0Pricing
Cyber Security Academy · บทเรียน

เหตุผลที่ควรทำ Purple Teaming

เชื่อมการทำงานของทีมแดงและทีมฟ้าเพื่อการป้องกันที่ดียิ่งขึ้น

เหตุผลที่ควรทำ Purple Teaming เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การทำงานแบบทีมสีม่วงคืออะไร

การทำงานแบบทีมสีม่วงเป็นแนวทางด้านความปลอดภัยแบบร่วมมือกัน ซึ่งฝ่ายโจมตี (สีแดง) และฝ่ายป้องกัน (สีน้ำเงิน) ทำงานร่วมกันในวงรอบเดียวกันแทนที่จะแยกทำงาน

เป้าหมายไม่ใช่การ 'เอาชนะ' กัน แต่คือการ ปรับปรุงการตรวจจับและการรับมือร่วมกัน ฝ่ายแดงจำลองพฤติกรรมของฝ่ายตรงข้ามในสถานการณ์จริง ฝ่ายน้ำเงินตรวจสอบว่าสามารถมองเห็นและหยุดการโจมตีนั้นได้หรือไม่ และทั้งสองฝ่ายปรับปรุงการควบคุมร่วมกัน

  • ฝ่ายแดงนำความเชี่ยวชาญเชิงปฏิบัติของผู้โจมตีและการจำลองมา
  • ฝ่ายน้ำเงินนำข้อมูลการติดตามระบบ การตรวจจับ และการรับมือมา
  • ฝ่ายสีม่วงคือ วงจรป้อนกลับระหว่างทั้งสองฝ่าย

ปัญหาของทีมที่แยกเป็นไซโล

การทำงานของทีมสีแดงแบบดั้งเดิมมักจบลงด้วยรายงานที่ส่งมาถึงหลังจากผ่านไปหลายเดือน ทีมสีน้ำเงินจะเรียนรู้ว่าพลาดสิ่งใดก็ต่อเมื่อเหตุการณ์ผ่านไปแล้ว และมีบริบทเพียงเล็กน้อยเกี่ยวกับเทคนิคหรือข้อมูลการติดตามระบบที่เกี่ยวข้อง

สิ่งนี้ทำให้เกิดวงจรป้อนกลับที่ล่าช้าและมีค่าใช้จ่ายสูง ผลการค้นพบอย่าง Domain admin compromised in 3 days บอกเพียงว่าคุณพ่ายแพ้ แต่ไม่ได้บอกว่าการตรวจจับใดควรทำงาน

  • ผลการค้นพบจากฝ่ายแดงมาถึงล่าช้าและขาดรายละเอียดด้านการตรวจจับ
  • ฝ่ายน้ำเงินไม่สามารถทำการโจมตีซ้ำเพื่อปรับแต่งกฎได้
  • ช่องว่างเดิมปรากฏขึ้นอีกครั้งในการทำงานครั้งถัดไป

ทำให้วงจรป้อนกลับสั้นลง

การทำงานแบบทีมสีม่วงย่นวงจรจากหลายเดือนเหลือเพียงไม่กี่ชั่วโมง ฝ่ายแดงดำเนินการด้วยเทคนิคหนึ่งรายการ ฝ่ายน้ำเงินตรวจสอบ SIEM/EDR ทันที และทีมตัดสินใจในขณะนั้นว่ามีความครอบคลุมหรือไม่

วงรอบย่อยทั่วไปมีลักษณะดังนี้:

  • ฝ่ายแดงเรียกใช้เทคนิค ATT&CK หนึ่งรายการภายในช่วงเวลาที่ควบคุมไว้
  • ฝ่ายน้ำเงินค้นหาข้อมูลการติดตามระบบเพื่อหาอาร์ติแฟกต์ที่คาดว่าจะพบ
  • หากไม่มีการตรวจจับใดทำงาน จะบันทึกช่องว่างด้านการตรวจจับไว้ทันที
  • ร่างกฎใหม่และทดสอบซ้ำภายในเซสชันเดียวกัน

จังหวะ ลงมือทำ-สังเกต-ปรับปรุงนี้คือหัวใจของการทำงานแบบทีมสีม่วง

การตรวจจับกับการป้องกัน

การทำงานแบบทีมสีม่วงแยกความแตกต่างระหว่าง การป้องกัน (การโจมตีถูกสกัดกั้น) กับ การตรวจจับ (การโจมตีได้รับอนุญาตให้ดำเนินต่อ แต่สามารถมองเห็นและแจ้งเตือนได้) อย่างชัดเจน

สำหรับแต่ละเทคนิคที่ทดสอบ ให้จัดประเภทผลลัพธ์ดังนี้:

  • ถูกสกัดกั้น — การควบคุมหยุดการกระทำดังกล่าว (เช่น AppLocker, AV)
  • ตรวจพบและแจ้งเตือน — ข้อมูลการติดตามระบบก่อให้เกิดการแจ้งเตือน
  • บันทึกแล้ว (ไม่มีการแจ้งเตือน) — มีหลักฐานอยู่ แต่ไม่มีสิ่งใดทำงาน
  • ไม่มีข้อมูลการติดตามระบบ — เป็นจุดบอดโดยสิ้นเชิง

ผลลัพธ์ที่เลวร้ายที่สุดคือ 'ไม่มีข้อมูลการติดตามระบบ' เพราะคุณไม่สามารถสร้างการตรวจจับจากข้อมูลที่ไม่เคยเก็บรวบรวมได้

การจำลองฝ่ายตรงข้าม ไม่ใช่การโจมตีแบบสุ่ม

การทำงานแบบทีมสีม่วงที่มีประสิทธิผลขับเคลื่อนด้วย ข่าวกรองภัยคุกคาม แทนที่จะทดสอบเครื่องมือใด ๆ ตามอำเภอใจ คุณควรจำลองเทคนิคที่ฝ่ายตรงข้ามซึ่งมุ่งเป้าไปยังภาคอุตสาหกรรมของคุณใช้จริง

ตัวอย่างเช่น สถาบันการเงินอาจจำลองยุทธวิธี เทคนิค และกระบวนการที่เกี่ยวข้องกับ FIN7 หรือกลุ่มพันธมิตรด้านแรนซัมแวร์ที่รู้จัก โดยจับคู่แต่ละขั้นตอนกับ ATT&CK

  • เลือกผู้ก่อภัยคุกคามที่เกี่ยวข้องกับอุตสาหกรรมของคุณ
  • จัดทำแผนการจำลองจากยุทธวิธี เทคนิค และกระบวนการที่มีเอกสารรองรับ
  • ทดสอบเทคนิคที่คุณมีแนวโน้มจะเผชิญมากที่สุด

วิธีนี้ทำให้การทดสอบสมจริงและจัดลำดับความสำคัญให้กับการตรวจจับที่สำคัญที่สุด

บทบาทของผู้เข้าร่วม

การฝึกปฏิบัติของทีมสีม่วงจำเป็นต้องมีบทบาทที่ชัดเจน เพื่อให้เซสชันดำเนินไปอย่างมีประสิทธิผล:

  • ผู้ปฏิบัติการฝ่ายแดง — ดำเนินการด้วยเทคนิคต่าง ๆ และอธิบายการกระทำแต่ละรายการ
  • นักวิเคราะห์ฝ่ายน้ำเงิน — ควบคุม SIEM/EDR และยืนยันว่ามองเห็นเหตุการณ์
  • วิศวกรการตรวจจับ — เขียนหรือปรับแต่งกฎแบบเรียลไทม์
  • ผู้อำนวยความสะดวก/ผู้จดบันทึก — ยึดตามแผนและบันทึกผลลัพธ์

ความโปร่งใสเป็นสิ่งสำคัญ ต่างจากการทดสอบทีมสีแดงแบบลับ ในกรณีนี้ฝ่ายแดงจะ ประกาศว่ากำลังทำอะไรอยู่ เพื่อให้ฝ่ายน้ำเงินเชื่อมโยงการกระทำนั้นกับข้อมูลการติดตามระบบได้อย่างแม่นยำ

เครื่องมือสนับสนุนแบบโอเพนซอร์ส

เฟรมเวิร์กที่ไม่เสียค่าใช้จ่ายหลายรายการช่วยให้การทำงานแบบทีมสีม่วงทำซ้ำได้ พวกมันช่วยให้ฝ่ายแดงดำเนินการด้วยเทคนิคที่สม่ำเสมอและมีเอกสารรองรับ ซึ่งฝ่ายน้ำเงินสามารถตรวจสอบได้

  • Atomic Red Team — กรณีทดสอบขนาดเล็กที่จับคู่กับ ATT&CK
  • MITRE Caldera — การจำลองฝ่ายตรงข้ามแบบอัตโนมัติ
  • VECTR — การติดตามผลการประเมินและความครอบคลุมเมื่อเวลาผ่านไป

การทดสอบ Atomic รายการหนึ่งเรียกใช้ด้วย ID ของเทคนิค ตัวอย่างเช่น:

Invoke-AtomicTest T1059.001 -TestNumbers 1

ความปลอดภัยและขอบเขต

แม้ทั้งสองฝ่ายจะร่วมมือกัน แต่การทำงานแบบทีมสีม่วงเกี่ยวข้องกับระบบใช้งานจริงและต้องดำเนินการอย่างมีความรับผิดชอบและมีจริยธรรม

  • ขอการอนุมัติเป็นลายลักษณ์อักษรและกำหนดขอบเขตอย่างแม่นยำ
  • เลือกใช้ห้องปฏิบัติการหรือสภาพแวดล้อมก่อนนำขึ้นใช้งานจริงที่เป็นตัวแทนของระบบจริงเป็นอันดับแรก
  • จัดทำแผนย้อนกลับการเปลี่ยนแปลงและทำความสะอาดสำหรับทุกเทคนิค
  • ประสานเวลาเพื่อไม่ให้ทีมที่เข้าเวรรับแจ้งเหตุไม่ทันตั้งตัว

เทคนิคที่ก่อให้เกิดความเสียหาย เช่น การเข้ารหัสแบบแรนซัมแวร์และการนำข้อมูลจริงออกไป ควรจำลองด้วยสิ่งทดแทนที่ไม่เป็นอันตราย และห้ามดำเนินการจริงกับข้อมูลในระบบใช้งานจริง

การวัดความครอบคลุม

การทำงานแบบทีมสีม่วงเปลี่ยนความเชื่อมั่นที่วัดไม่ได้ให้เป็นความครอบคลุมที่วัดผลได้ หลังการฝึกปฏิบัติแต่ละครั้ง คุณสามารถแสดงผลลัพธ์เป็นเปอร์เซ็นต์ของเทคนิคที่ตรวจพบได้

มุมมองความครอบคลุมอย่างง่ายสำหรับแต่ละยุทธวิธีอาจเป็นดังนี้:

  • การเข้าถึงครั้งแรก: ตรวจพบ 4 จาก 6 เทคนิค
  • การดำเนินการ: ตรวจพบ 5 จาก 5 เทคนิค
  • การเคลื่อนที่ด้านข้าง: ตรวจพบ 1 จาก 4 เทคนิค (มีช่องว่าง)

การนำข้อมูลนี้ไปแสดงบนเมทริกซ์แอตแทคในรูปแผนที่ความหนาแน่นสี ทำให้ผู้บริหารมองเห็นจุดบอดและช่วยชี้นำว่าจะลงทุนในส่วนใดต่อไป

ต่อเนื่อง ไม่ใช่ทำครั้งเดียว

คุณค่าที่สำคัญที่สุดของการทำงานแบบทีมสีม่วงเกิดจากการดำเนินการอย่างต่อเนื่อง ประสิทธิภาพของการตรวจจับจะเสื่อมลงเมื่อสภาพแวดล้อมเปลี่ยนแปลง การบันทึกข้อมูลขัดข้อง และฝ่ายตรงข้ามพัฒนาวิธีการใหม่

  • ทดสอบซ้ำในช่องว่างที่เคยปิดไปแล้วเพื่อจับการถดถอย
  • เพิ่มเทคนิคใหม่เมื่อมีข่าวกรองภัยคุกคามล่าสุดเข้ามา
  • ติดตามแนวโน้มความครอบคลุมในแต่ละไตรมาสอย่างต่อเนื่อง

บางทีมทำสิ่งนี้โดยอัตโนมัติในรูปแบบการตรวจสอบอย่างต่อเนื่อง โดยให้การจำลองพฤติกรรมทำงานตามกำหนดเวลา และแจ้งเตือนทีมเมื่อการตรวจจับที่รู้จักหยุดทำงาน

ประโยชน์ต่อวัฒนธรรมองค์กร

นอกเหนือจากตัวชี้วัดทางเทคนิคแล้ว การทำงานแบบทีมสีม่วงยังช่วยปรับปรุงความสัมพันธ์ระหว่างฝ่ายรุกและฝ่ายรับ นักวิเคราะห์จะได้เรียนรู้เทคนิคการปฏิบัติงานของผู้โจมตี ส่วนผู้ปฏิบัติงานจะได้เรียนรู้ว่าการกระทำของตนสร้างข้อมูลการตรวจวัดใดขึ้นมา

  • ฝ่ายน้ำเงินมีความเข้าใจเชิงปฏิบัติเกี่ยวกับเทคนิค ยุทธวิธี และกระบวนการจริงของผู้โจมตีมากขึ้น
  • ฝ่ายแดงเรียนรู้ว่าพฤติกรรมใดสร้างสัญญาณรบกวนมาก และพฤติกรรมใดซ่อนเร้นได้ดี
  • ทั้งสองฝ่ายสร้างภาษาร่วมเกี่ยวกับแอตแทค

ความเข้าใจร่วมกันนี้มักเป็นผลลัพธ์ที่คงอยู่ยาวนานที่สุด เพราะยังคงอยู่ได้นานหลังจากรายงานการฝึกปฏิบัติครั้งใดครั้งหนึ่งถูกจัดเก็บแล้ว

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจของคุณเกี่ยวกับจุดประสงค์หลักของการทำงานแบบทีมสีม่วง

ทบทวน

ขณะนี้คุณเข้าใจแล้วว่าเหตุใดจึงมีการทำงานแบบทีมสีม่วงและสิ่งที่การทำงานนี้มอบให้:

  • เชื่อมฝ่ายแดงและฝ่ายน้ำเงินเข้าด้วยกันเป็นวงจรดำเนินการ-สังเกตการณ์-ปรับปรุงวงจรเดียว
  • จัดประเภทผลลัพธ์เป็นถูกบล็อก ตรวจพบ บันทึกไว้ หรือเป็นจุดบอด
  • ขับเคลื่อนด้วยการจำลองคู่ต่อสู้ตามข้อมูลภัยคุกคามที่เชื่อมโยงกับแอตแทค
  • เครื่องมืออย่างอะตอมิกเรดทีม คัลเดรา และ VECTR ทำให้การดำเนินการทำซ้ำได้
  • ต้องดำเนินการอย่างมีจริยธรรม พร้อมการอนุมัติ ขอบเขต และแผนทำความสะอาด
  • คุณค่าจะเพิ่มพูนเมื่อดำเนินการอย่างต่อเนื่องเพื่อจับการเสื่อมลงของการตรวจจับ

ต่อไป คุณจะเรียนรู้วิธีเชื่อมโยงการโจมตีเฉพาะกับการตรวจจับโดยใช้กรอบงาน MITRE แอตแทค

คำถามที่พบบ่อย

บทเรียน “เหตุผลที่ควรทำ Purple Teaming” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “เหตุผลที่ควรทำ Purple Teaming” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “เหตุผลที่ควรทำ Purple Teaming”

เชื่อมการทำงานของทีมแดงและทีมฟ้าเพื่อการป้องกันที่ดียิ่งขึ้น คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “เหตุผลที่ควรทำ Purple Teaming” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. เหตุผลที่ควรทำ Purple Teaming
  2. การจับคู่การโจมตีกับการตรวจจับ
  3. การดำเนินการฝึกซ้อม Purple Team
  4. การปิดช่องว่างการตรวจจับและเมตริก
← กลับไปที่ Cyber Security Academy