完整的对抗模拟。 带着明确的业务目标。
一次端到端的对抗模拟,目标事先设定,且不向防守团队打招呼。这里要回答的不是“有没有漏洞”,而是当有人已经进来之后,贵组织能不能发现、能不能遏制、能不能响应。
红队衡量的是检测能力,不是一份漏洞清单
渗透测试回答什么可以被利用。红队演练回答接下来会怎样:多久才有人察觉、告警有没有送到人手里、那个人知不知道该怎么做、遏制在压力下撑不撑得住。它检验的是整个组织,而不只是技术:流程、值班与决策,与环境一样都在范围之内。
- 目标是与您共同确定的一个具体业务目标——不是一份技术发现清单。
- 不通知防守团队,因为他们的自然反应正是要衡量的东西。
- 结束时,把我们执行的每一个动作与检测实际记录到的内容逐条对照。
- 结果会暴露出可见性与流程上的缺口,而这些是单靠修补漏洞永远补不上的。
服务包含内容
以下范围是常规项目的默认配置。在范围沟通阶段均可调整,不另收费。
- 针对特定人员的定向钓鱼
- 对关键岗位人员的公开情报收集
- 通过电话与即时通讯进行身份伪装
- 对外暴露的边界
- 泄露的凭据与密码复用
- 远程接入与第三方门户
- 受控的 U 盘投放与实物介质
- 本机与域内的权限提升
- 从内存与磁盘中提取凭据
- 滥用系统之间的信任关系
- 跨网段的横向移动
- 接触代码仓库、流水线与密钥
- 隐蔽的驻留与访问恢复
- 抵达被设定为目标的数据库
- 接入财务或支付系统
- 对敏感数据集进行模拟外传
- 取得某个管理控制台的控制权
- 抵达关键生产环境
- 在不造成损害的前提下证明影响
- 首次被检测到所用的时间
- 所触发告警的质量与去向
- 升级流程与值班人员的启动
- 所采取遏制措施的有效性
- 事件期间的内部沟通
- 可供调查的记录与痕迹
- 在约定规则内绕过 EDR 与杀毒软件
- 命令与控制通道及受控驻留
- Active Directory 提权与委派滥用
- Kerberoasting 与从内存中提取凭据
- 在本地网络与云环境之间跳转
- 清理痕迹与环境还原
实施方式
按范围调整完整红队
不预先通知的演练,目标明确,路径在规则内自由选择。它在贴近真实的条件下衡量防守运营,包括非工作时间会发生什么。
紫队
攻防同处一室,逐项技术执行,当场核对监控里出现了什么。少了突袭感,多了对规则与覆盖面的细致校准。
假定已被攻破
我们从已获得的访问权出发,就当初始入侵已经发生。这样可以缩短入口阶段,把精力集中在横向移动、检测与遏制上。
什么时候适合做对抗演练
红队的前提是已经有了基础。没有监控、没有响应预案,演练测出来的只是一片空白——同样的投入,做渗透测试回报更大。
工具买了、规则开了、看板搭了——却没有证据表明真实攻击会触发一条可执行的告警。演练把假设变成实测。
文件批了、流程画了、值班表列好了。只有不打招呼的演练,才能看出升级流程是否真会发生,以及要花多久。
几个渗透测试周期都收尾了,接下来的问题就变了:已知漏洞都补上之后,还有人能沿着一条谁都没想到的路径摸到目标吗?
某些行业与合同要求的是检测与响应能力的证明,而不只是“没有漏洞”。这正是这场演练能产出的东西。
我们如何推进
[流程]确定目标与规则
我们与一个很小的圈子约定具体目标、禁止事项、哪些系统不得触碰,以及一旦超出计划该如何中止演练。同时记录有哪些人知情——通常只有寥寥数人——好让组织其余部分做出真实反应。
对组织的情报收集
我们收集公开可得的信息:人员、职务、供应商、所用技术、地址、过往泄露与数字足迹。这与对手在挑选入口前会准备的材料相同,而它往往会自己指出最薄弱的那一环。
取得初始访问
我们执行选定的路径——伪装话术、暴露面、复用的凭据或第三方。每一次尝试都打上时间戳,方便日后与防守方看到的内容逐条对照,包括那些失败的尝试。
移动与提权
从最初的立足点向目标推进:提升权限、收集凭据、跨越网段、触达系统。我们始终注意隐蔽,因为动静太大就等于在回答另一个问题了。
抵达目标
抵达目标后,以不造成损害的方式完成证明:留下访问权的证据,不真实外传敏感数据,也不做破坏性改动。重要的是证明这条路径存在,并记录它是怎么走通的。
共同复盘
最有价值的交付是收尾那场会:把攻击时间线与防守时间线并排摊开。哪里告警响了却没人看,哪里根本没有留下记录,哪里的遏制起了作用。由此产出一份按优先级排序的检测改进清单。
工作背后的公开依据
演练遵循被广泛认可的对抗模拟框架,因此结果可以跨时间对比,也能被监管方与审计方读懂。
- MITRE ATT&CK
- 执行的每一项技术都带有编号,据此可以为您的检测建立覆盖矩阵,并跟踪历次演练之间的进展。
- TIBER-EU
- 欧洲的威胁情报驱动测试框架,为在真实环境中开展对抗演练规定了角色、阶段与安全保障,是欧洲金融业的参照标准。
- CBEST 及同类框架
- 各国的情报驱动测试计划遵循相同逻辑:依据真实威胁情报选定目标、受控执行,并在结束时共同复盘。
- NIST SP 800-53 / CSF
- 检测与响应类控制项提供了一套词汇,让每处缺口都能用贵方治理团队已经在用的语言来描述。
- 网络杀伤链
- 这套分阶段的攻击模型有助于说明:组织是在链条的哪一环打断了推进,或者没能打断。
- 交战规则
- 开始前签署的文件,涵盖范围、禁止事项、时间窗口、紧急联系人与中止标准。它正是“获授权的演练”与“真实事故”之间的分界线。
交付物
双视角 · 保密协议攻击过程记述
按时间顺序讲完的完整经过,从第一次接触到抵达目标。这是董事会会从头读到尾的文件,因为它讲的是决策与后果,而不是技术编号。
双时间线对照
我们执行的每一个动作,带时间戳,与防守方记录了什么、告警了什么、忽略了什么并排呈现。这是整场演练的核心,通常也是推动改变最快的那部分。
检测覆盖矩阵
所用技术按编号归类,标明哪些被检出、哪些只记录未告警、哪些完全没留下痕迹。
响应评估
升级流程在实际中如何运转:谁被叫醒、多快、做了什么决定,以及遏制措施真正打断了什么。
检测改进建议
具体的规则调整、缺失的日志源、需要补上的覆盖面,按“哪一项能最早切断这条路径”排序。
复盘工作坊
与防守团队一起逐步回放整场演练的工作会议,留足提问时间。作为知识传递,它的价值高于报告里的任何一章。
常见问题
渗透测试求广:覆盖攻击面,在范围内尽可能多地找出可利用的缺陷。红队求深,朝着一个目标推进,并衡量组织如何反应。前者回答“哪里有问题”,后者回答“有人真的利用了它,会发生什么”。
不需要,这正是关键所在。只有一个很小的圈子知情——通常是安全负责人与法务——他们手上有签署的授权书,一旦响应升级到外部就可以随时中止。团队其余成员在不知情的状态下反应,只有这样才能测出真实的反应。
交战规则界定了禁止的操作、不可触碰的系统,以及立即中止的标准。双方的紧急联系人全程在线,一旦需要结束某次升级,随时可以出示签署的授权书。
如果没有能产出可执行告警的监控,也没有在用的响应预案,那么这场演练测出的将是您本来就知道的空白。这种情况下,渗透测试加上检测规则建设回报更高。红队的意义在于有一套防守可以拿来检验。
如果社会工程在范围内,会,并且有明确的保护条款:任何结果都不会落到个人头上用于处分,也不会以暴露个人的形式呈现。重要的是控制措施与流程是否有效,而不是谁点了链接的名单。
比渗透测试长得多。隐蔽意味着节奏要慢,而目标是靠一条路径抵达的,不是靠扫描。时长与目标一并商定,收尾的复盘阶段往往与执行本身同样有收获。
可以,而这正是这种形式的价值所在。技术手法都按编号记录,下一次演练就能看出哪些已经变得可检测、哪些依然隐形、响应时间有没有变快——是可量化的进展,而不是感觉。