0Pricing
Cyber Security Academy · Aula

Executando um exercício de Purple Team

Planeje e execute testes colaborativos.

Executando um exercício de Purple Team é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O Ciclo de Vida do Exercício

Um exercício de equipe roxa é um processo estruturado, não uma sessão improvisada de invasão. Ele segue um ciclo de vida repetível:

  • Planejar — escolher objetivos, escopo e técnicas
  • Preparar — confirmar a telemetria, as ferramentas e a autorização
  • Executar — executar técnicas e observar em tempo real
  • Analisar — classificar os resultados e registrar as lacunas
  • Melhorar — ajustar as detecções e testar novamente
  • Relatar — registrar métricas e ações

Tratá-lo como um ciclo de vida é o que torna os resultados comparáveis ao longo do tempo.

Definindo Objetivos

Comece com um objetivo claro e orientado por ameaças. Metas vagas (“testar nossa segurança”) produzem resultados vagos.

Bons objetivos são específicos e mensuráveis:

  • Validar a detecção de técnicas de acesso a credenciais usadas por afiliados de grupos de extorsão digital
  • Confirmar a visibilidade em toda a tática de movimentação lateral
  • Medir o tempo médio de detecção de uma cadeia de intrusão conhecida

Relacione o objetivo a um agente de ameaça ou cenário real relevante para sua organização, para que as técnicas testadas sejam aquelas que você provavelmente enfrentará.

Criando o Plano de Emulação

Traduza o objetivo em uma lista ordenada de técnicas com procedimentos concretos. Esse é o seu plano de emulação.

Cada entrada deve informar o ID da técnica, o procedimento, a telemetria esperada e a hipótese que está sendo testada:

  • Técnica: T1003.001 Memória do LSASS
  • Procedimento: despejar o LSASS usando uma ferramenta de teste inofensiva
  • Telemetria esperada: Sysmon ID do evento 10 (acesso de processo a lsass.exe)
  • Hipótese: o EDR gera um alerta para acesso não autorizado a identificadores do LSASS

Autorização e Regras de Engajamento

Antes de executar qualquer ação, obtenha autorização por escrito e documente as regras de engajamento (ROE). Isso protege a equipe nos aspectos legais e operacionais.

  • Escopo definido: sistemas, redes e contas envolvidas
  • Janelas de tempo e uma condição clara de interrupção
  • Técnicas aprovadas e proibidas
  • Contatos de emergência e um sinal de interrupção
  • Tratamento de dados: nunca exfiltre dados confidenciais reais

Mesmo testes colaborativos podem disparar alarmes ou interromper serviços, portanto as ROE devem ser explícitas e aprovadas pelas partes interessadas.

Preparando o Ambiente

Confirme o funcionamento dos fundamentos antes da sessão ao vivo; caso contrário, você desperdiçará a sessão depurando o registro.

  • Verifique se os agentes dos dispositivos e o Sysmon estão implantados e enviando dados
  • Confirme se os registros chegam ao SIEM com latência aceitável
  • Deixe prontas as ferramentas de emulação (Atomic Red Team, Caldera)
  • Prepare consultas salvas do SIEM para cada artefato esperado

Um teste rápido, como verificar se um evento conhecido aparece, valida o fluxo de processamento antes do início das técnicas reais.

Executando uma Única Técnica

Durante a execução, realize uma técnica por vez em uma janela controlada, para que causa e efeito sejam inequívocos. A equipe vermelha descreve a ação e registra a marca temporal exata.

Por exemplo, executar um teste do Atomic Red Team para obter persistência por meio de uma tarefa agendada:

Invoke-AtomicTest T1053.005 -TestNumbers 1 -GetPrereqs
Invoke-AtomicTest T1053.005 -TestNumbers 1

Observação em tempo real

Imediatamente após a execução, a equipe azul executa a consulta preparada e registra o que observa. Classifique explicitamente o resultado:

  • Impedido — a ação foi bloqueada por completo
  • Alertado — uma detecção foi acionada
  • Somente registrado — há evidências, mas nenhum alerta
  • Nenhuma telemetria — nada foi capturado

Capture os carimbos de data e hora tanto da ação quanto do alerta para que possa calcular posteriormente o tempo até a detecção.

Limpeza após cada teste

Muitas ferramentas de emulação criam artefatos: tarefas agendadas, chaves do registro, arquivos ou contas. Faça a limpeza após cada técnica para manter o ambiente em bom estado e evitar descobertas falsas no futuro.

O Atomic Red Team fornece comandos de limpeza:

Invoke-AtomicTest T1053.005 -TestNumbers 1 -Cleanup

Fechando o ciclo ao vivo

Uma característica definidora do trabalho de equipe roxa é corrigir lacunas na mesma sessão. Quando uma técnica não é detectada, o engenheiro de detecção elabora uma regra e a equipe executa novamente a técnica para confirmar que ela agora é acionada.

  • Lacuna encontrada: a criação de uma tarefa agendada não gera alerta
  • Elabore uma regra para o ID do evento 4698 (criação de tarefa) com padrões suspeitos
  • Execute novamente o teste do Atomic Red Team
  • Confirme que a nova regra é acionada e registre o sucesso

Essa iteração imediata é muito mais eficaz do que adiar as correções para uma lista de pendências.

Registrando resultados

A disciplina no registro é o que torna o exercício valioso posteriormente. Para cada técnica, registre um resultado estruturado:

  • ID da técnica e procedimento
  • Resultado (impedido / alertado / registrado / sem visibilidade)
  • Fonte de dados observada
  • Regra de detecção acionada (ou a nova regra criada)
  • Tempo até a detecção e qualquer ação de acompanhamento

Ferramentas como o VECTR armazenam esses resultados e permitem comparar execuções ao longo do tempo para demonstrar melhorias mensuráveis.

Revisão e encaminhamento

Termine o exercício com uma revisão enquanto os detalhes ainda estão frescos. O resultado é uma lista priorizada e acionável, não um bloco enorme de texto.

  • O que foi detectado, não detectado e passou a ser coberto
  • Lacunas de detecção classificadas por risco e probabilidade
  • Responsáveis e prazos para cada correção
  • Técnicas a serem revalidadas no próximo ciclo

Encaminhe os itens da lista de pendências de detecção à equipe de engenharia e agende a próxima execução. O exercício só vale a pena se as ações forem realmente implementadas.

Verificação rápida

Teste sua compreensão de como um exercício de equipe roxa é executado.

Recapitulação

Agora você pode executar um exercício de equipe roxa de ponta a ponta:

  • Siga o ciclo de vida planejar, preparar, executar, analisar, melhorar, relatar
  • Defina objetivos informados por ameaças e um plano de emulação concreto
  • Obtenha autorização e ROE e verifique primeiro a telemetria
  • Execute uma técnica por vez, observe ao vivo e classifique os resultados
  • Limpe os artefatos e feche as lacunas na sessão
  • Registre resultados estruturados e termine com um encaminhamento priorizado

Em seguida, você aprenderá a medir a cobertura e fechar lacunas de detecção com métricas que impulsionam melhorias.

Perguntas Frequentes

A aula “Executando um exercício de Purple Team” é grátis?

Sim — o texto completo de “Executando um exercício de Purple Team” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Executando um exercício de Purple Team”?

Planeje e execute testes colaborativos. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Executando um exercício de Purple Team”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Por que fazer Purple Teaming
  2. Mapeando ataques para detecções
  3. Executando um exercício de Purple Team
  4. Fechando lacunas de detecção e métricas
← Voltar para Cyber Security Academy