Red Team · Sênior
Initial access ético
Phishing, app pública e contas válidas são famílias de Initial Access. Você descreve o vetor autorizado. Não monta kit. Persistência é outro capítulo.
Pedido de atalho no corredor ('o CISO falou que pode') não vale. Sênior recusa e pede por escrito.
Initial Access no ATT&CK inclui phishing, exploit de app pública, valid accounts, supply chain. O ROE (rules of engagement) diz quais famílias o exercício pode usar. NimbusCorp autorizou phishing interno simulado e conta de teste. Proibiu DDoS, ransomware real e qualquer ação em cartão.
As perguntas pedem a sigla das regras e o nome da tática de 'entrar'.
Responda as questões abaixo
Como se chama o documento de regras do exercício ofensivo (sigla em inglês)?
Qual tática ATT&CK descreve 'entrar' no ambiente (phishing, app pública, conta válida)?
Initial access não é persistência. Manter-se no ambiente depois da entrada, no ATT&CK, é a tática de persistência. Separe os achados no relatório.
Se o exercício parou no phishing clicado, o achado é de pessoas e de controle de e-mail, não de EDR na workstation (a menos que o payload autorizado tenha rodado no lab).
A pergunta pede o nome dessa tática de ficar.
Responda as questões abaixo
Manter-se no ambiente depois da entrada, no ATT&CK, é a tática de: