パープルチーム演習の実施
協力型テストを計画し、実行します。
「パープルチーム演習の実施」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
演習のライフサイクル
パープルチーム演習は、場当たり的なハッキングセッションではなく、体系化されたプロセスです。再現可能なライフサイクルに従います。
- 計画 — 目的、範囲、テクニックを選定します
- 準備 — テレメトリ、ツール、承認を確認します
- 実行 — テクニックを実行し、リアルタイムで観測します
- 分析 — 結果を分類し、ギャップを記録します
- 改善 — 検知を調整し、再テストします
- 報告 — 指標と対応事項を記録します
ライフサイクルとして扱うことで、時間の経過に伴う結果を比較できるようになります。
目的の設定
まず、脅威情報に基づく明確な目的を設定します。「セキュリティをテストする」のような曖昧な目標からは、曖昧な結果しか得られません。
良い目的は具体的で、測定可能です。
- ランサムウェア攻撃グループが使用する認証情報アクセスのテクニックの検知を検証する
- ラテラルムーブメントの戦術全体で可視性を確認する
- 既知の侵入チェーンに対する平均検知時間を測定する
組織に関係する実在の脅威アクターまたはシナリオに目的を結び付け、実際に直面する可能性が高いテクニックをテストします。
エミュレーション計画の作成
目的を、具体的な手順を伴うテクニックの順序付きリストに落とし込みます。これがエミュレーション計画です。
各項目には、テクニックID、手順、想定されるテレメトリ、検証する仮説を記載します。
- テクニック:T1003.001 LSASS Memory
- 手順:無害なテストツールを使ってLSASSをダンプする
- 想定されるテレメトリ:Sysmon Event ID 10(lsass.exeへのプロセスアクセス)
- 仮説:EDRは、承認されていないLSASSハンドルへのアクセスに対してアラートを出す
承認とルール・オブ・エンゲージメント
何かを実行する前に、書面による承認を取得し、ルール・オブ・エンゲージメント(ROE)を文書化します。これにより、チームを法的および運用上のリスクから守ります。
- 定義された範囲:対象となるホスト、ネットワーク、アカウント
- 実施時間帯と明確な停止条件
- 承認されたテクニックと禁止されたテクニック
- 緊急連絡先と中止シグナル
- データの取り扱い:実際の機密データは決して持ち出さない
協力的なテストであってもアラームを発生させたり、サービスを妨害したりする可能性があるため、ROEは明確に定め、関係者の承認を得る必要があります。
環境の準備
ライブセッションの前に基本的な動作を確認します。そうしないと、セッション中にログの問題をデバッグすることになってしまいます。
- エンドポイントエージェントとSysmonが展開され、報告を行っていることを確認します
- ログが許容できる遅延でSIEMに届くことを確認します
- エミュレーションツール(Atomic Red Team、Caldera)をステージングします
- 想定される各アーティファクト用に、保存済みのSIEMクエリを準備します
たとえば、既知のイベントが現れることを確認する簡単なスモークテストによって、実際のテクニックを開始する前にパイプラインを検証できます。
単一のテクニックの実行
実行中は、原因と結果を明確にするため、管理された時間帯に一度に1つのテクニックだけを実行します。レッドチームは行動を説明し、正確なタイムスタンプを記録します。
たとえば、スケジュールされたタスクによる永続化のAtomicテストを実行する場合は、次のようになります。
Invoke-AtomicTest T1053.005 -TestNumbers 1 -GetPrereqs
Invoke-AtomicTest T1053.005 -TestNumbers 1リアルタイムで観察する
実行直後に、ブルーチームは準備したクエリを実行し、観察結果を記録します。結果を明確に分類してください。
- 防止 — アクションが完全にブロックされた
- アラート — 検知が発生した
- ログのみ — 証拠は存在するが、アラートは発生しなかった
- テレメトリなし — 何も収集されなかった
後で検知までの時間を計算できるように、アクションとアラートの両方のタイムスタンプを記録してください。
各テスト後のクリーンアップ
多くのエミュレーションツールは、スケジュールされたタスク、レジストリキー、ファイル、アカウントなどのアーティファクトを作成します。環境を健全な状態に保ち、後の誤検知を避けるため、各テクニックの実行後にクリーンアップしてください。
Atomic Red Team にはクリーンアップ用のコマンドが用意されています。
Invoke-AtomicTest T1053.005 -TestNumbers 1 -Cleanupリアルタイムでループを完了する
パープルチーミングの特徴は、ギャップを同じセッション内で修正することです。テクニックが見逃された場合、検知エンジニアがルールを作成し、チームはそのテクニックを再実行して、今度は検知が発生することを確認します。
- ギャップを発見:スケジュールされたタスクの作成でアラートが発生しない
- 不審なパターンを含む、Event ID 4698(タスクの作成)に対するルールを作成
- Atomic テストを再実行
- 新しいルールが発火することを確認し、改善結果を記録
このようにすぐに反復するほうが、修正をバックログに先送りするよりもはるかに効果的です。
結果を記録する
演習を後で有意義なものにするのは、記録を徹底することです。各テクニックについて、構造化された結果を記録してください。
- テクニック ID と手順
- 結果(防止 / アラート / ログ / ブラインド)
- 観察されたデータソース
- 発火した検知ルール(または新しく作成したルール)
- 検知までの時間と、必要なフォローアップアクション
VECTRなどのツールでは、これらの結果を保存し、長期的に実行結果を比較して、改善を定量的に示すことができます。
デブリーフィングと引き継ぎ
詳細が新鮮なうちにデブリーフィングを行い、演習を終了します。成果物は、長文の羅列ではなく、優先順位付けされた実行可能なリストです。
- 検知できたもの、見逃したもの、新たに対応できるようになったもの
- リスクと発生可能性に基づいて順位付けした検知ギャップ
- 各修正対応の担当者と期限
- 次のサイクルで再検証するテクニック
検知に関するバックログ項目をエンジニアリングチームに引き渡し、次回の実行を予定します。アクションが実際に実装されて初めて、演習の効果が得られます。
クイックチェック
パープルチーム演習の実行方法について、理解度を確認しましょう。
まとめ
これで、パープルチーム演習を最初から最後まで実行できるようになりました。
- 計画、準備、実行、分析、改善、報告のライフサイクルに従う
- 脅威に基づく目標と具体的なエミュレーション計画を設定する
- 承認と ROEを確保し、まずテレメトリを確認する
- 一度に1つのテクニックを実行し、リアルタイムで観察して結果を分類する
- アーティファクトをクリーンアップし、セッション内でギャップを解消する
- 構造化された結果を記録し、優先順位付けした引き継ぎで終了する
次は、改善につながるメトリクスを使って、カバレッジを測定し、検知ギャップを解消する方法を学びます。
よくある質問
「パープルチーム演習の実施」レッスンは無料ですか?
はい。「パープルチーム演習の実施」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「パープルチーム演習の実施」で何を学びますか?
協力型テストを計画し、実行します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「パープルチーム演習の実施」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- パープルチームの意義
- 攻撃と検知のマッピング
- パープルチーム演習の実施
- 検知ギャップの解消とメトリクス