MDR客戶滲透測試預期政策
-
執行摘要
該原則明確規定了我們的託管偵測和回應 (MDR) 服務如何處理客戶發起的滲透測試。它概述了客戶可以進行滲透測試的頻率和條件,概述了溝通要求,並描述了MDR工作流程中測試的分類和處理方式。
目標是在進行切實有效的安全測試的同時,保持運作穩定性。該原則確保我們的MDR 服務能夠專注於真正的威脅,同時為客戶提供有意義的機會來評估偵測、回應和事件管理能力。
目的
該原則規定了Sophos管理檢測和回應 (MDR) 服務將如何處理客戶發起的滲透測試(包括人為 主導和自動化測試)的預期,並概述了溝通、頻率和協作方面的共同責任。
透過設定明確的預期,我們可以防止假設錯誤,最大限度地減少不必要的升級,並在整個測試過程中保持客戶、合作夥伴和內部團隊之間的清晰度和信心。
與MDR服務所描述的關係
本原則旨在作為一份獨立的MDR原則文件運行,並將被MDR服務描述引用。
1.通知與溝通
對於人為 主導或自動化滲透測試,我們不要求事先通知。我們歡迎真實、不事先通知的場景,以全面測試 MDR 的偵測、回應和事件管理能力。
雖然不需要事先通知,但一旦偵測到測試,客戶應立即提供確認和配合,以確保正確識別和管理該活動。
本原則適用於旨在評估MDR偵測和反應能力的滲透測試活動。持續性或非MDR重點測試(例如,持續的 BAS 或 EDR 驗證)須遵守第 6 節中的額外協調要求。
2.合作
客戶與Sophos MDR 團隊之間的有效協作對於確保在滲透測試活動期間準確偵測、及時回應和最大限度減少營運中斷至關重要。
它還有助於取得實質的進步:透過共同努力,將演習視為真正的威脅,模擬真實的攻擊者行為和現實世界的通訊模式,雙方可以準確地測試流程,發現差距,並同意制定具體的行動,以加強未來的偵測、回應和協作。
在滲透測試期間, Sophos MDR 團隊將執行以下操作:
- 使用與應對真實威脅相同的流程和策略,偵測、調查和應對可疑的惡意活動。
- 作為此標準工作流程的一部分,根據客戶配置的威脅回應模式中定義的升級原則和聯絡方式,將問題升級至客戶。
-
客戶確認活動為授權的滲透測試後, Sophos MDR 團隊將:
- 停止與該試驗活動相關的標準調查、威脅 回應措施以及進一步的遏製或恢復活動。
- 將相關案例和底層檢測結果分類並標記為滲透測試活動。
- 繼續檢測和關聯後續測試相關警報到同一(或相關)案例中以提高可見性,在測試期間無需進一步聯繫客戶或升級處理,除非發現單獨的、不相關的威脅。
在整個測試生命週期中,客戶應保持及時、清晰的溝通。就本原則而言,及時溝通的定義為:
- 若透過電話或語音通話聯繫,將立即進行電話確認。
- 如果最初是透過電子郵件或其他非同步管道聯繫,則在一 (1) 小時內回覆。
顧客應做到:
- 確認所觀察到的活動是經MDR 團隊要求授權的滲透測試。
- 測試結束後通知MDR 團隊,以便正確關閉相關偵測並恢復行為基準。
- 如果發現分析不足,請提供支持性資料(例如評估報告、使用的工具、有效載荷樣本),以幫助MDR 團隊準確地對活動進行分類和解決。
這種協作方式確保Sophos MDR團隊最初可以像對待真正的威脅一樣採取行動,然後在確認後安全地過渡到滲透測試處理模式,從而為雙方帶來現實的評估和營運效率。
不遵守本子政策的客戶將被視為處於不合規狀態。參見附錄。
3.頻率預期
客戶每 12 個月內進行滲透測試模擬的次數不得超過兩次 (2)。
如果我們發現超出此頻率的其他滲透測試,並且高度確信該活動與測試相關,則這些活動將:
- 已在我們的系統中檢測並確認,歸類為測試活動。
- 此類事件不在標準服務等級協定 (SLA) 的範圍內處理,這表示它們不會觸發通常的回應、分類或升級工作流程。
這些頻率預期適用於旨在評估MDR 的離散滲透測試。如第 6 節所述,適當協調的持續性和非MDR重點測試不在此限制範圍內,但可能會受到調整或抑制,並且不在標準MDR SLA 的範圍內處理。
不遵守本子政策的客戶將被視為處於不合規狀態。參見附錄。
4.測試的最短間隔和持續時間
滲透測試的間隔時間不得少於三個月。這種節奏使得在兩次評估之間有足夠的時間進行補救、調整和持續改進。
此外,任何一次測試的持續時間不得超過連續五 (5) 天。超過此閾值的延長測試可能會導致偵測清晰度下降、警示疲勞和運作中斷。
不遵守本子政策的客戶將被視為處於不合規狀態。參見附錄。
5.滲透測試的品質和真實性
滲透測試應旨在模擬真實的攻擊場景。
我們期望測試能夠模擬真正的對抗行為,例如獲得初始存取權限、權限 提升和橫向移動,而不是依賴預設的管理存取權限或人為簡化的進入方法。
這種方法確保我們的MDR 服務能夠評估現實世界中的偵測和回應效果。
客戶環境中存在的漏洞可能會對滲透測試的結果產生重大影響,並可能影響MDR回應。
不遵守本子政策的客戶將被視為處於不合規狀態。參見附錄。
檢測和案件生成預期
Sophos MDR旨在識別、調查和回應符合MDR偵測、關聯、嚴重性和調查閾值的安全活動。客戶不應認為每次滲透測試活動都會導致案件立案、升級或分析師主導的調查。
以下活動可能不會引發MDR案例,但不限於此:
- 基本連接埠掃描或服務枚舉;
- 低強度或非影響性偵察;
- 某些暴力破解嘗試,未達到偵測或升級閾值;
- 未進行漏洞掃描而未進行相關的漏洞利用活動;
- 良性或預期的行政活動;
- 孤立的工具執行,但已被阻止,嚴重性較低,或缺乏足夠的惡意上下文。
6.持續性和非MDR重點測試
有些客戶可能希望進行持續或高頻的測試活動,這些活動的主要目的並非評估Sophos MDR,而是專注於驗證他們自己的基礎設施、端點保護、加固或更廣泛的 IT 環境。
就本原則而言,持續性測試和非MDR重點測試包括但不限於:
- 持續或規劃使用入侵和攻擊模擬(BAS)平台
- 配置為定期運行的自動化紅隊或紫隊工具
- 對 EDR/AV 配置和控制進行重複或持續測試
- 高頻內部安全驗證演練會產生重複或可預測的偵測結果
這些活動與第 2-5 節中所述的客戶發起的滲透測試不同,後者明確旨在測試 MDR 的偵測、回應和事件管理能力。
6.1 通知要求
由於持續或自動化測試有可能產生持續大量的安全遙測數據,因此當客戶打算執行可能觸發MDR可見警報的持續和非MDR重點測試時,需要事先通知。
顧客應做到:
- 在啟用或大幅更改此類測試之前,請提前發出合理的通知(例如,至少五 (5) 個工作天)。
- 分享工具、技術和預期行為的高級描述(例如:工具名稱、大致計劃/頻率、典型警示模式和主要目標)。
- 決定哪些活動不在MDR回應範圍內(例如:工具使用的特定測試帳戶、主機或網域)。
此通知使Sophos MDR能夠:
- 實施適當的調整、標記或抑制措施,以避免對已知的測試活動進行不必要的調查。
- 保留MDR能力,並將注意力集中在真正的威脅上。
- 降低因持續的測試活動而導致的警示疲勞或脫敏的風險。
6.2 與滲透測試限值的關係
如果事先協調得當,並明確標識為持續性和非MDR重點測試:
- 這些活動不計入第 3 節所述的滲透測試頻率限制;
- 第 4 節中的間隔和持續時間預期不適用於此類測試。
但是,對於已明確約定為持續性和非MDR重點測試的活動, Sophos MDR不會承諾提供標準的 SLA 或完整的調查工作流程,並且可能會進行調整、標記或抑制。
6.3 非協調性持續性測試
如果在未事先協調的情況下引入連續或高頻測試,並導致Sophos MDR可觀察到的持續或重複警報:
- 該活動可能被歸類為違反本原則,並依照附錄進行處理。
- 為了保持營運效率,與該活動相關的偵測和案例產生可能會被抑制、降低優先順序或從標準MDR SLA 中排除。
- 我們將通知客戶,並要求其根據第 6.1 節協調測試,或調整測試的範圍、頻率或配置。
這種方法確保客戶能夠獲得持續保證和工具驅動測試的好處,同時Sophos MDR繼續專注於真正的威脅,並為生產環境保持高品質、可靠的偵測和回應。
附錄:違規處理
以下概述了MDR 服務框架內如何管理不合規的滲透測試活動。
A.辨識違規行為
如果客戶未能遵守本文件中定義的任何子政策,則可能被視為不合規。具體而言,不合規行為包括(但不限於):
- 超過允許的頻率:在連續 12 個月內進行超過兩次(2 次)客戶發起的滲透測試。
- 違反間隔或持續時間要求:兩次測試間隔不足三 (3) 個月,或連續測試持續時間超過五 (5) 天。
- 未能達到品質和真實性預期,包括不符合第 5 節中概述的真實性要求的測試。
- 客戶協作不足,例如未能按要求確認測試活動、未能在測試結束時通知,或未能提供準確分析所需的合理資料。
- 進行連續或高頻測試,產生持續的MDR可見警報,而沒有進行第 6 節所述的提前協調。
B.初始通知
一旦發現違規行為:
- MDR 團隊將通知客戶指定的聯絡人,概述不合規行為的性質,並要求確認該行為以及重新遵守該原則的計劃。
- 如果MDR 團隊在兩個不同的場合嘗試聯繫所有指定的聯絡人,但未收到回覆或確認,則該活動將被視為未經確認的測試行為,並將啟動臨時抑制。
C.暫時抑制
處於不合規狀態時:
- 為了保持營運效率,與重複測試活動相關的檢測和病例生成可能會被抑製或降低優先順序。
- 標準服務等級協定不適用於在不合規測試中發現的問題。
D.恢復合規
要恢復合規狀態,客戶必須:
- 停止所有無序或過度的測試活動。
- 承認違規行為並確認糾正措施。
- 至少要間隔三個月才能恢復任何新的滲透測試活動。
一旦確認合規性,完整的MDR偵測、回應和 SLA 流程將繼續進行。
E.上報
繼續無視這些要求可能會導致:
- 正式通知違反MDR 服務條款。
- 限製或暫停與偵測或病例處理相關的MDR服務。
- 轉交帳戶管理或合約審查部門。
總結表:滲透測試合規性預期
| 類別 | 服從行為 | 不合規行為 |
|---|---|---|
| 測試頻率 | 在連續 12 個月內,最多可進行兩次 (2) 由客戶發起的滲透測試。 | 在 12 個月內,客戶發起的滲透測試超過兩次。 |
| 測試間隔 | 兩次滲透測試之間至少間隔三個月 | 兩次滲透測試間隔不到三個月。 |
| 測試時長 | 單次滲透測試持續時間不超過連續五 (5) 天。 | 超過五 (5) 天的連續滲透測試 |
| 測試確認 | 客戶提供的及時確認和測試結束通知 | 未收到確認或確認延遲;未確認測試完成 |
| 測試品質 | 逼真的攻擊模擬(例如,權限 提升、橫向移動等) | 過於簡單或人為的場景(例如,預設憑證、不切實際的假設) |
| 合作 | 清晰的溝通和合理的資料共享(例如,報告、工具、有效載荷樣本)有助於準確的分析。 | 缺乏合作或合作不足;拒絕或未能提供準確分析所需的合理佐證細節。 |
| 復職 | 停止不合規活動並遵守原則;至少三個月的重置期後方可恢復滲透測試 | 反覆進行過度或缺乏協調的測試;未採取糾正措施解決已發現的不合規問題 |
| 持續測試 | 根據第 6 節的規定,提前協調連續或高頻測試;告知MDR測試工具、範圍和頻率;根據需要商定MDR 的調整/抑制方案。 | 如第 6 節所述,未經事先協調而進行的持續或高頻測試會產生持續的MDR可見警報;此類活動可能被抑制、降低優先順序或視為不合規。 |