Ahelyett hogy egy sebezhetőséget ellenőrizne elszigetelten, a red team-megbízás technikai, identitás-, szociálismanipulációs vagy fizikai műveleteket fűzhet láncba egy meghatározott cél elérésére, miközben megfigyeli a megelőzést, a észlelést, a vizsgálatot és a reagálást.
A megbízás írott szabályok mellett kell hogy működjön. A célokat, célpontokat, kizárásokat, engedélyezett technikákat, tesztablakokat, safety-kontrollokat, bizonyítékkezelést, dekonflikciót, eszkalációt, a takarítást és a leállási feltételeket a tevékenység megkezdése előtt meg kell állapodni. Az emberekre, beszállítókra, éles rendszerekre vagy fizikai létesítményekre vonatkozó tesztelés a hatókörnek megfelelő explicit felhatalmazást igényel.
Legfontosabb pontok
Fenyegetésalapú tervezésA célokat és viselkedéseket a releváns fenyegetésfelderítésből és realisztikus támadási útvonalakból kell választani.
Operatív fókuszAzt kell mérni, hogy a védekezők megfigyelik-e, megértik-e, megfékezik-e és tanulnak-e a tevékenységből — nem egyszerűen azt, hogy a red team hozzáférést szerez-e.
KontrollszerkezetEgy kijelölt hatóság vagy white team felügyelheti a gyakorlatot, kezelheti a safetyt és oldhatja fel a konfliktusokat anélkül, hogy minden operátori döntést irányítana.
Hasznos kimenetekAz elért célok bizonyítékai, kontroll- és telemetriai rések, reagálási megfigyelések, kockázati kontextus és prioritizált ajánlások.
Fontos korlátA red team-eredmény adott útvonalakat mintáz adott feltételek mellett. A siker nem bizonyítja, hogy minden kontroll kudarcot vallott, és a cél elérésének kudarca nem bizonyítja a környezet biztonságát.