// 07 · SIMULACE KYBERNETICKÉHO ÚTOKU

Simulace kybernetického útoku

Simulace kybernetického útoku je řízená red team operace, která postupuje sítí k předem dohodnutému cíli a nechává po sobě měřitelnou stopu. Fyzický průnik do budovy do ní nepatří, všechno se odehrává v kybernetické rovině. Výstupem je časová osa útoku postavená proti časové ose vaší detekce.

// 01

Co v operaci reálně děláme

Vstup vede přes člověka (T1566.002, spearphishing s odkazem) nebo přes službu na perimetru, o které už nikdo neví. Pak jde o čas: eskalace oprávnění, přihlašování pod platnými účty (T1078) a pohyb sítí přes vzdálené služby (T1021), sběr přístupů a tichý postup k cíli. Každou akci zapisujeme s časovým razítkem, abyste ji potom mohli porovnat s tím, co zachytil váš SIEM.

C2 infrastruktura je sada serverů, přes které komunikujeme s přístupem uvnitř vaší sítě. Stavíme ji pro každou operaci znovu, s vlastními doménami a certifikáty, protože sdílená infrastruktura by se dala odhalit podle indikátorů z cizích kampaní. Právě způsob komunikace je to, co má vaše detekce zachytit.

Vstupní vektor přes člověka připravujeme jako cílenou zprávu na jednotky lidí, ne jako plošnou rozesílku. Když chcete měřit chování zaměstnanců v objemu a navázat školením, je na to phishingová kampaň jako vstupní vektor, která se plánuje samostatně a má jiné metriky.

Třetí cesta dovnitř vede přes budovu a tahle operace ji nepokrývá. Popisuje ji průnik do budovy a co jde udělat zevnitř a dá se objednat jako druhá rovina téže operace. Fyzická rovina předává u přístupu získaného na místě a kybernetická odtud pokračuje, takže se změří celá cesta a ne jen ta její polovina, která se odehrává na dálku.

// 02

Co je assume breach a kdy ho zvolit

Assume breach je varianta, ve které se přeskočí průnik zvenčí a operace začíná s přístupem k jedné běžné pracovní stanici, jako by phishing už uspěl. Ušetří se tím příprava vstupu a celý rozsah jde na to, co následuje potom: na eskalaci, pohyb sítí a hlavně na reakci obrany. Celou definici assume breach a vymezení proti podobným pojmům drží samostatné heslo ve slovníku.

Vyplatí se ve dvou situacích. Buď víte, že se k vám útočník dostane přes člověka, a nechcete platit za to, aby se to znovu dokazovalo. Nebo jste plný scénář už jednou absolvovali a teď chcete měřit posun v detekci, tedy tu část, kde se dá zlepšovat nejrychleji.

// 03

Attack timeline: výstup, na kterém záleží nejvíc

Attack timeline je tabulka, kde má každý řádek čas, techniku podle MITRE ATT&CK (třeba T1558.003 Kerberoasting nebo T1550.002 pass-the-hash), použitý nástroj a dotčený systém. Vedle toho tři sloupce, na kterých záleží nejvíc: vznikl alert, všiml si ho někdo, a za jak dlouho.

Ta tabulka je zároveň jediný poctivý způsob, jak si po operaci změřit obranu. Řádek bez alertu znamená chybějící log nebo vypnutou detekci. Řádek s alertem, kterého si nikdo nevšiml, znamená problém v procesu, ne v technologii. To jsou dvě úplně jiné opravy a bez časové osy se nerozliší. Je to zároveň nejlepší doklad o tom, že jste detekci a reakci prověřili v provozu, ne jen ve směrnici. Jestli takový doklad potřebujete kvůli regulaci, ověřte si nejdřív povinnosti podle NIS2 a nZKB, protože se liší podle režimu, do kterého spadáte.

Rozepsali jsme i techniky, po kterých v doméně jdeme, včetně toho, jak se každá z nich zavírá. Rozdíl proti internímu testu je v tom, že tady jde o to nebýt vidět, takže volíme pomalejší a tišší varianty.

// 04

Proč operace trvá měsíce a ne dny

Protože rychlost je opak utajení. Nástroj, který za hodinu proskenuje síť, spolehlivě vyrobí alert, a pak už neměříte detekci, ale hlučnost. My postupujeme po krocích, s pauzami a s technikami, které se schovají do běžného provozu, což je přesně to, co dělá skutečný útočník s dlouhodobým zájmem.

Délka se pak řídí velikostí společnosti. Víc lidí, víc lokalit a víc systémů znamená delší OSINT, víc možných cest dovnitř a delší cestu k dohodnutému cíli, takže se pásmo pohybuje od jednoho měsíce do čtyř. Fáze jsou přitom pokaždé stejné: OSINT a příprava scénáře, postavení C2 infrastruktury, tichá operace a nakonec report. Kolik práce je v tom prvním kroku, ukazuje přehled toho, co všechno jde o firmě zjistit předem.

// 05

Kdy tuhle službu ještě nekupovat

Když nemáte centrální sběr logů a někoho, kdo alerty čte. Operace měří detekci a reakci, takže bez nich zaplatíte za zjištění, že vás nikdo nezachytil, což víte i teď. Napřed se vyplatí interní test, který dává smysl udělat dřív: najde konkrétní díry a opraví se levněji.

Druhý případ jsou firmy, které ještě nemají dohodnutý cíl. Bez definice toho, co je u vás korunovační klenot, se operace rozplyne do obecného hledání zranitelností. Řeší se to jako první krok a na stránce red teamingu popisujeme pravidla zapojení a dohodu o cíli.

// 06

Jak se to liší od TLPT podle DORA

TLPT, tedy threat-led penetration testing, je pokročilé testování, které pro finanční sektor zavádí nařízení (EU) 2022/2554, známé jako DORA, a co DORA od finančního sektoru vyžaduje najdete v samostatném článku. Česká národní banka přistoupila v září 2024 k evropskému rámci TIBER-EU a provozuje podle něj program TIBER-CZ pro subjekty kritické pro český finanční systém. Kdo takový test smí provádět, řeší přímo nařízení: článek 27 žádá po dodavateli akreditaci v členském státě nebo dodržování formálního etického kodexu, nezávislé ujištění k řízení rizik testu a pojištění profesní odpovědnosti. Průběh je předepsaný, ČNB do něj vstupuje přes svého test managera a smí test pro účely uznání zneplatnit.

Naše operace je metodicky podobná, ale není to test podle TLPT ani podle TIBER-CZ a jako takový ho nenabízíme. Pokud ho potřebujete kvůli regulaci, ověřte si podmínky přímo u České národní banky. Do TLPT přitom zdaleka nespadá každý finanční subjekt: povinnost se týká jen těch, které si podle článku 26 nařízení vybere dohledový orgán, v Česku hlavně jiných systémově významných institucí. Pro všechny ostatní, ve finančním sektoru i mimo něj, je běžná red team operace levnější a rychlejší cesta ke stejné informaci: jak dlouho vám trvá útok zaznamenat.

// 07

Klasifikace nálezů

Klasifikace závažnosti zranitelností
ZávažnostCVSS
Critical9.0 – 10.0
High7.0 – 8.9
Medium4.0 – 6.9
Low0.1 – 3.9

// 08

Časté dotazy

Jeden až čtyři měsíce podle velikosti společnosti. Čas padne na OSINT a přípravu scénáře, postavení vlastní C2 infrastruktury, samotnou operaci v tichém režimu a nakonec na report a předání výsledků. Čím víc lidí, lokalit a systémů firma má, tím delší je průzkum i cesta k dohodnutému cíli. Assume breach je z toho kratší varianta, protože se v ní přeskočí příprava vstupu.

Nemá jak, a to je záměr. O operaci ví jen úzká skupina zasvěcených a my nepoužíváme nic, co by nás prozradilo, dokud se sami neodhalíme. Pokud SOC útok zachytí a vyhlásí incident, ozve se zasvěcená osoba a potvrdí, že aktivita je naše. Tenhle okamžik je mimochodem dobrá zpráva, protože znamená, že detekce funguje; role obránců a útočníků při operaci rozebírá heslo ve slovníku.

C2, tedy command and control, je kanál, kterým na dálku řídíme přístup získaný v síti. Pro každou operaci ho stavíme znovu ze dvou důvodů. Sdílená nebo pronajatá infrastruktura nese stopy z cizích kampaní, takže by si vás obrana mohla všimnout podle něčeho, co s vaší operací nesouvisí, a měření detekce by tím ztratilo smysl. A přístup do vaší sítě nemá co ležet na stejném stroji jako přístup do sítě někoho jiného.

Každý krok operace dostane v časové ose ID techniky z frameworku MITRE ATT&CK, například T1558.003 pro Kerberoasting nebo T1550.002 pro pass-the-hash. Díky tomu si můžete výsledek porovnat s pokrytím vašich detekčních pravidel, která se dnes běžně na ATT&CK mapují také, a hned vidíte, které techniky vám v pokrytí chybí. Každou z nich si můžete dohledat, třeba T1558.003 Kerberoasting.

Není. TLPT je pokročilé testování podle nařízení (EU) 2022/2554, tedy DORA, a v Česku se dělá v programu TIBER-CZ, který provozuje Česká národní banka. Má předepsaný průběh, ČNB do něj vstupuje a na dodavatele klade článek 27 nařízení vlastní požadavky, mimo jiné akreditaci nebo formální etický kodex a pojištění profesní odpovědnosti. Naše operace je metodicky podobná, ale test podle TLPT ani TIBER-CZ nenabízíme. Povinnost navíc neplatí pro celý finanční sektor, jen pro subjekty, které dohledový orgán podle článku 26 sám určí; podmínky si ověřte přímo u ČNB.

Ano, jedním telefonátem, a je to napsané v pravidlech zapojení. Zasvěcená skupina má po celou dobu spojení na vedoucího operace a stop platí okamžitě, bez vysvětlování. Typický důvod k zastavení je provozní: ve stejném týdnu vypadne jiný systém a tým na test nemá kapacitu.

// BONUS KE KAŽDÉ ZAKÁZCE

Jednorázová kontrola úniků dat zdarma

Ke každé naší službě přidáváme jednorázovou kontrolu úniků: řekneme vám, jestli vaše firemní e-maily a hesla leží ke dni kontroly ve veřejných únicích nebo na dark webu. Je to stav k jednomu dni. Kdo chce vědět o úniku, kdykoli se objeví, přejde na průběžné sledování.

Jak průběžné sledování úniků funguje

// DALŠÍ KROK

Bez dohodnutého cíle se operace rozplyne.

Před startem se rozhoduje o tom, co je u vás korunovační klenot, kdo z vaší strany o operaci ví a jestli se začíná zvenčí, nebo z varianty assume breach. Váš e-mail v poli níž stačí, ozveme se a odsouhlasíme si to na hovoru.

Odesláním formuláře zpracujeme vaše kontaktní údaje, abychom mohli reagovat na vaši poptávku. Jak s nimi nakládáme, popisují Zásady ochrany osobních údajů.

Chcete rovnou popsat, co se má testovat? Otevřít formulář na stránce kontaktu