เหตุผลที่ควรทำ Purple Teaming
เชื่อมการทำงานของทีมแดงและทีมฟ้าเพื่อการป้องกันที่ดียิ่งขึ้น
เหตุผลที่ควรทำ Purple Teaming เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
การทำงานแบบทีมสีม่วงคืออะไร
การทำงานแบบทีมสีม่วงเป็นแนวทางด้านความปลอดภัยแบบร่วมมือกัน ซึ่งฝ่ายโจมตี (สีแดง) และฝ่ายป้องกัน (สีน้ำเงิน) ทำงานร่วมกันในวงรอบเดียวกันแทนที่จะแยกทำงาน
เป้าหมายไม่ใช่การ 'เอาชนะ' กัน แต่คือการ ปรับปรุงการตรวจจับและการรับมือร่วมกัน ฝ่ายแดงจำลองพฤติกรรมของฝ่ายตรงข้ามในสถานการณ์จริง ฝ่ายน้ำเงินตรวจสอบว่าสามารถมองเห็นและหยุดการโจมตีนั้นได้หรือไม่ และทั้งสองฝ่ายปรับปรุงการควบคุมร่วมกัน
- ฝ่ายแดงนำความเชี่ยวชาญเชิงปฏิบัติของผู้โจมตีและการจำลองมา
- ฝ่ายน้ำเงินนำข้อมูลการติดตามระบบ การตรวจจับ และการรับมือมา
- ฝ่ายสีม่วงคือ วงจรป้อนกลับระหว่างทั้งสองฝ่าย
ปัญหาของทีมที่แยกเป็นไซโล
การทำงานของทีมสีแดงแบบดั้งเดิมมักจบลงด้วยรายงานที่ส่งมาถึงหลังจากผ่านไปหลายเดือน ทีมสีน้ำเงินจะเรียนรู้ว่าพลาดสิ่งใดก็ต่อเมื่อเหตุการณ์ผ่านไปแล้ว และมีบริบทเพียงเล็กน้อยเกี่ยวกับเทคนิคหรือข้อมูลการติดตามระบบที่เกี่ยวข้อง
สิ่งนี้ทำให้เกิดวงจรป้อนกลับที่ล่าช้าและมีค่าใช้จ่ายสูง ผลการค้นพบอย่าง Domain admin compromised in 3 days บอกเพียงว่าคุณพ่ายแพ้ แต่ไม่ได้บอกว่าการตรวจจับใดควรทำงาน
- ผลการค้นพบจากฝ่ายแดงมาถึงล่าช้าและขาดรายละเอียดด้านการตรวจจับ
- ฝ่ายน้ำเงินไม่สามารถทำการโจมตีซ้ำเพื่อปรับแต่งกฎได้
- ช่องว่างเดิมปรากฏขึ้นอีกครั้งในการทำงานครั้งถัดไป
ทำให้วงจรป้อนกลับสั้นลง
การทำงานแบบทีมสีม่วงย่นวงจรจากหลายเดือนเหลือเพียงไม่กี่ชั่วโมง ฝ่ายแดงดำเนินการด้วยเทคนิคหนึ่งรายการ ฝ่ายน้ำเงินตรวจสอบ SIEM/EDR ทันที และทีมตัดสินใจในขณะนั้นว่ามีความครอบคลุมหรือไม่
วงรอบย่อยทั่วไปมีลักษณะดังนี้:
- ฝ่ายแดงเรียกใช้เทคนิค ATT&CK หนึ่งรายการภายในช่วงเวลาที่ควบคุมไว้
- ฝ่ายน้ำเงินค้นหาข้อมูลการติดตามระบบเพื่อหาอาร์ติแฟกต์ที่คาดว่าจะพบ
- หากไม่มีการตรวจจับใดทำงาน จะบันทึกช่องว่างด้านการตรวจจับไว้ทันที
- ร่างกฎใหม่และทดสอบซ้ำภายในเซสชันเดียวกัน
จังหวะ ลงมือทำ-สังเกต-ปรับปรุงนี้คือหัวใจของการทำงานแบบทีมสีม่วง
การตรวจจับกับการป้องกัน
การทำงานแบบทีมสีม่วงแยกความแตกต่างระหว่าง การป้องกัน (การโจมตีถูกสกัดกั้น) กับ การตรวจจับ (การโจมตีได้รับอนุญาตให้ดำเนินต่อ แต่สามารถมองเห็นและแจ้งเตือนได้) อย่างชัดเจน
สำหรับแต่ละเทคนิคที่ทดสอบ ให้จัดประเภทผลลัพธ์ดังนี้:
- ถูกสกัดกั้น — การควบคุมหยุดการกระทำดังกล่าว (เช่น AppLocker, AV)
- ตรวจพบและแจ้งเตือน — ข้อมูลการติดตามระบบก่อให้เกิดการแจ้งเตือน
- บันทึกแล้ว (ไม่มีการแจ้งเตือน) — มีหลักฐานอยู่ แต่ไม่มีสิ่งใดทำงาน
- ไม่มีข้อมูลการติดตามระบบ — เป็นจุดบอดโดยสิ้นเชิง
ผลลัพธ์ที่เลวร้ายที่สุดคือ 'ไม่มีข้อมูลการติดตามระบบ' เพราะคุณไม่สามารถสร้างการตรวจจับจากข้อมูลที่ไม่เคยเก็บรวบรวมได้
การจำลองฝ่ายตรงข้าม ไม่ใช่การโจมตีแบบสุ่ม
การทำงานแบบทีมสีม่วงที่มีประสิทธิผลขับเคลื่อนด้วย ข่าวกรองภัยคุกคาม แทนที่จะทดสอบเครื่องมือใด ๆ ตามอำเภอใจ คุณควรจำลองเทคนิคที่ฝ่ายตรงข้ามซึ่งมุ่งเป้าไปยังภาคอุตสาหกรรมของคุณใช้จริง
ตัวอย่างเช่น สถาบันการเงินอาจจำลองยุทธวิธี เทคนิค และกระบวนการที่เกี่ยวข้องกับ FIN7 หรือกลุ่มพันธมิตรด้านแรนซัมแวร์ที่รู้จัก โดยจับคู่แต่ละขั้นตอนกับ ATT&CK
- เลือกผู้ก่อภัยคุกคามที่เกี่ยวข้องกับอุตสาหกรรมของคุณ
- จัดทำแผนการจำลองจากยุทธวิธี เทคนิค และกระบวนการที่มีเอกสารรองรับ
- ทดสอบเทคนิคที่คุณมีแนวโน้มจะเผชิญมากที่สุด
วิธีนี้ทำให้การทดสอบสมจริงและจัดลำดับความสำคัญให้กับการตรวจจับที่สำคัญที่สุด
บทบาทของผู้เข้าร่วม
การฝึกปฏิบัติของทีมสีม่วงจำเป็นต้องมีบทบาทที่ชัดเจน เพื่อให้เซสชันดำเนินไปอย่างมีประสิทธิผล:
- ผู้ปฏิบัติการฝ่ายแดง — ดำเนินการด้วยเทคนิคต่าง ๆ และอธิบายการกระทำแต่ละรายการ
- นักวิเคราะห์ฝ่ายน้ำเงิน — ควบคุม SIEM/EDR และยืนยันว่ามองเห็นเหตุการณ์
- วิศวกรการตรวจจับ — เขียนหรือปรับแต่งกฎแบบเรียลไทม์
- ผู้อำนวยความสะดวก/ผู้จดบันทึก — ยึดตามแผนและบันทึกผลลัพธ์
ความโปร่งใสเป็นสิ่งสำคัญ ต่างจากการทดสอบทีมสีแดงแบบลับ ในกรณีนี้ฝ่ายแดงจะ ประกาศว่ากำลังทำอะไรอยู่ เพื่อให้ฝ่ายน้ำเงินเชื่อมโยงการกระทำนั้นกับข้อมูลการติดตามระบบได้อย่างแม่นยำ
เครื่องมือสนับสนุนแบบโอเพนซอร์ส
เฟรมเวิร์กที่ไม่เสียค่าใช้จ่ายหลายรายการช่วยให้การทำงานแบบทีมสีม่วงทำซ้ำได้ พวกมันช่วยให้ฝ่ายแดงดำเนินการด้วยเทคนิคที่สม่ำเสมอและมีเอกสารรองรับ ซึ่งฝ่ายน้ำเงินสามารถตรวจสอบได้
- Atomic Red Team — กรณีทดสอบขนาดเล็กที่จับคู่กับ ATT&CK
- MITRE Caldera — การจำลองฝ่ายตรงข้ามแบบอัตโนมัติ
- VECTR — การติดตามผลการประเมินและความครอบคลุมเมื่อเวลาผ่านไป
การทดสอบ Atomic รายการหนึ่งเรียกใช้ด้วย ID ของเทคนิค ตัวอย่างเช่น:
Invoke-AtomicTest T1059.001 -TestNumbers 1ความปลอดภัยและขอบเขต
แม้ทั้งสองฝ่ายจะร่วมมือกัน แต่การทำงานแบบทีมสีม่วงเกี่ยวข้องกับระบบใช้งานจริงและต้องดำเนินการอย่างมีความรับผิดชอบและมีจริยธรรม
- ขอการอนุมัติเป็นลายลักษณ์อักษรและกำหนดขอบเขตอย่างแม่นยำ
- เลือกใช้ห้องปฏิบัติการหรือสภาพแวดล้อมก่อนนำขึ้นใช้งานจริงที่เป็นตัวแทนของระบบจริงเป็นอันดับแรก
- จัดทำแผนย้อนกลับการเปลี่ยนแปลงและทำความสะอาดสำหรับทุกเทคนิค
- ประสานเวลาเพื่อไม่ให้ทีมที่เข้าเวรรับแจ้งเหตุไม่ทันตั้งตัว
เทคนิคที่ก่อให้เกิดความเสียหาย เช่น การเข้ารหัสแบบแรนซัมแวร์และการนำข้อมูลจริงออกไป ควรจำลองด้วยสิ่งทดแทนที่ไม่เป็นอันตราย และห้ามดำเนินการจริงกับข้อมูลในระบบใช้งานจริง
การวัดความครอบคลุม
การทำงานแบบทีมสีม่วงเปลี่ยนความเชื่อมั่นที่วัดไม่ได้ให้เป็นความครอบคลุมที่วัดผลได้ หลังการฝึกปฏิบัติแต่ละครั้ง คุณสามารถแสดงผลลัพธ์เป็นเปอร์เซ็นต์ของเทคนิคที่ตรวจพบได้
มุมมองความครอบคลุมอย่างง่ายสำหรับแต่ละยุทธวิธีอาจเป็นดังนี้:
- การเข้าถึงครั้งแรก: ตรวจพบ 4 จาก 6 เทคนิค
- การดำเนินการ: ตรวจพบ 5 จาก 5 เทคนิค
- การเคลื่อนที่ด้านข้าง: ตรวจพบ 1 จาก 4 เทคนิค (มีช่องว่าง)
การนำข้อมูลนี้ไปแสดงบนเมทริกซ์แอตแทคในรูปแผนที่ความหนาแน่นสี ทำให้ผู้บริหารมองเห็นจุดบอดและช่วยชี้นำว่าจะลงทุนในส่วนใดต่อไป
ต่อเนื่อง ไม่ใช่ทำครั้งเดียว
คุณค่าที่สำคัญที่สุดของการทำงานแบบทีมสีม่วงเกิดจากการดำเนินการอย่างต่อเนื่อง ประสิทธิภาพของการตรวจจับจะเสื่อมลงเมื่อสภาพแวดล้อมเปลี่ยนแปลง การบันทึกข้อมูลขัดข้อง และฝ่ายตรงข้ามพัฒนาวิธีการใหม่
- ทดสอบซ้ำในช่องว่างที่เคยปิดไปแล้วเพื่อจับการถดถอย
- เพิ่มเทคนิคใหม่เมื่อมีข่าวกรองภัยคุกคามล่าสุดเข้ามา
- ติดตามแนวโน้มความครอบคลุมในแต่ละไตรมาสอย่างต่อเนื่อง
บางทีมทำสิ่งนี้โดยอัตโนมัติในรูปแบบการตรวจสอบอย่างต่อเนื่อง โดยให้การจำลองพฤติกรรมทำงานตามกำหนดเวลา และแจ้งเตือนทีมเมื่อการตรวจจับที่รู้จักหยุดทำงาน
ประโยชน์ต่อวัฒนธรรมองค์กร
นอกเหนือจากตัวชี้วัดทางเทคนิคแล้ว การทำงานแบบทีมสีม่วงยังช่วยปรับปรุงความสัมพันธ์ระหว่างฝ่ายรุกและฝ่ายรับ นักวิเคราะห์จะได้เรียนรู้เทคนิคการปฏิบัติงานของผู้โจมตี ส่วนผู้ปฏิบัติงานจะได้เรียนรู้ว่าการกระทำของตนสร้างข้อมูลการตรวจวัดใดขึ้นมา
- ฝ่ายน้ำเงินมีความเข้าใจเชิงปฏิบัติเกี่ยวกับเทคนิค ยุทธวิธี และกระบวนการจริงของผู้โจมตีมากขึ้น
- ฝ่ายแดงเรียนรู้ว่าพฤติกรรมใดสร้างสัญญาณรบกวนมาก และพฤติกรรมใดซ่อนเร้นได้ดี
- ทั้งสองฝ่ายสร้างภาษาร่วมเกี่ยวกับแอตแทค
ความเข้าใจร่วมกันนี้มักเป็นผลลัพธ์ที่คงอยู่ยาวนานที่สุด เพราะยังคงอยู่ได้นานหลังจากรายงานการฝึกปฏิบัติครั้งใดครั้งหนึ่งถูกจัดเก็บแล้ว
ตรวจสอบความเข้าใจ
ทดสอบความเข้าใจของคุณเกี่ยวกับจุดประสงค์หลักของการทำงานแบบทีมสีม่วง
ทบทวน
ขณะนี้คุณเข้าใจแล้วว่าเหตุใดจึงมีการทำงานแบบทีมสีม่วงและสิ่งที่การทำงานนี้มอบให้:
- เชื่อมฝ่ายแดงและฝ่ายน้ำเงินเข้าด้วยกันเป็นวงจรดำเนินการ-สังเกตการณ์-ปรับปรุงวงจรเดียว
- จัดประเภทผลลัพธ์เป็นถูกบล็อก ตรวจพบ บันทึกไว้ หรือเป็นจุดบอด
- ขับเคลื่อนด้วยการจำลองคู่ต่อสู้ตามข้อมูลภัยคุกคามที่เชื่อมโยงกับแอตแทค
- เครื่องมืออย่างอะตอมิกเรดทีม คัลเดรา และ VECTR ทำให้การดำเนินการทำซ้ำได้
- ต้องดำเนินการอย่างมีจริยธรรม พร้อมการอนุมัติ ขอบเขต และแผนทำความสะอาด
- คุณค่าจะเพิ่มพูนเมื่อดำเนินการอย่างต่อเนื่องเพื่อจับการเสื่อมลงของการตรวจจับ
ต่อไป คุณจะเรียนรู้วิธีเชื่อมโยงการโจมตีเฉพาะกับการตรวจจับโดยใช้กรอบงาน MITRE แอตแทค
คำถามที่พบบ่อย
บทเรียน “เหตุผลที่ควรทำ Purple Teaming” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “เหตุผลที่ควรทำ Purple Teaming” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “เหตุผลที่ควรทำ Purple Teaming”
เชื่อมการทำงานของทีมแดงและทีมฟ้าเพื่อการป้องกันที่ดียิ่งขึ้น คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “เหตุผลที่ควรทำ Purple Teaming” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- เหตุผลที่ควรทำ Purple Teaming
- การจับคู่การโจมตีกับการตรวจจับ
- การดำเนินการฝึกซ้อม Purple Team
- การปิดช่องว่างการตรวจจับและเมตริก