0Pricing
Cyber Security Academy · บทเรียน

การดำเนินการฝึกซ้อม Purple Team

วางแผนและดำเนินการทดสอบร่วมกัน

การดำเนินการฝึกซ้อม Purple Team เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

วงจรชีวิตของการฝึกปฏิบัติ

การฝึกปฏิบัติของทีมสีม่วงเป็นกระบวนการที่มีโครงสร้าง ไม่ใช่การแฮ็กเฉพาะกิจ โดยทำตามวงจรชีวิตที่ทำซ้ำได้:

  • วางแผน — เลือกวัตถุประสงค์ ขอบเขต และเทคนิค
  • เตรียมการ — ยืนยันข้อมูลการตรวจวัด เครื่องมือ และการอนุมัติ
  • ดำเนินการ — ใช้เทคนิคและสังเกตการณ์แบบสด
  • วิเคราะห์ — จัดประเภทผลลัพธ์และบันทึกช่องว่าง
  • ปรับปรุง — ปรับแต่งการตรวจจับและทดสอบซ้ำ
  • รายงาน — บันทึกตัวชี้วัดและการดำเนินการ

การมองสิ่งนี้เป็นวงจรชีวิตทำให้สามารถเปรียบเทียบผลลัพธ์ในช่วงเวลาต่าง ๆ ได้

การกำหนดวัตถุประสงค์

เริ่มต้นด้วยวัตถุประสงค์ที่ชัดเจนและอิงข้อมูลภัยคุกคาม เป้าหมายที่คลุมเครือ เช่น “ทดสอบความปลอดภัยของเรา” จะให้ผลลัพธ์ที่คลุมเครือ

วัตถุประสงค์ที่ดีมีความเฉพาะเจาะจงและวัดผลได้:

  • ตรวจสอบการตรวจจับเทคนิคการเข้าถึงข้อมูลประจำตัวที่กลุ่มพันธมิตรแรนซัมแวร์ใช้
  • ยืนยันการมองเห็นทั่วทั้งยุทธวิธีการเคลื่อนที่ด้านข้าง
  • วัดเวลาเฉลี่ยในการตรวจจับห่วงโซ่การบุกรุกที่รู้จัก

เชื่อมโยงวัตถุประสงค์กับผู้ก่อภัยคุกคามหรือสถานการณ์จริงที่เกี่ยวข้องกับองค์กรของคุณ เพื่อให้เทคนิคที่ทดสอบเป็นเทคนิคที่คุณมีโอกาสเผชิญ

การสร้างแผนการจำลอง

แปลงวัตถุประสงค์ให้เป็นรายการเทคนิคที่เรียงตามลำดับ พร้อมกระบวนการที่เป็นรูปธรรม นี่คือแผนการจำลองของคุณ

แต่ละรายการควรระบุ ID เทคนิค กระบวนการ ข้อมูลการตรวจวัดที่คาดว่าจะพบ และสมมติฐานที่กำลังทดสอบ:

  • เทคนิค: T1003.001 LSASS หน่วยความจำ
  • กระบวนการ: ดัมพ์ LSASS ผ่านเครื่องมือทดสอบที่ไม่เป็นอันตราย
  • ข้อมูลการตรวจวัดที่คาดว่าจะพบ: ซิสมน เหตุการณ์ ID 10 (การเข้าถึงกระบวนการของ lsass.exe)
  • สมมติฐาน: EDR แจ้งเตือนเมื่อมีการเข้าถึงตัวจัดการของ LSASS โดยไม่ได้รับอนุญาต

การอนุมัติและกฎการปฏิบัติงาน

ก่อนเริ่มดำเนินการใด ๆ ให้จัดหาการอนุมัติเป็นลายลักษณ์อักษรและจัดทำเอกสารกฎการปฏิบัติงาน (ROE) สิ่งนี้ช่วยคุ้มครองทีมทั้งในด้านกฎหมายและการปฏิบัติงาน

  • ขอบเขตที่กำหนด: โฮสต์ เครือข่าย และบัญชีที่จะใช้
  • ช่วงเวลาและเงื่อนไขหยุดที่ชัดเจน
  • เทคนิคที่อนุมัติและเทคนิคที่ห้ามใช้
  • ผู้ติดต่อฉุกเฉินและสัญญาณยกเลิก
  • การจัดการข้อมูล: ห้ามนำข้อมูลอ่อนไหวจริงออกไป

แม้การทดสอบร่วมมือกันก็อาจกระตุ้นสัญญาณเตือนหรือทำให้บริการหยุดชะงักได้ ดังนั้น ROE ต้องมีรายละเอียดชัดเจนและได้รับการลงนามรับรองจากผู้มีส่วนได้ส่วนเสีย

การเตรียมสภาพแวดล้อม

ยืนยันว่าพื้นฐานต่าง ๆ ทำงานได้ก่อนการฝึกปฏิบัติจริง มิฉะนั้นคุณจะเสียเวลาไปกับการแก้ไขปัญหาการบันทึกข้อมูล

  • ตรวจสอบว่าตัวแทนปลายทางและซิสมนได้รับการติดตั้งและส่งข้อมูลแล้ว
  • ยืนยันว่าบันทึกข้อมูลไปถึง SIEM โดยมีความหน่วงที่ยอมรับได้
  • จัดเตรียมเครื่องมือจำลองพฤติกรรม (อะตอมิกเรดทีม คัลเดรา)
  • เตรียมคำค้น SIEM ที่บันทึกไว้สำหรับร่องรอยแต่ละรายการที่คาดว่าจะพบ

การทดสอบเบื้องต้นอย่างรวดเร็ว เช่น การตรวจสอบว่าเหตุการณ์ที่รู้จักปรากฏขึ้น จะช่วยตรวจสอบกระบวนการส่งต่อข้อมูลก่อนเริ่มใช้เทคนิคจริง

การดำเนินการทีละเทคนิค

ระหว่างการดำเนินการ ให้ใช้ทีละเทคนิคในช่วงเวลาที่ควบคุมไว้ เพื่อให้เห็นเหตุและผลได้อย่างชัดเจน ฝ่ายแดงจะบรรยายการกระทำและจดบันทึกเวลาที่เกิดขึ้นอย่างแม่นยำ

ตัวอย่างเช่น การดำเนินการทดสอบของอะตอมิกสำหรับการคงอยู่ผ่านงานที่กำหนดเวลาไว้:

Invoke-AtomicTest T1053.005 -TestNumbers 1 -GetPrereqs
Invoke-AtomicTest T1053.005 -TestNumbers 1

การสังเกตการณ์แบบเวลาจริง

ทันทีหลังการดำเนินการ ทีมสีน้ำเงินจะเรียกใช้คำค้นหาที่เตรียมไว้และบันทึกสิ่งที่พบ โปรดจัดประเภทผลลัพธ์อย่างชัดเจน:

  • ถูกป้องกัน — การดำเนินการถูกบล็อกโดยสิ้นเชิง
  • มีการแจ้งเตือน — ระบบตรวจจับทำงาน
  • บันทึกไว้เท่านั้น — มีหลักฐาน แต่ไม่มีการแจ้งเตือน
  • ไม่มีข้อมูลการตรวจวัด — ไม่มีสิ่งใดถูกบันทึกไว้

บันทึกประทับเวลาของทั้งการดำเนินการและการแจ้งเตือน เพื่อให้ภายหลังคุณคำนวณเวลาในการตรวจจับได้

ล้างข้อมูลหลังการทดสอบแต่ละครั้ง

เครื่องมือจำลองการโจมตีจำนวนมากสร้างร่องรอย เช่น งานตามกำหนดเวลา คีย์รีจิสทรี ไฟล์ หรือบัญชี โปรดล้างข้อมูลหลังแต่ละเทคนิคเพื่อรักษาสภาพแวดล้อมให้เป็นระเบียบ และหลีกเลี่ยงผลการค้นพบลวงในอนาคต

Atomic Red Team มีคำสั่งสำหรับล้างข้อมูลให้:

Invoke-AtomicTest T1053.005 -TestNumbers 1 -Cleanup

การปิดวงจรแบบทันที

คุณลักษณะที่กำหนดความแตกต่างของการทำงานเป็นทีมสีม่วงคือการแก้ไขช่องว่างในเซสชันเดียวกัน เมื่อพลาดเทคนิคใด วิศวกรการตรวจจับจะร่างกฎ แล้วทีมจะเรียกใช้เทคนิคนั้นอีกครั้งเพื่อยืนยันว่าคราวนี้กฎทำงานแล้ว

  • พบช่องว่าง: การสร้างงานตามกำหนดเวลาไม่ก่อให้เกิดการแจ้งเตือน
  • ร่างกฎสำหรับเหตุการณ์ ID 4698 (การสร้างงานตามกำหนดเวลา) พร้อมรูปแบบที่น่าสงสัย
  • เรียกใช้การทดสอบอะตอมิกอีกครั้ง
  • ยืนยันว่ากฎใหม่ทำงาน แล้วบันทึกความสำเร็จ

การปรับปรุงซ้ำในทันทีนี้มีประสิทธิภาพมากกว่าการเลื่อนการแก้ไขไปไว้ในรายการงานค้างอย่างมาก

การบันทึกผลลัพธ์

วินัยในการบันทึกคือสิ่งที่ทำให้การฝึกนี้มีคุณค่าในภายหลัง สำหรับทุกเทคนิค ให้บันทึกผลลัพธ์ที่มีโครงสร้าง:

  • รหัสเทคนิคและขั้นตอน
  • ผลลัพธ์ (ถูกป้องกัน / มีการแจ้งเตือน / บันทึกไว้ / ไม่ตรวจพบ)
  • แหล่งข้อมูลที่สังเกตได้
  • กฎการตรวจจับที่ทำงาน (หรือกฎใหม่ที่สร้างขึ้น)
  • เวลาในการตรวจจับ และการดำเนินการต่อเนื่องใด ๆ

เครื่องมืออย่าง VECTR จัดเก็บผลลัพธ์เหล่านี้ และช่วยให้คุณเปรียบเทียบการดำเนินการต่าง ๆ ตามเวลาเพื่อแสดงการปรับปรุงที่วัดผลได้

สรุปผลและส่งต่องาน

จบการฝึกด้วยการสรุปผลขณะที่รายละเอียดต่าง ๆ ยังสดใหม่ ผลลัพธ์ควรเป็นรายการที่จัดลำดับความสำคัญและนำไปดำเนินการได้ ไม่ใช่ข้อความยาวเหยียด

  • สิ่งที่ตรวจพบ พลาดไป และเพิ่งครอบคลุม
  • ช่องว่างด้านการตรวจจับที่จัดอันดับตามความเสี่ยงและความเป็นไปได้
  • ผู้รับผิดชอบและกำหนดส่งสำหรับการแก้ไขแต่ละรายการ
  • เทคนิคที่ต้องตรวจสอบความถูกต้องซ้ำในรอบถัดไป

ส่งต่องานค้างด้านการตรวจจับให้ทีมวิศวกรรม และกำหนดเวลาการดำเนินการครั้งถัดไป การฝึกนี้จะเกิดประโยชน์ก็ต่อเมื่อมีการนำการดำเนินการต่าง ๆ ไปใช้จริง

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจของคุณเกี่ยวกับวิธีดำเนินการฝึกทีมสีม่วง

ทบทวน

ตอนนี้คุณสามารถดำเนินการฝึกทีมสีม่วงตั้งแต่ต้นจนจบได้แล้ว:

  • ปฏิบัติตามวงจร วางแผน เตรียมการ ดำเนินการ วิเคราะห์ ปรับปรุง รายงาน
  • กำหนดวัตถุประสงค์ที่อิงภัยคุกคามและแผนจำลองการโจมตีที่เป็นรูปธรรม
  • ขอการอนุญาตและ ROE และตรวจสอบข้อมูลการตรวจวัดก่อน
  • ดำเนินการทีละเทคนิค สังเกตการณ์แบบเวลาจริง และจัดประเภทผลลัพธ์
  • ล้างข้อมูลร่องรอยและปิดช่องว่างภายในเซสชัน
  • บันทึกผลลัพธ์ที่มีโครงสร้าง และจบด้วยการส่งต่องานตามลำดับความสำคัญ

ถัดไป คุณจะเรียนรู้วิธีวัดความครอบคลุมและปิดช่องว่างด้านการตรวจจับด้วยตัวชี้วัดที่ขับเคลื่อนการปรับปรุง

คำถามที่พบบ่อย

บทเรียน “การดำเนินการฝึกซ้อม Purple Team” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การดำเนินการฝึกซ้อม Purple Team” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การดำเนินการฝึกซ้อม Purple Team”

วางแผนและดำเนินการทดสอบร่วมกัน คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การดำเนินการฝึกซ้อม Purple Team” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. เหตุผลที่ควรทำ Purple Teaming
  2. การจับคู่การโจมตีกับการตรวจจับ
  3. การดำเนินการฝึกซ้อม Purple Team
  4. การปิดช่องว่างการตรวจจับและเมตริก
← กลับไปที่ Cyber Security Academy