Testen Sie Ihre Angriffsfläche gegen echte Angreifertechniken
Angreifer beginnen mit Reconnaissance und Initial Access. Hadrian führt dieselbe Art von Erkundung und Ausnutzung gegen Ihre aus dem Internet erreichbaren Assets durch, sodass Ihr Team sieht, welche Techniken heute funktionieren würden.
Interne Abwehrmaßnahmen konnten einen laufenden Datenabfluss nicht stoppen. Die Außensicht von Hadrian fand das eine exponierte Asset, und der Datenabfluss endete, sobald es gepatcht war.
MITRE-ATT&CK-Anforderungen, die Hadrian unterstützt
MITRE ATT&CK ist eine kostenlose, öffentliche Wissensdatenbank über Taktiken und Techniken von Angreifern, die auf realen Beobachtungen beruht. Es ist keine Regulierung und bietet keine Zertifizierung. Security-Teams nutzen es als gemeinsame Sprache für Bedrohungen und um zu prüfen, welche Techniken ihre Kontrollen erkennen, verhindern oder testen.
Scanning und Open-Source-Reconnaissance
Angreifer scannen Ihre IP-Bereiche und durchsuchen öffentliche Quellen wie DNS, Zertifikatslogs und Websites, um Ziele zu finden und herauszufinden, welche Software Sie einsetzen.
Die Erkennung von Hadrian nutzt dieselben Arten von Quellen: passive Scans des IPv4-Adressraums, DNS-Änderungen, WHOIS-Einträge und Certificate-Transparency-Logs. Scans laufen in der Regel jede Stunde oder wenn ein Ereignis sie auslöst.
Ein Inventar dessen, was ein Angreifer über Sie herausfinden kann, mit den Technologien und Diensten auf jedem Asset.
Ausnutzung aus dem Internet erreichbarer Anwendungen
Angreifer nutzen einen Softwarefehler, eine Störung oder eine Fehlkonfiguration in einem aus dem Internet erreichbaren System aus, um in Ihr Netzwerk zu gelangen.
Atlas führt Tests aus, die zu den gefundenen Technologien passen, und bestätigt die Ausnutzbarkeit, bevor es alarmiert. Nova führt auf Abruf Pentests von Web-Apps und APIs durch.
Validierte Findings mit Schritt-für-Schritt-Details zur Reproduktion und Retest-Status für jede öffentlich erreichbare Anwendung.
Exponierter Fernzugriff
Angreifer nutzen aus dem Internet erreichbare Fernzugänge wie VPNs und Citrix-Gateways, um einzudringen oder sich festzusetzen, oft mit gestohlenen Zugangsdaten.
Atlas inventarisiert die Dienste, die jedes aus dem Internet erreichbare Asset exponiert. So werden Fernzugriffs-Gateways sichtbar, von denen Sie nichts wussten, und Atlas meldet die Exposures darauf, die es validieren kann.
Eine Liste der aus dem Internet erreichbaren Dienste pro Asset, mit allen validierten Exposures und deren Behebungsstatus.
Gestohlene und geleakte Zugangsdaten
Angreifer melden sich mit gestohlenen Zugangsdaten für VPNs, Webmail und andere externe Dienste an und umgehen so Zugriffskontrollen.
Die Infostealer-Erkennung von Hadrian, ein Add-on zu Atlas, zeigt kompromittierte Zugangsdaten und gestohlene Session-Cookies zu Ihren Domains, mit dem infizierten Gerät und dem Malware-Typ.
Aufzeichnungen der geleakten Zugangsdaten, die für Ihre Domains gefunden wurden, und wann jeder Fund behoben wurde.
Subdomain-Takeover
Angreifer übernehmen Subdomains, deren DNS-Einträge auf Ressourcen verweisen, die Sie nicht mehr kontrollieren, und nutzen dann das Vertrauen in Ihre Domain für Phishing oder Malware.
Das DNS-Monitoring von Hadrian findet nicht beanspruchte oder schlecht verwaltete Subdomains, die übernommen werden könnten, und scannt weiter, während sich Ihr DNS ändert.
Eine Liste der Subdomain-Takeover-Risiken und wann jedes davon behoben wurde.
Hadrian ordnet seine externen Tests zur Orientierung diesen ATT&CK-Techniken zu. ATT&CK bietet keine Zertifizierung, und Hadrian beansprucht nicht, jede Technik abzudecken.
Reconnaissance, wie ein Angreifer sie durchführt
Hadrian beginnt dort, wo Angreifer beginnen: im Internet. Es führt passive Scans über den IPv4-Adressraum durch, verfolgt DNS-Änderungen, WHOIS-Einträge und Certificate-Transparency-Logs und nutzt KI-Agenten, um vergessene Subdomains vorherzusagen. Sie sehen dieselbe Zielliste, die ein Angreifer erstellen würde.
Initial Access, getestet und validiert
Atlas verkettet und nutzt Schwachstellen in öffentlich erreichbaren Anwendungen so aus, wie ein erfahrener Angreifer es tun würde, und alarmiert nur bei Exposures, die es validiert hat. Nova geht bei den Web-Apps und APIs Ihrer Wahl tiefer und deckt die OWASP Top 10 von außen ab.
Geleakte Zugangsdaten und übernehmbare Subdomains
Gestohlene Logins und verwaiste Subdomains bieten Angreifern einen einfachen Einstieg. Hadrian überwacht das Dark Web auf Infostealer-Daten mit Bezug zu Ihrer Organisation und findet nicht beanspruchte oder schlecht verwaltete Subdomains, die übernommen werden könnten.
Weitere Kundengeschichten
Damen Shipyards Group
Nachdem eine vergessene Marketing-Webseite für SEO-Poisoning missbraucht worden war, erfasste Damen mit Hadrian seine gesamte Angriffsfläche, einschließlich vergessener Assets und Schatten-IT.
Breeze Airways
Breeze erhält Findings, deren Ausnutzbarkeit bereits bestätigt ist, bevor sie das Team erreichen, auch in APIs und Konfigurationen der Content Security Policy.
Hadrian testet von außen und konzentriert sich daher auf das, was ein Angreifer vor und während des initialen Zugriffs tut. Dazu gehören Reconnaissance wie Active Scanning (T1595) und Initial Access wie Exploit Public-Facing Application (T1190), External Remote Services (T1133) und Valid Accounts (T1078). Die MITRE ATT&CK-Übersicht von Hadrian zeigt die vollständige Zuordnung.
Die Agenten von Hadrian versuchen die Ausnutzung auf kontrollierte Weise, um zu bestätigen, dass ein Finding ausnutzbar ist. Sie führen nur Tests aus, die zu den auf einem Asset gefundenen Technologien passen, sodass WordPress-Tests nicht gegen SAP-Systeme laufen. Jedes validierte Finding enthält Schritt-für-Schritt-Details zur Reproduktion, die Ihr Team nachprüfen kann.
Hadrian zeigt, welche externen Techniken heute gegen Sie funktionieren würden. Ihr SOC kann damit Detections für dieselben Techniken prüfen und Fixes priorisieren. Findings können an Jira, ServiceNow, Slack, Microsoft Teams und Datadog gehen, und die API von Hadrian verbindet sich mit weiteren Tools.
Nein. ATT&CK ist eine von MITRE gepflegte Wissensdatenbank über reales Angreiferverhalten. Es gibt nichts, wogegen man sich zertifizieren lassen könnte. Teams nutzen es, um Bedrohungen zu beschreiben, Tests zu planen und Abdeckungslücken zu erkennen.
Sehen Sie, welche Angreifertechniken heute bei Ihnen funktionieren würden
Buchen Sie eine Demo und sehen Sie, wie Hadrian Reconnaissance und Validierung gegen Ihre aus dem Internet erreichbaren Assets durchführt und was Ihr Team zurückbekommt.