パープルチームの意義
レッドチームとブルーチームをつなぎ、防御を強化します。
「パープルチームの意義」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
パープルチーミングとは
パープルチーミングとは、攻撃側(レッド)と防御側(ブルー)の機能が孤立せず、同じループで協働するセキュリティ実践です。
目的は互いに「勝つ」ことではなく、検知と対応を改善することです。レッド側は実際の攻撃者の挙動をエミュレートし、ブルー側はそれを可視化して阻止できるかを検証します。そして双方で制御策を改善していきます。
- レッドは攻撃者の戦術知識とエミュレーションを提供します
- ブルーはテレメトリ、検知、対応を提供します
- パープルは両者のフィードバックループです
サイロ化したチームの問題
従来のレッドチーム演習は、数か月後に届く報告書で終わることがよくあります。ブルーチームは、何を見逃したのかを事後になって初めて知り、正確な手法や関連するテレメトリについての情報もほとんど得られません。
その結果、フィードバックが遅くなり、コストも増大します。Domain admin compromised in 3 daysのような結果は、敗北したことは示しますが、どの検知が作動すべきだったのかまでは示しません。
- レッドの発見事項は遅れて届き、検知の詳細に乏しい
- ブルーはルールを調整するために攻撃を再現できない
- 次の演習でも同じ欠落が再び現れる
フィードバックループの短縮
パープルチーミングは、数か月かかっていたサイクルを数時間に短縮します。レッドが手法を実行し、ブルーがすぐにSIEM/EDRを確認します。そしてチームは、その場で可視化のカバレッジが存在するかどうかを判断します。
一般的なマイクロループは次のようになります。
- レッドが管理された時間枠で1つのATT&CK手法を実行する
- ブルーが期待される痕跡を求めてテレメトリを検索する
- 何も作動しなければ、その場で検知の欠落を記録する
- 同じセッション中に新しいルールを作成して再テストする
この実行・観測・改善のリズムが、パープルチーミングの中核です。
検知と防止の違い
パープルチーミングでは、防止(攻撃が阻止される)と検知(攻撃は許可されるが、可視化されてアラートが発生する)を明確に区別します。
テストした各手法について、結果を次のように分類します。
- Blocked — 制御がアクションを阻止した(例:AppLocker、AV)
- Detected (alerted) — テレメトリによってアラートが生成された
- Logged (no alert) — 証拠は存在するが、何も作動しなかった
- No telemetry — 完全な死角
最も悪い結果は「テレメトリなし」です。収集していないデータに基づいて検知を構築することはできないためです。
ランダム攻撃ではなく敵対者エミュレーション
効果的なパープルチーミングは脅威インテリジェンスによって推進されます。無作為にツールをテストするのではなく、自分たちの業界を実際に標的とする攻撃者が使う手法をエミュレートします。
たとえば金融機関であれば、FIN7や既知のランサムウェア関連攻撃者に関連するTTPをエミュレートし、各手順をATT&CKにマッピングします。
- 自分の業界に関連する脅威アクターを選ぶ
- 文書化されたTTPからエミュレーション計画を作成する
- 直面する可能性が最も高い手法をテストする
これにより、テストの現実性が保たれ、最も重要な検知が優先されます。
参加者の役割
パープルチーム演習を有意義に進めるには、明確な役割が必要です。
- レッドオペレーター — 手法を実行し、各アクションを説明します
- ブルーアナリスト — SIEM/EDRを操作し、可視性を確認します
- 検知エンジニア — リアルタイムでルールを作成または調整します
- 進行役/記録係 — 計画に沿って進行し、結果を記録します
透明性が重要です。秘密裏に行うレッドチームテストとは異なり、ここではレッドが実行内容を明らかにするため、ブルーはテレメトリと正確に照合できます。
オープンソースの支援ツール
いくつかの無料フレームワークによって、パープルチーミングを繰り返し実施できるようになります。レッドは一貫性のある文書化された手法を実行し、ブルーはそれを検証できます。
- Atomic Red Team — ATT&CKにマッピングされた小規模なテストケース
- MITRE Caldera — 自動化された敵対者エミュレーション
- VECTR — 評価結果とカバレッジを経時的に追跡
たとえば、1つのAtomicテストは手法IDを指定して次のように呼び出します。
Invoke-AtomicTest T1059.001 -TestNumbers 1安全性と範囲
双方が協力している場合でも、パープルチーミングは本番システムに触れるため、責任を持って倫理的に実施する必要があります。
- 書面による承認を取得し、範囲を正確に定義します
- まずは本番環境を適切に代表するラボ環境またはステージング環境を優先します
- すべてのテクニックについて、ロールバックとクリーンアップの計画を用意します
- オンコールチームが不意打ちを受けないよう、実施時間を調整します
破壊的なテクニック(ランサムウェアによる暗号化や実データの持ち出し)は、無害な代替データを使ってシミュレーションし、本番データに対して実際に実行してはいけません。
カバレッジの測定
パープルチーミングによって、漠然とした自信を測定可能なカバレッジに変えられます。各演習の後、検知できたテクニックの割合として結果を表現できます。
戦術ごとのシンプルなカバレッジ表示は、次のようになります。
- Initial Access:6テクニック中4テクニックを検知
- Execution:5テクニック中5テクニックを検知
- Lateral Movement:4テクニック中1テクニックを検知(ギャップ)
これをATT&CKマトリックスにヒートマップとしてマッピングすると、経営陣にも死角が見えるようになり、次に投資すべき領域の判断材料になります。
一度きりではなく継続的に
パープルチーミングの最大の価値は、継続的に実施することで得られます。環境の変化やログの停止、攻撃者の進化によって、検知機能は次第に劣化するためです。
- 以前に解消したギャップを再テストし、デグレードを見つけます
- 新しい脅威インテリジェンスが得られたら、新たなテクニックを追加します
- 四半期ごとのカバレッジの推移を追跡します
この作業を継続的なバリデーションとして自動化しているチームもあります。エミュレーションをスケジュールに従って実行し、既知の検知が発生しなくなったときにチームへ通知します。
組織文化への効果
パープルチーミングは、技術的な指標に加えて、攻撃側と防御側の関係を改善します。アナリストは攻撃者のトレードクラフトを学び、運用担当者は自分たちの行動がどのようなテレメトリを生成するかを学びます。
- ブルーチームは実際のTTPを実践的に理解できます
- レッドチームは、どの行動がノイズを生み、どの行動がステルス性を持つかを学べます
- 双方がATT&CKに関する共通言語を築けます
この共通理解は、最も持続性の高い成果となることがよくあります。個々の演習レポートが保管された後も、長く残り続けるためです。
クイックチェック
パープルチーミングの中核となる目的を理解できているか確認しましょう。
まとめ
これで、パープルチーミングが必要とされる理由と、そこから得られる成果を理解できました。
- レッドチームとブルーチームを、1つの実行・観測・改善ループで結び付けます
- 結果を、ブロック、検知、ログ記録、またはブラインドスポットに分類します
- ATT&CKにマッピングした脅威情報に基づく攻撃者エミュレーションによって進めます
- Atomic Red Team、Caldera、VECTRなどのツールによって、繰り返し実行できます
- 承認、範囲、クリーンアップ計画を用意し、倫理的に実施する必要があります
- 継続的に実施することで、検知機能の劣化を見つける価値が積み重なります
次は、MITRE ATT&CKフレームワークを使って、具体的な攻撃を検知にマッピングする方法を学びます。
よくある質問
「パープルチームの意義」レッスンは無料ですか?
はい。「パープルチームの意義」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「パープルチームの意義」で何を学びますか?
レッドチームとブルーチームをつなぎ、防御を強化します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「パープルチームの意義」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- パープルチームの意義
- 攻撃と検知のマッピング
- パープルチーム演習の実施
- 検知ギャップの解消とメトリクス