Hedef ve senaryo tanımı
Test, «her şeye bakın» talebiyle başlamaz; açık yazılı yetki ve tanımlı kapsamla başlar. Korunması gereken varlık ve gerçekçi saldırgan profili belirlenir; senaryo o profilin yeteneklerine göre yazılır. Kurumun kendi sektöründe görülen teknikler önceliklidir.
- Kapsam varlıktan başlar, ağ bloğundan değil
- Saldırgan profili yetenek düzeyiyle tanımlanır
- Kural dışı bırakılan sistemler ve saatler yazılır
- Acil durdurma kanalı test başlamadan kurulur
Yüzey keşfi ve giriş noktaları
Dışarıdan görünen yüzey çoğu kurumun sandığından geniştir: unutulmuş alt alan adları, test ortamları, sızmış kimlik bilgileri, yanlış yapılandırılmış paylaşımlar. Keşif, envanterin gerçekle karşılaştırıldığı ilk andır.
- Keşif çıktısı kurumun envanteriyle karşılaştırılır
- Envanterde olmayan varlık ayrıca raporlanır
- Sızmış kimlik bilgileri açık kaynaklardan taranır
- Test ortamları üretim kadar ciddiye alınır
Zincirleme ilerleme
Tek başına düşük etkili görünen bulgular birleştiğinde hedefe ulaşan bir yol oluşturabilir. Simülasyon bu zinciri kurar: ilk erişim, yetki yükseltme, yanal hareket, hedefe ulaşma. Her adım kanıtla belgelenir.
- Zincir, tek tek bulgulardan daha yüksek önceliklidir
- Her adımın kanıtı ekran görüntüsü ve kayıtla saklanır
- Veri çıkarımı taklit edilir, gerçek veri alınmaz
- İz bırakma davranışı kurumla önceden kararlaştırılır
Savunmanın tepkisi
Simülasyonun en değerli çıktısı, savunmanın hangi adımı gördüğüdür. Test sonrası kurumun kayıtları test kayıtlarıyla karşılaştırılır; görülmeyen adımlar kör nokta olarak işaretlenir ve tespit kuralı önerisine dönüşür.
- Test kayıtları kurumun kayıtlarıyla eşleştirilir
- Görülmeyen her adım tespit önerisi üretir
- Görülen ama tırmanmayan adımlar ayrıca not edilir
- Öneriler doğrudan kural yazımına aktarılabilir