Kako nas crveni timovi brane od hakera i koliko su cool ta radna mjesta?

Kako nas crveni timovi brane od hakera i koliko su cool ta radna mjesta?

Crveni se i u ovom svijetu bore protiv plavih, ali svi oni imaju isti cilj - prepoznati slabosti u obrani od digitalnih napada. Upoznajemo svakodnevicu boraca iz redova crvenih timova!

Izvana, red team izgleda kao elitna skupina “hakera s hudicama” koja radi uzbudljiv, a ponekad i dramatičan posao. Iznutra, to je disciplina koja zahtijeva puno više rutine, discipline i repeticije nego glamura, uvodi nas Bruno Zagorščak, šef sadržaja u Neuralabu, u svijet modernih IT špijuna koji testiraju rupe u digitalnoj obrani tvrtki.

Evo odmah i definicije kako ne bi bilo prigovora da vas nismo dobro uveli u priču. Red team je specijaliziran sigurnosni tim koji simulira realne napade na sustav tvrtke i ponaša se kao napadač, ali s ciljem jačanja obrane. 

Što rade crveni timovi?

A sad se vraćamo Bruni koji nam rekonstruira njihove operacije i opisuje koje vještine članovi crvenih timova moraju posjedovati: 

Većina vremena troši se na temeljitu pripremu: prikupljanje podataka o cilju, definiranje rules of engagement, planiranje scenarija i skrivanja istih kako bi izbjegli preranu detekciju “plavog tima”.

Sama “akcija” često je kratka, a pravi rad počinje nakon toga: detaljno dokumentiranje nalaza, reproduciranje problema, procjena poslovnog utjecaja i pisanje jasnih, prioritetiziranih preporuka za saniranje.

Red teameri moraju biti ne samo tehnički vješti komunikatori, nego i sposobni izvještavati jasno i smisleno o svojim akcijama. Njihovi izvještaji trebaju biti razumljivi i za tehničkog direktora i za vlasnika proizvoda te sadržavati jasne korake kako poboljšati kibernetičku sigurnost, precizira naš sugovornik.

Kad je vrijeme da imate svoj red team?

Kad su oni uopće potrebni, kako znamo da ih trebamo, provjeravamo.

Najčešće se formira kad tvrtka dosegne određenu zrelost u cyber sigurnosti i želi testirati otpornost na sofisticirane napade. Što je veći rizik i što je sustav kompleksniji, to je red team nužniji.

eCommerce platforme srednje veličine obično nemaju red team, već periodično angažiraju vanjske timove za red teaming vježbe. Velike kompanije pak trebaju stalni red team jer stalno uvode nove funkcionalnosti, izložene su ciljanim napadima te moraju zadovoljiti regulatorne standarde.

Pojasnio nam je Bruno nakon nedavnog WooCommerce Meetupa u Zagrebu koji se bavio i tom temom.

Koliko je potrebno ljudi za crveni tim? Minimum je tri do pet, kvaliteta je ključna, jedan vrhunski stručnjak često vrijedi više nego pet prosječnih, smatra Bruno.

Outsourcing ili in-house ekipa?

Imati crveni tim kod kuće ima svoje prednosti, ali nije ni outsourcing loš, doznajemo:

Kod outsourcanja je prednost što dobivate vrhunske stručnjake s iskustvom iz različitih industrija, ali je mana ograničen kontinuitet – dođu, odrade test, napišu izvještaj, a vi sami morate implementirati preporuke.

Ako ih držite in-house, prednost je stalna dostupnost i poznavanje unutarnjih procesa, kulture i sustava, no držanje takvog tima na plaći je često skup sport, a i teško je privući i zadržati top ekipu.

Ne mora biti ni binarna odluka jer postoji i hibridna opcija u kojoj tvrtka ima stalni tim i povremeno angažira vanjske stručnjake koji dođu sa svojom, drugačijom perspektivom. 

Tako to radi i Neuralab, govori nam Bruno:

IT timovi velikih klijenata redovito nas angažiraju kako bismo provjerili sigurnosno stanje njihovih web sustava kroz razne red teaming i penetration testing akcije. Na taj način dobivaju objektivan uvid u ranjivosti te preporuke kako ojačati postojeću obranu.

Kad red teamiraš vlastite AI chatbotove

Red teaming ne staje na klasičnim IT sustavima i web aplikacijama. S pojavom AI-ja i chatbotova, nova generacija red teamova dobiva potpuno drugačije izazove. Danijel Blazsetin iz Infobipa, AI konzultant zadužen za razvoj i implementaciju chatbotova, pojasnio je na WooCommerce Meetupu kako taj proces izgleda u praksi:

Koncept “Shoot Yourself in the Foot” najbolje opisuje naš pristup. Bildamo chatbotove, prodajemo ih, a s druge strane ih testiramo i pokazujemo gdje failaju. I failat će sigurno. Ideja je jednostavna – napasti vlastite chatbotove prije nego što ih gurneš u produkciju i ispraviti probleme prije nego što postanu tuđi problem.

Danijel je objasnio da Infobipovi chatbotovi koriste LLM-ove koji mogu personalizirati razgovore i donositi odluke u realnom vremenu što otvara niz sigurnosnih izazova – od curenja podataka, preko prompt injectiona, do halucinacija i regulatornih problema:

Svaki AI chatbot će morati imati touch-upove cijelo vrijeme, a kontinuirano testiranje i prilagođavanje ključ za sigurnost i pouzdanost.

U praksi, red teaming AI-ja uključuje provjeru system messagea, knowledge baze i ponašanja chatbota, često uz pomoć specijaliziranih vanjskih timova poput hrvatskog startupa Splix AI. Rezultat je bolja kontrola nad potencijalnim propustima, smanjenje rizika i očuvanje reputacije tvrtke – baš kao što tradicionalni red team štiti od klasičnih kibernetičkih prijetnji, zaključuje Danijel.

Krešimir Končić, osnivač Neuralaba, dodato ističe kako je jedna od ključnih poanti Danijelovog izlaganja bila je da generativni AI nije “plug & play” tehnologija. Svaki ozbiljan AI sustav morat ćemo stalno testirati, red teamati, nadzirati i iterativno popravljati:

Prevedeno: GenAI i counter-GenAI kreću putem kojim je već prošla antivirus i cybersecurity industrija – beskrajna igra mačke i miša u kojoj AI hype prelazi u AI održavanje. Više developera, više procesa, više troškova i puno više odgovornosti.

Četiri tipična zadatka za red team

Kako ne bi ostalo samo na površini, pokušali smo uroniti malo dublje u svakodnevicu red teama i saznati kako to izgledaju njihove zadaće.

Bruno nam je izdvojio četiri tipična zadatka:

Simulacija napadaphishing kampanje protiv zaposlenika, testiranje web aplikacija i API-ja (SQL injection, XSS, RCE), napadi na korisničke račune (credential stuffing, brute force).

Procjena fizičke i virtualne sigurnosti – iako su provjere fizičke sigurnosti (ulazak u ured ili skladište lažnim identitetom, testiranje sigurnosti server rooma ili POS uređaja) i dalje važne, danas procjena virtualne sigurnosti ima sve veći značaj. To uključuje lažno online predstavljanje (lažni profili koji se predstavljaju kao partneri), fejkanje potvrda o uplati i preusmjeravanje plaćanja na krive IBAN-ove, kompromitacije chat/CRM kanala za socijalni inženjering te kreiranje lažnih narudžbi i povrata sredstava s ciljem pranja ili izvlačenja sredstava.

Procjena detekcije i odziva – cilj nije samo pronaći ranjivost, nego vidjeti je li blue team (obrambeni tim) prepoznao napad na vrijeme. Ako obrana ne reagira, to je znak za poboljšanje SIEM-a (security information and event management), monitoringa i procedura.

Dokumentiranje i edukacijared team mora pisati detaljne izvještaje: što smo probali, što smo uspjeli, kako vas netko može hakirati.

Možda djeluju kao IT komandosi na tajnim zadacima, no uloga crvenih timova mnogo je veća od probijanja sigurnosnih zidova. Oni su i hakerske ninje i analitičari, strateški planeri, komunikatori koji stoje na prvoj liniji obrane protiv rastućih AI prijetnji i sve sofisticiranijih napada. Iako im misije možda ne završavaju eksplozijama, ne treba zaboraviti da svojim radom često spašavaju milijune eura, a reputaciju da i ne spominjemo.

Sukladno članku 94. Zakona o elektroničkim medijima, komentiranje članaka na Netokraciji dopušteno je samo korisnicima koji ostave svoje ime i prezime te mail adresu i prihvate pravila ponašanja.

Pravila ponašanja

Na Netokraciji za vas stvaramo kvalitetan, autorski potpisan sadržaj i zaista se veselimo vašim kvalitetnim, kontruktivnim komentarima. Poštujmo stoga jedni druge prilikom komentiranja, kao i Zakon, držeći se sljedećih pravila ponašanja:

  • Ne budite 💩: Nema vrijeđanja, diskriminiranja, ni psovanja (osim ako nije osobni izričaj, ali onda neka psovka bude općenita, a ne usmjerena prema nekome). Također, upoznajte se sa stavkom 2. članka 94. Zakona o elektroničkim medijima prije no što ostavite komentar.
  • Samo kvalitetna rasprava, manje trolanja: Ne morate se ni sa kim slagati, ali budite konstruktivni i doprinesite raspravi! Svako trolanje, flameanje, koliko god "plesalo" na granici, leti van.
  • Imenom i prezimenom, nismo Anonymous 👤: Autor sadržaja stoji iza svog sadržaja, stoga stojite i vi iza svog komentara. Koristimo ime i prezime te pravu email adresu.

Kako koristimo podatke koje ostavljate? Bacite oko na našu izjavu o privatnosti.

Sve ostale komentare ćemo s guštom spaliti, jer ne zaslužuju svoje mjesto na internetu.

Odgovori

Tvoja e-mail adresa neće biti objavljena.

Popularno

Umjetna inteligencija

Europa gradi AI tvornice vrijedne milijarde eura. Zašto Hrvatska nema nijednu?

Hrvatska će izdvojiti 39 milijuna eura za AI tvornicu, ali ta "domaća" tvornica inteligencije možda uopće neće biti izgrađena u Hrvatskoj.

Umjetna inteligencija

AI krade tekstove, ignorira pravila interneta i zakone

Umjetna inteligencija olakšala je krađu sadržaja u digitalnom svijetu. Kako se boriti protiv agregatora koji se predstavljaju kao news portali, ali ne poštuju pravila prenošenja i izdavačima uskraćuju pravednu naknadu, pitali smo prvog čovjeka HUDI-ja.

Umjetna inteligencija

CTO Netlifya: Više ćeš naučiti izradom 30 nesavršenih aplikacija nego tutorijalom

Umjetna inteligencija toliko je snizila prag za razvoj softvera da je najbolji način učenja postalo baciti se na posao, izrađivati i objavljivati nesavršene aplikacije te ih usput poboljšavati, smatra Dana Lawson, tehnološka direktorica Netlifyja.

Što ste propustili

Umjetna inteligencija

CTO Netlifya: Više ćeš naučiti izradom 30 nesavršenih aplikacija nego tutorijalom

Umjetna inteligencija toliko je snizila prag za razvoj softvera da je najbolji način učenja postalo baciti se na posao, izrađivati i objavljivati nesavršene aplikacije te ih usput poboljšavati, smatra Dana Lawson, tehnološka direktorica Netlifyja.

Veliki intervjui

Muška usamljenost – kako je prepoznati i ne produbljivati u IT kolektivima?

Najopasnija rečenica u muškoj ekipi glasi : "Sve pet”, a koliko često samo to čujete? Skoro svaki dan! Kad je ona znak za alarm, što to muškarci ne razumiju jedni o drugima te kako u IT kolektivima nehotično ne njegovati toksičnost, razgovaramo sa Sandrom Kraljevićem.

Turizam

Hrvatski hoteli gube prihod zbog loših web stranica i digitalnog iskustva

Hoteli ne iskorištavaju potencijal svog najvažnijeg prodajnog kanala, dapače, ne doživljavaju ga i gube prihode. Benefite iz programa vjernosti nude prekasno, a eure iz džepa izbija im i komplicirani booking engine. Na čemu bi trebali poraditi hrvatski hoteli, piše u svojoj kolumni Domagoj Razum, direktor poslovanja u Laurisu by BID.

Umjetna inteligencija

Tekstovi će imati oznaku koja odaje jesu li pisani pomoću AI-ja

Tekst generiran Claudeom imat će nevidljivi vodeni žig koji bi trebao preživjeti copy/paste, nova pravila vrijedit će i za datoteke. Iako je to način da se AI div uskladi s europskim regulativama o transparentnosti, učinak je vrlo upitan.

Umjetna inteligencija

OpenAI-jev Luis Velasco dolazi na Infobip Shift u Zadru

OpenAI na Infobip Shift ove godine prvi put šalje svog predstavnika. Luis Velasco, forward deployed engineer u OpenAI-ju, u Zadru će govoriti o AI agentima i novoj fazi razvoja umjetne inteligencije.

Analiza

Procurili podaci 88.000 hrvatskih građana: Što hakeri mogu napraviti s OIB-om i JMBG-om?

Podaci 88 000 hrvatskih građana preuzetih iz hrvatskih pravosudnih sustava objavljeni su na internetu i može ih se besplatno preuzeti. Što je točno objavljeno i ima li razloga za paniku?