Autoryzacja jest pierwszym elementem laboratorium
Każde ćwiczenie powinno wskazywać systemy, konta i działania, które są dozwolone. Uczestnik musi wiedzieć, czy scenariusz obejmuje skanowanie, eksploatację podatności, analizę logów, zmianę konfiguracji czy reakcję na incydent. Brak zakazu nie oznacza zgody na testowanie innych adresów lub usług.
Zakres najlepiej opisać w krótkich regułach: dozwolone cele, przedział czasu, metody, zakazane działania i sposób zgłoszenia nieprzewidzianej sytuacji. W ćwiczeniach red team lub pentest znaczenie ma również podstawa prawna i osoba zatwierdzająca. Laboratorium szkoleniowe nie może być pretekstem do sprawdzania infrastruktury poza scenariuszem.
Topologia powinna mieć wyraźną granicę sieciową
Typowy scenariusz obejmuje stanowisko uczestnika, system docelowy i elementy pomocnicze, takie jak serwer logów, kontroler domeny lub aplikacja demonstracyjna. Wszystkie zasoby powinny znajdować się w sieci odseparowanej od produkcji. Reguły zapory ograniczają komunikację do kierunków potrzebnych w ćwiczeniu.
Ruch wychodzący do internetu również wymaga decyzji. Całkowita blokada jest bezpieczna, ale może uniemożliwić aktualizację pakietów lub dostęp do dokumentacji. Innym rozwiązaniem jest lista dozwolonych repozytoriów i usług. Uczestnicy nie powinni mieć możliwości kierowania skanów ani ruchu testowego do przypadkowych adresów publicznych.
Realizm tworzą zależności i ślady, nie dane produkcyjne
Dobra aplikacja podatna zawiera spójny kontekst biznesowy, konta o różnych rolach i logi pozwalające połączyć działanie z efektem. Nie potrzebuje prawdziwych nazw klientów, adresów ani dokumentów. Dane syntetyczne można zaprojektować tak, aby wspierały scenariusz i jednocześnie nie tworzyły ryzyka prywatności.
W ćwiczeniu obronnym ważne są wiarygodne zdarzenia: logowanie, błąd autoryzacji, nietypowe żądanie, zmiana pliku i połączenie sieciowe. Znaczniki czasu na maszynach muszą być zsynchronizowane, inaczej uczestnik nie zbuduje poprawnej osi incydentu. Przy analizie malware potrzebne są dodatkowe ograniczenia, między innymi blokada niekontrolowanego ruchu i bezpieczny sposób przekazania próbek.
Zakres uprawnień zależy od roli w scenariuszu
Osoba analizująca logi nie potrzebuje dostępu root do każdego systemu. Uczestnik wykonujący hardening może natomiast wymagać sudo na własnej maszynie. Konta powinny odpowiadać rolom, a poświadczenia działać tylko w laboratorium i przez ustalony czas.
Oddzielne VM chronią stanowiska przed wzajemnym wpływem, ale same nie gwarantują izolacji całej topologii. Trzeba sprawdzić trasy, reguły zapory, współdzielone storage oraz dostęp do panelu zarządzania. Uczestnik nie powinien móc modyfikować obrazu bazowego ani zasobów innych grup.
Prowadzący potrzebuje procedury zatrzymania ćwiczenia
Przed startem należy ustalić, kto może wstrzymać scenariusz i w jaki sposób odcina się ruch, wyłącza konto lub zatrzymuje całą grupę maszyn. Procedura powinna działać niezależnie od stanu systemu, który jest przedmiotem ćwiczenia. Jeśli zatrzymanie wymaga zalogowania do przejętej aplikacji, nie jest wystarczająco niezawodne.
Powodem przerwania może być wyjście ruchu poza zakres, niezamierzone ujawnienie danych, awaria wspólnego elementu lub zachowanie narzędzia inne niż podczas testu. Prowadzący powinien najpierw ograniczyć skutki, a dopiero potem zbierać materiał do analizy.
Reset jest częścią scenariusza bezpieczeństwa
Ćwiczenie może zmieniać konta, reguły zapory, pliki systemowe i dane aplikacji. Przywrócenie musi objąć wszystkie te warstwy. Snapshoty ułatwiają powrót do punktu bazowego, ale trzeba sprawdzić ich zgodność z usługami stanowymi i kolejnością uruchamiania maszyn.
Po resecie automatyczna kontrola powinna potwierdzić dostępność celów, stan podatności, konta, czas systemowy i reguły sieciowe. Sam fakt uruchomienia VM nie oznacza, że laboratorium wróciło do właściwej fazy scenariusza.
Rezultatem ćwiczenia jest uzasadniona analiza
W szkoleniu ofensywnym wynik powinien zawierać ścieżkę działania, dowód wpływu oraz rekomendację ograniczenia ryzyka. W scenariuszu obronnym liczy się oś czasu, źródła danych, hipotezy i decyzje podjęte podczas reakcji. Lista użytych narzędzi nie jest jeszcze analizą.
Po zakończeniu tymczasowe konta i poświadczenia są unieważniane, a próbki oraz logi przechowywane zgodnie z wcześniej ustaloną zasadą. Przykładowe topologie środowisk pokazują, jak zakres techniczny zmienia się zależnie od tematu. W laboratorium cyberbezpieczeństwa ta zależność jest szczególnie ważna, ponieważ granice środowiska stanowią część samego ćwiczenia.