0Pricing
Cyber Security Academy · 课时

紫队演练为何重要

连接红队与蓝队,提升防御能力。

紫队演练为何重要 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是紫队协作

紫队协作是一种协作式安全实践,攻击(红队)和防御(蓝队)职能在同一循环中共同工作,而不是彼此孤立。

目标不是相互“获胜”,而是共同改进检测和响应。红队模拟真实对手的行为;蓝队验证是否能够发现并阻止这些行为;双方共同完善控制措施。

  • 红队带来攻击者的技战术和仿真能力
  • 蓝队带来遥测数据、检测和响应能力
  • 紫队协作是双方之间的反馈循环

团队各自为战的问题

传统的红队行动往往以一份数月后才送达的报告结束。蓝队只能事后了解遗漏了什么,而且几乎没有关于具体技术或相关遥测的上下文。

这会造成缓慢且昂贵的反馈。像 Domain admin compromised in 3 days 这样的发现只能告诉您已经失败,却没有说明应该触发哪项检测。

  • 红队发现来得晚,而且缺少检测细节
  • 蓝队无法重现攻击来调优规则
  • 相同的缺口会在下一次行动中再次出现

缩短反馈循环

紫队协作将周期从数月压缩到数小时。红队执行一项技术,蓝队立即检查 SIEM/EDR,团队当场决定是否存在覆盖。

典型的微循环如下:

  • 红队在受控时间窗口内运行一项 ATT&CK 技术
  • 蓝队查询遥测数据,查找预期制品
  • 如果没有任何告警触发,立即记录检测缺口
  • 起草新规则,并在同一场次中重新测试

这种执行—观察—改进的节奏是紫队协作的核心。

检测与预防

紫队协作明确区分预防(攻击被阻止)和检测(攻击被允许,但可见且会触发告警)。

对每项经过测试的技术,您需要对结果进行分类:

  • 已阻止 — 控制措施阻止了该操作(例如 AppLocker、AV)
  • 已检测(已告警) — 遥测数据生成了告警
  • 已记录(无告警) — 存在证据,但没有触发任何告警
  • 无遥测数据 — 完全的盲区

最糟糕的结果是“无遥测数据”,因为您无法基于从未收集的数据构建检测。

对手仿真,而非随机攻击

有效的紫队协作由威胁情报驱动。与其测试任意工具,不如仿真实际针对您所在行业的对手所使用的技术。

例如,金融机构可以仿真 FIN7 或某个已知勒索软件团伙成员所采用的战术、技术和程序,并将每一步映射到 ATT&CK。

  • 选择与您所在行业相关的威胁行为者
  • 根据已记录的战术、技术和程序制定仿真计划
  • 测试您最有可能面对的技术

这样可以使测试保持现实,并优先处理最重要的检测。

参与人员的角色

紫队协作需要明确的角色,以确保活动富有成效:

  • 红队操作员 — 执行技术并讲解每个操作
  • 蓝队分析师 — 操作 SIEM/EDR 并确认可见性
  • 检测工程师 — 实时编写或调优规则
  • 协调员/记录员 — 确保按计划进行并记录结果

透明度至关重要:不同于隐蔽的红队测试,在这里红队会宣布正在执行的操作,以便蓝队将其与遥测数据精确关联。

开源辅助工具

多个免费框架可以让紫队协作变得可重复执行。它们让红队能够执行一致且有文档记录的技术,供蓝队验证。

  • Atomic Red Team — 小型、映射到 ATT&CK 的测试用例
  • MITRE Caldera — 自动化对手仿真
  • VECTR — 跟踪评估结果和覆盖范围随时间的变化

单个 Atomic 测试可通过其技术 ID 调用,例如:

Invoke-AtomicTest T1059.001 -TestNumbers 1

安全与范围

尽管双方相互协作,紫队协作会涉及生产系统,因此必须以负责任且符合道德的方式开展。

  • 获取书面授权,并准确界定范围
  • 优先在具有代表性的实验室或预生产环境中进行
  • 为每项技术制定回滚和清理计划
  • 协调时间安排,避免让值班团队措手不及

破坏性技术(勒索软件加密、真实数据外泄)应使用无害替代物进行模拟,绝不能针对生产数据实际执行。

衡量覆盖率

紫队协作将模糊的信心转化为可衡量的覆盖率。每次演练后,您都可以用检测到的技术所占百分比来表示结果。

按战术划分的简单覆盖率视图可能如下:

  • 初始访问:6 项技术中检测到 4 项
  • 执行:5 项中检测到 5 项
  • 横向移动:4 项技术中检测到 1 项(存在缺口)

将这些结果映射到 ATT&CK 矩阵并以热力图呈现,可以让管理层看到盲区,并指导下一步的投资方向。

持续进行,而非一次性

紫队协作的最大价值来自持续开展。检测能力会随着环境变化、日志记录中断和对手演变而衰减。

  • 重新测试此前已经关闭的缺口,以发现回归问题
  • 随着新的威胁情报出现,加入新的技术
  • 逐季跟踪覆盖率趋势

一些团队会将其自动化为持续验证:仿真按计划运行,并在已知检测不再触发时提醒团队。

文化层面的收益

除了技术指标之外,紫队协作还能改善攻击方与防守方之间的关系。分析师会了解攻击者的技战术,运维人员则会了解自己的操作会产生哪些遥测数据。

  • 蓝队通过实践深入理解真实的战术、技术和流程
  • 红队会了解哪些行为噪声较大,哪些行为更隐蔽
  • 双方围绕 ATT&CK 建立共同语言

这种共同理解往往是最持久的成果:即使某次演练报告早已归档很久,它仍然会持续发挥作用。

快速检查

测试您对紫队协作核心目的的理解。

回顾

现在,您已经了解紫队协作存在的原因及其带来的成果:

  • 它将红队和蓝队连接成一个执行—观察—改进闭环
  • 它将结果分类为已阻止、已检测、已记录或盲区
  • 它由基于威胁情报的对手仿真驱动,并映射到 ATT&CK
  • 原子红队、卡尔德拉和 VECTR 等工具让这一过程可以重复执行
  • 它必须在获得授权并制定范围和清理计划的前提下,以合乎道德的方式开展
  • 通过持续运行来捕捉检测能力的衰减,可以不断累积其价值

接下来,您将学习如何使用 MITRE ATT&CK 框架,将具体攻击映射到检测。

常见问题解答

「紫队演练为何重要」课时是免费的吗?

是的 — 「紫队演练为何重要」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「紫队演练为何重要」这节课中我会学到什么?

连接红队与蓝队,提升防御能力。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「紫队演练为何重要」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 紫队演练为何重要
  2. 将攻击映射到检测
  3. 开展紫队演练
  4. 弥合检测缺口与衡量指标
← 返回 Cyber Security Academy