サイバーセキュリティ

赤チームが想定外の脆弱性を発見するとき

mm
Unite.AI を Google の優先ソースに追加

多くの組織は、自分たちがセキュアであると信じている。しかし、赤チームが現実の攻撃を模擬したところで、その自信は崩壊する。

私が28年間オフенсивセキュリティに携わってきた間、企業の防御がどれほど簡単に崩壊するかを見てきた。赤チームの作戦はシステムをテストするだけでなく、攻撃者の視点から見たアクセスの限界を押し広げる。多くの場合、ルールはより広範囲に及ぶことが許可されており、サーバー側の攻撃だけでなく、ソーシャルエンジニアリング、ワイヤレス、物理的なテクニックも許可される。私たちが作戦で発見するのは、壊滅的なレベルのアクセスが可能であるということである。

私と私のチームは、ネットワークのフットホールドを獲得し、特権を昇格させて、商業用の爆発炉、ドライバーのコード署名インフラストラクチャ、給与システム、機密情報、銀行のホストシステム、CCTVシステム、CFOのインボックス、MRI/X線機器の結果、ファイル共有の interesring ファイル、CEOの2次住居がVPNで企業ネットワークに接続されていた場合、Active Directoryフォレストの完全なハッシュダンプなどにアクセスしたり制御したりしたことがある。

私たちは、クラウドリソースを妥協させてオンプレミスネットワークにピボットし、オンプレミスからクラウドベースのフットホールドにピボットしたこともある。時々、大きなターゲットほど簡単になることがある。情報セキュリティの予算の規模に関係なく、それは攻撃者と防御者の非対称性によるものである。規模が大きいほど、意図的に露出した弱点が多くなる。これらは理論的なリスクではない。現実的なものであり、多くの組織がこのレベルの妥協に脆弱であることを認識していない。

フットホールド

外部の侵入は、フットホールドから始まる。フットホールドとは、より深い妥協の扉を開く初期のアクセスポイントである。私たちの仕事では、フットホールドを4つの主要なタイプに分類する。

1. ソーシャルエンジニアリング

これは一般的だが、私たちが最も報われないと考えるものである。ユーザーをリンクをクリックしたり、資格情報を明らかにしたりするように欺くことは効果的だが、洗練された攻撃者のスキルを反映していない。にもかかわらず、私たちは攻撃者がCFOのメールを偽装して「緊急」な振込を開始したり、AI生成の音声クローンを使用してヘルプデスクのプロトコルをバイパスしたりするのを見たことがある。

2. パスワードスプレー

この低速なテクニックは、まだ最も効果的なものの1つである。一般的なパスワードを大規模なユーザーリストに推測することで、攻撃者はロックアウトを避け、多くの場合成功する。私たちは、単に「Summer2025!」を使用して、パブリックソースからスクラップした数千のユーザー名でネットワークを侵入したことがある。企業ユーザーの1,000人に1人以上がそれを選択する可能性が高い、unless 強制的な単語禁止が実施されていない限り、「summer」、「2025」、「25」という文字列がブロックされる。

3. MFAの弱点

マルチファクターオーセンテーションは不可欠だが、無敵ではない。セキュリティコントロールのすべてと同様に、徹底的で一貫した展開が重要である。私たちは、プッシュの疲労、条件付きアクセスのループホール、古い登録リンクを使用してMFAをバイパスしたことがある。1つの場合、6か月前にコンプロミスされたインボックスで見つかったリンクを使用して、自分のデバイスを登録した。

4. 攻撃可能な脆弱性

カスタムWebアプリケーションは特に脆弱である。私たちは、SQLインジェクションからパスツラバーサルまで、オブジェクトのデシリアライゼーションバグや、基本的なユーザーがチェックアウト時に自分の価格を設定できるロジックの欠陥など、すべてを悪用してきた。古くなった商用ソフトウェアコンポーネントは、パッチされていない場合、リモートコードの実行につながる可能性がある。

現実の確認:コンプライアンスVS.露出

セキュリティ監査は多くの場合、甘い絵を描く。しかし、赤チームはスクリプトの外側で動作する。赤チーム作戦のルールは、標準のペネトレーションテストよりも広いことが多い。私たちは、目標を持った攻撃者をシミュレートする。

多くのエンゲージメントでは、クライアントは複数の会社からの多数の過去のペネトレーションレポートを持っているが、「ペネトレーション」の実証はほとんどない。基本的な外部からのペネトレーションテストで、重大なレベルのアクセスを達成することで、我々はこの認識を修正する。認識されたリスクと実際のリスクの間には、大きなギャップがあることがある。質の高い、網羅的なペネトレーションテストは、目標ベースの赤チーム作戦よりも、セキュリティの姿勢が未熟な組織にとってより価値がある。

AIの役割:オフенсивセキュリティ

AIはまだ人間の工夫を赤チームで置き換えていないが、ワークフローを加速させている。私たちは、概念実証のエクスプロイトをより速く構築するために、攻撃面を分析するために、フィッシング攻撃を模擬するために、そして本物のようなフィッシングキャンペーンを作成するために、生成AIを使用している。パブリックバグバウンティリストでトップランクを獲得したオフенсивAIのエージェントの出現は、来るべきものの兆しである。

防御者のための共感

私たちが攻撃的な役割を持っているにもかかわらず、防御者を深く尊重している。非対称性は現実である。防御者は24時間365日完璧でなければならないが、攻撃者は1つのミスだけが必要である。だから私たちのレポートは、脆弱性、キルチェーン、スクリーンショット、現実世界の影響のみを強調するのではなく、テスト中に遭遇した肯定的な実践を最上位のエグゼクティブサマリーに記載する。私たちは、これらの発見よりもそれらを書くことを楽しんでいる。私たちは、暴露するためではなく、教育し、是正するためにあなたのチームの一員である。

結論:想定外のものは、多くの場合、目の前にある

赤チームは、欠陥のみを見つけるのではない。組織に、不快な真実を直面させる。セキュリティのファサードは、多くの場合、壊滅的なシステム、ミスコンフィギュレーション、および見落とされたリスクを隠している。私たちが想定外のものを発見するとき、それは批判するためではなく、強化するためである。

サイバーセキュリティでは、現実の確認は任意ではない。紙上でのセキュリティと、表紙の侵入の間にある唯一のものである。

ジェイク・レイノルズは、All Coveredのオフенсивセキュリティサービスディレクターです。28年以上のペネトレーションテストとサイバーセキュリティ戦略の経験を持つジェイクは、エリートのレッドチームを率いて、現実世界の脆弱性を暴露することに専門しています。彼は、敵対的な戦術について頻繁に話しており、数百の組織がセキュリティポストを再考するのを支援しています。