CISA: красная команда проникла в сети госоргана и водоканала; водоканал обнаружил атаку
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Красная команда CISA получила первоначальный доступ к системам государственной организации и водоканала в ходе имитации атаки, но только водоканал обнаружил и изолировал компрометацию. Государственная организация не отреагировала на предупреждения endpoint-защиты, позволив красной команде продвинуться к чувствительным бизнес-системам и облачным ресурсам.
Ключевые факты
- Красная команда CISA получила первоначальный доступ к системам государственной организации и водоканала, но только водоканал обнаружил и изолировал компрометацию.
- В водоканале три пользователя перешли по вредоносной ссылке, и центр безопасности изолировал зараженные рабочие станции за 2, 10 и 20 минут.
- В государственной организации красная команда использовала внутренний адрес электронной почты для фишинга, получила повышенные привилегии и незаметно продвинулась к чувствительным бизнес-системам и облачным ресурсам.
- CISA указала, что центр безопасности государственной организации не отреагировал на предупреждения endpoint-защиты низкой и средней степени тяжести, а тысячи ложных срабатываний скрыли активность красной команды.
Учения красной команды
CISA опубликовала редкий публичный отчет о действиях своей красной команды во вторник, описав тесты против двух неназванных организаций — одной в государственном секторе и одной в секторе водоснабжения. Агентство провело тесты в рамках добровольного процесса по запросу. В государственной организации красная команда использовала внутренний адрес электронной почты для рассылки фишинговых писем, получила повышенные привилегии и незаметно продвинулась к чувствительным бизнес-системам и облачным ресурсам. Водоканал обнаружил первоначальную компрометацию после целевой фишинговой кампании, в ходе которой три пользователя перешли по вредоносной ссылке.
Реагирование на инцидент
Центр безопасности государственной организации получал предупреждения endpoint-защиты низкой и средней степени тяжести, но не реагировал на них. CISA объяснила неудачу тысячами ложных срабатываний, включая некоторые с более высокой степенью тяжести, которые скрыли предупреждения, вызванные активностью красной команды, а также организационной разобщенностью. Центр безопасности водоканала обработал предупреждения и изолировал зараженные рабочие станции за 2, 10 и 20 минут соответственно. После обнаружения компрометации водоканалом красная команда перешла к модели 'предполагаемого взлома', при которой доверенные агенты предоставили доступ к хосту, воспроизводящему уровень доступа, который красная команда имела бы, если бы защитники не обнаружили ее активность.
1 источник
CISA: красная команда проникла в сети госоргана и водоканала; водоканал обнаружил атаку



