Na rozdiel od generického penetračného testovania emulačné plány zrkadlia zdokumentované remeslo útočníka — často mapované na MITRE ATT&CK — takže výsledky odpovedajú na ostrejšiu otázku: „Chytili by sme tohto konkrétneho útočníka?" Emulačné plány môžu pochádzať z spravodajstvo o hrozbách, verejných knižníc ako ATT&CK Evaluations alebo Adversary Emulation Library, alebo internej analýzy.
Kľúčové body
Relevantné profily útočníkovVyberať emulačné profily z aktérov známych cielením na sektor a prostredie organizácie, nie najznámejšie meno.
Skórovanie detekcieZaznamenať, ktoré techniky boli pozorované, alarmované a zastavené — prehliadnutý skorý krok je dôležitý aj keď bol finálny cieľ zablokovaný.
Dôležité obmedzenieEmulácia je reprezentácia. Skutoční protivníci sa prispôsobujú, kombinujú techniky a využívajú podmienky, ktoré plán nemodeloval; úspech v emulácii neznamená prežitie skutočného aktéra.