Por que fazer Purple Teaming
Aproxime as equipes vermelha e azul para melhorar a defesa.
Por que fazer Purple Teaming é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é o trabalho em equipe púrpura
O trabalho em equipe púrpura é uma prática colaborativa de segurança na qual as funções ofensivas (vermelhas) e defensivas (azuis) trabalham juntas no mesmo ciclo, em vez de atuarem isoladamente.
O objetivo não é 'vencer' umas às outras, mas melhorar conjuntamente a detecção e a resposta. A equipe vermelha simula o comportamento real de adversários; a equipe azul valida se consegue identificá-lo e interrompê-lo; ambas aprimoram os controles em conjunto.
- A equipe vermelha traz técnicas de ataque e simulação
- A equipe azul traz telemetria, detecções e resposta
- A equipe púrpura é o ciclo de retroalimentação entre elas
O problema das equipes isoladas
Os exercícios tradicionais de equipe vermelha costumam terminar com um relatório que chega meses depois. A equipe azul só descobre o que não foi identificado posteriormente, com pouco contexto sobre a técnica exata ou a telemetria envolvida.
Isso cria um retorno lento e caro. Uma descoberta como Domain admin compromised in 3 days informa que você perdeu, mas não qual detecção deveria ter sido acionada.
- As descobertas da equipe vermelha chegam tarde e não detalham a detecção
- A equipe azul não consegue reproduzir o ataque para ajustar as regras
- As mesmas lacunas reaparecem no exercício seguinte
Encurtando o ciclo de retroalimentação
O trabalho em equipe púrpura reduz o ciclo de meses para horas. A equipe vermelha executa uma técnica, a equipe azul verifica imediatamente o SIEM/EDR e a equipe decide no momento se existe cobertura.
Um microciclo típico se parece com isto:
- A equipe vermelha executa uma técnica do ATT&CK em uma janela controlada
- A equipe azul consulta a telemetria em busca do artefato esperado
- Se nada for acionado, uma lacuna de detecção é registrada imediatamente
- Uma nova regra é elaborada e testada novamente na mesma sessão
Esse ritmo de executar-observar-aprimorar é o centro do trabalho em equipe púrpura.
Detecção versus prevenção
O trabalho em equipe púrpura distingue claramente entre prevenção (o ataque é bloqueado) e detecção (o ataque é permitido, mas fica visível e gera um alerta).
Para cada técnica testada, classifique o resultado:
- Bloqueado — o controle interrompeu a ação (por exemplo, AppLocker, AV)
- Detectado (com alerta) — a telemetria gerou um alerta
- Registrado (sem alerta) — existem evidências, mas nada foi acionado
- Sem telemetria — ponto totalmente cego
O pior resultado é 'sem telemetria', pois não é possível criar uma detecção com dados que nunca são coletados.
Emulação de adversários, não ataques aleatórios
O trabalho em equipe púrpura eficaz é orientado por inteligência sobre ameaças. Em vez de testar ferramentas aleatórias, simule as técnicas usadas por adversários que realmente têm seu setor como alvo.
Por exemplo, uma instituição financeira pode simular as táticas, técnicas e procedimentos associados ao FIN7 ou a um afiliado conhecido de ransomware, mapeando cada etapa para o ATT&CK.
- Escolha um agente de ameaça relevante para seu setor
- Crie um plano de simulação com base em táticas, técnicas e procedimentos documentados
- Teste as técnicas que você tem maior probabilidade de enfrentar
Isso mantém os testes realistas e prioriza as detecções mais importantes.
Funções na mesa
Um exercício de trabalho em equipe púrpura precisa de funções claras para que a sessão continue produtiva:
- Operador da equipe vermelha — executa as técnicas e descreve cada ação
- Analista da equipe azul — opera o SIEM/EDR e confirma a visibilidade
- Engenheiro de detecção — cria ou ajusta regras em tempo real
- Facilitador/relator — segue o plano e registra os resultados
A transparência é essencial: ao contrário de um teste sigiloso da equipe vermelha, aqui a equipe vermelha anuncia o que está fazendo para que a equipe azul possa correlacionar as ações com precisão à telemetria.
Recursos de código aberto
Várias estruturas gratuitas tornam o trabalho em equipe púrpura repetível. Elas permitem que a equipe vermelha execute técnicas consistentes e documentadas que a equipe azul pode verificar.
- Atomic Red Team — pequenos casos de teste mapeados para o ATT&CK
- MITRE Caldera — simulação automatizada de adversários
- VECTR — acompanhamento dos resultados das avaliações e da cobertura ao longo do tempo
Um único teste do Atomic Red Team é executado com seu ID de técnica, por exemplo:
Invoke-AtomicTest T1059.001 -TestNumbers 1Segurança e Escopo
Embora ambas as equipes colaborem, o trabalho de equipe roxa envolve sistemas de produção e deve ser conduzido de forma responsável e ética.
- Obtenha autorização por escrito e defina o escopo com precisão
- Prefira primeiro um ambiente de laboratório ou de homologação representativo
- Tenha um plano de reversão e limpeza para cada técnica
- Coordene os horários para que as equipes de plantão não sejam pegas de surpresa
Técnicas destrutivas (criptografia para extorsão, exfiltração de dados reais) devem ser simuladas com substitutos inofensivos e nunca executadas de verdade contra dados de produção.
Medindo a Cobertura
O trabalho de equipe roxa transforma uma confiança vaga em cobertura mensurável. Após cada exercício, você pode expressar os resultados como uma porcentagem de técnicas detectadas.
Uma visão simples da cobertura por tática poderia ser:
- Acesso Inicial: 4 de 6 técnicas detectadas
- Execução: 5 de 5 detectadas
- Movimentação Lateral: 1 de 4 detectadas (lacuna)
Mapear isso na matriz ATT&CK como um mapa de calor torna os pontos cegos visíveis para a liderança e orienta onde investir em seguida.
Contínuo, Não Pontual
O maior valor do trabalho de equipe roxa vem de realizá-lo de forma contínua. As detecções perdem eficácia à medida que os ambientes mudam, o registro deixa de funcionar e os adversários evoluem.
- Teste novamente as lacunas já corrigidas para identificar regressões
- Adicione novas técnicas à medida que novas informações sobre ameaças chegarem
- Acompanhe as tendências de cobertura trimestre a trimestre
Algumas equipes automatizam isso como validação contínua, na qual a emulação é executada conforme uma programação e alerta a equipe quando uma detecção conhecida deixa de ser acionada.
Benefícios Culturais
Além das métricas técnicas, o trabalho de equipe roxa melhora o relacionamento entre ataque e defesa. Os analistas aprendem as técnicas dos atacantes; os operadores aprendem quais dados de telemetria suas ações geram.
- A equipe azul obtém uma compreensão prática das táticas, técnicas e procedimentos reais
- A equipe vermelha aprende quais comportamentos geram muitos sinais e quais são discretos
- Ambas desenvolvem uma linguagem comum em torno do ATT&CK
Essa compreensão compartilhada costuma ser o resultado mais duradouro: ela persiste muito depois de qualquer relatório de exercício individual ser arquivado.
Verificação Rápida
Teste sua compreensão do objetivo principal do trabalho de equipe roxa.
Recapitulação
Agora você entende por que o trabalho de equipe roxa existe e o que ele oferece:
- Ele une as equipes vermelha e azul em um único ciclo de executar-observar-melhorar
- Classifica os resultados como bloqueado, detectado, registrado ou ponto cego
- É orientado por uma emulação de adversário baseada em ameaças e mapeada para o ATT&CK
- Ferramentas como Atomic Red Team, Caldera e VECTR tornam o processo repetível
- Deve ser executado de forma ética, com autorização, escopo e planos de limpeza
- Seu valor se acumula quando é executado de forma contínua para identificar a perda de eficácia das detecções
Em seguida, você aprenderá a mapear ataques específicos para detecções usando a estrutura MITRE ATT&CK.
Perguntas Frequentes
A aula “Por que fazer Purple Teaming” é grátis?
Sim — o texto completo de “Por que fazer Purple Teaming” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Por que fazer Purple Teaming”?
Aproxime as equipes vermelha e azul para melhorar a defesa. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Por que fazer Purple Teaming”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Por que fazer Purple Teaming
- Mapeando ataques para detecções
- Executando um exercício de Purple Team
- Fechando lacunas de detecção e métricas