Mengapa Purple Teaming
Menjembatani tim merah dan biru untuk pertahanan yang lebih baik.
Mengapa Purple Teaming adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa Itu Kolaborasi Tim Ungu
Kolaborasi tim ungu adalah praktik keamanan kolaboratif ketika fungsi ofensif (merah) dan defensif (biru) bekerja sama dalam putaran yang sama, bukan secara terpisah.
Tujuannya bukan untuk 'menang' satu sama lain, melainkan untuk bersama-sama meningkatkan deteksi dan respons. Sisi merah meniru perilaku musuh nyata; sisi biru memvalidasi apakah mereka dapat melihat dan menghentikannya; keduanya menyempurnakan kontrol secara bersama-sama.
- Tim merah menghadirkan keahlian dan emulasi penyerang
- Tim biru menghadirkan telemetri, deteksi, dan respons
- Tim ungu adalah putaran umpan balik di antara keduanya
Masalah Tim yang Terpisah dalam Silo
Kegiatan tim merah tradisional sering berakhir dengan laporan yang baru diterima berbulan-bulan kemudian. Tim biru baru mengetahui apa yang terlewat setelah kejadian, dengan sedikit konteks tentang teknik atau telemetri yang tepat yang terlibat.
Hal ini menciptakan umpan balik yang lambat dan mahal. Temuan seperti Domain admin compromised in 3 days memberi tahu Anda bahwa Anda kalah, tetapi tidak memberi tahu deteksi mana yang seharusnya terpicu.
- Temuan tim merah datang terlambat dan tidak memiliki perincian deteksi
- Tim biru tidak dapat mengulang serangan untuk menyetel aturan
- Celah yang sama muncul kembali dalam kegiatan berikutnya
Memperpendek Putaran Umpan Balik
Kolaborasi tim ungu memadatkan siklus dari berbulan-bulan menjadi berjam-jam. Tim merah menjalankan suatu teknik, tim biru segera memeriksa SIEM/EDR, lalu tim memutuskan saat itu juga apakah cakupan tersedia.
Putaran mikro yang umum terlihat seperti ini:
- Tim merah menjalankan satu teknik ATT&CK dalam jangka waktu yang terkendali
- Tim biru menelusuri telemetri untuk mencari artefak yang diharapkan
- Jika tidak ada yang terpicu, celah deteksi langsung dicatat
- Aturan baru dirancang dan diuji ulang dalam sesi yang sama
Ritme jalankan-amati-perbaiki ini merupakan inti kolaborasi tim ungu.
Deteksi vs Pencegahan
Kolaborasi tim ungu membedakan dengan jelas antara pencegahan (serangan diblokir) dan deteksi (serangan diizinkan, tetapi terlihat dan memicu peringatan).
Untuk setiap teknik yang diuji, klasifikasikan hasilnya:
- Diblokir — kontrol menghentikan tindakan (misalnya AppLocker, AV)
- Terdeteksi (memicu peringatan) — telemetri menghasilkan peringatan
- Dicatat (tanpa peringatan) — bukti tersedia, tetapi tidak ada yang terpicu
- Tidak ada telemetri — titik buta total
Hasil terburuk adalah 'tidak ada telemetri', karena Anda tidak dapat membuat deteksi berdasarkan data yang tidak pernah dikumpulkan.
Emulasi Musuh, Bukan Serangan Acak
Kolaborasi tim ungu yang efektif didorong oleh intelijen ancaman. Daripada menguji alat sembarangan, Anda meniru teknik yang digunakan oleh musuh yang benar-benar menargetkan sektor Anda.
Contohnya, lembaga keuangan dapat meniru taktik, teknik, dan prosedur yang terkait dengan FIN7 atau afiliasi ransomware yang telah dikenal, dengan memetakan setiap langkah ke ATT&CK.
- Pilih pelaku ancaman yang relevan dengan industri Anda
- Buat rencana emulasi berdasarkan taktik, teknik, dan prosedur yang terdokumentasi
- Uji teknik yang paling mungkin Anda hadapi
Dengan demikian, pengujian tetap realistis dan memprioritaskan deteksi yang paling penting.
Peran dalam Sesi
Latihan kolaborasi tim ungu memerlukan peran yang jelas agar sesi tetap produktif:
- Operator tim merah — menjalankan teknik dan menjelaskan setiap tindakan
- Analis tim biru — mengelola SIEM/EDR dan mengonfirmasi visibilitas
- Insinyur deteksi — menulis atau menyetel aturan secara waktu nyata
- Fasilitator/pencatat — tetap mengikuti rencana dan mencatat hasil
Transparansi adalah kunci: tidak seperti pengujian tim merah secara terselubung, di sini tim merah mengumumkan apa yang dilakukannya agar tim biru dapat mengorelasikannya secara tepat dengan telemetri.
Pendukung Sumber Terbuka
Beberapa kerangka kerja gratis membuat kolaborasi tim ungu dapat dilakukan berulang kali. Kerangka kerja tersebut memungkinkan tim merah menjalankan teknik yang konsisten dan terdokumentasi, yang dapat diverifikasi oleh tim biru.
- Atomic Red Team — kasus pengujian kecil yang dipetakan ke ATT&CK
- MITRE Caldera — emulasi musuh otomatis
- VECTR — melacak hasil penilaian dan cakupan dari waktu ke waktu
Satu pengujian Atomic dipanggil menggunakan ID tekniknya, misalnya:
Invoke-AtomicTest T1059.001 -TestNumbers 1Keamanan dan Cakupan
Meskipun kedua pihak bekerja sama, pengujian tim ungu menyentuh sistem produksi dan harus dijalankan secara bertanggung jawab serta etis.
- Dapatkan otorisasi tertulis dan tentukan cakupan secara tepat
- Utamakan lingkungan laboratorium atau pra-produksi yang representatif terlebih dahulu
- Siapkan rencana pengembalian dan pembersihan untuk setiap teknik
- Koordinasikan waktu agar tim siaga tidak dibuat terkejut
Teknik yang merusak (enkripsi oleh perangkat pemeras, pengambilan data nyata ke luar sistem) harus disimulasikan menggunakan pengganti yang tidak berbahaya, dan jangan pernah benar-benar dijalankan terhadap data produksi.
Mengukur Cakupan
Pengujian tim ungu mengubah keyakinan yang samar menjadi cakupan yang terukur. Setelah setiap latihan, Anda dapat menyatakan hasil sebagai persentase teknik yang terdeteksi.
Contoh tampilan cakupan sederhana per taktik:
- Akses Awal: 4 dari 6 teknik terdeteksi
- Eksekusi: 5 dari 5 terdeteksi
- Pergerakan Lateral: 1 dari 4 terdeteksi (kesenjangan)
Memetakan hasil ini ke matriks ATT&CK sebagai peta panas membuat titik buta terlihat oleh pimpinan dan membantu menentukan investasi berikutnya.
Berkelanjutan, Bukan Sekali Jalan
Nilai terbesar dari pengujian tim ungu diperoleh dengan menjalankannya secara berkelanjutan. Deteksi menjadi usang ketika lingkungan berubah, pencatatan rusak, dan pihak lawan berevolusi.
- Uji ulang kesenjangan yang sebelumnya telah ditutup untuk menemukan kemunduran
- Tambahkan teknik baru saat intelijen ancaman terbaru tersedia
- Lacak tren cakupan dari kuartal ke kuartal
Beberapa tim mengotomatiskan hal ini sebagai validasi berkelanjutan, dengan emulasi yang berjalan sesuai jadwal dan memberi tahu tim ketika deteksi yang sudah dikenal berhenti terpicu.
Manfaat Budaya
Selain metrik teknis, pengujian tim ungu memperbaiki hubungan antara pihak ofensif dan defensif. Analis mempelajari keahlian operasional penyerang, sedangkan operator mempelajari telemetri yang dihasilkan oleh tindakan mereka.
- Tim biru memperoleh pemahaman langsung tentang taktik, teknik, dan prosedur nyata
- Tim merah mempelajari perilaku mana yang ramai terdeteksi dan mana yang terselubung
- Keduanya membangun bahasa bersama seputar ATT&CK
Pemahaman bersama ini sering kali menjadi hasil yang paling bertahan lama: pemahaman tersebut tetap ada jauh setelah laporan satu latihan diarsipkan.
Pemeriksaan Singkat
Uji pemahaman Anda tentang tujuan utama pengujian tim ungu.
Rangkuman
Sekarang Anda memahami alasan pengujian tim ungu dilakukan dan hasil yang diberikannya:
- Pengujian ini menjembatani tim merah dan tim biru menjadi satu rangkaian jalankan-amati-perbaiki
- Pengujian ini menggolongkan hasil sebagai diblokir, terdeteksi, dicatat, atau titik buta
- Pengujian ini didorong oleh emulasi pihak lawan berbasis ancaman yang dipetakan ke ATT&CK
- Alat seperti Tim Merah Atomik, Caldera, dan VECTR membuatnya dapat diulang
- Pengujian ini harus dijalankan secara etis dengan rencana otorisasi, cakupan, dan pembersihan
- Nilainya bertambah ketika dijalankan secara berkelanjutan untuk menemukan penurunan efektivitas deteksi
Selanjutnya, Anda akan mempelajari cara memetakan serangan tertentu ke deteksi menggunakan kerangka kerja MITRE ATT&CK.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Mengapa Purple Teaming” gratis?
Ya — teks lengkap “Mengapa Purple Teaming” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Mengapa Purple Teaming”?
Menjembatani tim merah dan biru untuk pertahanan yang lebih baik. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Mengapa Purple Teaming” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Mengapa Purple Teaming
- Memetakan Serangan ke Deteksi
- Menjalankan Latihan Purple Team
- Menutup Kesenjangan Deteksi dan Metrik