米国サイバーセキュリティ・インフラ安全機関は、2つの重要インフラ組織に同時にレッドチーム攻撃を実施し、両対象とも領域レベルで完全に奪取された。最初の対象は、Webアプリケーションのデフォルト認証情報と誤設定されたマシンアカウントのクォータにより内部ネットワークを移動し、同時に誤った証明書テンプレート、露出した認証情報、期限なしのクラウドアクセスキーを使用した。
この組織では、数千件の通常処理アラートが実際の攻撃シグナルを覆い隠し、複数のセキュリティオペレーションセンター間で可視性が欠如し、エスカレーション手順が不十分だったため、いかなるアラートも発生しなかった。
他の組織では、セキュリティチームが届いたフィッシングメールを数分で検知し、影響を受けたワークステーションを隔離した。これにより、コマンド・コントロールチャネルが確立される前に攻撃が阻止された。レッドチームは、限定された権限のサーバーで同様のアクセスシミュレーションを行い同じ脆弱性を明らかにしたが、プロセスにおける人と手順の違いが防御の成功を左右した。
