SOC Prime Bias: Critical

27 Aug 2026 08:02 UTC

Due SOC, Due Esiti: Lezioni dai Valutazioni del Red Team

Author Photo
SOC Prime Team linkedin icon Segui
Due SOC, Due Esiti: Lezioni dai Valutazioni del Red Team
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

CISA ha condotto valutazioni simultanee del team rosso in due organizzazioni, dimostrando come le differenze nella maturità difensiva possano influenzare drasticamente gli esiti delle violazioni. Un’organizzazione non è riuscita a rilevare il compromesso completo del dominio e il movimento laterale, mentre l’altra ha identificato con successo e contenuto i punti d’accesso iniziali. Il rapporto mette in luce debolezze critiche nella gestione delle identità nel cloud, nelle configurazioni di Active Directory e nei processi di risposta agli incidenti dell’organizzazione.

Investigazione

L’investigazione ha incluso due simulazioni concomitanti, una presso un’organizzazione del Settore dei Servizi e Strutture Governative e un’altra presso un’organizzazione del Settore dei Sistemi Idrico e dei Reflui. I team rossi hanno utilizzato tecniche tra cui phishing, BloodHound e lo sfruttamento di ADCS per ottenere accesso ed espandere il controllo. Gli investigatori hanno esaminato come la postura di sicurezza, i volumi eccessivi di avvisi e i compartimenti organizzativi abbiano influenzato il successo dei difensori nel rilevare e contenere le intrusioni simulate.

Mitigazione

Le mitigazioni raccomandate includono la messa a punto degli strumenti di rilevamento per ridurre il rumore degli avvisi e l’istituzione di procedure chiare di escalation per i team di sicurezza. Le organizzazioni dovrebbero implementare l’Accesso Condizionale per le identità di carico di lavoro, imporre MFA resistente al phishing e ruotare regolarmente le credenziali cloud. Rafforzare la sicurezza di Active Directory correggendo i modelli ADCS mal configurati e affrontando le Quota del Conto Macchina rischiose (MAQ) è anche cruciale.

Risposta

Quando si rilevano attività non autorizzate, le organizzazioni dovrebbero immediatamente isolare le workstation e gli account cloud interessati per interrompere le comunicazioni C2. I difensori dovrebbero seguire playbook di risposta agli incidenti già stabiliti che includono la revoca degli accessi e dei token di aggiornamento e l’audit delle autorizzazioni del principale di servizio. Una risposta efficace dipende anche dall’eliminazione dei compartimenti organizzativi in modo che i team SOC possano prendere azioni rapide e decisive di contenimento.

Flusso di attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Uso del Modello ADCS Mal Configurato [ESC1/SAN] (tramit audit)

Team SOC Prime
26 Ago 2026

Possibile attacco di controllo del computer (tramite audit)

Team SOC Prime
26 Ago 2026

Possibile attacco DCSync (tramite audit)

Team SOC Prime
26 Ago 2026

I diritti DCSync sono stati concessi (tramite audit)

Team SOC Prime
26 Ago 2026

Operazione di reimpostazione sospetta della password dell’account del computer (tramite audit)

Team SOC Prime
26 Ago 2026

Filtri di ricerca LDAP sospetti comuni v2 (tramite servizio di directory)

Team SOC Prime
26 Ago 2026

Filtri di ricerca LDAP sospetti comuni (tramite servizio di directory)

Team SOC Prime
26 Ago 2026

Filtri di ricerca LDAP sospetti comuni v2 [correlare/per conteggio] (tramite servizio di directory)

Team SOC Prime
26 Ago 2026

Filtri di ricerca LDAP sospetti comuni [correlare/per conteggio] (tramite servizio di directory)

Team SOC Prime
26 Ago 2026

Possibile utilizzo di strumenti di ricognizione del cloud Azure (tramite audit azure)

Team SOC Prime
26 Ago 2026

Possibile rilevamento di HackTools (tramite office365)

Team SOC Prime
26 Ago 2026

Consenso amministrativo concesso a Microsoft Graph (Read Scopes) (tramite auditlogs)

Team SOC Prime
26 Ago 2026

Strumenti di proxying del team rosso attraverso workstation compromesse [Windows Powershell]

Regole AI di SOC Prime
26 Ago 2026

Rilevamento dell’uso di BloodHound Collector in Active Directory [Creazione Processi Windows]

Regole AI di SOC Prime
26 Ago 2026

Sfruttamento dei permessi delle applicazioni [Auditlogs di Azure]

Regole AI di SOC Prime
26 Ago 2026

Rilevamento dell’enumerazione delle risorse cloud e accesso non autorizzato al portale Azure [Azure Activity Logs]

Regole AI di SOC Prime
26 Ago 2026

## Esecuzione della Simulazione

Prerequisito: Il controllo preliminare di Telemetria & Baseline deve essere passato.

Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e puntano a generare esattamente la telemetria prevista dalla logica di rilevamento.

  • Narrativa dell’attacco & Comandi: Un avversario ha ottenuto un punto d’appoggio iniziale su una workstation Windows. Per facilitare il movimento laterale e l’escalation dei privilegi, ha bisogno di mappare l’ambiente di Active Directory. Scaricano l’eseguibile SharpHound. Per evitare il rilevamento immediato da parte di AV basilari, tentano di eseguirlo utilizzando i suoi flag da riga di comando standard per raccogliere tutte le informazioni del dominio. L’obiettivo è generare la stringa specifica SharpHound nell’evento di creazione del processo per testare se la logica di rilevamento del SOC è funzionale.

  • Script di test di regressione:

    # Simulazione dell'esecuzione di SharpHound per attivare la regola di rilevamento.
    # Nota: In uno scenario reale, il file verrebbe scaricato.
    # Per questa simulazione, creiamo un file fittizio per simulare l'esecuzione del processo.
    
    $dummyPath = "$env:TEMPSharpHound.exe"
    New-Item -Path $dummyPath -ItemType File -Force
    
    # Esegui il file fittizio con la parola chiave usata nella logica di rilevamento
    # Usiamo Start-Process per garantirne la chiarezza nei log di creazione dei processi
    Start-Process -FilePath $dummyPath -ArgumentList "--CollectionMethod All --Domain corp.local" -NoNewWindow
  • Comandi di pulizia:

    # Rimuovere il file fittizio utilizzato per la simulazione
    Remove-Item -Path "$env:TEMPSharpHound.exe" -Force