Executando um exercício de Purple Team
Planeje e execute testes colaborativos.
Executando um exercício de Purple Team é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O Ciclo de Vida do Exercício
Um exercício de equipe roxa é um processo estruturado, não uma sessão improvisada de invasão. Ele segue um ciclo de vida repetível:
- Planejar — escolher objetivos, escopo e técnicas
- Preparar — confirmar a telemetria, as ferramentas e a autorização
- Executar — executar técnicas e observar em tempo real
- Analisar — classificar os resultados e registrar as lacunas
- Melhorar — ajustar as detecções e testar novamente
- Relatar — registrar métricas e ações
Tratá-lo como um ciclo de vida é o que torna os resultados comparáveis ao longo do tempo.
Definindo Objetivos
Comece com um objetivo claro e orientado por ameaças. Metas vagas (“testar nossa segurança”) produzem resultados vagos.
Bons objetivos são específicos e mensuráveis:
- Validar a detecção de técnicas de acesso a credenciais usadas por afiliados de grupos de extorsão digital
- Confirmar a visibilidade em toda a tática de movimentação lateral
- Medir o tempo médio de detecção de uma cadeia de intrusão conhecida
Relacione o objetivo a um agente de ameaça ou cenário real relevante para sua organização, para que as técnicas testadas sejam aquelas que você provavelmente enfrentará.
Criando o Plano de Emulação
Traduza o objetivo em uma lista ordenada de técnicas com procedimentos concretos. Esse é o seu plano de emulação.
Cada entrada deve informar o ID da técnica, o procedimento, a telemetria esperada e a hipótese que está sendo testada:
- Técnica: T1003.001 Memória do LSASS
- Procedimento: despejar o LSASS usando uma ferramenta de teste inofensiva
- Telemetria esperada: Sysmon ID do evento 10 (acesso de processo a lsass.exe)
- Hipótese: o EDR gera um alerta para acesso não autorizado a identificadores do LSASS
Autorização e Regras de Engajamento
Antes de executar qualquer ação, obtenha autorização por escrito e documente as regras de engajamento (ROE). Isso protege a equipe nos aspectos legais e operacionais.
- Escopo definido: sistemas, redes e contas envolvidas
- Janelas de tempo e uma condição clara de interrupção
- Técnicas aprovadas e proibidas
- Contatos de emergência e um sinal de interrupção
- Tratamento de dados: nunca exfiltre dados confidenciais reais
Mesmo testes colaborativos podem disparar alarmes ou interromper serviços, portanto as ROE devem ser explícitas e aprovadas pelas partes interessadas.
Preparando o Ambiente
Confirme o funcionamento dos fundamentos antes da sessão ao vivo; caso contrário, você desperdiçará a sessão depurando o registro.
- Verifique se os agentes dos dispositivos e o Sysmon estão implantados e enviando dados
- Confirme se os registros chegam ao SIEM com latência aceitável
- Deixe prontas as ferramentas de emulação (Atomic Red Team, Caldera)
- Prepare consultas salvas do SIEM para cada artefato esperado
Um teste rápido, como verificar se um evento conhecido aparece, valida o fluxo de processamento antes do início das técnicas reais.
Executando uma Única Técnica
Durante a execução, realize uma técnica por vez em uma janela controlada, para que causa e efeito sejam inequívocos. A equipe vermelha descreve a ação e registra a marca temporal exata.
Por exemplo, executar um teste do Atomic Red Team para obter persistência por meio de uma tarefa agendada:
Invoke-AtomicTest T1053.005 -TestNumbers 1 -GetPrereqs
Invoke-AtomicTest T1053.005 -TestNumbers 1Observação em tempo real
Imediatamente após a execução, a equipe azul executa a consulta preparada e registra o que observa. Classifique explicitamente o resultado:
- Impedido — a ação foi bloqueada por completo
- Alertado — uma detecção foi acionada
- Somente registrado — há evidências, mas nenhum alerta
- Nenhuma telemetria — nada foi capturado
Capture os carimbos de data e hora tanto da ação quanto do alerta para que possa calcular posteriormente o tempo até a detecção.
Limpeza após cada teste
Muitas ferramentas de emulação criam artefatos: tarefas agendadas, chaves do registro, arquivos ou contas. Faça a limpeza após cada técnica para manter o ambiente em bom estado e evitar descobertas falsas no futuro.
O Atomic Red Team fornece comandos de limpeza:
Invoke-AtomicTest T1053.005 -TestNumbers 1 -CleanupFechando o ciclo ao vivo
Uma característica definidora do trabalho de equipe roxa é corrigir lacunas na mesma sessão. Quando uma técnica não é detectada, o engenheiro de detecção elabora uma regra e a equipe executa novamente a técnica para confirmar que ela agora é acionada.
- Lacuna encontrada: a criação de uma tarefa agendada não gera alerta
- Elabore uma regra para o ID do evento 4698 (criação de tarefa) com padrões suspeitos
- Execute novamente o teste do Atomic Red Team
- Confirme que a nova regra é acionada e registre o sucesso
Essa iteração imediata é muito mais eficaz do que adiar as correções para uma lista de pendências.
Registrando resultados
A disciplina no registro é o que torna o exercício valioso posteriormente. Para cada técnica, registre um resultado estruturado:
- ID da técnica e procedimento
- Resultado (impedido / alertado / registrado / sem visibilidade)
- Fonte de dados observada
- Regra de detecção acionada (ou a nova regra criada)
- Tempo até a detecção e qualquer ação de acompanhamento
Ferramentas como o VECTR armazenam esses resultados e permitem comparar execuções ao longo do tempo para demonstrar melhorias mensuráveis.
Revisão e encaminhamento
Termine o exercício com uma revisão enquanto os detalhes ainda estão frescos. O resultado é uma lista priorizada e acionável, não um bloco enorme de texto.
- O que foi detectado, não detectado e passou a ser coberto
- Lacunas de detecção classificadas por risco e probabilidade
- Responsáveis e prazos para cada correção
- Técnicas a serem revalidadas no próximo ciclo
Encaminhe os itens da lista de pendências de detecção à equipe de engenharia e agende a próxima execução. O exercício só vale a pena se as ações forem realmente implementadas.
Verificação rápida
Teste sua compreensão de como um exercício de equipe roxa é executado.
Recapitulação
Agora você pode executar um exercício de equipe roxa de ponta a ponta:
- Siga o ciclo de vida planejar, preparar, executar, analisar, melhorar, relatar
- Defina objetivos informados por ameaças e um plano de emulação concreto
- Obtenha autorização e ROE e verifique primeiro a telemetria
- Execute uma técnica por vez, observe ao vivo e classifique os resultados
- Limpe os artefatos e feche as lacunas na sessão
- Registre resultados estruturados e termine com um encaminhamento priorizado
Em seguida, você aprenderá a medir a cobertura e fechar lacunas de detecção com métricas que impulsionam melhorias.
Perguntas Frequentes
A aula “Executando um exercício de Purple Team” é grátis?
Sim — o texto completo de “Executando um exercício de Purple Team” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Executando um exercício de Purple Team”?
Planeje e execute testes colaborativos. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Executando um exercício de Purple Team”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Por que fazer Purple Teaming
- Mapeando ataques para detecções
- Executando um exercício de Purple Team
- Fechando lacunas de detecção e métricas