Mor Takım Çalışması Neden Önemlidir
Daha iyi savunma için kırmızı ve mavi ekipleri birleştirme.
Mor Takım Çalışması Neden Önemlidir, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Mor Ekip Çalışması Nedir
Mor ekip çalışması, saldırı (kırmızı) ve savunma (mavi) işlevlerinin birbirinden yalıtılmak yerine aynı döngü içinde birlikte çalıştığı bir güvenlik uygulamasıdır.
Amaç birbirlerine karşı 'kazanmak' değil, birlikte algılama ve müdahaleyi iyileştirmektir. Kırmızı taraf gerçek saldırgan davranışını taklit eder; mavi taraf bunları görüp durdurabildiğini doğrular; her iki taraf da denetimleri birlikte geliştirir.
- Kırmızı taraf saldırganların teknik bilgisini ve taklidini getirir
- Mavi taraf telemetriyi, algılamaları ve müdahaleyi getirir
- Mor, aralarındaki geri bildirim döngüsüdür
İzole Ekiplerin Sorunu
Geleneksel kırmızı ekip çalışmaları çoğu zaman aylar sonra ulaşan bir raporla sona erer. Mavi ekip neyin gözden kaçtığını ancak sonradan, kullanılan kesin teknik veya telemetri hakkında çok az bağlamla öğrenir.
Bu durum yavaş ve maliyetli bir geri bildirim oluşturur. Domain admin compromised in 3 days gibi bir bulgu kaybettiğinizi gösterir, ancak hangi algılamanın tetiklenmesi gerektiğini göstermez.
- Kırmızı ekibin bulguları geç ulaşır ve algılama ayrıntılarından yoksundur
- Mavi ekip kuralları ayarlamak için saldırıyı yeniden oluşturamaz
- Aynı eksikler sonraki çalışmada yeniden ortaya çıkar
Geri Bildirim Döngüsünü Kısaltma
Mor ekip çalışması döngüyü aylardan saatlere indirir. Kırmızı ekip bir teknik uygular, mavi ekip hemen SIEM/EDR'yi denetler ve ekip kapsamın mevcut olup olmadığına o anda karar verir.
Tipik bir mikro döngü şöyledir:
- Kırmızı ekip kontrollü bir zaman aralığında tek bir ATT&CK tekniği çalıştırır
- Mavi ekip beklenen yapıtı bulmak için telemetriyi sorgular
- Hiçbir şey tetiklenmezse bir algılama boşluğu hemen günlüğe kaydedilir
- Yeni bir kural hazırlanır ve aynı oturumda yeniden sınanır
Bu uygula-gözlemle-iyileştir ritmi, mor ekip çalışmasının özüdür.
Algılama ve Önleme
Mor ekip çalışması, önleme (saldırı engellenir) ile algılama (saldırıya izin verilir, ancak görünür ve uyarı üretir) arasındaki farkı açıkça ortaya koyar.
Sınanan her teknik için sonucu sınıflandırın:
- Engellendi — denetim eylemi durdurdu (ör. AppLocker, AV)
- Algılandı (uyarı verildi) — telemetri bir uyarı oluşturdu
- Günlüğe kaydedildi (uyarı yok) — kanıt mevcut, ancak hiçbir şey tetiklenmedi
- Telemetri yok — tamamen kör nokta
En kötü sonuç 'telemetri yok'tur; çünkü hiç toplamadığınız veriler üzerinde algılama oluşturamazsınız.
Rastgele Saldırılar Değil, Saldırgan Taklidi
Etkili mor ekip çalışması tehdit istihbaratı tarafından yönlendirilir. Rastgele araçları sınamak yerine, gerçekten sektörünüzü hedefleyen saldırganların kullandığı teknikleri taklit edersiniz.
Örneğin bir finans kuruluşu, FIN7 veya bilinen bir fidye yazılımı ortağıyla ilişkilendirilen taktik, teknik ve prosedürleri taklit edebilir ve her adımı ATT&CK ile eşleştirebilir.
- Sektörünüzle ilgili bir tehdit aktörü seçin
- Belgelenmiş taktik, teknik ve prosedürlerden bir taklit planı oluşturun
- Karşılaşma olasılığınızın en yüksek olduğu teknikleri sınayın
Bu yaklaşım, sınamayı gerçekçi tutar ve en önemli algılamalara öncelik verir.
Masadaki Roller
Bir mor ekip çalışmasının verimli kalması için açık rollere ihtiyacı vardır:
- Kırmızı operatör — teknikleri uygular ve her eylemi anlatır
- Mavi analist — SIEM/EDR'yi yönetir ve görünürlüğü doğrular
- Algılama mühendisi — kuralları gerçek zamanlı olarak yazar veya ayarlar
- Kolaylaştırıcı/tutanakçı — plana bağlı kalır ve sonuçları kaydeder
Şeffaflık çok önemlidir: gizli yürütülen bir kırmızı ekip sınamasından farklı olarak burada kırmızı ekip ne yaptığını duyurur
Açık Kaynak Etkinleştiricileri
Çeşitli ücretsiz çerçeveler mor ekip çalışmasını tekrarlanabilir hâle getirir. Kırmızı ekibin, mavi ekibin doğrulayabileceği tutarlı ve belgelenmiş teknikleri uygulamasını sağlar.
- Atomic Red Team — küçük, ATT&CK ile eşleştirilmiş sınama örnekleri
- MITRE Caldera — otomatik saldırgan taklidi
- VECTR — değerlendirme sonuçlarını ve zaman içindeki kapsamı izleme
Tek bir Atomic Red Team sınaması, teknik ID'siyle çağrılır; örneğin:
Invoke-AtomicTest T1059.001 -TestNumbers 1Güvenlik ve Kapsam
Her iki taraf iş birliği yapsa da mor ekip çalışması üretim sistemlerine dokunur ve sorumlu, etik bir şekilde yürütülmelidir.
- Yazılı yetkilendirme alın ve kapsamı kesin olarak tanımlayın
- Öncelikle temsili bir laboratuvarı veya hazırlık ortamını tercih edin
- Her teknik için bir geri alma ve temizlik planı hazırlayın
- Nöbetçi ekiplerin hazırlıksız yakalanmaması için zamanlamayı koordine edin
Yıkıcı teknikler (fidye yazılımı şifrelemesi, gerçek verilerin dışarı çıkarılması) zararsız temsillerle simüle edilmelidir; üretim verilerine karşı asla gerçek olarak çalıştırılmamalıdır.
Kapsamı Ölçme
Mor ekip çalışması, belirsiz güven duygusunu ölçülebilir kapsama dönüştürür. Her çalışmadan sonra sonuçları, tespit edilen tekniklerin yüzdesi olarak ifade edebilirsiniz.
Taktik başına basit bir kapsam görünümü şöyle olabilir:
- İlk Erişim: 6 tekniğin 4'ü tespit edildi
- Yürütme: 5 tekniğin 5'i tespit edildi
- Yanal Hareket: 4 tekniğin 1'i tespit edildi (boşluk)
Bunu bir ısı haritası olarak ATT&CK matrisi üzerine işlemek, kör noktaları yöneticilere görünür kılar ve bir sonraki yatırım alanını belirlemeye yardımcı olur.
Sürekli, Tek Seferlik Değil
Mor ekip çalışmasının en büyük değeri, bunun sürekli yürütülmesinden gelir. Ortamlar değiştikçe, günlük kaydı bozuldukça ve saldırganlar geliştikçe tespitler zayıflar.
- Gerilemeleri yakalamak için daha önce kapatılmış boşlukları yeniden sınayın
- Yeni tehdit istihbaratı geldikçe yeni teknikler ekleyin
- Kapsam eğilimlerini çeyrekten çeyreğe izleyin
Bazı ekipler bunu, öykünmenin bir zamanlamaya göre çalıştığı ve bilinen bir tespit artık tetiklenmediğinde ekibi uyardığı sürekli doğrulama biçiminde otomatikleştirir.
Kültürel Faydalar
Teknik ölçümlerin ötesinde mor ekip çalışması, saldırı ve savunma arasındaki ilişkiyi geliştirir. Analistler saldırganların yöntemlerini, operatörler ise eylemlerinin hangi telemetriyi ürettiğini öğrenir.
- Mavi ekip gerçek saldırgan taktikleri, teknikleri ve prosedürleri hakkında uygulamalı anlayış kazanır
- Kırmızı ekip hangi davranışların çok gürültülü, hangilerinin gizli kaldığını öğrenir
- Her iki ekip de ATT&CK konusunda ortak bir dil geliştirir
Bu ortak anlayış çoğu zaman en kalıcı sonuçtur: herhangi bir tek çalışmanın raporu arşivlendikten çok sonra bile varlığını sürdürür.
Hızlı Kontrol
Mor ekip çalışmasının temel amacını anlayıp anlamadığınızı sınayın.
Özet
Artık mor ekip çalışmasının neden var olduğunu ve neler sağladığını biliyorsunuz:
- Kırmızı ve mavi ekipleri tek bir yürüt-gözlemle-iyileştir döngüsünde birleştirir
- Sonuçları engellendi, tespit edildi, günlüğe kaydedildi veya kör nokta olarak sınıflandırır
- ATT&CK ile eşlenmiş tehdit bilgisiyle yönlendirilen saldırgan öykünmesi tarafından yönlendirilir
- Atomic Red Team, Caldera ve VECTR gibi araçlar bunu tekrarlanabilir hâle getirir
- Yetkilendirme, kapsam ve temizlik planlarıyla etik bir şekilde yürütülmelidir
- Tespitlerin zamanla zayıflamasını yakalamak için sürekli yürütüldüğünde değeri katlanarak artar
Sırada, MITRE ATT&CK çerçevesini kullanarak belirli saldırıları tespitlerle nasıl eşleyeceğinizi öğreneceksiniz.
Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 76
- Dersler
- 303
Sıkça Sorulan Sorular
“Mor Takım Çalışması Neden Önemlidir” dersi ücretsiz mi?
Evet — “Mor Takım Çalışması Neden Önemlidir” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Mor Takım Çalışması Neden Önemlidir” dersinde ne öğreneceğim?
Daha iyi savunma için kırmızı ve mavi ekipleri birleştirme. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Mor Takım Çalışması Neden Önemlidir” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Mor Takım Çalışması Neden Önemlidir
- Saldırıları Tespitlerle Eşleme
- Mor Takım Çalışması Tatbikatı Yürütme
- Tespit Açıklarını Kapatma ve Ölçümler