0Pricing
Cyber Security Academy · Pelajaran

Menjalankan Latihan Purple Team

Merencanakan dan melaksanakan pengujian kolaboratif.

Menjalankan Latihan Purple Team adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Siklus Hidup Latihan

Latihan tim ungu adalah proses terstruktur, bukan sesi peretasan ad hoc. Latihan ini mengikuti siklus hidup yang dapat diulang:

  • Rencanakan — pilih sasaran, cakupan, dan teknik
  • Persiapkan — pastikan telemetri, alat, dan otorisasi
  • Jalankan — jalankan teknik dan amati secara langsung
  • Analisis — golongkan hasil dan catat kesenjangan
  • Perbaiki — sesuaikan deteksi dan uji ulang
  • Laporkan — catat metrik dan tindakan

Memperlakukan latihan ini sebagai siklus hidup membuat hasilnya dapat dibandingkan dari waktu ke waktu.

Menetapkan Sasaran

Mulailah dengan sasaran yang jelas dan berbasis ancaman. Sasaran yang samar ("uji keamanan kita") menghasilkan hasil yang samar.

Sasaran yang baik bersifat spesifik dan terukur:

  • Validasi deteksi teknik akses kredensial yang digunakan oleh afiliasi perangkat pemeras
  • Pastikan visibilitas di seluruh taktik pergerakan lateral
  • Ukur waktu rata-rata untuk mendeteksi rangkaian penyusupan yang diketahui

Kaitkan sasaran dengan pelaku ancaman atau skenario nyata yang relevan bagi organisasi Anda agar teknik yang diuji merupakan teknik yang kemungkinan besar akan Anda hadapi.

Membangun Rencana Emulasi

Terjemahkan sasaran menjadi daftar teknik berurutan dengan prosedur konkret. Inilah rencana emulasi Anda.

Setiap entri harus menyatakan ID teknik, prosedur, telemetri yang diharapkan, dan hipotesis yang sedang diuji:

  • Teknik: T1003.001 LSASS Memori
  • Prosedur: ambil salinan memori LSASS melalui alat pengujian yang tidak berbahaya
  • Telemetri yang diharapkan: ID Peristiwa Sysmon 10 (akses proses ke lsass.exe)
  • Hipotesis: EDR memberikan peringatan atas akses tidak sah ke pengendali LSASS

Otorisasi dan Aturan Pelaksanaan

Sebelum apa pun dijalankan, dapatkan otorisasi tertulis dan dokumentasikan aturan pelaksanaan (ROE). Hal ini melindungi tim secara hukum dan operasional.

  • Cakupan yang ditentukan: komputer, jaringan, dan akun yang terlibat
  • Jendela waktu dan kondisi penghentian yang jelas
  • Teknik yang disetujui dan yang dilarang
  • Kontak darurat dan sinyal pembatalan
  • Penanganan data: jangan pernah mengambil data sensitif nyata ke luar sistem

Bahkan pengujian kooperatif dapat memicu alarm atau mengganggu layanan, sehingga ROE harus dinyatakan secara jelas dan disetujui oleh para pemangku kepentingan.

Mempersiapkan Lingkungan

Pastikan hal-hal dasar berfungsi sebelum sesi langsung, karena jika tidak, waktu Anda akan terbuang untuk men-debug pencatatan.

  • Pastikan agen titik akhir dan Sysmon telah diterapkan serta mengirimkan laporan
  • Pastikan catatan mencapai SIEM dengan latensi yang dapat diterima
  • Siapkan alat emulasi (Tim Merah Atomik, Caldera)
  • Siapkan kueri SIEM tersimpan untuk setiap artefak yang diharapkan

Pengujian cepat, misalnya dengan memeriksa apakah peristiwa yang diketahui muncul, memvalidasi alur sebelum teknik nyata dimulai.

Menjalankan Satu Teknik

Selama pelaksanaan, jalankan satu teknik pada satu waktu dalam jendela yang terkendali agar hubungan sebab akibat tidak ambigu. Tim merah menjelaskan tindakan dan mencatat stempel waktu yang tepat.

Misalnya, menjalankan pengujian Atomic untuk persistensi melalui tugas terjadwal:

Invoke-AtomicTest T1053.005 -TestNumbers 1 -GetPrereqs
Invoke-AtomicTest T1053.005 -TestNumbers 1

Mengamati Secara Langsung

Segera setelah pelaksanaan, tim biru menjalankan kueri yang telah disiapkan dan mencatat apa yang mereka lihat. Klasifikasikan hasilnya secara eksplisit:

  • D dicegah — tindakan tersebut sepenuhnya diblokir
  • Diberi peringatan — deteksi terpicu
  • Hanya dicatat — bukti tersedia, tanpa peringatan
  • Tidak ada telemetri — tidak ada yang ditangkap

Catat cap waktu tindakan dan peringatan agar Anda dapat menghitung waktu hingga terdeteksi nantinya.

Pembersihan Setelah Setiap Pengujian

Banyak alat emulasi membuat artefak: tugas terjadwal, kunci registri, berkas, atau akun. Bersihkan setelah setiap teknik agar lingkungan tetap tertata dan mencegah temuan keliru di kemudian hari.

Atomic Red Team menyediakan perintah pembersihan:

Invoke-AtomicTest T1053.005 -TestNumbers 1 -Cleanup

Menutup Siklus Secara Langsung

Ciri utama latihan tim ungu adalah memperbaiki kesenjangan dalam sesi yang sama. Ketika suatu teknik terlewat, teknisi deteksi menyusun aturan, lalu tim menjalankan ulang teknik tersebut untuk memastikan aturan itu kini terpicu.

  • Kesenjangan ditemukan: pembuatan tugas terjadwal tidak memicu peringatan
  • Susun aturan berdasarkan Peristiwa ID 4698 (pembuatan tugas) dengan pola mencurigakan
  • Jalankan ulang pengujian Atomic
  • Pastikan aturan baru terpicu, lalu catat keberhasilannya

Pengulangan segera ini jauh lebih efektif daripada menunda perbaikan ke daftar pekerjaan tertunda.

Mencatat Hasil

Kedisiplinan dalam pencatatanlah yang membuat latihan ini tetap bernilai di kemudian hari. Untuk setiap teknik, catat hasil yang terstruktur:

  • ID teknik dan prosedur
  • Hasil (dicegah / diberi peringatan / dicatat / tidak teramati)
  • Sumber data yang diamati
  • Aturan deteksi yang terpicu (atau aturan baru yang dibuat)
  • Waktu hingga terdeteksi dan tindakan lanjutan apa pun

Alat seperti VECTR menyimpan hasil ini dan memungkinkan Anda membandingkan pelaksanaan dari waktu ke waktu untuk menunjukkan peningkatan yang terukur.

Pembahasan dan Serah Terima

Akhiri latihan dengan pembahasan saat detailnya masih segar dalam ingatan. Hasilnya harus berupa daftar tindakan yang diprioritaskan, bukan dinding teks.

  • Apa yang terdeteksi, terlewat, dan baru tercakup
  • Kesenjangan deteksi yang diurutkan berdasarkan risiko dan kemungkinan
  • Penanggung jawab dan tenggat untuk setiap perbaikan
  • Teknik yang harus divalidasi ulang pada siklus berikutnya

Serahkan item daftar pekerjaan deteksi kepada tim rekayasa dan jadwalkan pelaksanaan berikutnya. Latihan ini hanya bermanfaat jika tindakannya benar-benar diterapkan.

Pemeriksaan Singkat

Uji pemahaman Anda tentang pelaksanaan latihan tim ungu.

Rangkuman

Sekarang Anda dapat menjalankan latihan tim ungu dari awal hingga akhir:

  • Ikuti siklus merencanakan, mempersiapkan, melaksanakan, menganalisis, meningkatkan, melaporkan
  • Tetapkan sasaran berbasis ancaman dan rencana emulasi yang konkret
  • Amankan otorisasi dan ROE, lalu verifikasi telemetri terlebih dahulu
  • Jalankan satu teknik pada satu waktu, amati secara langsung, dan klasifikasikan hasilnya
  • Bersihkan artefak dan tutup kesenjangan dalam sesi
  • Catat hasil yang terstruktur dan akhiri dengan serah terima yang diprioritaskan

Selanjutnya Anda akan belajar mengukur cakupan dan menutup kesenjangan deteksi dengan metrik yang mendorong peningkatan.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Menjalankan Latihan Purple Team” gratis?

Ya — teks lengkap “Menjalankan Latihan Purple Team” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Menjalankan Latihan Purple Team”?

Merencanakan dan melaksanakan pengujian kolaboratif. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Menjalankan Latihan Purple Team” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Mengapa Purple Teaming
  2. Memetakan Serangan ke Deteksi
  3. Menjalankan Latihan Purple Team
  4. Menutup Kesenjangan Deteksi dan Metrik
← Kembali ke Cyber Security Academy