Dlaczego warto stosować purple teaming
Łączenie działań red i blue teamu w celu lepszej obrony
Dlaczego warto stosować purple teaming to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest purple teaming
Purple teaming to wspólna praktyka bezpieczeństwa, w ramach której funkcje ofensywne (red team) i defensywne (blue team) pracują razem w tej samej pętli, zamiast działać osobno.
Celem nie jest „wygranie” ze sobą nawzajem, lecz wspólne usprawnianie wykrywania i reagowania. Strona red emuluje zachowanie rzeczywistego przeciwnika, strona blue sprawdza, czy potrafi je wykryć i zatrzymać, a obie strony wspólnie udoskonalają mechanizmy kontroli.
- Red wnosi praktykę i emulację działań atakujących
- Blue wnosi telemetrię, mechanizmy wykrywania i reagowanie
- Purple jest pętlą informacji zwrotnej między nimi
Problem z zespołami działającymi w silosach
Tradycyjne ćwiczenia red teamu często kończą się raportem, który trafia do odbiorców dopiero po kilku miesiącach. Zespół blue dowiaduje się, co przeoczono, dopiero po fakcie, mając niewiele informacji o dokładnej technice lub związanej z nią telemetrii.
Powoduje to powolną i kosztowną informację zwrotną. Ustalenie takie jak Domain admin compromised in 3 days mówi, że ponieśli Państwo porażkę, ale nie wskazuje, która reguła wykrywania powinna zadziałać.
- Ustalenia zespołu red przychodzą z opóźnieniem i nie zawierają szczegółów dotyczących wykrywania
- Zespół blue nie może odtworzyć ataku, aby dostroić reguły
- Te same luki pojawiają się ponownie podczas kolejnego ćwiczenia
Skracanie pętli informacji zwrotnej
Purple teaming skraca cykl z miesięcy do godzin. Zespół red wykonuje technikę, zespół blue natychmiast sprawdza SIEM/EDR, a cały zespół od razu decyduje, czy dana technika jest objęta wykrywaniem.
Typowa mikropętla wygląda następująco:
- Zespół red wykonuje jedną technikę ATT&CK w kontrolowanym oknie czasowym
- Zespół blue wyszukuje w telemetrii oczekiwany artefakt
- Jeśli nic nie zadziała, luka w wykrywaniu zostaje od razu zarejestrowana
- Nowa reguła zostaje opracowana i ponownie przetestowana podczas tej samej sesji
Ten rytm wykonaj–obserwuj–ulepszaj stanowi sedno purple teamingu.
Wykrywanie a zapobieganie
Purple teaming wyraźnie rozróżnia zapobieganie (atak zostaje zablokowany) od wykrywania (atak jest dozwolony, ale widoczny i sygnalizowany alertem).
Dla każdej testowanej techniki klasyfikuje się wynik:
- Zablokowano — mechanizm kontroli zatrzymał działanie (np. AppLocker, AV)
- Wykryto (wygenerowano alert) — telemetria wygenerowała alert
- Zarejestrowano (bez alertu) — istnieją dowody, ale nie wygenerowano alertu
- Brak telemetrii — całkowity brak widoczności
Najgorszym wynikiem jest „brak telemetrii”, ponieważ nie można zbudować mechanizmu wykrywania na podstawie danych, których nigdy się nie zbiera.
Emulacja przeciwnika zamiast losowych ataków
Skuteczny purple teaming opiera się na danych wywiadowczych dotyczących zagrożeń. Zamiast testować przypadkowe narzędzia należy emulować techniki stosowane przez przeciwników, którzy rzeczywiście atakują daną branżę.
Na przykład instytucja finansowa może emulować TTP przypisywane FIN7 lub znanemu podmiotowi powiązanemu z grupą ransomware, odwzorowując każdy krok w ATT&CK.
- Należy wybrać aktora zagrożeń istotnego dla danej branży
- Należy opracować plan emulacji na podstawie udokumentowanych TTP
- Należy przetestować techniki, z którymi najprawdopodobniej przyjdzie się zmierzyć
Dzięki temu testy pozostają realistyczne, a priorytet otrzymują mechanizmy wykrywania, które mają największe znaczenie.
Role przy stole
Ćwiczenie purple teamu wymaga jasno określonych ról, aby sesja pozostała produktywna:
- Operator red teamu — wykonuje techniki i opisuje każde działanie
- Analityk blue teamu — obsługuje SIEM/EDR i potwierdza widoczność
- Inżynier ds. wykrywania — pisze lub dostraja reguły w czasie rzeczywistym
- Moderator/protokolant — pilnuje realizacji planu i rejestruje wyniki
Przejrzystość ma kluczowe znaczenie: w przeciwieństwie do niejawnego testu red teamu zespół red ogłasza, co robi, aby zespół blue mógł dokładnie skorelować działania z telemetrią.
Narzędzia open source
Jest kilka bezpłatnych frameworków, które ułatwiają powtarzalne prowadzenie purple teamingu. Pozwalają zespołowi red wykonywać spójne, udokumentowane techniki, które zespół blue może weryfikować.
- Atomic Red Team — niewielkie przypadki testowe odwzorowane na ATT&CK
- MITRE Caldera — automatyczna emulacja przeciwnika
- VECTR — śledzenie wyników ocen i pokrycia w czasie
Pojedynczy test Atomic uruchamia się z użyciem identyfikatora techniki, na przykład:
Invoke-AtomicTest T1059.001 -TestNumbers 1Bezpieczeństwo i zakres
Mimo że obie strony współpracują, purple teaming obejmuje systemy produkcyjne i musi być prowadzony w sposób odpowiedzialny i etyczny.
- Należy uzyskać pisemną zgodę i precyzyjnie określić zakres
- W pierwszej kolejności należy wybrać reprezentatywne środowisko laboratoryjne lub stagingowe
- Dla każdej techniki należy przygotować plan wycofania zmian i oczyszczenia środowiska
- Należy skoordynować harmonogram, aby zespoły dyżurne nie zostały zaskoczone
Techniki destrukcyjne (szyfrowanie za pomocą ransomware, eksfiltracja rzeczywistych danych) należy symulować z użyciem nieszkodliwych zamienników; nigdy nie wolno uruchamiać ich naprawdę przeciwko danym produkcyjnym.
Pomiar pokrycia
Purple teaming zamienia niejasne poczucie pewności w mierzalne pokrycie. Po każdym ćwiczeniu można wyrazić wyniki jako procent wykrytych technik.
Prosty widok pokrycia dla poszczególnych taktyk może wyglądać następująco:
- Initial Access: wykryto 4 z 6 technik
- Execution: wykryto 5 z 5 technik
- Lateral Movement: wykryto 1 z 4 technik (luka)
Przedstawienie tych danych na macierzy ATT&CK w formie mapy cieplnej uwidacznia kierownictwu ślepe plamy i wskazuje, w co należy inwestować w następnej kolejności.
Ciągłe działanie, nie jednorazowe ćwiczenie
Największa wartość purple teamingu wynika z prowadzenia go w sposób ciągły. Skuteczność detekcji spada wraz ze zmianami w środowiskach, awariami rejestrowania zdarzeń i ewolucją przeciwników.
- Ponownie testować wcześniej zamknięte luki, aby wykrywać regresje
- Dodawać nowe techniki wraz z napływem aktualnych informacji o zagrożeniach
- Śledzić trendy pokrycia z kwartału na kwartał
Niektóre zespoły automatyzują ten proces jako ciągłą walidację, w ramach której emulacja jest uruchamiana zgodnie z harmonogramem, a zespół otrzymuje alert, gdy znana detekcja przestaje się uruchamiać.
Korzyści dla kultury współpracy
Poza metrykami technicznymi purple teaming poprawia relację między zespołami ofensywnymi i defensywnymi. Analitycy poznają techniki działania atakujących, a operatorzy dowiadują się, jaką telemetrię generują ich działania.
- Blue zyskuje praktyczne zrozumienie rzeczywistych TTP
- Red dowiaduje się, które zachowania są głośne, a które skryte
- Obie strony budują wspólny język wokół ATT&CK
To wspólne zrozumienie jest często najbardziej trwałym rezultatem: utrzymuje się długo po zarchiwizowaniu raportu z pojedynczego ćwiczenia.
Szybki test
Sprawdź zrozumienie głównego celu purple teamingu.
Podsumowanie
Wiesz już, dlaczego purple teaming jest potrzebny i jakie przynosi rezultaty:
- Łączy zespoły Red i Blue w jeden cykl wykonaj-obserwuj-ulepszaj
- Klasyfikuje wyniki jako zablokowane, wykryte, zarejestrowane lub stanowiące ślepą plamę
- Opiera się na emulacji przeciwnika opartej na analizie zagrożeń, mapowanej do ATT&CK
- Narzędzia takie jak Atomic Red Team, Caldera i VECTR sprawiają, że można go powtarzać
- Musi być prowadzony etycznie, z zachowaniem autoryzacji, określonego zakresu i planów oczyszczenia środowiska
- Jego wartość rośnie, gdy jest prowadzony ciągle i pozwala wykrywać spadek skuteczności detekcji
Następnie poznasz sposób mapowania konkretnych ataków do detekcji za pomocą frameworka MITRE ATT&CK.
Często zadawane pytania
Czy lekcja „Dlaczego warto stosować purple teaming” jest bezpłatna?
Tak — pełny tekst „Dlaczego warto stosować purple teaming” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Dlaczego warto stosować purple teaming”?
Łączenie działań red i blue teamu w celu lepszej obrony Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Dlaczego warto stosować purple teaming”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Dlaczego warto stosować purple teaming
- Mapowanie ataków na mechanizmy wykrywania
- Przeprowadzanie ćwiczeń purple teamu
- Usuwanie luk w wykrywaniu i metryki