Basilisk
BASILISK
[services_red_team]RED TEAM ENGAGEMENT

Simulazione avversaria completa. With a business goal.

Simulazione avversaria dall'inizio alla fine, con obiettivo definito e senza preavviso al team di difesa. Qui la domanda non è se esista una vulnerabilità: è se la tua organizzazione se ne accorge, contiene e risponde quando qualcuno è già dentro.

Il Red Team misura la detection, non un elenco di falle

Un pentest risponde a cosa è sfruttabile. Un esercizio di Red Team risponde a cosa accade dopo: quanto tempo passa prima che qualcuno se ne accorga, se l'allarme raggiunge una persona, se quella persona sa cosa fare e se il contenimento regge sotto pressione. È un test dell'intera organizzazione, non solo della tecnologia: processo, reperibilità e decisione rientrano nell'ambito insieme all'ambiente.

  • L'obiettivo è un bersaglio di business concreto, definito con te, non un elenco di riscontri tecnici.
  • Il team di difesa non viene avvisato, perché la sua reazione naturale è esattamente ciò che si misura.
  • Alla fine ogni azione eseguita viene confrontata con quanto la detection ha effettivamente registrato.
  • Il risultato espone lacune di visibilità e di processo che la sola correzione delle vulnerabilità non chiude.

What's included

L'ambito qui sotto è lo standard per un engagement tipico. Tutto è modificabile durante lo scoping, senza costi.

// accesso iniziale
  • Phishing mirato su profili selezionati
  • Ricognizione OSINT su persone chiave
  • Pretexting telefonico e su canali di messaggistica
  • Superficie esposta al perimetro
  • Credenziali trapelate e riuso di password
  • Accesso remoto e portali di terze parti
  • USB drop controllato e supporti consegnati fisicamente
// movimento
  • Elevazione di privilegi locale e di dominio
  • Raccolta di credenziali da memoria e disco
  • Abuso delle relazioni di fiducia tra sistemi
  • Movimento laterale tra segmenti di rete
  • Accesso a repository, pipeline e segreti
  • Persistenza discreta e recupero dell'accesso
// obiettivo
  • Raggiungere la base dati definita come bersaglio
  • Accesso a un sistema finanziario o di pagamento
  • Esfiltrazione simulata di un insieme sensibile
  • Controllo di una console di amministrazione
  • Raggiungere un ambiente produttivo critico
  • Dimostrare l'impatto senza causare danni
// risposta
  • Tempo alla prima detection
  • Qualità e destinazione dell'allarme generato
  • Escalation e attivazione della reperibilità
  • Efficacia del contenimento applicato
  • Comunicazione interna durante l'incidente
  • Registri e tracce disponibili per l'indagine
// evasione e post-sfruttamento
  • Evasione di EDR e antivirus entro le regole concordate
  • Comando e controllo con persistenza controllata
  • Elevazione in Active Directory e abuso della delega
  • Kerberoasting ed estrazione di credenziali dalla memoria
  • Pivot tra rete locale e ambiente cloud
  • Pulizia e ripristino dell'ambiente allo stato precedente

Modalities

adjustable to scope
01 /

Red Team completo

Esercizio senza preavviso, con obiettivo definito e libertà di percorso entro le regole. Misura l'operatività della difesa in condizioni realistiche, incluso ciò che accade fuori orario.

02 /

Purple Team

Attacco e difesa nella stessa stanza, eseguendo tecnica per tecnica e verificando sul momento cosa compare nel monitoraggio. Meno sorpresa e più messa a punto di regole e copertura.

03 /

Compromissione assunta

Si parte da un accesso già concesso, come se la compromissione iniziale fosse avvenuta. Accorcia la fase di ingresso e concentra lo sforzo su movimento laterale, detection e contenimento.

Quando ha senso un esercizio avversario

Il Red Team presuppone una base già esistente. Senza monitoraggio e senza piano di risposta l'esercizio misura un vuoto, e in quel caso un pentest rende di più a parità di sforzo.

c'è monitoraggio e nessuno sa se funziona

Strumento acquistato, regole attive, cruscotti pronti, e nessuna evidenza che un attacco reale genererebbe un allarme azionabile. L'esercizio trasforma la supposizione in misura.

il piano di risposta non è mai stato usato

Documento approvato, flusso disegnato, reperibilità definita sulla carta. Solo un esercizio senza preavviso mostra se l'escalation avviene davvero, e in quanto tempo.

dopo una serie di correzioni

Diversi cicli di pentest chiusi e la domanda successiva è un'altra: con le falle note corrette, qualcuno arriva comunque al bersaglio per una strada che nessuno aveva previsto?

quando si chiede maturità, non un elenco

Alcuni settori e contratti chiedono evidenza di capacità di detection e risposta, non solo assenza di vulnerabilità. È ciò che questo esercizio produce.

How we conduct it

[pipeline]
01/obiettivo

Definizione del bersaglio e delle regole

Con un gruppo ristretto concordiamo l'obiettivo concreto, cosa è vietato, quali sistemi restano intoccati e come l'esercizio viene interrotto se qualcosa sfugge al previsto. Resta registrato chi ne è a conoscenza — di norma pochissime persone — perché il resto dell'organizzazione reagisca in modo genuino.

02/intelligence

Raccolta sull'organizzazione

Raccogliamo ciò che è pubblicamente disponibile: persone, ruoli, fornitori, tecnologie, indirizzi, violazioni passate e impronta digitale. È lo stesso materiale che un avversario metterebbe insieme prima di scegliere la via d'ingresso, e spesso indica già l'anello più debole.

03/ingresso

Ottenimento dell'accesso iniziale

Eseguiamo la strada scelta: pretesto, superficie esposta, credenziale riutilizzata o terza parte. Ogni tentativo viene marcato temporalmente, per poterlo poi confrontare con quanto ha visto la difesa, inclusi i tentativi falliti.

04/laterale

Movimento ed elevazione

Dal primo punto d'appoggio avanziamo verso l'obiettivo: elevare privilegi, raccogliere credenziali, attraversare segmenti e raggiungere sistemi. Lavoriamo con attenzione alla discrezione, perché fare troppo rumore risponderebbe alla domanda sbagliata.

05/obiettivo

Raggiungimento del bersaglio

Arrivati all'obiettivo, la dimostrazione avviene senza causare danni: evidenza di accesso, nessuna esfiltrazione reale di dati sensibili e nessuna modifica distruttiva. Ciò che conta è provare che la strada esiste e registrare come è stata percorsa.

06/debrief

Ricostruzione congiunta

La consegna più preziosa è la sessione finale: la linea temporale dell'attacco accanto a quella della difesa. Dove un allarme è scattato e nessuno ha guardato, dove non esisteva alcun registro, dove il contenimento ha funzionato. Ne esce un elenco prioritizzato di interventi sulla detection.

Riferimenti pubblici che guidano il lavoro

L'esercizio segue schemi riconosciuti di simulazione avversaria, il che rende i risultati confrontabili nel tempo e leggibili per autorità e revisori.

MITRE ATT&CK
Ogni tecnica eseguita porta il proprio identificativo, il che consente di costruire la matrice di copertura della tua detection e seguirne l'evoluzione tra esercizi.
TIBER-EU
Il quadro europeo per i test guidati da threat intelligence definisce ruoli, fasi e tutele di un esercizio avversario in ambiente produttivo, ed è il riferimento del settore finanziario europeo.
CBEST e programmi equivalenti
I programmi nazionali di test guidati da intelligence seguono una logica simile: bersaglio scelto a partire da una minaccia reale, esecuzione controllata e ricostruzione congiunta finale.
NIST SP 800-53 / CSF
I controlli di detection e risposta forniscono il vocabolario per descrivere ogni lacuna nei termini che la tua funzione di governance già usa.
Cyber Kill Chain
Il modello a fasi dell'attacco aiuta a mostrare in quale punto della catena l'organizzazione è riuscita — o no — a interrompere l'avanzata.
Regole d'ingaggio
Documento firmato prima dell'avvio, con ambito, divieti, finestre, contatti d'emergenza e criteri di chiusura. È ciò che separa un esercizio autorizzato da un incidente reale.

Deliverables

dual view · NDA
01

Racconto dell'attacco

La storia completa, in ordine cronologico, dal primo contatto all'obiettivo. È il documento che la direzione legge per intero, perché descrive decisioni e conseguenze invece di identificativi tecnici.

02

Linea temporale a confronto

Ogni azione eseguita, con l'orario, accanto a ciò che la difesa ha registrato, segnalato o ignorato. È il fulcro dell'esercizio e ciò che di solito genera i cambiamenti più rapidi.

03

Matrice di copertura della detection

Le tecniche impiegate mappate per identificativo, con indicazione di cosa è stato rilevato, cosa è finito nei registri senza allarme e cosa non ha lasciato traccia.

04

Valutazione della risposta

Come è avvenuta l'escalation nella pratica: chi è stato chiamato, in quanto tempo, quale decisione è stata presa e cosa ha effettivamente interrotto il contenimento.

05

Raccomandazioni sulla detection

Interventi concreti sulle regole, fonti di registro mancanti e copertura da aggiungere, in ordine di ciò che avrebbe interrotto prima il percorso seguito.

06

Sessione di ricostruzione

Incontro con il team di difesa che ripercorre l'esercizio passo per passo, con spazio per le domande. Come trasferimento di conoscenza vale più di qualsiasi capitolo del rapporto.

Frequently asked

01Che differenza c'è tra Red Team e pentest?

Il pentest punta all'ampiezza: coprire la superficie e trovare il maggior numero di falle sfruttabili nell'ambito. Il Red Team punta alla profondità verso un obiettivo e misura la reazione dell'organizzazione. Uno risponde a cosa è vulnerabile; l'altro a cosa accade quando qualcuno lo sfrutta.

02Dobbiamo avvisare il team di sicurezza?

No, ed è proprio questo il punto. Un gruppo ristretto — di norma la direzione sicurezza e l'ufficio legale — conosce l'esercizio e custodisce l'autorizzazione firmata, per fermare tutto se la risposta dovesse scalare all'esterno. Il resto del team reagisce senza saperlo, che è l'unico modo di misurare una reazione genuina.

03E se l'esercizio provoca un incidente vero?

Le regole d'ingaggio definiscono azioni vietate, sistemi intoccabili e un criterio di chiusura immediata. Ci sono contatti d'emergenza aperti da entrambe le parti per tutta l'esecuzione, e l'autorizzazione firmata viene esibita appena serve per chiudere un'escalation.

04Il nostro ambiente è pronto?

Se non c'è monitoraggio con allarmi azionabili né un piano di risposta in uso, l'esercizio misurerà un'assenza già nota. In quel caso rendono di più un pentest e un lavoro sulla detection. Il Red Team ha senso quando c'è una difesa da mettere alla prova.

05Fate phishing verso il nostro personale?

Quando l'ingegneria sociale rientra nell'ambito sì, con una tutela esplicita: nessun risultato viene individualizzato a fini disciplinari e nulla viene riportato in un formato che esponga una persona. Conta l'efficacia del controllo e del processo, non l'elenco di chi ha cliccato.

06Quanto dura?

Parecchio più di un pentest, perché la discrezione richiede un ritmo lento e perché al bersaglio si arriva per una strada, non per una scansione. La durata si definisce insieme all'obiettivo, e la fase finale di ricostruzione rende spesso quanto l'esecuzione.

07Si può ripetere e confrontare?

Sì, ed è lì che il formato mostra il suo valore. Con le tecniche registrate per identificativo, un esercizio successivo mostra cosa è diventato rilevabile, cosa resta invisibile e se il tempo di reazione è diminuito: progresso misurato, non impressione.

Settori in cui si applica questo servizio
// related services
// contatti

Pronto a scoprire le tue falle?

La prima call di scoping è gratuita e coperta da NDA. In 48 ore ricevi proposta tecnica, scope e cronoprogramma. Senza moduli burocratici.