0Pricing
Cyber Security Academy · Lezione

Eseguire un'esercitazione di purple team

Pianificare ed eseguire test collaborativi.

Eseguire un'esercitazione di purple team è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Il ciclo di vita dell'esercitazione

Un'esercitazione di purple teaming è un processo strutturato, non una sessione di hacking improvvisata. Segue un ciclo di vita ripetibile:

  • Pianificare — scegliere obiettivi, ambito e tecniche
  • Preparare — verificare telemetria, strumenti e autorizzazione
  • Eseguire — eseguire le tecniche e osservarle in tempo reale
  • Analizzare — classificare gli esiti e registrare le lacune
  • Migliorare — ottimizzare i rilevamenti e ripetere i test
  • Riferire — raccogliere metriche e azioni

Considerarla come un ciclo di vita è ciò che rende i risultati confrontabili nel tempo.

Definire gli obiettivi

Parta da un obiettivo chiaro e informato dalle minacce. Obiettivi vaghi («testare la nostra sicurezza») producono risultati vaghi.

Gli obiettivi efficaci sono specifici e misurabili:

  • Convalidare il rilevamento delle tecniche di accesso alle credenziali utilizzate dagli affiliati dei ransomware
  • Confermare la visibilità sull'intera tattica Lateral Movement
  • Misurare il tempo medio di rilevamento per una catena di intrusione nota

Colleghi l'obiettivo a un attore della minaccia o scenario reale e pertinente alla sua organizzazione, in modo che le tecniche testate siano quelle che è più probabile dover affrontare.

Creare il piano di emulazione

Trasformi l'obiettivo in un elenco ordinato di tecniche con procedure concrete. Questo è il suo piano di emulazione.

Ogni voce dovrebbe indicare l'ID della tecnica, la procedura, la telemetria prevista e l'ipotesi sottoposta a verifica:

  • Tecnica: T1003.001 LSASS Memory
  • Procedura: eseguire il dump di LSASS tramite uno strumento di test innocuo
  • Telemetria prevista: Sysmon Event ID 10 (accesso al processo lsass.exe)
  • Ipotesi: l'EDR segnala l'accesso non autorizzato all'handle di LSASS

Autorizzazione e regole di ingaggio

Prima di eseguire qualsiasi attività, ottenga un'autorizzazione scritta e documenti le regole di ingaggio (ROE). Questo protegge il team sul piano legale e operativo.

  • Ambito definito: host, reti e account coinvolti
  • Finestre temporali e una chiara condizione di arresto
  • Tecniche approvate e vietate
  • Contatti di emergenza e un segnale di interruzione
  • Gestione dei dati: non esfiltrare mai dati sensibili reali

Anche i test cooperativi possono attivare allarmi o interrompere i servizi, quindi le ROE devono essere esplicite e approvate formalmente dalle parti interessate.

Preparare l'ambiente

Verifichi che gli elementi di base funzionino prima della sessione dal vivo; altrimenti la sprecherà facendo debug del sistema di logging.

  • Verificare che gli agent degli endpoint e Sysmon siano distribuiti e inviino dati
  • Confermare che i log arrivino al SIEM con latenza accettabile
  • Predisporre gli strumenti di emulazione (Atomic Red Team, Caldera)
  • Preparare query SIEM salvate per ogni artefatto previsto

Un rapido smoke test, ad esempio verificando che compaia un evento noto, convalida la pipeline prima che inizino le tecniche reali.

Eseguire una singola tecnica

Durante l'esecuzione, esegua una tecnica alla volta in una finestra controllata, così causa ed effetto saranno inequivocabili. Il team rosso descrive a voce l'azione e annota il timestamp esatto.

Ad esempio, eseguendo un test Atomic per la persistenza tramite attività pianificata:

Invoke-AtomicTest T1053.005 -TestNumbers 1 -GetPrereqs
Invoke-AtomicTest T1053.005 -TestNumbers 1

Osservazione in tempo reale

Subito dopo l'esecuzione, il team blue esegue la query preparata e registra ciò che osserva. Classifichi esplicitamente l'esito:

  • Bloccata — l'azione è stata bloccata del tutto
  • Ha generato un alert — è scattato un rilevamento
  • Solo registrata — esistono prove, ma non è stato generato alcun alert
  • Nessuna telemetria — non è stato acquisito nulla

Registri i timestamp sia dell'azione sia dell'alert, così in seguito potrà calcolare il tempo di rilevamento.

Pulizia dopo ogni test

Molti strumenti di emulazione creano artefatti: attività pianificate, chiavi del registro, file o account. Esegua la pulizia dopo ogni tecnica per mantenere l'ambiente in ordine ed evitare futuri falsi positivi.

Atomic Red Team fornisce comandi di pulizia:

Invoke-AtomicTest T1053.005 -TestNumbers 1 -Cleanup

Chiudere il ciclo in tempo reale

La caratteristica distintiva del purple teaming è colmare le lacune nella stessa sessione. Quando una tecnica non viene rilevata, il detection engineer prepara una regola e il team esegue nuovamente la tecnica per verificare che ora venga rilevata.

  • Lacuna individuata: la creazione di un'attività pianificata non genera alert
  • Preparare una regola sull'Event ID 4698 (creazione di attività) con schemi sospetti
  • Eseguire nuovamente il test Atomic
  • Verificare che la nuova regola scatti, quindi registrare il risultato positivo

Questa iterazione immediata è molto più efficace che rimandare le correzioni a un backlog.

Registrazione dei risultati

È la disciplina nella registrazione a rendere l'esercizio utile anche in seguito. Per ogni tecnica registri un risultato strutturato:

  • ID e procedura della tecnica
  • Esito (bloccata / ha generato un alert / solo registrata / senza visibilità)
  • Origine dati osservata
  • Regola di rilevamento che è scattata (o quella nuova creata)
  • Tempo di rilevamento ed eventuali azioni successive

Strumenti come VECTR archiviano questi risultati e consentono di confrontare le esecuzioni nel tempo per dimostrare miglioramenti misurabili.

Debriefing e passaggio di consegne

Concluda l'esercizio con un debriefing, finché i dettagli sono ancora freschi. Il risultato deve essere un elenco di azioni prioritarie e concrete, non un muro di testo.

  • Che cosa è stato rilevato, che cosa è sfuggito e che cosa è stato appena coperto
  • Lacune di rilevamento classificate in base a rischio e probabilità
  • Responsabili e scadenze per ogni intervento correttivo
  • Tecniche da convalidare nuovamente nel ciclo successivo

Assegni gli elementi del backlog del rilevamento al team engineering e pianifichi la prossima esecuzione. L'esercizio produce risultati solo se le azioni vengono effettivamente implementate.

Verifica rapida

Verifichi la propria comprensione di come viene eseguito un esercizio di purple teaming.

Riepilogo

Ora è in grado di eseguire un esercizio di purple teaming dall'inizio alla fine:

  • Segua il ciclo di vita pianificare, preparare, eseguire, analizzare, migliorare, riferire
  • Definisca obiettivi guidati dalle minacce e un piano concreto di emulazione
  • Ottenga l'autorizzazione e le ROE e verifichi prima la telemetria
  • Esegua una tecnica alla volta, osservi in tempo reale e classifichi gli esiti
  • Pulisca gli artefatti e colmi le lacune nella stessa sessione
  • Registri risultati strutturati e concluda con un passaggio di consegne prioritario

Successivamente imparerà a misurare la copertura e a colmare le lacune di rilevamento con metriche che guidano il miglioramento.

Domande Frequenti

La lezione «Eseguire un'esercitazione di purple team» è gratuita?

Sì — il testo completo di «Eseguire un'esercitazione di purple team» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Eseguire un'esercitazione di purple team»?

Pianificare ed eseguire test collaborativi. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Eseguire un'esercitazione di purple team»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Perché il purple teaming
  2. Mappare gli attacchi sui rilevamenti
  3. Eseguire un'esercitazione di purple team
  4. Colmare le lacune di rilevamento e definire le metriche
← Torna a Cyber Security Academy