Menjalankan Latihan Purple Team
Merencanakan dan melaksanakan pengujian kolaboratif.
Menjalankan Latihan Purple Team adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Siklus Hidup Latihan
Latihan tim ungu adalah proses terstruktur, bukan sesi peretasan ad hoc. Latihan ini mengikuti siklus hidup yang dapat diulang:
- Rencanakan — pilih sasaran, cakupan, dan teknik
- Persiapkan — pastikan telemetri, alat, dan otorisasi
- Jalankan — jalankan teknik dan amati secara langsung
- Analisis — golongkan hasil dan catat kesenjangan
- Perbaiki — sesuaikan deteksi dan uji ulang
- Laporkan — catat metrik dan tindakan
Memperlakukan latihan ini sebagai siklus hidup membuat hasilnya dapat dibandingkan dari waktu ke waktu.
Menetapkan Sasaran
Mulailah dengan sasaran yang jelas dan berbasis ancaman. Sasaran yang samar ("uji keamanan kita") menghasilkan hasil yang samar.
Sasaran yang baik bersifat spesifik dan terukur:
- Validasi deteksi teknik akses kredensial yang digunakan oleh afiliasi perangkat pemeras
- Pastikan visibilitas di seluruh taktik pergerakan lateral
- Ukur waktu rata-rata untuk mendeteksi rangkaian penyusupan yang diketahui
Kaitkan sasaran dengan pelaku ancaman atau skenario nyata yang relevan bagi organisasi Anda agar teknik yang diuji merupakan teknik yang kemungkinan besar akan Anda hadapi.
Membangun Rencana Emulasi
Terjemahkan sasaran menjadi daftar teknik berurutan dengan prosedur konkret. Inilah rencana emulasi Anda.
Setiap entri harus menyatakan ID teknik, prosedur, telemetri yang diharapkan, dan hipotesis yang sedang diuji:
- Teknik: T1003.001 LSASS Memori
- Prosedur: ambil salinan memori LSASS melalui alat pengujian yang tidak berbahaya
- Telemetri yang diharapkan: ID Peristiwa Sysmon 10 (akses proses ke lsass.exe)
- Hipotesis: EDR memberikan peringatan atas akses tidak sah ke pengendali LSASS
Otorisasi dan Aturan Pelaksanaan
Sebelum apa pun dijalankan, dapatkan otorisasi tertulis dan dokumentasikan aturan pelaksanaan (ROE). Hal ini melindungi tim secara hukum dan operasional.
- Cakupan yang ditentukan: komputer, jaringan, dan akun yang terlibat
- Jendela waktu dan kondisi penghentian yang jelas
- Teknik yang disetujui dan yang dilarang
- Kontak darurat dan sinyal pembatalan
- Penanganan data: jangan pernah mengambil data sensitif nyata ke luar sistem
Bahkan pengujian kooperatif dapat memicu alarm atau mengganggu layanan, sehingga ROE harus dinyatakan secara jelas dan disetujui oleh para pemangku kepentingan.
Mempersiapkan Lingkungan
Pastikan hal-hal dasar berfungsi sebelum sesi langsung, karena jika tidak, waktu Anda akan terbuang untuk men-debug pencatatan.
- Pastikan agen titik akhir dan Sysmon telah diterapkan serta mengirimkan laporan
- Pastikan catatan mencapai SIEM dengan latensi yang dapat diterima
- Siapkan alat emulasi (Tim Merah Atomik, Caldera)
- Siapkan kueri SIEM tersimpan untuk setiap artefak yang diharapkan
Pengujian cepat, misalnya dengan memeriksa apakah peristiwa yang diketahui muncul, memvalidasi alur sebelum teknik nyata dimulai.
Menjalankan Satu Teknik
Selama pelaksanaan, jalankan satu teknik pada satu waktu dalam jendela yang terkendali agar hubungan sebab akibat tidak ambigu. Tim merah menjelaskan tindakan dan mencatat stempel waktu yang tepat.
Misalnya, menjalankan pengujian Atomic untuk persistensi melalui tugas terjadwal:
Invoke-AtomicTest T1053.005 -TestNumbers 1 -GetPrereqs
Invoke-AtomicTest T1053.005 -TestNumbers 1Mengamati Secara Langsung
Segera setelah pelaksanaan, tim biru menjalankan kueri yang telah disiapkan dan mencatat apa yang mereka lihat. Klasifikasikan hasilnya secara eksplisit:
- D dicegah — tindakan tersebut sepenuhnya diblokir
- Diberi peringatan — deteksi terpicu
- Hanya dicatat — bukti tersedia, tanpa peringatan
- Tidak ada telemetri — tidak ada yang ditangkap
Catat cap waktu tindakan dan peringatan agar Anda dapat menghitung waktu hingga terdeteksi nantinya.
Pembersihan Setelah Setiap Pengujian
Banyak alat emulasi membuat artefak: tugas terjadwal, kunci registri, berkas, atau akun. Bersihkan setelah setiap teknik agar lingkungan tetap tertata dan mencegah temuan keliru di kemudian hari.
Atomic Red Team menyediakan perintah pembersihan:
Invoke-AtomicTest T1053.005 -TestNumbers 1 -CleanupMenutup Siklus Secara Langsung
Ciri utama latihan tim ungu adalah memperbaiki kesenjangan dalam sesi yang sama. Ketika suatu teknik terlewat, teknisi deteksi menyusun aturan, lalu tim menjalankan ulang teknik tersebut untuk memastikan aturan itu kini terpicu.
- Kesenjangan ditemukan: pembuatan tugas terjadwal tidak memicu peringatan
- Susun aturan berdasarkan Peristiwa ID 4698 (pembuatan tugas) dengan pola mencurigakan
- Jalankan ulang pengujian Atomic
- Pastikan aturan baru terpicu, lalu catat keberhasilannya
Pengulangan segera ini jauh lebih efektif daripada menunda perbaikan ke daftar pekerjaan tertunda.
Mencatat Hasil
Kedisiplinan dalam pencatatanlah yang membuat latihan ini tetap bernilai di kemudian hari. Untuk setiap teknik, catat hasil yang terstruktur:
- ID teknik dan prosedur
- Hasil (dicegah / diberi peringatan / dicatat / tidak teramati)
- Sumber data yang diamati
- Aturan deteksi yang terpicu (atau aturan baru yang dibuat)
- Waktu hingga terdeteksi dan tindakan lanjutan apa pun
Alat seperti VECTR menyimpan hasil ini dan memungkinkan Anda membandingkan pelaksanaan dari waktu ke waktu untuk menunjukkan peningkatan yang terukur.
Pembahasan dan Serah Terima
Akhiri latihan dengan pembahasan saat detailnya masih segar dalam ingatan. Hasilnya harus berupa daftar tindakan yang diprioritaskan, bukan dinding teks.
- Apa yang terdeteksi, terlewat, dan baru tercakup
- Kesenjangan deteksi yang diurutkan berdasarkan risiko dan kemungkinan
- Penanggung jawab dan tenggat untuk setiap perbaikan
- Teknik yang harus divalidasi ulang pada siklus berikutnya
Serahkan item daftar pekerjaan deteksi kepada tim rekayasa dan jadwalkan pelaksanaan berikutnya. Latihan ini hanya bermanfaat jika tindakannya benar-benar diterapkan.
Pemeriksaan Singkat
Uji pemahaman Anda tentang pelaksanaan latihan tim ungu.
Rangkuman
Sekarang Anda dapat menjalankan latihan tim ungu dari awal hingga akhir:
- Ikuti siklus merencanakan, mempersiapkan, melaksanakan, menganalisis, meningkatkan, melaporkan
- Tetapkan sasaran berbasis ancaman dan rencana emulasi yang konkret
- Amankan otorisasi dan ROE, lalu verifikasi telemetri terlebih dahulu
- Jalankan satu teknik pada satu waktu, amati secara langsung, dan klasifikasikan hasilnya
- Bersihkan artefak dan tutup kesenjangan dalam sesi
- Catat hasil yang terstruktur dan akhiri dengan serah terima yang diprioritaskan
Selanjutnya Anda akan belajar mengukur cakupan dan menutup kesenjangan deteksi dengan metrik yang mendorong peningkatan.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Menjalankan Latihan Purple Team” gratis?
Ya — teks lengkap “Menjalankan Latihan Purple Team” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Menjalankan Latihan Purple Team”?
Merencanakan dan melaksanakan pengujian kolaboratif. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Menjalankan Latihan Purple Team” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Mengapa Purple Teaming
- Memetakan Serangan ke Deteksi
- Menjalankan Latihan Purple Team
- Menutup Kesenjangan Deteksi dan Metrik