紫队演练为何重要
连接红队与蓝队,提升防御能力。
紫队演练为何重要 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是紫队协作
紫队协作是一种协作式安全实践,攻击(红队)和防御(蓝队)职能在同一循环中共同工作,而不是彼此孤立。
目标不是相互“获胜”,而是共同改进检测和响应。红队模拟真实对手的行为;蓝队验证是否能够发现并阻止这些行为;双方共同完善控制措施。
- 红队带来攻击者的技战术和仿真能力
- 蓝队带来遥测数据、检测和响应能力
- 紫队协作是双方之间的反馈循环
团队各自为战的问题
传统的红队行动往往以一份数月后才送达的报告结束。蓝队只能事后了解遗漏了什么,而且几乎没有关于具体技术或相关遥测的上下文。
这会造成缓慢且昂贵的反馈。像 Domain admin compromised in 3 days 这样的发现只能告诉您已经失败,却没有说明应该触发哪项检测。
- 红队发现来得晚,而且缺少检测细节
- 蓝队无法重现攻击来调优规则
- 相同的缺口会在下一次行动中再次出现
缩短反馈循环
紫队协作将周期从数月压缩到数小时。红队执行一项技术,蓝队立即检查 SIEM/EDR,团队当场决定是否存在覆盖。
典型的微循环如下:
- 红队在受控时间窗口内运行一项 ATT&CK 技术
- 蓝队查询遥测数据,查找预期制品
- 如果没有任何告警触发,立即记录检测缺口
- 起草新规则,并在同一场次中重新测试
这种执行—观察—改进的节奏是紫队协作的核心。
检测与预防
紫队协作明确区分预防(攻击被阻止)和检测(攻击被允许,但可见且会触发告警)。
对每项经过测试的技术,您需要对结果进行分类:
- 已阻止 — 控制措施阻止了该操作(例如 AppLocker、AV)
- 已检测(已告警) — 遥测数据生成了告警
- 已记录(无告警) — 存在证据,但没有触发任何告警
- 无遥测数据 — 完全的盲区
最糟糕的结果是“无遥测数据”,因为您无法基于从未收集的数据构建检测。
对手仿真,而非随机攻击
有效的紫队协作由威胁情报驱动。与其测试任意工具,不如仿真实际针对您所在行业的对手所使用的技术。
例如,金融机构可以仿真 FIN7 或某个已知勒索软件团伙成员所采用的战术、技术和程序,并将每一步映射到 ATT&CK。
- 选择与您所在行业相关的威胁行为者
- 根据已记录的战术、技术和程序制定仿真计划
- 测试您最有可能面对的技术
这样可以使测试保持现实,并优先处理最重要的检测。
参与人员的角色
紫队协作需要明确的角色,以确保活动富有成效:
- 红队操作员 — 执行技术并讲解每个操作
- 蓝队分析师 — 操作 SIEM/EDR 并确认可见性
- 检测工程师 — 实时编写或调优规则
- 协调员/记录员 — 确保按计划进行并记录结果
透明度至关重要:不同于隐蔽的红队测试,在这里红队会宣布正在执行的操作,以便蓝队将其与遥测数据精确关联。
开源辅助工具
多个免费框架可以让紫队协作变得可重复执行。它们让红队能够执行一致且有文档记录的技术,供蓝队验证。
- Atomic Red Team — 小型、映射到 ATT&CK 的测试用例
- MITRE Caldera — 自动化对手仿真
- VECTR — 跟踪评估结果和覆盖范围随时间的变化
单个 Atomic 测试可通过其技术 ID 调用,例如:
Invoke-AtomicTest T1059.001 -TestNumbers 1安全与范围
尽管双方相互协作,紫队协作会涉及生产系统,因此必须以负责任且符合道德的方式开展。
- 获取书面授权,并准确界定范围
- 优先在具有代表性的实验室或预生产环境中进行
- 为每项技术制定回滚和清理计划
- 协调时间安排,避免让值班团队措手不及
破坏性技术(勒索软件加密、真实数据外泄)应使用无害替代物进行模拟,绝不能针对生产数据实际执行。
衡量覆盖率
紫队协作将模糊的信心转化为可衡量的覆盖率。每次演练后,您都可以用检测到的技术所占百分比来表示结果。
按战术划分的简单覆盖率视图可能如下:
- 初始访问:6 项技术中检测到 4 项
- 执行:5 项中检测到 5 项
- 横向移动:4 项技术中检测到 1 项(存在缺口)
将这些结果映射到 ATT&CK 矩阵并以热力图呈现,可以让管理层看到盲区,并指导下一步的投资方向。
持续进行,而非一次性
紫队协作的最大价值来自持续开展。检测能力会随着环境变化、日志记录中断和对手演变而衰减。
- 重新测试此前已经关闭的缺口,以发现回归问题
- 随着新的威胁情报出现,加入新的技术
- 逐季跟踪覆盖率趋势
一些团队会将其自动化为持续验证:仿真按计划运行,并在已知检测不再触发时提醒团队。
文化层面的收益
除了技术指标之外,紫队协作还能改善攻击方与防守方之间的关系。分析师会了解攻击者的技战术,运维人员则会了解自己的操作会产生哪些遥测数据。
- 蓝队通过实践深入理解真实的战术、技术和流程
- 红队会了解哪些行为噪声较大,哪些行为更隐蔽
- 双方围绕 ATT&CK 建立共同语言
这种共同理解往往是最持久的成果:即使某次演练报告早已归档很久,它仍然会持续发挥作用。
快速检查
测试您对紫队协作核心目的的理解。
回顾
现在,您已经了解紫队协作存在的原因及其带来的成果:
- 它将红队和蓝队连接成一个执行—观察—改进闭环
- 它将结果分类为已阻止、已检测、已记录或盲区
- 它由基于威胁情报的对手仿真驱动,并映射到 ATT&CK
- 原子红队、卡尔德拉和 VECTR 等工具让这一过程可以重复执行
- 它必须在获得授权并制定范围和清理计划的前提下,以合乎道德的方式开展
- 通过持续运行来捕捉检测能力的衰减,可以不断累积其价值
接下来,您将学习如何使用 MITRE ATT&CK 框架,将具体攻击映射到检测。
常见问题解答
「紫队演练为何重要」课时是免费的吗?
是的 — 「紫队演练为何重要」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「紫队演练为何重要」这节课中我会学到什么?
连接红队与蓝队,提升防御能力。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「紫队演练为何重要」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 紫队演练为何重要
- 将攻击映射到检测
- 开展紫队演练
- 弥合检测缺口与衡量指标