Ransomver vežba nije samo tehnički zadatak
CSO Online opisuje tabletop vežbu „Enter the War Room”, koju je Semperis organizovao na Infosecurity Europe konferenciji, sa scenarijem napada na izmišljeni lanac supermarketa BlueCart. U scenariju, BlueCart ima AI powered supply chain komandni centar koji objedinjuje zalihe, logistiku, isporuke i rad prodavnica, što ga čini idealnom metom za napad koji ne cilja samo novac, nego i prekid rada i reputacionu štetu. Crveni tim, tj. ofanzivci, tražili su dobavljača ili logističkog partnera sa poverljivom vezom ka tom centru, koristili su ukradene kredencijale razvojnog inženjera, slab MFA i preširoko podešene servisne naloge, a zatim ciljali sisteme za planiranje i skladištenje, podatke iz loyalty programa, Active Directory i slabo segmentiranu korporativnu mrežu. Kada je plavi tim (defanzivci) odbio da plati ucenu, napadači su prešli na sledeću etapu — curenje podataka, lažne alarme, prekid payroll procesa, deepfake snimke, objave na društvenim mrežama i lažne porudžbine, praveći operativne i PR probleme. Vežba nije bila samo tehnička analiza logova, već simulacija bliska realnosti — pritisak, komunikacija, donošenje odluka i poslovni haos koji prati svaki veliki incident.
Ransomver danas nije samo borba sa zaključanim fajlovima. Napadači najpre ispituju gde najviše boli, a to su slojevi u kojima tehnologija omogućava svakodnevni rad: zalihe, isporuke, lojalti programe, plate, grejanje, hlađenje, odnose sa javnošću i poverenje kupaca. Incident response vežba koja se bavi samo tehničkim aspektom maši suštinu, jer najteži udarci dolaze kroz operativne prekide, neadekvatnu komunikaciju i reputaciju koja se srozava brže od svake procedure za povratak podataka.
- U tabletop vežbe uključiti poslovne funkcije, pravni tim, PR, HR, logistiku i menadžment, ne samo IT i security tim
- Vežbati realne scenarije koje napadači koriste, primera je više nego dovoljno
- Posebno testirati reakciju na plasiranje dezinformacija, deepfake sadržaj, curenje loyalty podataka i masovne alarme koji zatrpavaju SOC timove
- Mapirati minimalno održivo poslovanje: šta mora da radi ako padnu online prodaja, zalihe, isporuke, payroll ili poslovna mreža
- Uvežbati rezervne kanale komunikacije i odluke o javnom obraćanju, jer u toku incidenta nema vremena za usaglašavanje