Red team o penetration test: di cosa hai bisogno?
Risposta breve: Un penetration test individua e classifica quante più vulnerabilità sfruttabili possibile all'interno di un perimetro definito, con la piena consapevolezza del tuo team. Un red team persegue un singolo obiettivo come farebbe un attaccante reale, in modo silenzioso, per verificare se i tuoi difensori sono in grado di rilevarlo e fermarlo. Se non hai mai effettuato test di sicurezza o devi soddisfare un auditor o un'assicurazione, quello che ti serve è un penetration test. Il red team è lo step successivo, a cui arrivi quando hai un team di sicurezza che vale la pena testare.
Le presentazioni commerciali usano "red team" e "penetration test" come se fossero lo stesso servizio premium con due nomi diversi. Non è così. Rispondono a domande diverse, operano su perimetri diversi e hanno costi differenti per ottimi motivi. Se stai valutando l'acquisto, confondere i due termini è un modo facile per spendere la cifra di un red team per un lavoro che un pentest avrebbe svolto egregiamente, o per acquistare un pentest quando la vera domanda che ti stai ponendo è se qualcuno si accorgerebbe di un attaccante già all'interno. Ecco la differenza reale.
A cosa serve un penetration test
Un penetration test risponde a una domanda specifica: cosa può sfruttare un attaccante all'interno di questo perimetro definito, e quanto è grave l'impatto. I tester analizzano i sistemi definiti nel perimetro, individuano le debolezze e, dove le regole lo consentono, dimostrano l'impatto reale concatenandole tra loro. Il National Institute of Standards and Technology statunitense, nella sua guida ai test NIST SP 800-115, descrive il penetration testing come un test di sicurezza in cui i valutatori simulano attacchi reali per identificare modi per aggirare le funzionalità di sicurezza di un'applicazione, di un sistema o di una rete.
L'obiettivo è la copertura. Un buon pentest cerca di individuare quanti più problemi sfruttabili possibile all'interno del perimetro durante la finestra di test. Di solito il tuo team è al corrente dell'attività, perché lo scopo è la profondità dei risultati, non la segretezza. Il risultato è un elenco prioritizzato di ciò che non va e di cosa correggere per primo.
A cosa serve un red team
Un intervento di red team risponde a una domanda diversa: se un attaccante reale puntasse a un obiettivo specifico, le tue persone, i tuoi processi e la tua tecnologia riuscirebbero a fermarlo, e qualcuno se ne accorgerebbe? Il NIST definisce un esercizio di red team come un tentativo avversario simulato, che riflette condizioni reali, per compromettere le missioni o i processi aziendali di un'organizzazione e valutare le capacità di sicurezza del sistema e dell'organizzazione stessa.
Leggilo con attenzione. Un red team non si misura dal numero di vulnerabilità rilevate, ma rispetto a un obiettivo, come ad esempio raggiungere un database specifico o un sistema di pagamento, utilizzando qualsiasi percorso funzioni: un servizio non aggiornato, un'email di phishing, una porta fisica, una password riutilizzata. Emula il modo di operare dei veri avversari, spesso mappato su una knowledge base pubblica dei comportamenti degli attaccanti come MITRE ATT&CK. La furtività fa parte del test, perché uno degli elementi valutati è proprio la tua capacità di rilevamento e risposta.
Anche le autorità di regolamentazione lo trattano allo stesso modo. Il framework TIBER-EU della Banca Centrale Europea, pubblicato nel 2018, utilizza il red teaming basato sulla threat intelligence per testare la resilienza degli istituti finanziari contro attacchi realistici, proprio perché misura la capacità di risposta, non solo l'esposizione.
Le vere differenze, a confronto
| Penetration test | Red team | |
|---|---|---|
| Obiettivo | Massimizzare i rilievi sfruttabili nel perimetro | Raggiungere un singolo obiettivo e rendicontare fin dove si è arrivati |
| Perimetro | Un elenco di asset e tecniche | Un obiettivo e delle regole, con molti più percorsi consentiti |
| Furtività | Di solito noto al tuo team | Nascosto, perché verifica se sei in grado di rilevarlo |
| Cosa testa | I tuoi sistemi | I tuoi difensori quanto i tuoi sistemi |
| Costo e durata | Più breve, meno costoso | Più lungo, più discreto, più costoso |
| Ideale per | Primi test, audit, compagnie assicurative, clienti enterprise | Team maturi che verificano detection e response |
Assumed breach: la via di mezzo efficace
Non tutti i red team partono da zero. Una variante comune è l'"assumed breach", in cui si fornisce al team un punto d'appoggio iniziale, come un laptop o un set di credenziali di un dipendente, e si chiede fin dove riescano ad arrivare. Questa modalità salta la lenta fase di accesso iniziale e concentra il budget nel verificare cosa accade quando un attaccante è già all'interno, che per la maggior parte delle aziende rappresenta il quesito più spaventoso e realistico.
Di quale ha davvero bisogno la tua azienda
Ecco la parte che la maggior parte dei vendor non dirà in modo chiaro. Un red team testa il tuo blue team. Se non hai un blue team, ovvero persone e strumenti che monitorano e rispondono alle intrusioni, c'è ben poco che un red team possa valutare, e pagherai un prezzo elevato per sentirti dire ciò che un pentest ti avrebbe rivelato a un costo inferiore. Una capacità di detection che non possiedi non rileverà nemmeno il red team.
Quindi, in sintesi:
- Non hai mai effettuato alcun test di sicurezza. Non hai bisogno di un red team. Inizia scoprendo cosa è esposto e cosa è sfruttabile. Questo è il territorio dei pentest e dell'attack surface.
- Devi soddisfare le richieste di un auditor, un'assicurazione o un cliente enterprise. Quasi sempre intendono un penetration test. Verifica la formulazione esatta prima di acquistare qualsiasi servizio, perché il termine "red team" in un contratto a volte significa semplicemente "pentest".
- Esegui già pentest, hai un team di sicurezza e vuoi sapere se riuscirebbe a individuare un vero avversario. In questo caso un red team giustifica il suo costo.
La maturità è il fattore determinante. Il red teaming è lo step a cui arrivi una volta coperte le basi, non il punto da cui iniziare.
Inizia conoscendo la tua superficie di attacco
Qualsiasi strada tu scelga, il primo passo concreto è lo stesso: sapere cosa un attaccante può già vedere di te dall'esterno, perché è da lì che parte chiunque, sia esso un pentester o un red teamer.
Il nostro controllo da $100 è proprio quel primo sguardo, fatto come si deve: un'analisi mirata della tua superficie di attacco esterna, su un perimetro di cui hai verificato la proprietà e autorizzato per iscritto, esaminata da un operatore senior e consegnata con un debriefing di 30 minuti. Mettiamo in chiaro di cosa si tratta: non è un red team e non è un penetration test completo. È un punto di partenza economico e trasparente che ti mostra di cosa hai realmente bisogno subito dopo, con i dati alla mano.
Red team vs penetration test: risposte rapide
Qual è la differenza tra un red team e un penetration test?
Un penetration test individua e classifica quante più vulnerabilità sfruttabili possibile all'interno di un perimetro definito, di solito con la consapevolezza del tuo team. Un red team persegue un singolo obiettivo come farebbe un attaccante reale, in modo silenzioso, per verificare se i tuoi difensori sono in grado di rilevarlo e fermarlo. Un pentest testa i tuoi sistemi; un red team testa i tuoi sistemi e le tue persone.
Un red team è più approfondito di un penetration test?
Non esattamente. Un red team va più in profondità lungo un percorso circoscritto verso un singolo obiettivo e sulla tua capacità di detection e response, mentre un penetration test ha un raggio d'azione più ampio nell'individuare problemi sfruttabili nell'intero perimetro. Rispondono a domande diverse, quindi l'essere "più approfondito" dipende dalla domanda da cui parti.
Quale dovrebbe scegliere per prima una piccola azienda?
Quasi sempre un penetration test, o un controllo della superficie di attacco più economico prima ancora. Un red team misura il tuo blue team: se non disponi ancora di persone e strumenti dedicati al monitoraggio delle intrusioni, c'è poco da valutare e pagherai un prezzo elevato per scoprire ciò che un pentest ti avrebbe già indicato.
Quando un auditor o un'assicurazione richiede un "red team", intende davvero un red team?
Spesso intendono un penetration test e usano i termini in modo impreciso. Verifica il requisito esatto per iscritto prima dell'acquisto, poiché la differenza di prezzo è notevole.
Letture correlate
Non sai di cosa hai bisogno?
La maggior parte delle aziende ha bisogno di un penetration test, non di un red team, e spesso il primo passo più conveniente è semplicemente comprendere la propria esposizione. Il nostro controllo da $100 è proprio quel primo sguardo.
Prenota un controllo da $100