Cyber Security Academy · Lekcja

Przeprowadzanie ćwiczeń purple teamu

Planowanie i wykonywanie wspólnych testów

Lekcja 3 z 413 kroki

Przeprowadzanie ćwiczeń purple teamu to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Cykl życia ćwiczenia

Ćwiczenie purple team to ustrukturyzowany proces, a nie doraźna sesja hakerska. Przebiega według powtarzalnego cyklu:

  • Planowanie — wybór celów, zakresu i technik
  • Przygotowanie — potwierdzenie telemetrii, narzędzi i autoryzacji
  • Wykonanie — uruchomienie technik i obserwacja na żywo
  • Analiza — klasyfikacja wyników i rejestrowanie luk
  • Udoskonalanie — dostrajanie detekcji i ponowne testy
  • Raportowanie — zebranie metryk i działań

Traktowanie ćwiczenia jako cyklu życia sprawia, że wyniki można porównywać w czasie.

Ustalanie celów

Należy zacząć od jasnego celu opartego na analizie zagrożeń. Nieprecyzyjne cele („przetestować nasze zabezpieczenia”) prowadzą do nieprecyzyjnych wyników.

Dobre cele są konkretne i mierzalne:

  • Zweryfikować wykrywanie technik uzyskiwania dostępu do poświadczeń używanych przez operatorów ransomware
  • Potwierdzić widoczność w ramach taktyki Lateral Movement
  • Zmierzć średni czas wykrycia znanego łańcucha włamania

Cel należy powiązać z rzeczywistym aktorem zagrożenia lub scenariuszem istotnym dla organizacji, aby testowane techniki odpowiadały zagrożeniom, z którymi organizacja prawdopodobnie się zetknie.

Tworzenie planu emulacji

Cel należy przełożyć na uporządkowaną listę technik wraz z konkretnymi procedurami. Tak powstaje plan emulacji.

Każdy wpis powinien określać identyfikator techniki, procedurę, oczekiwaną telemetrię oraz testowaną hipotezę:

  • Technika: T1003.001 LSASS Memory
  • Procedura: zrzut LSASS za pomocą nieszkodliwego narzędzia testowego
  • Oczekiwana telemetria: Sysmon Event ID 10 (dostęp procesu do lsass.exe)
  • Hipoteza: EDR generuje alert przy nieautoryzowanym dostępie procesu do uchwytu LSASS

Autoryzacja i zasady prowadzenia testu

Przed uruchomieniem jakichkolwiek działań należy uzyskać pisemną zgodę i udokumentować zasady prowadzenia testu (ROE). Chroni to zespół pod względem prawnym i operacyjnym.

  • Określony zakres: objęte działaniem hosty, sieci i konta
  • Przedziały czasowe i jasno określony warunek przerwania
  • Techniki dozwolone i zabronione
  • Kontakty awaryjne i sygnał przerwania
  • Obsługa danych: nigdy nie eksfiltrować rzeczywistych danych wrażliwych

Nawet współpraca podczas testów może uruchomić alarmy lub zakłócić działanie usług, dlatego zasady prowadzenia testu muszą być jednoznaczne i zatwierdzone przez interesariuszy.

Przygotowanie środowiska

Przed sesją na żywo należy potwierdzić działanie podstawowych elementów; w przeciwnym razie sesja zostanie stracona na debugowaniu rejestrowania zdarzeń.

  • Zweryfikować, czy agenty na stacjach końcowych i Sysmon są wdrożone oraz przesyłają dane
  • Potwierdzić, że logi docierają do SIEM z akceptowalnym opóźnieniem
  • Przygotować narzędzia do emulacji (Atomic Red Team, Caldera)
  • Przygotować zapisane zapytania SIEM dla każdego oczekiwanego artefaktu

Krótki test dymny, na przykład sprawdzenie, czy pojawia się znane zdarzenie, pozwala zweryfikować działanie potoku przed rozpoczęciem testowania rzeczywistych technik.

Uruchamianie pojedynczej techniki

Podczas wykonywania testu należy uruchamiać jedną technikę naraz w kontrolowanym przedziale czasowym, aby związek przyczynowo-skutkowy był jednoznaczny. Red opisuje działanie i odnotowuje dokładny znacznik czasu.

Przykładowo, uruchomienie testu Atomic dotyczącego utrwalania za pomocą zaplanowanego zadania:

Invoke-AtomicTest T1053.005 -TestNumbers 1 -GetPrereqs
Invoke-AtomicTest T1053.005 -TestNumbers 1

Obserwacja w czasie rzeczywistym

Bezpośrednio po wykonaniu zespół blue team uruchamia przygotowane zapytanie i rejestruje to, co obserwuje. Wynik należy jednoznacznie sklasyfikować:

  • Zablokowano — działanie zostało całkowicie zablokowane
  • Wygenerowano alert — zadziałała detekcja
  • Tylko zarejestrowano — istnieją dowody, ale nie ma alertu
  • Brak telemetrii — niczego nie przechwycono

Należy zapisać znaczniki czasu zarówno działania, jak i alertu, aby później obliczyć czas do wykrycia.

Sprzątanie po każdym teście

Wiele narzędzi do emulacji tworzy artefakty: zaplanowane zadania, klucze rejestru, pliki lub konta. Po każdej technice należy posprzątać, aby utrzymać środowisko w dobrym stanie i uniknąć fałszywych wykryć w przyszłości.

Atomic Red Team udostępnia polecenia czyszczące:

Invoke-AtomicTest T1053.005 -TestNumbers 1 -Cleanup

Domykanie pętli na żywo

Cechą wyróżniającą ćwiczenia purple team jest usuwanie luk w tej samej sesji. Gdy technika nie zostanie wykryta, inżynier detekcji przygotowuje regułę, a zespół ponownie uruchamia technikę, aby potwierdzić, że reguła teraz zadziała.

  • Wykryto lukę: tworzenie zaplanowanego zadania nie generuje alertu
  • Przygotowano regułę na podstawie Event ID 4698 (tworzenie zadania), uwzględniającą podejrzane wzorce
  • Ponownie uruchomiono test Atomic Red Team
  • Potwierdzono działanie nowej reguły i odnotowano sukces

Ta natychmiastowa iteracja jest znacznie skuteczniejsza niż odkładanie poprawek do backlogu.

Rejestrowanie wyników

To właśnie dyscyplina w dokumentowaniu sprawia, że ćwiczenie pozostaje później wartościowe. Dla każdej techniki należy zarejestrować uporządkowany wynik:

  • Identyfikator techniki i procedura
  • Wynik (zablokowano / wygenerowano alert / zarejestrowano / brak widoczności)
  • Zaobserwowane źródło danych
  • Reguła detekcji, która zadziałała (lub nowo utworzona)
  • Czas do wykrycia i wszelkie działania następcze

Narzędzia takie jak VECTR przechowują te wyniki i pozwalają porównywać kolejne uruchomienia, aby wykazać mierzalną poprawę.

Omówienie i przekazanie

Ćwiczenie należy zakończyć omówieniem, póki szczegóły są jeszcze świeże. Wynikiem powinna być uporządkowana według priorytetów lista konkretnych działań, a nie ściana tekstu.

  • Co wykryto, czego nie wykryto i co objęto detekcją po raz pierwszy
  • Luki w detekcji uszeregowane według ryzyka i prawdopodobieństwa
  • Osoby odpowiedzialne i terminy wykonania każdej poprawki
  • Techniki do ponownej walidacji w następnym cyklu

Należy przekazać elementy backlogu detekcji zespołowi inżynieryjnemu i zaplanować kolejne uruchomienie. Ćwiczenie przynosi korzyści tylko wtedy, gdy działania zostaną rzeczywiście wdrożone.

Szybki test

Proszę sprawdzić zrozumienie sposobu przeprowadzania ćwiczenia purple team.

Podsumowanie

Można teraz przeprowadzić ćwiczenie purple team od początku do końca:

  • Postępować zgodnie z cyklem planowania, przygotowania, wykonania, analizy, doskonalenia i raportowania
  • Ustalać cele oparte na informacjach o zagrożeniach i konkretny plan emulacji
  • Uzyskać autoryzację i ROE oraz najpierw zweryfikować telemetrię
  • Uruchamiać jedną technikę naraz, obserwować ją na żywo i klasyfikować wyniki
  • Sprzątać artefakty i zamykać luki w tej samej sesji
  • Rejestrować uporządkowane wyniki i kończyć pracę, przekazując listę uporządkowaną według priorytetów

W następnym kroku omówiony zostanie pomiar pokrycia i zamykanie luk w detekcji za pomocą metryk, które napędzają poprawę.

Bezpłatny start

Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
76
Lekcje
303

Często zadawane pytania

Czy lekcja „Przeprowadzanie ćwiczeń purple teamu” jest bezpłatna?

Tak — pełny tekst „Przeprowadzanie ćwiczeń purple teamu” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Przeprowadzanie ćwiczeń purple teamu”?

Planowanie i wykonywanie wspólnych testów Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Przeprowadzanie ćwiczeń purple teamu”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Dlaczego warto stosować purple teaming
  2. Mapowanie ataków na mechanizmy wykrywania
  3. Przeprowadzanie ćwiczeń purple teamu
  4. Usuwanie luk w wykrywaniu i metryki
← Powrót do Cyber Security Academy