Perché il purple teaming
Collegare red team e blue team per una difesa migliore.
Perché il purple teaming è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Cos'è il purple teaming
Il purple teaming è una pratica di sicurezza collaborativa in cui le funzioni offensive (red) e difensive (blue) lavorano insieme nello stesso ciclo, anziché separatamente.
L'obiettivo non è «vincere» gli uni contro gli altri, ma migliorare congiuntamente il rilevamento e la risposta. La squadra red emula il comportamento di avversari reali; la squadra blue verifica se riesce a rilevarlo e a bloccarlo; entrambe perfezionano insieme i controlli.
- La squadra red porta competenze e tecniche di emulazione dell'attaccante
- La squadra blue porta telemetria, rilevamenti e risposta
- Il purple teaming è il ciclo di feedback tra le due squadre
Il problema dei team isolati
Gli ingaggi tradizionali dei red team spesso si concludono con un report che arriva mesi dopo. Il blue team scopre ciò che è sfuggito al rilevamento solo a posteriori, con poco contesto sulla tecnica esatta o sulla telemetria coinvolta.
Questo crea un feedback lento e costoso. Un risultato come Domain admin compromised in 3 days indica che avete perso, ma non quale rilevamento avrebbe dovuto attivarsi.
- I risultati del red team arrivano tardi e non contengono dettagli sufficienti sui rilevamenti
- Il blue team non può riprodurre l'attacco per ottimizzare le regole
- Le stesse lacune ricompaiono nell'ingaggio successivo
Accorciare il ciclo di feedback
Il purple teaming riduce il ciclo da mesi a ore. La squadra red esegue una tecnica, la squadra blue controlla immediatamente SIEM/EDR e il team decide sul momento se esiste una copertura.
Un micro-ciclo tipico è il seguente:
- La squadra red esegue una tecnica ATT&CK in una finestra controllata
- La squadra blue interroga la telemetria alla ricerca dell'artefatto previsto
- Se non si attiva nulla, registra immediatamente una lacuna nel rilevamento
- Viene elaborata una nuova regola e testata nuovamente nella stessa sessione
Questo ritmo di esecuzione-osservazione-miglioramento è il cuore del purple teaming.
Rilevamento e prevenzione
Il purple teaming distingue chiaramente tra prevenzione (l'attacco viene bloccato) e rilevamento (l'attacco è consentito, ma visibile e genera un avviso).
Per ogni tecnica testata, classifichi il risultato:
- Bloccato — il controllo ha fermato l'azione (ad esempio AppLocker, AV)
- Rilevato (avviso generato) — la telemetria ha generato un avviso
- Registrato (nessun avviso) — esistono prove, ma non si è attivato nulla
- Nessuna telemetria — punto completamente cieco
Il risultato peggiore è «nessuna telemetria», perché non è possibile creare un rilevamento basandosi su dati che non vengono mai raccolti.
Emulazione dell'avversario, non attacchi casuali
Un purple teaming efficace è guidato dalla threat intelligence. Invece di testare strumenti scelti arbitrariamente, si emulano le tecniche utilizzate dagli avversari che prendono realmente di mira il proprio settore.
Ad esempio, un istituto finanziario potrebbe emulare le TTP associate a FIN7 o a un affiliato ransomware noto, mappando ogni passaggio su ATT&CK.
- Scelga un threat actor rilevante per il Suo settore
- Elabori un piano di emulazione basato su TTP documentate
- Testi le tecniche che con maggiore probabilità dovrà affrontare
In questo modo i test restano realistici e viene data priorità ai rilevamenti più importanti.
I ruoli al tavolo
Un'esercitazione di purple teaming richiede ruoli chiari affinché la sessione rimanga produttiva:
- Operatore red — esegue le tecniche e descrive ogni azione
- Analista blue — gestisce SIEM/EDR e conferma la visibilità
- Detection engineer — scrive o ottimizza le regole in tempo reale
- Facilitatore/segretario — rispetta il piano e registra i risultati
La trasparenza è fondamentale: a differenza di un test covert del red team, in questo caso la squadra red annuncia ciò che sta facendo, così la squadra blue può correlarlo con precisione alla telemetria.
Strumenti open source
Diversi framework gratuiti rendono il purple teaming ripetibile. Consentono alla squadra red di eseguire tecniche coerenti e documentate che la squadra blue può verificare.
- Atomic Red Team — piccoli casi di test mappati su ATT&CK
- MITRE Caldera — emulazione automatizzata degli avversari
- VECTR — monitoraggio dei risultati delle valutazioni e della copertura nel tempo
Un singolo test Atomic viene invocato con il relativo ID della tecnica, ad esempio:
Invoke-AtomicTest T1059.001 -TestNumbers 1Sicurezza e ambito
Anche se entrambi i team collaborano, il purple teaming coinvolge i sistemi di produzione e deve essere condotto in modo responsabile ed etico.
- Ottenere un'autorizzazione scritta e definire con precisione l'ambito
- Preferire innanzitutto un ambiente di laboratorio o staging rappresentativo
- Predisporre un piano di ripristino e pulizia per ogni tecnica
- Coordinare i tempi per evitare di cogliere impreparati i team reperibili
Le tecniche distruttive (crittografia da ransomware, esfiltrazione di dati reali) devono essere simulate usando sostituti innocui e non devono mai essere eseguite realmente sui dati di produzione.
Misurare la copertura
Il purple teaming trasforma una fiducia vaga in una copertura misurabile. Dopo ogni esercitazione, può esprimere i risultati come percentuale di tecniche rilevate.
Una semplice panoramica della copertura per tattica potrebbe essere:
- Initial Access: 4 tecniche rilevate su 6
- Execution: 5 rilevate su 5
- Lateral Movement: 1 rilevata su 4 (lacuna)
Associare questi dati alla matrice ATT&CK come heatmap rende visibili i punti ciechi alla dirigenza e indica dove investire successivamente.
Continuo, non occasionale
Il valore maggiore del purple teaming deriva dal fatto di eseguirlo in modo continuativo. I rilevamenti si degradano quando gli ambienti cambiano, il logging smette di funzionare e gli avversari evolvono.
- Ripetere i test sulle lacune precedentemente chiuse per individuare regressioni
- Aggiungere nuove tecniche quando arrivano nuove informazioni sulle minacce
- Monitorare l'andamento della copertura trimestre dopo trimestre
Alcuni team automatizzano questo processo come convalida continua: l'emulazione viene eseguita secondo una pianificazione e il team riceve un avviso quando un rilevamento noto smette di attivarsi.
Vantaggi culturali
Oltre alle metriche tecniche, il purple teaming migliora la relazione tra attacco e difesa. Gli analisti imparano le tecniche operative degli attaccanti; gli operatori apprendono quali dati di telemetria generano le loro azioni.
- Il team blu acquisisce una comprensione pratica delle TTP reali
- Il team rosso impara quali comportamenti sono rumorosi e quali sono furtivi
- Entrambi sviluppano un linguaggio comune attorno ad ATT&CK
Questa comprensione condivisa è spesso il risultato più duraturo: persiste molto tempo dopo che il rapporto di una singola esercitazione è stato archiviato.
Verifica rapida
Verifichi la sua comprensione dello scopo fondamentale del purple teaming.
Riepilogo
Ora comprende perché esiste il purple teaming e quali risultati produce:
- Unisce red e blue in un unico ciclo esegui-osserva-migliora
- Classifica gli esiti come bloccati, rilevati, registrati o punti ciechi
- Si basa sull'emulazione degli avversari guidata dalle minacce e mappata su ATT&CK
- Strumenti come Atomic Red Team, Caldera e VECTR la rendono ripetibile
- Deve essere condotto eticamente, con autorizzazione, ambito e piani di ripristino e pulizia
- Il suo valore cresce quando viene eseguito continuativamente per individuare il deterioramento dei rilevamenti
Successivamente imparerà a mappare attacchi specifici ai rilevamenti usando il framework MITRE ATT&CK.
Domande Frequenti
La lezione «Perché il purple teaming» è gratuita?
Sì — il testo completo di «Perché il purple teaming» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Perché il purple teaming»?
Collegare red team e blue team per una difesa migliore. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Perché il purple teaming»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Perché il purple teaming
- Mappare gli attacchi sui rilevamenti
- Eseguire un'esercitazione di purple team
- Colmare le lacune di rilevamento e definire le metriche