การดำเนินการฝึกซ้อม Purple Team
วางแผนและดำเนินการทดสอบร่วมกัน
การดำเนินการฝึกซ้อม Purple Team เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
วงจรชีวิตของการฝึกปฏิบัติ
การฝึกปฏิบัติของทีมสีม่วงเป็นกระบวนการที่มีโครงสร้าง ไม่ใช่การแฮ็กเฉพาะกิจ โดยทำตามวงจรชีวิตที่ทำซ้ำได้:
- วางแผน — เลือกวัตถุประสงค์ ขอบเขต และเทคนิค
- เตรียมการ — ยืนยันข้อมูลการตรวจวัด เครื่องมือ และการอนุมัติ
- ดำเนินการ — ใช้เทคนิคและสังเกตการณ์แบบสด
- วิเคราะห์ — จัดประเภทผลลัพธ์และบันทึกช่องว่าง
- ปรับปรุง — ปรับแต่งการตรวจจับและทดสอบซ้ำ
- รายงาน — บันทึกตัวชี้วัดและการดำเนินการ
การมองสิ่งนี้เป็นวงจรชีวิตทำให้สามารถเปรียบเทียบผลลัพธ์ในช่วงเวลาต่าง ๆ ได้
การกำหนดวัตถุประสงค์
เริ่มต้นด้วยวัตถุประสงค์ที่ชัดเจนและอิงข้อมูลภัยคุกคาม เป้าหมายที่คลุมเครือ เช่น “ทดสอบความปลอดภัยของเรา” จะให้ผลลัพธ์ที่คลุมเครือ
วัตถุประสงค์ที่ดีมีความเฉพาะเจาะจงและวัดผลได้:
- ตรวจสอบการตรวจจับเทคนิคการเข้าถึงข้อมูลประจำตัวที่กลุ่มพันธมิตรแรนซัมแวร์ใช้
- ยืนยันการมองเห็นทั่วทั้งยุทธวิธีการเคลื่อนที่ด้านข้าง
- วัดเวลาเฉลี่ยในการตรวจจับห่วงโซ่การบุกรุกที่รู้จัก
เชื่อมโยงวัตถุประสงค์กับผู้ก่อภัยคุกคามหรือสถานการณ์จริงที่เกี่ยวข้องกับองค์กรของคุณ เพื่อให้เทคนิคที่ทดสอบเป็นเทคนิคที่คุณมีโอกาสเผชิญ
การสร้างแผนการจำลอง
แปลงวัตถุประสงค์ให้เป็นรายการเทคนิคที่เรียงตามลำดับ พร้อมกระบวนการที่เป็นรูปธรรม นี่คือแผนการจำลองของคุณ
แต่ละรายการควรระบุ ID เทคนิค กระบวนการ ข้อมูลการตรวจวัดที่คาดว่าจะพบ และสมมติฐานที่กำลังทดสอบ:
- เทคนิค: T1003.001 LSASS หน่วยความจำ
- กระบวนการ: ดัมพ์ LSASS ผ่านเครื่องมือทดสอบที่ไม่เป็นอันตราย
- ข้อมูลการตรวจวัดที่คาดว่าจะพบ: ซิสมน เหตุการณ์ ID 10 (การเข้าถึงกระบวนการของ lsass.exe)
- สมมติฐาน: EDR แจ้งเตือนเมื่อมีการเข้าถึงตัวจัดการของ LSASS โดยไม่ได้รับอนุญาต
การอนุมัติและกฎการปฏิบัติงาน
ก่อนเริ่มดำเนินการใด ๆ ให้จัดหาการอนุมัติเป็นลายลักษณ์อักษรและจัดทำเอกสารกฎการปฏิบัติงาน (ROE) สิ่งนี้ช่วยคุ้มครองทีมทั้งในด้านกฎหมายและการปฏิบัติงาน
- ขอบเขตที่กำหนด: โฮสต์ เครือข่าย และบัญชีที่จะใช้
- ช่วงเวลาและเงื่อนไขหยุดที่ชัดเจน
- เทคนิคที่อนุมัติและเทคนิคที่ห้ามใช้
- ผู้ติดต่อฉุกเฉินและสัญญาณยกเลิก
- การจัดการข้อมูล: ห้ามนำข้อมูลอ่อนไหวจริงออกไป
แม้การทดสอบร่วมมือกันก็อาจกระตุ้นสัญญาณเตือนหรือทำให้บริการหยุดชะงักได้ ดังนั้น ROE ต้องมีรายละเอียดชัดเจนและได้รับการลงนามรับรองจากผู้มีส่วนได้ส่วนเสีย
การเตรียมสภาพแวดล้อม
ยืนยันว่าพื้นฐานต่าง ๆ ทำงานได้ก่อนการฝึกปฏิบัติจริง มิฉะนั้นคุณจะเสียเวลาไปกับการแก้ไขปัญหาการบันทึกข้อมูล
- ตรวจสอบว่าตัวแทนปลายทางและซิสมนได้รับการติดตั้งและส่งข้อมูลแล้ว
- ยืนยันว่าบันทึกข้อมูลไปถึง SIEM โดยมีความหน่วงที่ยอมรับได้
- จัดเตรียมเครื่องมือจำลองพฤติกรรม (อะตอมิกเรดทีม คัลเดรา)
- เตรียมคำค้น SIEM ที่บันทึกไว้สำหรับร่องรอยแต่ละรายการที่คาดว่าจะพบ
การทดสอบเบื้องต้นอย่างรวดเร็ว เช่น การตรวจสอบว่าเหตุการณ์ที่รู้จักปรากฏขึ้น จะช่วยตรวจสอบกระบวนการส่งต่อข้อมูลก่อนเริ่มใช้เทคนิคจริง
การดำเนินการทีละเทคนิค
ระหว่างการดำเนินการ ให้ใช้ทีละเทคนิคในช่วงเวลาที่ควบคุมไว้ เพื่อให้เห็นเหตุและผลได้อย่างชัดเจน ฝ่ายแดงจะบรรยายการกระทำและจดบันทึกเวลาที่เกิดขึ้นอย่างแม่นยำ
ตัวอย่างเช่น การดำเนินการทดสอบของอะตอมิกสำหรับการคงอยู่ผ่านงานที่กำหนดเวลาไว้:
Invoke-AtomicTest T1053.005 -TestNumbers 1 -GetPrereqs
Invoke-AtomicTest T1053.005 -TestNumbers 1การสังเกตการณ์แบบเวลาจริง
ทันทีหลังการดำเนินการ ทีมสีน้ำเงินจะเรียกใช้คำค้นหาที่เตรียมไว้และบันทึกสิ่งที่พบ โปรดจัดประเภทผลลัพธ์อย่างชัดเจน:
- ถูกป้องกัน — การดำเนินการถูกบล็อกโดยสิ้นเชิง
- มีการแจ้งเตือน — ระบบตรวจจับทำงาน
- บันทึกไว้เท่านั้น — มีหลักฐาน แต่ไม่มีการแจ้งเตือน
- ไม่มีข้อมูลการตรวจวัด — ไม่มีสิ่งใดถูกบันทึกไว้
บันทึกประทับเวลาของทั้งการดำเนินการและการแจ้งเตือน เพื่อให้ภายหลังคุณคำนวณเวลาในการตรวจจับได้
ล้างข้อมูลหลังการทดสอบแต่ละครั้ง
เครื่องมือจำลองการโจมตีจำนวนมากสร้างร่องรอย เช่น งานตามกำหนดเวลา คีย์รีจิสทรี ไฟล์ หรือบัญชี โปรดล้างข้อมูลหลังแต่ละเทคนิคเพื่อรักษาสภาพแวดล้อมให้เป็นระเบียบ และหลีกเลี่ยงผลการค้นพบลวงในอนาคต
Atomic Red Team มีคำสั่งสำหรับล้างข้อมูลให้:
Invoke-AtomicTest T1053.005 -TestNumbers 1 -Cleanupการปิดวงจรแบบทันที
คุณลักษณะที่กำหนดความแตกต่างของการทำงานเป็นทีมสีม่วงคือการแก้ไขช่องว่างในเซสชันเดียวกัน เมื่อพลาดเทคนิคใด วิศวกรการตรวจจับจะร่างกฎ แล้วทีมจะเรียกใช้เทคนิคนั้นอีกครั้งเพื่อยืนยันว่าคราวนี้กฎทำงานแล้ว
- พบช่องว่าง: การสร้างงานตามกำหนดเวลาไม่ก่อให้เกิดการแจ้งเตือน
- ร่างกฎสำหรับเหตุการณ์ ID 4698 (การสร้างงานตามกำหนดเวลา) พร้อมรูปแบบที่น่าสงสัย
- เรียกใช้การทดสอบอะตอมิกอีกครั้ง
- ยืนยันว่ากฎใหม่ทำงาน แล้วบันทึกความสำเร็จ
การปรับปรุงซ้ำในทันทีนี้มีประสิทธิภาพมากกว่าการเลื่อนการแก้ไขไปไว้ในรายการงานค้างอย่างมาก
การบันทึกผลลัพธ์
วินัยในการบันทึกคือสิ่งที่ทำให้การฝึกนี้มีคุณค่าในภายหลัง สำหรับทุกเทคนิค ให้บันทึกผลลัพธ์ที่มีโครงสร้าง:
- รหัสเทคนิคและขั้นตอน
- ผลลัพธ์ (ถูกป้องกัน / มีการแจ้งเตือน / บันทึกไว้ / ไม่ตรวจพบ)
- แหล่งข้อมูลที่สังเกตได้
- กฎการตรวจจับที่ทำงาน (หรือกฎใหม่ที่สร้างขึ้น)
- เวลาในการตรวจจับ และการดำเนินการต่อเนื่องใด ๆ
เครื่องมืออย่าง VECTR จัดเก็บผลลัพธ์เหล่านี้ และช่วยให้คุณเปรียบเทียบการดำเนินการต่าง ๆ ตามเวลาเพื่อแสดงการปรับปรุงที่วัดผลได้
สรุปผลและส่งต่องาน
จบการฝึกด้วยการสรุปผลขณะที่รายละเอียดต่าง ๆ ยังสดใหม่ ผลลัพธ์ควรเป็นรายการที่จัดลำดับความสำคัญและนำไปดำเนินการได้ ไม่ใช่ข้อความยาวเหยียด
- สิ่งที่ตรวจพบ พลาดไป และเพิ่งครอบคลุม
- ช่องว่างด้านการตรวจจับที่จัดอันดับตามความเสี่ยงและความเป็นไปได้
- ผู้รับผิดชอบและกำหนดส่งสำหรับการแก้ไขแต่ละรายการ
- เทคนิคที่ต้องตรวจสอบความถูกต้องซ้ำในรอบถัดไป
ส่งต่องานค้างด้านการตรวจจับให้ทีมวิศวกรรม และกำหนดเวลาการดำเนินการครั้งถัดไป การฝึกนี้จะเกิดประโยชน์ก็ต่อเมื่อมีการนำการดำเนินการต่าง ๆ ไปใช้จริง
ตรวจสอบความเข้าใจ
ทดสอบความเข้าใจของคุณเกี่ยวกับวิธีดำเนินการฝึกทีมสีม่วง
ทบทวน
ตอนนี้คุณสามารถดำเนินการฝึกทีมสีม่วงตั้งแต่ต้นจนจบได้แล้ว:
- ปฏิบัติตามวงจร วางแผน เตรียมการ ดำเนินการ วิเคราะห์ ปรับปรุง รายงาน
- กำหนดวัตถุประสงค์ที่อิงภัยคุกคามและแผนจำลองการโจมตีที่เป็นรูปธรรม
- ขอการอนุญาตและ ROE และตรวจสอบข้อมูลการตรวจวัดก่อน
- ดำเนินการทีละเทคนิค สังเกตการณ์แบบเวลาจริง และจัดประเภทผลลัพธ์
- ล้างข้อมูลร่องรอยและปิดช่องว่างภายในเซสชัน
- บันทึกผลลัพธ์ที่มีโครงสร้าง และจบด้วยการส่งต่องานตามลำดับความสำคัญ
ถัดไป คุณจะเรียนรู้วิธีวัดความครอบคลุมและปิดช่องว่างด้านการตรวจจับด้วยตัวชี้วัดที่ขับเคลื่อนการปรับปรุง
คำถามที่พบบ่อย
บทเรียน “การดำเนินการฝึกซ้อม Purple Team” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การดำเนินการฝึกซ้อม Purple Team” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การดำเนินการฝึกซ้อม Purple Team”
วางแผนและดำเนินการทดสอบร่วมกัน คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “การดำเนินการฝึกซ้อม Purple Team” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- เหตุผลที่ควรทำ Purple Teaming
- การจับคู่การโจมตีกับการตรวจจับ
- การดำเนินการฝึกซ้อม Purple Team
- การปิดช่องว่างการตรวจจับและเมตริก