Eine Purple-Team-Übung durchführen
Gemeinsame Tests planen und durchführen
Eine Purple-Team-Übung durchführen ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Der Lebenszyklus einer Übung
Eine Purple-Team-Übung ist ein strukturierter Prozess und keine spontane Hacking-Sitzung. Sie folgt einem wiederholbaren Lebenszyklus:
- Planen — Ziele, Scope und Techniken auswählen
- Vorbereiten — Telemetrie, Tools und Genehmigung bestätigen
- Ausführen — Techniken durchführen und live beobachten
- Analysieren — Ergebnisse klassifizieren und Lücken dokumentieren
- Verbessern — Erkennungen optimieren und erneut testen
- Berichten — Kennzahlen und Maßnahmen festhalten
Die Betrachtung als Lebenszyklus sorgt dafür, dass Ergebnisse über die Zeit vergleichbar bleiben.
Ziele festlegen
Beginnen Sie mit einem klaren, an Bedrohungsinformationen ausgerichteten Ziel. Vage Ziele („unsere Sicherheit testen“) führen zu vagen Ergebnissen.
Gute Ziele sind spezifisch und messbar:
- Die Erkennung von Techniken für den Zugriff auf Zugangsdaten validieren, die von Ransomware-Affiliates verwendet werden
- Die Sichtbarkeit über die gesamte Taktik Lateral Movement hinweg bestätigen
- Die mittlere Erkennungszeit für eine bekannte Eindringkette messen
Verankern Sie das Ziel in einem für Ihre Organisation relevanten Bedrohungsakteur oder Szenario, damit Sie die Techniken testen, mit denen Sie wahrscheinlich konfrontiert werden.
Den Emulationsplan erstellen
Übersetzen Sie das Ziel in eine geordnete Liste von Techniken mit konkreten Prozeduren. Das ist Ihr Emulationsplan.
Jeder Eintrag sollte die Technik-ID, die Prozedur, die erwartete Telemetrie und die zu prüfende Hypothese angeben:
- Technik: T1003.001 LSASS Memory
- Prozedur: LSASS mit einem harmlosen Testtool dumpen
- Erwartete Telemetrie: Sysmon Event ID 10 (Prozesszugriff auf lsass.exe)
- Hypothese: EDR löst bei unbefugtem Handle-Zugriff auf LSASS einen Alarm aus
Autorisierung und Einsatzregeln
Holen Sie vor der Ausführung eine schriftliche Genehmigung ein und dokumentieren Sie die Einsatzregeln (ROE). Das schützt das Team rechtlich und operativ.
- Festgelegter Scope: beteiligte Hosts, Netzwerke und Konten
- Zeitfenster und eine eindeutige Abbruchbedingung
- Genehmigte und verbotene Techniken
- Notfallkontakte und ein Abbruchsignal
- Datenverarbeitung: Niemals echte vertrauliche Daten exfiltrieren
Auch kooperative Tests können Alarme auslösen oder Dienste beeinträchtigen. Daher müssen die ROE eindeutig formuliert und von den Beteiligten genehmigt sein.
Die Umgebung vorbereiten
Stellen Sie vor der Live-Session sicher, dass die Grundlagen funktionieren. Andernfalls verlieren Sie die Zeit mit der Fehlersuche bei der Protokollierung.
- Überprüfen Sie, dass Endpoint-Agents und Sysmon bereitgestellt sind und Daten melden
- Bestätigen Sie, dass die Protokolle mit akzeptabler Verzögerung das SIEM erreichen
- Stellen Sie die Emulations-Tools bereit (Atomic Red Team, Caldera)
- Bereiten Sie gespeicherte SIEM-Abfragen für jedes erwartete Artefakt vor
Ein kurzer Smoke-Test, bei dem beispielsweise das Auftreten eines bekannten Ereignisses geprüft wird, validiert die Pipeline, bevor die eigentlichen Techniken beginnen.
Eine einzelne Technik ausführen
Führen Sie während der Ausführung jeweils nur eine Technik in einem kontrollierten Zeitfenster durch, damit Ursache und Wirkung eindeutig bleiben. Red beschreibt die Aktion und notiert den genauen Zeitstempel.
Beispielsweise beim Ausführen eines Atomic-Tests für die Persistenz über geplante Aufgaben:
Invoke-AtomicTest T1053.005 -TestNumbers 1 -GetPrereqs
Invoke-AtomicTest T1053.005 -TestNumbers 1Beobachtung in Echtzeit
Unmittelbar nach der Ausführung führt das Blue Team die vorbereitete Abfrage aus und hält fest, was beobachtet wurde. Klassifizieren Sie das Ergebnis eindeutig:
- Verhindert — die Aktion wurde vollständig blockiert
- Alarm ausgelöst — eine Erkennung wurde ausgelöst
- Nur protokolliert — es liegen Belege vor, aber kein Alarm
- Keine Telemetriedaten — es wurde nichts erfasst
Erfassen Sie die Zeitstempel sowohl der Aktion als auch des Alarms, damit Sie später die Zeit bis zur Erkennung berechnen können.
Bereinigung nach jedem Test
Viele Emulationswerkzeuge erzeugen Artefakte: geplante Tasks, Registrierungsschlüssel, Dateien oder Konten. Bereinigen Sie die Umgebung nach jeder Technik, damit sie funktionsfähig bleibt und künftig keine Fehlbefunde entstehen.
Atomic Red Team stellt Bereinigungsbefehle bereit:
Invoke-AtomicTest T1053.005 -TestNumbers 1 -CleanupDen Kreislauf live schließen
Das entscheidende Merkmal von Purple Teaming ist, Lücken in derselben Sitzung zu schließen. Wenn eine Technik übersehen wird, erstellt der Detection Engineer einen Regelentwurf. Anschließend führt das Team die Technik erneut aus, um zu bestätigen, dass die Erkennung nun ausgelöst wird.
- Lücke gefunden: Die Erstellung geplanter Tasks löst keinen Alarm aus
- Regel für Event ID 4698 (Task-Erstellung) mit verdächtigen Mustern entwerfen
- Den Atomic-Test erneut ausführen
- Bestätigen, dass die neue Regel ausgelöst wird, und den Erfolg dokumentieren
Diese unmittelbare Iteration ist deutlich effektiver, als Korrekturen auf ein Backlog zu verschieben.
Ergebnisse dokumentieren
Erst eine sorgfältige Dokumentation macht die Übung später wertvoll. Protokollieren Sie für jede Technik ein strukturiertes Ergebnis:
- Technik-ID und Vorgehensweise
- Ergebnis (verhindert / Alarm ausgelöst / protokolliert / keine Telemetriedaten)
- Beobachtete Datenquelle
- Ausgelöste Erkennungsregel (oder die neu erstellte Regel)
- Zeit bis zur Erkennung und gegebenenfalls erforderliche Folgeaktion
Tools wie VECTR speichern diese Ergebnisse und ermöglichen den Vergleich mehrerer Durchläufe im Zeitverlauf, um messbare Verbesserungen zu zeigen.
Nachbesprechung und Übergabe
Beenden Sie die Übung mit einer Nachbesprechung, solange die Details noch frisch sind. Das Ergebnis sollte eine priorisierte, umsetzbare Liste sein, keine Textwand.
- Was erkannt, übersehen und neu abgedeckt wurde
- Nach Risiko und Wahrscheinlichkeit geordnete Erkennungslücken
- Verantwortliche und Fälligkeitstermine für jede Behebung
- Techniken, die im nächsten Zyklus erneut validiert werden sollen
Übergeben Sie die Erkennungsaufgaben aus dem Backlog an das Engineering und planen Sie den nächsten Durchlauf. Die Übung zahlt sich nur aus, wenn die Maßnahmen tatsächlich umgesetzt werden.
Kurzer Wissenscheck
Testen Sie Ihr Verständnis davon, wie eine Purple-Team-Übung durchgeführt wird.
Zusammenfassung
Sie können jetzt eine Purple-Team-Übung vollständig durchführen:
- Folgen Sie dem Lebenszyklus planen, vorbereiten, ausführen, analysieren, verbessern, berichten
- Definieren Sie bedrohungsorientierte Ziele und einen konkreten Emulationsplan
- Sichern Sie Autorisierung und ROE und überprüfen Sie zunächst die Telemetrie
- Führen Sie eine Technik nach der anderen aus, beobachten Sie sie live und klassifizieren Sie die Ergebnisse
- Bereinigen Sie Artefakte und schließen Sie Lücken noch in derselben Sitzung
- Dokumentieren Sie strukturierte Ergebnisse und beenden Sie die Übung mit einer priorisierten Übergabe
Als Nächstes lernen Sie, die Abdeckung zu messen und Erkennungslücken mit Kennzahlen zu schließen, die Verbesserungen vorantreiben.
Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 76
- Lektionen
- 303
Häufig gestellte Fragen
Ist die Lektion „Eine Purple-Team-Übung durchführen“ kostenlos?
Ja — der vollständige Text von „Eine Purple-Team-Übung durchführen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Eine Purple-Team-Übung durchführen“?
Gemeinsame Tests planen und durchführen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Eine Purple-Team-Übung durchführen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Warum Purple Teaming wichtig ist
- Angriffe Detections zuordnen
- Eine Purple-Team-Übung durchführen
- Detection-Lücken und Metriken schließen