Przeprowadzanie ćwiczeń purple teamu
Planowanie i wykonywanie wspólnych testów
Przeprowadzanie ćwiczeń purple teamu to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Cykl życia ćwiczenia
Ćwiczenie purple team to ustrukturyzowany proces, a nie doraźna sesja hakerska. Przebiega według powtarzalnego cyklu:
- Planowanie — wybór celów, zakresu i technik
- Przygotowanie — potwierdzenie telemetrii, narzędzi i autoryzacji
- Wykonanie — uruchomienie technik i obserwacja na żywo
- Analiza — klasyfikacja wyników i rejestrowanie luk
- Udoskonalanie — dostrajanie detekcji i ponowne testy
- Raportowanie — zebranie metryk i działań
Traktowanie ćwiczenia jako cyklu życia sprawia, że wyniki można porównywać w czasie.
Ustalanie celów
Należy zacząć od jasnego celu opartego na analizie zagrożeń. Nieprecyzyjne cele („przetestować nasze zabezpieczenia”) prowadzą do nieprecyzyjnych wyników.
Dobre cele są konkretne i mierzalne:
- Zweryfikować wykrywanie technik uzyskiwania dostępu do poświadczeń używanych przez operatorów ransomware
- Potwierdzić widoczność w ramach taktyki Lateral Movement
- Zmierzć średni czas wykrycia znanego łańcucha włamania
Cel należy powiązać z rzeczywistym aktorem zagrożenia lub scenariuszem istotnym dla organizacji, aby testowane techniki odpowiadały zagrożeniom, z którymi organizacja prawdopodobnie się zetknie.
Tworzenie planu emulacji
Cel należy przełożyć na uporządkowaną listę technik wraz z konkretnymi procedurami. Tak powstaje plan emulacji.
Każdy wpis powinien określać identyfikator techniki, procedurę, oczekiwaną telemetrię oraz testowaną hipotezę:
- Technika: T1003.001 LSASS Memory
- Procedura: zrzut LSASS za pomocą nieszkodliwego narzędzia testowego
- Oczekiwana telemetria: Sysmon Event ID 10 (dostęp procesu do lsass.exe)
- Hipoteza: EDR generuje alert przy nieautoryzowanym dostępie procesu do uchwytu LSASS
Autoryzacja i zasady prowadzenia testu
Przed uruchomieniem jakichkolwiek działań należy uzyskać pisemną zgodę i udokumentować zasady prowadzenia testu (ROE). Chroni to zespół pod względem prawnym i operacyjnym.
- Określony zakres: objęte działaniem hosty, sieci i konta
- Przedziały czasowe i jasno określony warunek przerwania
- Techniki dozwolone i zabronione
- Kontakty awaryjne i sygnał przerwania
- Obsługa danych: nigdy nie eksfiltrować rzeczywistych danych wrażliwych
Nawet współpraca podczas testów może uruchomić alarmy lub zakłócić działanie usług, dlatego zasady prowadzenia testu muszą być jednoznaczne i zatwierdzone przez interesariuszy.
Przygotowanie środowiska
Przed sesją na żywo należy potwierdzić działanie podstawowych elementów; w przeciwnym razie sesja zostanie stracona na debugowaniu rejestrowania zdarzeń.
- Zweryfikować, czy agenty na stacjach końcowych i Sysmon są wdrożone oraz przesyłają dane
- Potwierdzić, że logi docierają do SIEM z akceptowalnym opóźnieniem
- Przygotować narzędzia do emulacji (Atomic Red Team, Caldera)
- Przygotować zapisane zapytania SIEM dla każdego oczekiwanego artefaktu
Krótki test dymny, na przykład sprawdzenie, czy pojawia się znane zdarzenie, pozwala zweryfikować działanie potoku przed rozpoczęciem testowania rzeczywistych technik.
Uruchamianie pojedynczej techniki
Podczas wykonywania testu należy uruchamiać jedną technikę naraz w kontrolowanym przedziale czasowym, aby związek przyczynowo-skutkowy był jednoznaczny. Red opisuje działanie i odnotowuje dokładny znacznik czasu.
Przykładowo, uruchomienie testu Atomic dotyczącego utrwalania za pomocą zaplanowanego zadania:
Invoke-AtomicTest T1053.005 -TestNumbers 1 -GetPrereqs
Invoke-AtomicTest T1053.005 -TestNumbers 1Obserwacja w czasie rzeczywistym
Bezpośrednio po wykonaniu zespół blue team uruchamia przygotowane zapytanie i rejestruje to, co obserwuje. Wynik należy jednoznacznie sklasyfikować:
- Zablokowano — działanie zostało całkowicie zablokowane
- Wygenerowano alert — zadziałała detekcja
- Tylko zarejestrowano — istnieją dowody, ale nie ma alertu
- Brak telemetrii — niczego nie przechwycono
Należy zapisać znaczniki czasu zarówno działania, jak i alertu, aby później obliczyć czas do wykrycia.
Sprzątanie po każdym teście
Wiele narzędzi do emulacji tworzy artefakty: zaplanowane zadania, klucze rejestru, pliki lub konta. Po każdej technice należy posprzątać, aby utrzymać środowisko w dobrym stanie i uniknąć fałszywych wykryć w przyszłości.
Atomic Red Team udostępnia polecenia czyszczące:
Invoke-AtomicTest T1053.005 -TestNumbers 1 -CleanupDomykanie pętli na żywo
Cechą wyróżniającą ćwiczenia purple team jest usuwanie luk w tej samej sesji. Gdy technika nie zostanie wykryta, inżynier detekcji przygotowuje regułę, a zespół ponownie uruchamia technikę, aby potwierdzić, że reguła teraz zadziała.
- Wykryto lukę: tworzenie zaplanowanego zadania nie generuje alertu
- Przygotowano regułę na podstawie Event ID 4698 (tworzenie zadania), uwzględniającą podejrzane wzorce
- Ponownie uruchomiono test Atomic Red Team
- Potwierdzono działanie nowej reguły i odnotowano sukces
Ta natychmiastowa iteracja jest znacznie skuteczniejsza niż odkładanie poprawek do backlogu.
Rejestrowanie wyników
To właśnie dyscyplina w dokumentowaniu sprawia, że ćwiczenie pozostaje później wartościowe. Dla każdej techniki należy zarejestrować uporządkowany wynik:
- Identyfikator techniki i procedura
- Wynik (zablokowano / wygenerowano alert / zarejestrowano / brak widoczności)
- Zaobserwowane źródło danych
- Reguła detekcji, która zadziałała (lub nowo utworzona)
- Czas do wykrycia i wszelkie działania następcze
Narzędzia takie jak VECTR przechowują te wyniki i pozwalają porównywać kolejne uruchomienia, aby wykazać mierzalną poprawę.
Omówienie i przekazanie
Ćwiczenie należy zakończyć omówieniem, póki szczegóły są jeszcze świeże. Wynikiem powinna być uporządkowana według priorytetów lista konkretnych działań, a nie ściana tekstu.
- Co wykryto, czego nie wykryto i co objęto detekcją po raz pierwszy
- Luki w detekcji uszeregowane według ryzyka i prawdopodobieństwa
- Osoby odpowiedzialne i terminy wykonania każdej poprawki
- Techniki do ponownej walidacji w następnym cyklu
Należy przekazać elementy backlogu detekcji zespołowi inżynieryjnemu i zaplanować kolejne uruchomienie. Ćwiczenie przynosi korzyści tylko wtedy, gdy działania zostaną rzeczywiście wdrożone.
Szybki test
Proszę sprawdzić zrozumienie sposobu przeprowadzania ćwiczenia purple team.
Podsumowanie
Można teraz przeprowadzić ćwiczenie purple team od początku do końca:
- Postępować zgodnie z cyklem planowania, przygotowania, wykonania, analizy, doskonalenia i raportowania
- Ustalać cele oparte na informacjach o zagrożeniach i konkretny plan emulacji
- Uzyskać autoryzację i ROE oraz najpierw zweryfikować telemetrię
- Uruchamiać jedną technikę naraz, obserwować ją na żywo i klasyfikować wyniki
- Sprzątać artefakty i zamykać luki w tej samej sesji
- Rejestrować uporządkowane wyniki i kończyć pracę, przekazując listę uporządkowaną według priorytetów
W następnym kroku omówiony zostanie pomiar pokrycia i zamykanie luk w detekcji za pomocą metryk, które napędzają poprawę.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Przeprowadzanie ćwiczeń purple teamu” jest bezpłatna?
Tak — pełny tekst „Przeprowadzanie ćwiczeń purple teamu” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Przeprowadzanie ćwiczeń purple teamu”?
Planowanie i wykonywanie wspólnych testów Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Przeprowadzanie ćwiczeń purple teamu”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Dlaczego warto stosować purple teaming
- Mapowanie ataków na mechanizmy wykrywania
- Przeprowadzanie ćwiczeń purple teamu
- Usuwanie luk w wykrywaniu i metryki