In questo articolo4
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Cos'è l'adversary simulation e a chi serve

Il National Cyber Security Centre (NCSC) del Regno Unito ha pubblicato una guida intitolata 'Adversary simulation: what you need to know' per aiutare le organizzazioni a capire se il red teaming è adatto alle loro esigenze. La guida è rivolta principalmente a system owner e professionisti della sicurezza in organizzazioni medio-grandi, ma anche ai fornitori di servizi di adversary simulation, in particolare a quelli che considerano di aderire allo schema assicurato Cyber Adversary Simulation (CyAS) del NCSC.

L'adversary simulation, nota anche come red teaming, testa la capacità di un'organizzazione di prevenire, rilevare e rispondere a scenari di attacco realistici. A differenza del penetration test, che si concentra sull'identificazione di tutte le vulnerabilità tecniche, l'adversary simulation valuta l'efficacia dei controlli tecnici e della capacità di detection, verificando se il team di monitoraggio riesce a identificare e gestire tempestivamente le minacce.

  • Adatta a organizzazioni con una matura comprensione dei rischi cyber e difese consolidate
  • Particolarmente utile per grandi organizzazioni, infrastrutture critiche nazionali e governo UK
  • Per organizzazioni più piccole o meno mature, il NCSC suggerisce altri schemi di assicurazione

Durata e approcci: full spectrum vs assumed breach

Un engagement tipico di adversary simulation richiede tra 8 e 12 settimane, ma un approccio full spectrum può arrivare a circa 16 settimane. Il NCSC raccomanda di non ridurre il periodo di test al minimo indispensabile, per consentire una verifica approfondita delle tattiche, tecniche e procedure reali degli avversari.

Il NCSC supporta due approcci principali. Il full spectrum parte dall'esterno della rete e valuta l'organizzazione durante un attacco end-to-end che tenta di violare il perimetro. L'assumed breach parte invece da un punto interno alla rete, simulando una minaccia dopo che un attaccante ha già ottenuto un primo accesso. La scelta dipende dagli obiettivi: l'assumed breach non rivela, ad esempio, quali informazioni l'organizzazione espone pubblicamente, ma per chi ha una postura matura può concentrarsi sulle conseguenze di una compromissione e sul raggiungimento di obiettivi ad alto valore.

  • Full spectrum: valuta l'intero attacco, dalla fase esterna al raggiungimento degli obiettivi
  • Assumed breach: parte da un accesso già ottenuto e si concentra sull'espansione laterale
  • La durata deve essere proporzionata a dimensione, natura e complessità degli obiettivi
QUADRO SINTETICO

Quadro operativo

ElementoDettaglio
Full spectrumvaluta l'intero attacco, dalla fase esterna al raggiungimento degli obiettivi
Assumed breachparte da un accesso già ottenuto e si concentra sull'espansione laterale
Fase 1scoping, ricognizione passiva e preparazione, inclusa la creazione di account utente legittimi di basso privilegio
Fase 2testing con ricognizione attiva, accesso iniziale, fase interna e clean up
Fase 3reporting, con la guida che rimanda a dettagli non specificati
L'approccio è capability-ledil team sviluppa la comprensione del target tramite ricognizione, non simulando specifici threat actor
Sintesi strutturata dei punti documentati nell’articolo.NCSC Guidance

Le tre fasi: prerequisiti, testing e reporting

La metodologia del NCSC si articola in tre fasi. La fase di prerequisiti include la definizione dello scopo, la ricognizione passiva iniziale e la preparazione. Nello scoping, il team e il cliente concordano obiettivi, accordi commerciali e tempi, con il cliente che deve chiarire le funzioni essenziali dell'organizzazione. La ricognizione passiva viene condotta con discrezione, senza interagire con l'organizzazione target, utilizzando database online, motori di ricerca, registrazioni IP/DNS, certificati e social media.

La fase di testing prevede ricognizione attiva continua, accesso iniziale, fase interna e pulizia. Il team di adversary simulation è responsabile di condurre la ricognizione, senza affidarsi esclusivamente a threat intelligence commerciale. La fase di reporting conclude l'engagement, ma la guida non fornisce dettagli specifici sul contenuto del report. Il NCSC sottolinea che i team responsabili devono disporre di risorse e strumenti con funzioni di sicurezza per minimizzare i rischi per i sistemi del cliente e per altri utenti.

  • Fase 1: scoping, ricognizione passiva e preparazione, inclusa la creazione di account utente legittimi di basso privilegio
  • Fase 2: testing con ricognizione attiva, accesso iniziale, fase interna e clean up
  • Fase 3: reporting, con la guida che rimanda a dettagli non specificati

Cosa cambia per le organizzazioni

La guida del NCSC chiarisce che l'adversary simulation non è uno strumento per tutti: richiede una maturità di base nella gestione del rischio e nelle difese. Per chi soddisfa questi requisiti, rappresenta un modo per verificare che le difese tecniche siano allineate e funzionino come previsto, e che i team di monitoraggio sappiano riconoscere e gestire le minacce in tempo.

Il documento introduce anche lo schema CyAS, che assicura i fornitori commerciali di servizi di adversary simulation che rispettano standard tecnici rigorosi. Le organizzazioni che considerano un engagement dovrebbero valutare se i propri obiettivi sono meglio serviti da un approccio full spectrum o assumed breach, e pianificare tempi adeguati per un test realistico.

  • La guida è allineata alla metodologia dello schema CyAS del NCSC
  • L'approccio è capability-led: il team sviluppa la comprensione del target tramite ricognizione, non simulando specifici threat actor
  • Le TTP note sono intrinsecamente retrospettive: il testing non dovrebbe limitarsi a tecniche documentate
FONTI CONSULTATENCSC Guidance
#adversary simulation#red teaming#ncsc#cybersecurity#test di sicurezza