CISA thử nghiệm Red Team: Hai hạ tầng trọng yếu, hai kết quả đối lập
CISA vừa công bố kết quả thử nghiệm Red Team trên hai tổ chức hạ tầng trọng yếu. Dù sử dụng cùng phương thức tấn công, kết quả phòng thủ lại khác biệt hoàn toàn, nhấn mạnh tầm quan trọng của con...
- Giọng nữ Bắc
Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) vừa công bố báo cáo chi tiết về hai đợt thử nghiệm Red Team đồng thời nhắm vào hai tổ chức thuộc lĩnh vực hạ tầng trọng yếu. Dù sử dụng các kỹ thuật tấn công tương tự, kết quả phản ứng từ phía phòng thủ lại cho thấy sự chênh lệch đáng kinh ngạc.
Hai kịch bản, hai kết quả
Trong báo cáo mang mã hiệu AA26-237A có tiêu đề “A Tale of Two SOCs”, CISA đã thử nghiệm trên hai đơn vị: Tổ chức A (lĩnh vực Dịch vụ Chính phủ) và Tổ chức B (lĩnh vực Hệ thống Nước và Xử lý nước thải). Cả hai đều bị Red Team chiếm quyền kiểm soát ở cấp độ domain, đồng thời xâm nhập thành công vào các hệ thống kinh doanh nhạy cảm và tài nguyên cloud.
Tại Tổ chức A, Red Team đã khai thác thành công các tài khoản mặc định trên ứng dụng web để thực hiện phishing, từ đó chiếm quyền điều khiển workstation. Kẻ tấn công tiếp tục leo thang đặc quyền thông qua việc lạm dụng Machine Account Quota và các template Active Directory Certificate Services (AD CS) được cấu hình sai. Hậu quả là Red Team truy cập được vào các hệ thống kinh doanh nhạy cảm, đánh cắp thông tin xác thực dạng cleartext và các khóa AWS không bao giờ hết hạn. Điều đáng báo động là Tổ chức A không phát hiện bất kỳ dấu hiệu nào, do hệ thống SOC bị quá tải bởi hàng ngàn cảnh báo giả (false-positive) và thiếu sự phối hợp giữa các đội ngũ vận hành.
Ngược lại, tại Tổ chức B, đội ngũ SOC đã phát hiện các payload phishing ngay khi chúng được thực thi. Các workstation bị ảnh hưởng được cô lập chỉ trong vòng 2 đến 20 phút, ngăn chặn thành công kênh command-and-control (C2). Dù sau đó CISA phải chuyển sang mô hình “assume-breach” (giả định đã bị xâm nhập) để tiếp tục thử nghiệm, nhưng sự phản ứng nhanh nhạy ban đầu đã chứng minh hiệu quả của quy trình phòng thủ.
Bài học từ CISA
CISA nhấn mạnh rằng sự khác biệt giữa hai tổ chức không nằm ở công cụ bảo mật, mà nằm ở con người và quy trình. Các lỗ hổng chính dẫn đến sự cố tại Tổ chức A bao gồm:
- Cấu hình Machine Account Quota mặc định cho phép bất kỳ user nào cũng có thể thêm máy tính vào domain.
- Cấu hình sai AD CS certificate templates (ESC1).
- Lưu trữ thông tin xác thực (credentials) dạng cleartext trong các tệp cấu hình.
- Sử dụng các static cloud access keys không có cơ chế thu hồi.
- Các ứng dụng trong Entra ID được cấp quyền quá mức cần thiết.
CISA kết luận rằng các công cụ phát hiện chỉ thực sự hiệu quả khi được vận hành bởi đội ngũ có quy trình xử lý sự cố rõ ràng và sự phối hợp chặt chẽ giữa các bộ phận trong SOC.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.