Waarom purple teaming
Red en blue teams verbinden voor betere verdediging
Waarom purple teaming is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 1 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.
Wat purple teaming inhoudt
Purple teaming is een gezamenlijke beveiligingspraktijk waarbij offensieve (rode) en defensieve (blauwe) functies in dezelfde lus samenwerken in plaats van afzonderlijk.
Het doel is niet om elkaar te 'verslaan', maar om gezamenlijk detectie en respons te verbeteren. De rode kant bootst het gedrag van echte tegenstanders na; de blauwe kant controleert of het team dit kan zien en stoppen; beide verbeteren de beveiligingsmaatregelen samen.
- Rood brengt aanvallerskennis en nabootsing mee
- Blauw brengt telemetrie, detecties en respons mee
- Paars vormt de terugkoppellus tussen beide
Het probleem met teams in silo's
Traditionele red-teamopdrachten eindigen vaak met een rapport dat maanden later wordt afgeleverd. Het blauwe team ontdekt pas achteraf wat er is gemist, met weinig context over de exacte techniek of de betrokken telemetrie.
Dit zorgt voor trage, dure terugkoppeling. Een bevinding zoals Domain admin compromised in 3 days vertelt je dat je hebt verloren, maar niet welke detectie had moeten afgaan.
- Bevindingen van het rode team komen laat en bevatten weinig details over de detectie
- Het blauwe team kan de aanval niet opnieuw uitvoeren om regels af te stemmen
- Dezelfde hiaten komen bij de volgende opdracht opnieuw voor
De terugkoppellus verkorten
Purple teaming verkort de cyclus van maanden naar uren. Het rode team voert een techniek uit, het blauwe team controleert onmiddellijk SIEM/EDR en het team bepaalt ter plekke of er dekking is.
Een gebruikelijke microcyclus ziet er als volgt uit:
- Het rode team voert één ATT&CK-techniek uit binnen een gecontroleerd tijdvenster
- Het blauwe team bevraagt de telemetrie op het verwachte artefact
- Als niets afgaat, wordt er meteen een detectiegat vastgelegd
- In dezelfde sessie wordt een nieuwe regel opgesteld en opnieuw getest
Dit ritme van uitvoeren-waarnemen-verbeteren vormt de kern van purple teaming.
Detectie versus preventie
Purple teaming maakt duidelijk onderscheid tussen preventie (de aanval wordt geblokkeerd) en detectie (de aanval wordt toegestaan, maar is zichtbaar en levert een alarmmelding op).
Voor elke geteste techniek classificeer je het resultaat:
- Geblokkeerd — de beveiligingsmaatregel stopte de actie (bijvoorbeeld AppLocker, AV)
- Gedetecteerd (alarmmelding) — de telemetrie genereerde een alarmmelding
- Vastgelegd (geen alarmmelding) — er is bewijs, maar niets sloeg aan
- Geen telemetrie — volledige blinde vlek
Het slechtste resultaat is 'geen telemetrie', omdat je geen detectie kunt bouwen op gegevens die je nooit verzamelt.
Nabootsing van tegenstanders, geen willekeurige aanvallen
Effectief purple teaming wordt gestuurd door dreigingsinformatie. In plaats van willekeurige hulpmiddelen te testen, boots je de technieken na die worden gebruikt door tegenstanders die zich daadwerkelijk op jouw sector richten.
Een financiële instelling kan bijvoorbeeld de TTP's nabootsen die horen bij FIN7 of een bekende ransomwarepartner, waarbij elke stap aan ATT&CK wordt gekoppeld.
- Kies een dreigingsactor die relevant is voor jouw sector
- Stel op basis van gedocumenteerde TTP's een nabootsingsplan op
- Test de technieken waarmee je waarschijnlijk het vaakst te maken krijgt
Zo blijven de proeven realistisch en krijgen de belangrijkste detecties prioriteit.
Rollen aan tafel
Voor een purple-teamoefening zijn duidelijke rollen nodig, zodat de sessie productief blijft:
- Rode operator — voert technieken uit en licht elke actie toe
- Blauwe analist — bedient SIEM/EDR en bevestigt de zichtbaarheid
- Detectie-engineer — schrijft of stemt regels in realtime af
- Facilitator/notulist — houdt zich aan het plan en legt resultaten vast
Transparantie is essentieel: in tegenstelling tot een heimelijke red-teamtest kondigt het rode team hier aan wat het doet, zodat het blauwe team dit precies aan de telemetrie kan koppelen.
Hulpmiddelen uit open source
Verschillende gratis raamwerken maken purple teaming herhaalbaar. Ze laten het rode team consistente, gedocumenteerde technieken uitvoeren die het blauwe team kan verifiëren.
- Atomic Red Team — kleine, aan ATT&CK gekoppelde testgevallen
- MITRE Caldera — geautomatiseerde nabootsing van tegenstanders
- VECTR — beoordelingsresultaten en dekking in de loop van de tijd bijhouden
Eén Atomic-test wordt bijvoorbeeld aangeroepen met de ID van de techniek:
Invoke-AtomicTest T1059.001 -TestNumbers 1Veiligheid en afbakening
Hoewel beide kanten samenwerken, raakt purple teaming productiesystemen en moet het verantwoord en ethisch worden uitgevoerd.
- Vraag schriftelijke toestemming en definieer de afbakening nauwkeurig
- Geef eerst de voorkeur aan een representatieve lab- of preproductieomgeving
- Maak voor elke techniek een plan voor terugdraaien en opschonen
- Stem de timing af zodat teams die dienst hebben niet voor verrassingen komen te staan
Destructieve technieken (versleuteling door ransomware, het onttrekken van echte gegevens) moeten worden gesimuleerd met onschadelijke vervangers en mogen nooit echt tegen productiegegevens worden uitgevoerd.
Dekking meten
Purple teaming verandert vaag vertrouwen in meetbare dekking. Na elke oefening kun je de resultaten uitdrukken als het percentage technieken dat is gedetecteerd.
Een eenvoudig overzicht van de dekking per tactiek kan er zo uitzien:
- Initiële toegang: 4 van 6 technieken gedetecteerd
- Uitvoering: 5 van 5 gedetecteerd
- Laterale verplaatsing: 1 van 4 gedetecteerd (lacune)
Door dit als een warmtekaart op de ATT&CK-matrix in kaart te brengen, worden blinde vlekken zichtbaar voor leidinggevenden en zie je waar je vervolgens in moet investeren.
Continu, niet eenmalig
De grootste waarde van purple teaming haal je uit het continu uitvoeren ervan. Detecties nemen af naarmate omgevingen veranderen, logregistratie uitvalt en tegenstanders zich ontwikkelen.
- Test eerder gesloten lacunes opnieuw om terugval op te sporen
- Voeg nieuwe technieken toe zodra er nieuwe dreigingsinformatie binnenkomt
- Volg trends in dekking per kwartaal
Sommige teams automatiseren dit als continue validatie, waarbij simulaties volgens een schema worden uitgevoerd en het team een melding krijgt zodra een bekende detectie niet meer afgaat.
Culturele voordelen
Naast technische meetwaarden verbetert purple teaming de relatie tussen het redteam en het blueteam. Analisten leren de werkwijze van aanvallers; beveiligingsbeheerders leren welke telemetrie hun acties opleveren.
- Het blueteam doet praktische ervaring op met echte tactieken, technieken en procedures (TTP's)
- Het redteam leert welk gedrag veel ruis veroorzaakt en welk gedrag heimelijk is
- Beide teams ontwikkelen een gedeelde terminologie rond ATT&CK
Deze gedeelde kennis is vaak het meest blijvende resultaat: ze blijft bestaan lang nadat een afzonderlijk oefeningsrapport is gearchiveerd.
Korte toets
Test je begrip van het kerndoel van purple teaming.
Samenvatting
Je begrijpt nu waarom purple teaming bestaat en wat het oplevert:
- Het brengt redteam en blueteam samen in één lus van uitvoeren, observeren en verbeteren
- Het classificeert uitkomsten als geblokkeerd, gedetecteerd, geregistreerd of een blinde vlek
- Het is gebaseerd op dreigingsgestuurde simulatie van tegenstanders die aan ATT&CK is gekoppeld
- Tools zoals Atomic Red Team, Caldera en VECTR maken het herhaalbaar
- Het moet ethisch worden uitgevoerd met toestemming, afbakening en opschoningsplannen
- De waarde neemt toe wanneer het continu wordt uitgevoerd om afnemende detecties op te sporen
Vervolgens leer je hoe je specifieke aanvallen aan detecties koppelt met het MITRE ATT&CK-raamwerk.
Leer Cyber Security Academy met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 76
- Lessen
- 303
Veelgestelde vragen
Is de les “Waarom purple teaming” gratis?
Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “Waarom purple teaming”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.
Wat leer ik in “Waarom purple teaming”?
Red en blue teams verbinden voor betere verdediging Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cyber Security Academy te beginnen?
Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 1 van 4.
Hoe lang duurt de les “Waarom purple teaming”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?
Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Waarom purple teaming
- Aanvallen aan detecties koppelen
- Een purple-team-oefening uitvoeren
- Detectiegaten dichten en metrieken