// 07 · SIMULACE KYBERNETICKÉHO ÚTOKU
Simulace kybernetického útoku
Simulace kybernetického útoku je řízená red team operace, která postupuje sítí k předem dohodnutému cíli a nechává po sobě měřitelnou stopu. Fyzický průnik do budovy do ní nepatří, všechno se odehrává v kybernetické rovině. Výstupem je časová osa útoku postavená proti časové ose vaší detekce.
// 01
Co v operaci reálně děláme
Vstup vede přes člověka (T1566.002, spearphishing s odkazem) nebo přes službu na perimetru, o které už nikdo neví. Pak jde o čas: eskalace oprávnění, přihlašování pod platnými účty (T1078) a pohyb sítí přes vzdálené služby (T1021), sběr přístupů a tichý postup k cíli. Každou akci zapisujeme s časovým razítkem, abyste ji potom mohli porovnat s tím, co zachytil váš SIEM.
C2 infrastruktura je sada serverů, přes které komunikujeme s přístupem uvnitř vaší sítě. Stavíme ji pro každou operaci znovu, s vlastními doménami a certifikáty, protože sdílená infrastruktura by se dala odhalit podle indikátorů z cizích kampaní. Právě způsob komunikace je to, co má vaše detekce zachytit.
Vstupní vektor přes člověka připravujeme jako cílenou zprávu na jednotky lidí, ne jako plošnou rozesílku. Když chcete měřit chování zaměstnanců v objemu a navázat školením, je na to phishingová kampaň jako vstupní vektor, která se plánuje samostatně a má jiné metriky.
Třetí cesta dovnitř vede přes budovu a tahle operace ji nepokrývá. Popisuje ji průnik do budovy a co jde udělat zevnitř a dá se objednat jako druhá rovina téže operace. Fyzická rovina předává u přístupu získaného na místě a kybernetická odtud pokračuje, takže se změří celá cesta a ne jen ta její polovina, která se odehrává na dálku.
// 02
Co je assume breach a kdy ho zvolit
Assume breach je varianta, ve které se přeskočí průnik zvenčí a operace začíná s přístupem k jedné běžné pracovní stanici, jako by phishing už uspěl. Ušetří se tím příprava vstupu a celý rozsah jde na to, co následuje potom: na eskalaci, pohyb sítí a hlavně na reakci obrany. Celou definici assume breach a vymezení proti podobným pojmům drží samostatné heslo ve slovníku.
Vyplatí se ve dvou situacích. Buď víte, že se k vám útočník dostane přes člověka, a nechcete platit za to, aby se to znovu dokazovalo. Nebo jste plný scénář už jednou absolvovali a teď chcete měřit posun v detekci, tedy tu část, kde se dá zlepšovat nejrychleji.
// 03
Attack timeline: výstup, na kterém záleží nejvíc
Attack timeline je tabulka, kde má každý řádek čas, techniku podle MITRE ATT&CK (třeba T1558.003 Kerberoasting nebo T1550.002 pass-the-hash), použitý nástroj a dotčený systém. Vedle toho tři sloupce, na kterých záleží nejvíc: vznikl alert, všiml si ho někdo, a za jak dlouho.
Ta tabulka je zároveň jediný poctivý způsob, jak si po operaci změřit obranu. Řádek bez alertu znamená chybějící log nebo vypnutou detekci. Řádek s alertem, kterého si nikdo nevšiml, znamená problém v procesu, ne v technologii. To jsou dvě úplně jiné opravy a bez časové osy se nerozliší. Je to zároveň nejlepší doklad o tom, že jste detekci a reakci prověřili v provozu, ne jen ve směrnici. Jestli takový doklad potřebujete kvůli regulaci, ověřte si nejdřív povinnosti podle NIS2 a nZKB, protože se liší podle režimu, do kterého spadáte.
Rozepsali jsme i techniky, po kterých v doméně jdeme, včetně toho, jak se každá z nich zavírá. Rozdíl proti internímu testu je v tom, že tady jde o to nebýt vidět, takže volíme pomalejší a tišší varianty.
// 04
Proč operace trvá měsíce a ne dny
Protože rychlost je opak utajení. Nástroj, který za hodinu proskenuje síť, spolehlivě vyrobí alert, a pak už neměříte detekci, ale hlučnost. My postupujeme po krocích, s pauzami a s technikami, které se schovají do běžného provozu, což je přesně to, co dělá skutečný útočník s dlouhodobým zájmem.
Délka se pak řídí velikostí společnosti. Víc lidí, víc lokalit a víc systémů znamená delší OSINT, víc možných cest dovnitř a delší cestu k dohodnutému cíli, takže se pásmo pohybuje od jednoho měsíce do čtyř. Fáze jsou přitom pokaždé stejné: OSINT a příprava scénáře, postavení C2 infrastruktury, tichá operace a nakonec report. Kolik práce je v tom prvním kroku, ukazuje přehled toho, co všechno jde o firmě zjistit předem.
// 05
Kdy tuhle službu ještě nekupovat
Když nemáte centrální sběr logů a někoho, kdo alerty čte. Operace měří detekci a reakci, takže bez nich zaplatíte za zjištění, že vás nikdo nezachytil, což víte i teď. Napřed se vyplatí interní test, který dává smysl udělat dřív: najde konkrétní díry a opraví se levněji.
Druhý případ jsou firmy, které ještě nemají dohodnutý cíl. Bez definice toho, co je u vás korunovační klenot, se operace rozplyne do obecného hledání zranitelností. Řeší se to jako první krok a na stránce red teamingu popisujeme pravidla zapojení a dohodu o cíli.
// 06
Jak se to liší od TLPT podle DORA
TLPT, tedy threat-led penetration testing, je pokročilé testování, které pro finanční sektor zavádí nařízení (EU) 2022/2554, známé jako DORA, a co DORA od finančního sektoru vyžaduje najdete v samostatném článku. Česká národní banka přistoupila v září 2024 k evropskému rámci TIBER-EU a provozuje podle něj program TIBER-CZ pro subjekty kritické pro český finanční systém. Kdo takový test smí provádět, řeší přímo nařízení: článek 27 žádá po dodavateli akreditaci v členském státě nebo dodržování formálního etického kodexu, nezávislé ujištění k řízení rizik testu a pojištění profesní odpovědnosti. Průběh je předepsaný, ČNB do něj vstupuje přes svého test managera a smí test pro účely uznání zneplatnit.
Naše operace je metodicky podobná, ale není to test podle TLPT ani podle TIBER-CZ a jako takový ho nenabízíme. Pokud ho potřebujete kvůli regulaci, ověřte si podmínky přímo u České národní banky. Do TLPT přitom zdaleka nespadá každý finanční subjekt: povinnost se týká jen těch, které si podle článku 26 nařízení vybere dohledový orgán, v Česku hlavně jiných systémově významných institucí. Pro všechny ostatní, ve finančním sektoru i mimo něj, je běžná red team operace levnější a rychlejší cesta ke stejné informaci: jak dlouho vám trvá útok zaznamenat.
// 07
Klasifikace nálezů
| Závažnost | CVSS | Postup |
|---|---|---|
| Critical | 9.0 – 10.0 | Okamžitá eskalace |
| High | 7.0 – 8.9 | Shrnutí do 24 hodin |
| Medium | 4.0 – 6.9 | Součást finální zprávy |
| Low | 0.1 – 3.9 | Doporučení k nápravě |
// 08
Časté dotazy
// BONUS KE KAŽDÉ ZAKÁZCE
Jednorázová kontrola úniků dat zdarma
Ke každé naší službě přidáváme jednorázovou kontrolu úniků: řekneme vám, jestli vaše firemní e-maily a hesla leží ke dni kontroly ve veřejných únicích nebo na dark webu. Je to stav k jednomu dni. Kdo chce vědět o úniku, kdykoli se objeví, přejde na průběžné sledování.
Jak průběžné sledování úniků funguje// DALŠÍ KROK
Bez dohodnutého cíle se operace rozplyne.
Před startem se rozhoduje o tom, co je u vás korunovační klenot, kdo z vaší strany o operaci ví a jestli se začíná zvenčí, nebo z varianty assume breach. Váš e-mail v poli níž stačí, ozveme se a odsouhlasíme si to na hovoru.