Testa la tua superficie di attacco contro tecniche reali degli attaccanti
Gli attaccanti iniziano con reconnaissance e initial access. Hadrian esegue lo stesso tipo di ricognizione e sfruttamento sui tuoi asset esposti su Internet, così il tuo team vede quali tecniche funzionerebbero oggi.
Le difese interne non riuscivano a fermare una fuga di dati in corso. La vista dall'esterno di Hadrian ha individuato l'unico asset esposto e l'esfiltrazione si è fermata dopo la correzione.
I requisiti MITRE ATT&CK che Hadrian supporta
MITRE ATT&CK è una knowledge base gratuita e pubblica di tattiche e tecniche degli avversari, costruita a partire da osservazioni reali. Non è una normativa e non prevede certificazioni. I team di sicurezza la usano come linguaggio comune per descrivere le minacce e per verificare quali tecniche i loro controlli rilevano, prevengono o testano.
Scansione e ricognizione da fonti aperte
Gli attaccanti scansionano i tuoi intervalli IP e cercano in fonti pubbliche come DNS, log dei certificati e siti web per trovare bersagli e scoprire quale software usi.
La discovery di Hadrian usa lo stesso tipo di fonti: scansioni passive dello spazio IPv4, modifiche DNS, record WHOIS e log di certificate transparency. Le scansioni vengono eseguite di solito ogni ora o quando un evento le avvia.
Un inventario di ciò che un attaccante può trovare su di te, con le tecnologie e i servizi presenti su ogni asset.
Sfruttamento delle applicazioni esposte su internet
Gli attaccanti sfruttano un bug, un malfunzionamento o una configurazione errata di un sistema esposto su internet per entrare nella tua rete.
Atlas esegue test corrispondenti alle tecnologie che individua e conferma la sfruttabilità prima di inviare un avviso. Nova esegue on demand pentest di web app e API.
Risultati convalidati con dettagli di riproduzione passo per passo e stato del nuovo test per ogni applicazione esposta al pubblico.
Accessi remoti esposti
Gli attaccanti usano accessi remoti esposti su internet, come VPN e gateway Citrix, per entrare o restare nella rete, spesso con credenziali rubate.
Atlas fa l'inventario dei servizi esposti da ogni asset su internet, così emergono i gateway di accesso remoto che non conoscevi, e segnala le esposizioni su di essi che riesce a convalidare.
Un elenco dei servizi esposti su internet per asset, con le eventuali esposizioni convalidate e il loro stato di correzione.
Credenziali rubate ed esposte
Gli attaccanti accedono con credenziali rubate per VPN, webmail e altri servizi esterni, il che permette loro di aggirare i controlli di accesso.
Il rilevamento degli infostealer di Hadrian, un add-on di Atlas, mostra le credenziali compromesse e i cookie di sessione rubati collegati ai tuoi domini, con il dispositivo infetto e il tipo di malware.
Registrazioni delle credenziali esposte trovate per i tuoi domini e della data di correzione di ciascuna.
Subdomain takeover
Gli attaccanti prendono il controllo di sottodomini i cui record DNS puntano a risorse che non controlli più, poi sfruttano la fiducia nel tuo dominio per phishing o malware.
Il monitoraggio DNS di Hadrian trova i sottodomini non rivendicati o mal gestiti che potrebbero essere presi in controllo e continua a scansionare man mano che il tuo DNS cambia.
Un elenco dei rischi di subdomain takeover e della data di risoluzione di ciascuno.
Hadrian mappa i propri test esterni su queste tecniche ATT&CK a titolo di riferimento. ATT&CK non prevede certificazioni e Hadrian non dichiara di coprire ogni tecnica.
La ricognizione come la fa un attaccante
Hadrian parte da dove partono gli attaccanti: Internet. Esegue scansioni passive sullo spazio IPv4, monitora le modifiche DNS, i record WHOIS e i log di Certificate Transparency, e usa agenti AI per prevedere i sottodomini dimenticati. Vedi la stessa lista di obiettivi che costruirebbe un attaccante.
Initial access, testato e convalidato
Atlas concatena e sfrutta le vulnerabilità delle applicazioni esposte pubblicamente come farebbe un attaccante esperto, e avvisa solo sulle esposizioni che ha convalidato. Nova va più a fondo sulle app web e sulle API che scegli, coprendo la OWASP Top 10 dall'esterno.
Credenziali esposte e sottodomini dirottabili
Login rubati e sottodomini abbandonati offrono agli attaccanti un facile punto d'ingresso. Hadrian monitora il dark web alla ricerca di dati da infostealer legati alla tua organizzazione e trova i sottodomini non rivendicati o gestiti male che potrebbero essere presi in controllo.
Altre storie dei clienti
Damen Shipyards Group
Dopo che una pagina web di marketing dimenticata era stata sfruttata per SEO poisoning, Damen ha mappato con Hadrian l'intera superficie di attacco, compresi asset dimenticati e shadow IT.
Breeze Airways
Breeze riceve risultati già confermati come sfruttabili prima che arrivino al team, anche nelle API e nelle configurazioni della Content Security Policy.
Hadrian testa dall'esterno, quindi si concentra su ciò che un attaccante fa prima e durante l'accesso iniziale. Questo include la ricognizione, come Active Scanning (T1595), e l'accesso iniziale, come Exploit Public-Facing Application (T1190), External Remote Services (T1133) e Valid Accounts (T1078). La panoramica MITRE ATT&CK di Hadrian mostra la mappatura completa.
Gli agenti di Hadrian tentano lo sfruttamento in modo controllato per confermare che un risultato sia sfruttabile. Eseguono solo i test corrispondenti alle tecnologie trovate su un asset, quindi i test per WordPress non vengono eseguiti sui sistemi SAP. Ogni risultato convalidato include dettagli di riproduzione passo per passo che il tuo team può verificare.
Hadrian mostra quali tecniche esterne funzionerebbero oggi contro di te. Il tuo SOC può usare queste informazioni per verificare i rilevamenti per le stesse tecniche e dare priorità alle correzioni. I risultati possono essere inviati a Jira, ServiceNow, Slack, Microsoft Teams e Datadog, e l'API di Hadrian si collega ad altri strumenti.
No. ATT&CK è una knowledge base sul comportamento reale degli avversari, gestita da MITRE. Non c'è nulla rispetto a cui certificarsi. I team la usano per descrivere le minacce, pianificare i test e individuare lacune di copertura.
Scopri quali tecniche d'attacco funzionerebbero oggi contro di te
Prenota una demo per vedere Hadrian eseguire ricognizione e convalida sui tuoi asset esposti su Internet, e cosa riceve in cambio il tuo team.