mimile
На главную

CISA: красная команда проникла в сети госоргана и водоканала; водоканал обнаружил атаку

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

CISA: красная команда проникла в сети госоргана и водоканала; водоканал обнаружил атаку

Красная команда CISA получила первоначальный доступ к системам государственной организации и водоканала в ходе имитации атаки, но только водоканал обнаружил и изолировал компрометацию. Государственная организация не отреагировала на предупреждения endpoint-защиты, позволив красной команде продвинуться к чувствительным бизнес-системам и облачным ресурсам.

Ключевые факты

  • Красная команда CISA получила первоначальный доступ к системам государственной организации и водоканала, но только водоканал обнаружил и изолировал компрометацию.
  • В водоканале три пользователя перешли по вредоносной ссылке, и центр безопасности изолировал зараженные рабочие станции за 2, 10 и 20 минут.
  • В государственной организации красная команда использовала внутренний адрес электронной почты для фишинга, получила повышенные привилегии и незаметно продвинулась к чувствительным бизнес-системам и облачным ресурсам.
  • CISA указала, что центр безопасности государственной организации не отреагировал на предупреждения endpoint-защиты низкой и средней степени тяжести, а тысячи ложных срабатываний скрыли активность красной команды.

Учения красной команды

CISA опубликовала редкий публичный отчет о действиях своей красной команды во вторник, описав тесты против двух неназванных организаций — одной в государственном секторе и одной в секторе водоснабжения. Агентство провело тесты в рамках добровольного процесса по запросу. В государственной организации красная команда использовала внутренний адрес электронной почты для рассылки фишинговых писем, получила повышенные привилегии и незаметно продвинулась к чувствительным бизнес-системам и облачным ресурсам. Водоканал обнаружил первоначальную компрометацию после целевой фишинговой кампании, в ходе которой три пользователя перешли по вредоносной ссылке.

Реагирование на инцидент

Центр безопасности государственной организации получал предупреждения endpoint-защиты низкой и средней степени тяжести, но не реагировал на них. CISA объяснила неудачу тысячами ложных срабатываний, включая некоторые с более высокой степенью тяжести, которые скрыли предупреждения, вызванные активностью красной команды, а также организационной разобщенностью. Центр безопасности водоканала обработал предупреждения и изолировал зараженные рабочие станции за 2, 10 и 20 минут соответственно. После обнаружения компрометации водоканалом красная команда перешла к модели 'предполагаемого взлома', при которой доверенные агенты предоставили доступ к хосту, воспроизводящему уровень доступа, который красная команда имела бы, если бы защитники не обнаружили ее активность.

1 источник

CISA: красная команда проникла в сети госоргана и водоканала; водоканал обнаружил атаку