Enhancing Blue Teaming with Threat Emulation and Purple Teaming
Télécharger les ressourcesÀ propos de cette session
Chiheb Chebbi, spécialiste de Microsoft Sentinel et MITRE ATT&CK Defender certifié chez Intellisec Solutions, plaide pour une défense fondée sur la menace : les indicateurs de compromission statiques occupent le bas de la pyramide de la douleur de David Bianco et coûtent peu à changer pour un attaquant, alors que la détection devrait viser les tactiques, techniques et procédures. Il décrit un programme de purple teaming calqué sur la roue de Deming (préengagement, renseignement, émulation d'adversaire, collaboration et rapport), puis détaille l'émulation en laboratoire d'un groupe rattaché au GRU russe : document Word piégé par macro et masqué avec Evil Clippy pour l'accès initial, interrogation du registre et remplacement d'un binaire pour l'élévation de privilèges, Mimikatz et pass-the-hash pour le mouvement latéral, exfiltration vers un stockage infonuagique. L'équipe rouge exécute la chaîne avec les agents Prelude Operator, les deux équipes consignent leurs résultats dans VECTR et chaque trou de détection devient une règle KQL livrée à Sentinel par un pipeline de détection sous forme de code. Il termine sur les limites rencontrées, quelques gains rapides comme les règles Sigma et une bibliothèque de plans d'émulation, puis répond à des questions sur le bruit des émulations face aux activités d'administration légitimes et sur les outils gratuits.
On a regular basis, modern enterprises confront cyber-attacks. Black hat hackers provide no sign that they want to quit. New tactics, techniques, and Procedures (TTP) emerge every day. Thus, organizations must make sure they are ready for a targeted attack. The presentation, through a balanced mix of theory and lab demonstrations, will start by providing a fair understanding of Threat Informed Defense. Later, attendees will explore how to leverage Purple Teaming and Adversary emulation exercises to enhance the effectiveness and maturity level of the defense teams of their organizations in addition to showing how to gain better visibility and monitoring coverage (The coverage is based on the MITRE ATT&CK framework). This talk will present how to plan and execute effective Adversary Emulations and Purple teaming assessments utilizing Open-source and publicly available tools and utilities. From the defensive side, the focus will be on Microsoft Sentinel SIEM/SOAR.
À retenir
- Prioriser les détections sur le comportement des adversaires (TTP) plutôt que sur les hachages, adresses IP et domaines, que les attaquants changent presque sans effort.
- Choisir les groupes à émuler selon votre secteur et votre région, et extraire leurs TTP des rapports de menace au moins un mois avant l'exercice.
- Mener le purple teaming comme une boucle continue de type roue de Deming, pas comme une évaluation ponctuelle, avec les équipes rouge et bleue qui documentent au même endroit (par exemple VECTR).
- Utiliser une plateforme d'émulation à base d'agents pour que l'équipe rouge puisse pivoter quand un contrôle bloque une étape au lieu d'arrêter l'exercice.
- Traiter les règles de détection comme du code : les écrire en KQL ou en Sigma, les versionner dans Git et laisser un pipeline les déployer dans le SIEM.
Conférenciers

Chiheb Chebbi is a Cybersecurity Consultant at Intellisec Solutions with proficient and thorough experience and a good understanding of information technology. He is specialized in proactive incident response using Microsoft Sentinel. He authored… Lire la suiteRéduire
Chiheb Chebbi is a Cybersecurity Consultant at Intellisec Solutions with proficient and thorough experience and a good understanding of information technology. He is specialized in proactive incident response using Microsoft Sentinel. He authored, contributed, and reviewed many information security books. He holds many professional certifications from Microsoft and MITRE (Certified MITRE Defender in 3 areas: Threat intelligence, ATT&CK SOC assessments, and Adversary Emulation). He is a versatile, bilingual professional and a community contributor. In 2021, he was awarded the Microsoft Most Valuable Professional (MVP) Award.
