मुख्य सामग्री पर जाएँ
BilgeQor

Red Team Exercise

भारत के संगठनों के लिए, साइबर सुरक्षा और डेटा संरक्षण अपेक्षाओं का संदर्भ उद्देश्य-आधारित Red Team Exercise के लिए तत्परता ढांचा देता है, जिसमें अधिकृत निर्णय रिकॉर्ड, लिखित प्राधिकरण, सहमत लक्ष्य, एंगेजमेंट के नियम (Rules of Engagement), ब्लैकआउट विंडो, नामित संपर्क और रोकने की शर्तें शामिल हैं। BilgeQor स्वीकृत दायरे के लिए साक्ष्य-आधारित निष्कर्ष, रीप्ले आर्टिफ़ैक्ट और डीब्रीफ़ देता है। इसका दायरा लिखित प्रस्ताव के माध्यम से तय होता है; इसमें अनियंत्रित परीक्षण, निरंतर निगरानी, विनाशकारी कार्रवाई, या यह गारंटी शामिल नहीं है कि हर कमजोरी मिल जाएगी।

सहमत उद्देश्यों, दायरे और एंगेजमेंट के नियमों के भीतर किए गए संरचित, अधिकृत प्रतिद्वंद्वी सिमुलेशन के सामने आपकी सुरक्षा व्यवस्था कैसा प्रदर्शन करती है, इसका मूल्यांकन करें।

दायरा-परिभाषित भागीदारी

अच्छा फिट अगर

  • ✓आपने सहमत लक्ष्य, दायरा और परीक्षण विंडो या एंगेजमेंट के नियमों के साथ विशेषज्ञ मूल्यांकन अधिकृत किया है
  • ✓आपको स्पष्ट रूप से पुष्टि किए गए मापदंडों के भीतर निर्धारित दायरे वाले, सीमित मूल्यांकन की आवश्यकता है
  • ✓आप एक नियंत्रित सहभागिता से प्रलेखित निष्कर्ष और प्राथमिकता-क्रम में रखे गए अवलोकन चाहते हैं
  • ✓आप समझते हैं कि यह एक दायरा-निर्धारित मूल्यांकन है, न कि निरंतर संरक्षण या गारंटीकृत परिणाम

यह उपयुक्त नहीं है यदि

  • –आपको अनौपचारिक स्कैनिंग या नियमित भेद्यता जांच की आवश्यकता है
  • –आपको आपातकालीन लाइव प्रतिक्रिया या अनधिकृत परीक्षण की आवश्यकता है
  • –आप गारंटीकृत एक्सप्लॉइट खोज या पूर्ण सुरक्षा की उम्मीद करते हैं
  • –आपको निर्धारित कार्य-दायरे से परे 24/7 निगरानी, MDR या खतरों की निरंतर खोज की आवश्यकता है

इनके लिए उपयुक्त

  • स्थापित पहचान या प्रतिक्रिया क्षमता वाले संगठन, जो ईमानदार और तय दायरे वाला मूल्यांकन चाहते हैं
  • बोर्ड समीक्षा, ग्राहक आश्वासन अनुरोध या आंतरिक सत्यापन मील के पत्थर के लिए तैयारी कर रहे सुरक्षा नेता
  • ऐसी टीमें जिन्होंने पहले कमजोरियों के आकलन पूरे कर लिए हैं और उद्देश्य-आधारित अभ्यास के लिए तैयार हैं
  • ऐसे व्यवसाय जिन्हें यह दस्तावेजीकृत विवरण चाहिए कि सहमत लक्ष्यों के विरुद्ध कोई अधिकृत प्रतिद्वंद्वी मार्ग कैसे आगे बढ़ेगा

हम क्या मूल्यांकन करते हैं

  • केवल सहमत सीमा के भीतर के लक्ष्यों के खिलाफ ओपन सोर्स टोही
  • स्पष्ट रूप से सहमत प्रवेश सतह के खिलाफ अनुमत प्रारंभिक पहुँच प्रयास
  • सहमत लक्ष्य सूची और संलग्नता के नियमों द्वारा सीमांकित पार्श्व आंदोलन के उद्देश्य
  • सहमति प्राप्त अभ्यास उद्देश्यों के विरुद्ध पहचान और प्रतिक्रिया अवलोकन
  • रिपोर्टिंग, रीप्ले आर्टिफैक्ट्स और लिए गए अधिकृत मार्ग को कवर करने वाला एक डीब्रीफ

सौंपे जाने वाले कार्य-परिणाम

अधिकृत अभ्यास और देखे गए परिणामों का सारांश देने वाली कार्यकारी कथा
गंभीरता, साक्ष्य संदर्भ और प्राथमिकतापूर्ण सुधार मार्गदर्शन के साथ तकनीकी निष्कर्ष रिपोर्ट
निष्पादित अधिकृत चरणों की रीप्ले कलाकृतियाँ और समयरेखा
सहमत उद्देश्यों के संबंध में पहचान और प्रतिक्रिया संबंधी अवलोकन
आपके सुरक्षा और इंजीनियरिंग हितधारकों के साथ संयुक्त डीब्रीफ सत्र
वैकल्पिक: उपचारित निष्कर्षों का दायरे तक सीमित पुनःपरीक्षण, अलग से सहमत

पूर्वापेक्षाएँ और प्राधिकरण

  • +दायरा में सम्पत्ति पर अधिकार प्राप्त कार्यकारी अधिकारी का हस्ताक्षरित प्राधिकरण पत्र
  • +उद्देश्यों, तरीकों, प्रतिबंधित कार्यों और रोक शर्तों को कवर करने वाले संलग्नता के लिखित नियम
  • +स्पष्ट रूप से दायरे में सम्पत्ति, नेटवर्क, पहचान और अनुप्रयोगों के साथ लक्ष्य सूची
  • +सहमत ब्लैकआउट विंडो और ऐसी कोई भी अवधि जहाँ अभ्यास गतिविधि को रोकना चाहिए
  • +पूरी एंगेजमेंट विंडो के दौरान पहुँच योग्य नामित प्राथमिक और बैकअप संपर्क बिंदु
  • +आवश्यकतानुसार प्राप्त होस्टिंग, क्लाउड या तृतीय-पक्ष प्रदाता सूचनाएं

बहिष्करण और सीमाएँ

  • कर्मचारियों, ग्राहकों या भागीदारों का सामाजिक इंजीनियरिंग शामिल नहीं है जब तक कि स्पष्ट रूप से लिखित रूप में और सहमत बाजार में कानूनी रूप से शामिल नहीं किया जाता है
  • परिचालन प्रौद्योगिकी, औद्योगिक नियंत्रण प्रणाली और सुरक्षा-महत्वपूर्ण वातावरण डिफ़ॉल्ट रूप से दायरे से बाहर हैं
  • तीसरे पक्ष SaaS प्लेटफार्मों और आपूर्तिकर्ता द्वारा संचालित प्रणालियों को बाहर रखा जाता है जब तक कि आपूर्तिकर्ता स्पष्ट लिखित सहमति प्रदान नहीं करता है
  • सेवा-अवरोध (डिनायल-ऑफ-सर्विस) गतिविधि, विनाशकारी कार्रवाइयां और सहमत प्रमाण-सामग्री से परे डेटा बाहर निकालना प्रतिबंधित है
  • यह प्रतिबद्धता हर कमजोरी की खोज की गारंटी नहीं देती है, और न ही यह एक विशिष्ट परिणाम की गारंटी देती है
  • इस प्रतिबद्धता से कोई प्रमाणन, मान्यता या अनुपालन प्रमाणपत्र जारी नहीं किया जाता है
  • निरंतर निगरानी, SOC संचालन, MDR, और लाइव घटना प्रतिक्रिया शामिल नहीं हैं

यह कैसे काम करता है

1

दायरा और उद्देश्य

हम उद्देश्यों, दायरे के भीतर लक्ष्यों, सफलता मानदंडों, प्रतिबंधित कार्यों, ब्लैकआउट विंडो और संलग्नता विंडो पर सहमत हैं। दायरा दस्तावेज होने तक कुछ भी शुरू नहीं किया जाता है।

2

अनुमतियाँ

किसी भी गतिविधि से पहले एक हस्ताक्षरित प्राधिकरण पत्र और संलग्नता के लिखित नियमों की पुष्टि की जाती है। प्राथमिक और बैकअप संपर्कों के नाम दिए जाते हैं, और रोक की शर्तों पर लिखित रूप से सहमति होती है।

3

निष्पादन

हम सहमत एंगेजमेंट नियमों के भीतर अधिकृत टोही, प्रारंभिक पहुँच प्रयास और पार्श्व संचलन उद्देश्य निष्पादित करते हैं, ब्लैकआउट विंडो के लिए रुकते हैं और सभी स्टॉप शर्तों का सम्मान करते हैं।

4

रिपोर्टिंग

हम कार्यकारी विवरण, तकनीकी निष्कर्ष, रीप्ले आर्टिफ़ैक्ट और प्राथमिकता-क्रम वाला सुधार मार्गदर्शन प्रदान करते हैं। साक्ष्य आपके नामित संपर्कों के साथ सुरक्षित रूप से साझा किए जाते हैं।

5

डेब्रीफ

हम आपके सुरक्षा और इंजीनियरिंग हितधारकों के साथ एक संयुक्त डीब्रीफ चलाते हैं, जिसमें हम अवलोकनों की विस्तृत समीक्षा करते हैं, सवालों के जवाब देते हैं, और उपचार प्राथमिकताओं पर तालमेल बिठाते हैं।

पहले दायरा मांगें। किसी भी बाद के व्यावसायिक कदम से पहले हम लक्ष्य, प्राधिकार, परीक्षण अवधि और भागीदारी के नियम लिखित रूप में पुष्ट करते हैं। यह पृष्ठ भुगतान नहीं लेता और विशेष कार्य शुरू नहीं करता। दायरे के प्राधिकार से पहले कोई विशेष कार्य शुरू नहीं होता।

दायरा और कोटेशन

अंतिम दायरा और मूल्य प्रस्ताव अधिकृत लक्ष्य, परिवेश और सहमत परीक्षण शर्तों पर निर्भर करते हैं।

अक्सर पूछे जाने वाले प्रश्न

अपने दायरे पर चर्चा करने के लिए तैयार?

हमें अपने लक्ष्य, पर्यावरण और परीक्षण विंडो के बारे में बताएं। हम एक निर्धारित दायरे वाला उद्धरण वापस करेंगे।