美國網路安全暨基礎設施安全局(CISA)今日發布一份有關紅色團隊(Red Team)評估的建議,分享從兩家關鍵基礎設施組織應其要求進行的評估中所學到的經驗,以協助組織強化資訊科技(IT)、雲端及作業技術(OT)環境的偵測、應變與防護能力。

在紅色團隊評估期間,CISA 使用模擬惡意攻擊的技術,模擬惡意網路操作。其目標是觀察並評估組織偵測、調查及應對真實威脅活動的能力。該份名為「A Tale of Two SOCs: Insights From Two Red Team Assessments」的建議,詳細說明了兩組織的紅色團隊活動以及兩組織不同的防禦應對措施。

在一組織中,紅色團隊在獲得多台工作站的初始存取權、提升網域權限並橫向移動到其他系統與資源後,並未被安全營運中心(SOC)偵測到。在第二個組織中,紅色團隊的初始存取被 SOC 偵測並隔離。這迫使該團隊轉向採用「假設已遭入侵」的模型進行活動,且其後續部分活動也被 SOC 偵測並隔離。

CISA 分享了這兩次評估的經驗教訓,網路防禦者、系統管理員及其他技術人員可利用這些經驗來評估其網路安全態勢,找出可改進的領域,並將適當的建議緩解措施應用於其獨特的環境。該建議強調,安全成果不僅取決於工具,組織應建立基準並改善監控,同時消除資訊孤島及官僚障礙,以實現有效的偵測與應變。

CISA 網路安全代理執行助理局長 Chris Butera 表示:「這份建議體現了 CISA 致力於賦予關鍵基礎設施組織所需的工具與洞察力,以超越複雜的網路威脅。透過磨練其偵測、應變及威脅狩獵能力,組織可以更好地防禦其網路免受不斷演變的攻擊。CISA 鼓勵組織審閱這份建議,評估其網路安全態勢,並根據我們建議的措施採取行動,以增強其安全與韌性。」「CISA 的紅色團隊是全球頂尖的團隊之一,並專注於協助我們的聯邦及關鍵基礎設施合作夥伴識別並緩解其最嚴重的漏洞與弱點。」

此建議是與受評估組織協調後制定的。在每次評估結束時,CISA 向組織提供了包含發現事項與建議的報告,以加強其網路安全態勢及對潛在事件的韌性。

CISA 鼓勵組織審閱此建議,並實施適用於其特定需求的緩解措施。如需更多關於您的組織如何加強網路安全資訊,請瀏覽網路安全最佳實踐及網路威脅與應變。