Проведение учений фиолетовой команды
Планирование и проведение совместных тестов
«Проведение учений фиолетовой команды» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Жизненный цикл упражнения
Упражнение пурпурной команды — это структурированный процесс, а не импровизированный сеанс взлома. Оно проходит повторяемый жизненный цикл:
- Планирование — определите цели, область применения и техники
- Подготовка — подтвердите наличие телеметрии, инструментов и разрешения
- Выполнение — запустите техники и наблюдайте за происходящим в реальном времени
- Анализ — классифицируйте результаты и зафиксируйте пробелы
- Улучшение — настройте обнаружения и проведите повторную проверку
- Отчёт — зафиксируйте показатели и действия
Именно рассмотрение упражнения как жизненного цикла делает результаты сопоставимыми во времени.
Постановка целей
Начните с чёткой цели, сформулированной с учётом угроз. Расплывчатые цели («проверить нашу безопасность») дают расплывчатые результаты.
Хорошие цели конкретны и измеримы:
- Проверить обнаружение техник доступа к учётным данным, используемых группировками, связанными с программами-вымогателями
- Подтвердить видимость в рамках тактики перемещения внутри сети
- Измерить среднее время обнаружения для известной цепочки вторжения
Свяжите цель с реальным субъектом угрозы или сценарием, имеющим отношение к Вашей организации, чтобы проверять техники, с которыми Вы, вероятнее всего, столкнётесь.
Создание плана эмуляции
Преобразуйте цель в упорядоченный список техник с конкретными процедурами. Это Ваш план эмуляции.
В каждой записи должны быть указаны идентификатор техники, процедура, ожидаемая телеметрия и проверяемая гипотеза:
- Техника: T1003.001 Память LSASS
- Процедура: снять дамп LSASS с помощью безвредного инструмента для проверки
- Ожидаемая телеметрия: событие Сисмон с ID 10 (доступ процесса к lsass.exe)
- Гипотеза: EDR создаёт оповещение о несанкционированном доступе к дескриптору LSASS
Разрешение и правила взаимодействия
До запуска любых действий получите письменное разрешение и задокументируйте правила взаимодействия (ROE). Это обеспечивает юридическую и операционную защиту команды.
- Определённая область применения: задействованные узлы, сети и учётные записи
- Временные окна и чёткое условие остановки
- Разрешённые и запрещённые техники
- Экстренные контакты и сигнал прерывания
- Обработка данных: никогда не извлекайте реальные конфиденциальные данные
Даже совместная проверка может вызвать срабатывание сигналов тревоги или нарушить работу служб, поэтому правила взаимодействия должны быть чёткими и утверждёнными заинтересованными сторонами.
Подготовка среды
До сеанса в реальном режиме убедитесь, что всё необходимое работает, иначе Вы потратите его на отладку журналирования.
- Проверьте, что агенты конечных точек и Сисмон развернуты и передают данные
- Убедитесь, что журналы поступают в SIEM с приемлемой задержкой
- Подготовьте инструменты эмуляции: Атомную красную команду и Кальдеру
- Подготовьте сохранённые запросы SIEM для каждого ожидаемого артефакта
Быстрая проверка работоспособности, например проверка появления известного события, подтверждает работоспособность конвейера до начала выполнения реальных техник.
Выполнение одной техники
Во время выполнения запускайте по одной технике за раз в контролируемое временное окно, чтобы причина и следствие были однозначны. Красная команда проговаривает действие и фиксирует точную отметку времени.
Например, выполнение атомарной проверки закрепления через запланированную задачу:
Invoke-AtomicTest T1053.005 -TestNumbers 1 -GetPrereqs
Invoke-AtomicTest T1053.005 -TestNumbers 1Наблюдение в реальном времени
Сразу после выполнения синяя команда запускает подготовленный запрос и фиксирует результаты. Явно классифицируйте исход:
- Предотвращено — действие было полностью заблокировано
- Оповещение создано — сработало обнаружение
- Только зарегистрировано — свидетельство существует, но оповещение не создано
- Нет телеметрии — ничего не было зафиксировано
Зафиксируйте отметки времени и действия, и оповещения, чтобы позже вычислить время обнаружения.
Очистка после каждого теста
Многие инструменты эмуляции создают артефакты: запланированные задачи, ключи реестра, файлы или учетные записи. После каждой техники выполняйте очистку, чтобы поддерживать среду в рабочем состоянии и избегать ложных результатов в будущем.
Atomic Red Team предоставляет команды очистки:
Invoke-AtomicTest T1053.005 -TestNumbers 1 -CleanupЗамыкание цикла в реальном времени
Определяющая особенность работы фиолетовой команды — устранение пробелов в рамках той же сессии. Если техника не обнаружена, инженер по обнаружению создает правило, после чего команда повторно запускает технику, чтобы убедиться, что теперь она вызывает срабатывание.
- Обнаружен пробел: создание запланированной задачи не вызывает оповещение
- Создать правило для идентификатора события 4698 (создание задачи) с подозрительными шаблонами
- Повторно запустить тест Atomic Red Team
- Убедиться, что новое правило сработало, и зафиксировать успех
Такая немедленная итерация гораздо эффективнее, чем откладывание исправлений в очередь задач.
Запись результатов
Именно дисциплинированная запись результатов делает упражнение полезным в дальнейшем. Для каждой техники записывайте результат в структурированном виде:
- Идентификатор техники и процедура
- Исход (предотвращено / создано оповещение / зарегистрировано / не обнаружено)
- Наблюдаемый источник данных
- Сработавшее правило обнаружения (или созданное новое)
- Время обнаружения и любые последующие действия
Такие инструменты, как VECTR, хранят эти результаты и позволяют сравнивать запуски во времени, демонстрируя измеримое улучшение.
Разбор результатов и передача
Завершите упражнение разбором результатов, пока детали еще свежи в памяти. Результатом должен быть приоритетный список конкретных действий, а не массивный текст.
- Что было обнаружено, что пропущено и что теперь покрывается
- Пробелы в обнаружении, ранжированные по риску и вероятности
- Ответственные и сроки выполнения для каждого исправления
- Техники для повторной проверки в следующем цикле
Передайте задачи из очереди обнаружения инженерной команде и запланируйте следующий запуск. Упражнение приносит пользу только в том случае, если действия действительно реализуются.
Быстрая проверка
Проверьте, насколько Вы поняли, как выполняется упражнение фиолетовой команды.
Итоги
Теперь Вы умеете выполнять упражнение фиолетовой команды от начала до конца:
- Следовать жизненному циклу планирование, подготовка, выполнение, анализ, улучшение, отчетность
- Ставить цели, основанные на данных об угрозах, и составлять конкретный план эмуляции
- Получать разрешение и ROE, а также сначала проверять наличие телеметрии
- Запускать по одной технике за раз, наблюдать за выполнением в реальном времени и классифицировать исходы
- Очищать артефакты и закрывать пробелы в рамках сессии
- Записывать структурированные результаты и завершать работу приоритетной передачей результатов
Далее Вы научитесь измерять покрытие и закрывать пробелы в обнаружении с помощью метрик, которые способствуют улучшению.
Часто задаваемые вопросы
Урок «Проведение учений фиолетовой команды» бесплатный?
Да — полный текст урока «Проведение учений фиолетовой команды» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Проведение учений фиолетовой команды»?
Планирование и проведение совместных тестов Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Проведение учений фиолетовой команды»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Зачем нужна работа фиолетовой команды
- Сопоставление атак с механизмами обнаружения
- Проведение учений фиолетовой команды
- Устранение пробелов в обнаружении и метрики