecuzione di SharpHound per attivare la regola di rilevamento. # Nota: In uno scenario reale, il file verrebbe scaricato. # Per questa simulazione, creiamo un file fittizio per simulare l'esecuzione del processo. $dummyPath = "$env:TEMPSharpHound.exe" New-Item -Path $dummyPath -ItemType File -Force # Esegui il file fittizio con la parola chiave usata nella logica di rilevamento # Usiamo Start-Process per garantirne la chiarezza nei log di creazione dei processi Start-Process -FilePath $dummyPath -ArgumentList "--CollectionMethod All --Domain corp.local" -NoNewWindow -
Comandi di pulizia:
# Rimuovere il file fittizio utilizzato per la simulazione Remove-Item -Path "$env:TEMPSharpHound.exe" -Force