Purple teaming
Het red team vindt de gaten. Het purple team sluit ze, met uw verdedigers in de ruimte.
Red team-trajecten leveren een rapport op. Purple team-trajecten leveren een meetbaar verbeterd securityprogramma op. Dat onderscheid telt, omdat een bevinding die in een rapport is gedocumenteerd waarop uw SOC niet kan handelen, die hij niet weet te detecteren, of waarvoor de tooldekking ontbreekt, een bevinding is die bij de volgende echte aanval zal worden geëxploiteerd.
Purple teaming voert aanvalsscenario's van een tegenstander uit in directe, realtime samenwerking met uw blue team, valideert detecties tegen live-aanvalsactiviteit, stemt alertlogica ter plekke af en draagt de kennis van de tegenstander over die uw verdedigers nodig hebben om de kloof te dichten tussen wat uw securitystack belooft en wat die levert.
Waarom de meeste detectieprogramma's een vertrouwensprobleem hebben
Organisaties investeren zwaar in SIEM-platforms, EDR-tools, behavioral analytics en SOAR-automatisering. De meeste hebben geen empirisch bewijs of die tools een geavanceerde tegenstander zouden detecteren. Alerttuning is gebaseerd op leveranciersaanbevelingen, niet op echte aanvalsdata. Detectieregels worden overgenomen uit frameworks, niet gevalideerd tegen uw specifieke omgeving, uw specifieke assetconfiguraties en de specifieke TTP's die het meest relevant zijn voor uw dreigingsprofiel.
Purple teaming is hoe u dat bewijs opbouwt, systematisch, over elke tactic in de MITRE ATT&CK-matrix die er voor uw organisatie toe doet.
De output van een purple team-traject is geen bevindingenlijst. Het is een detectiedekkingskaart die precies toont welke technieken van een tegenstander uw securitystack detecteert, welke hij mist, en welke wijzigingen in uw regels, tools of processen elk gat zouden dichten.
Methodologie
ATT&CK-scoping en scenarioplanning
Selectie van MITRE ATT&CK-technieken die relevant zijn voor uw dreigingslandschap, kroonjuweelassets en securitystack. Scenario-ontwerp afgestemd op de specifieke tegenstandersgroepen die uw sector het meest waarschijnlijk tot doel hebben. Prioritering van technieken met de hoogste waarschijnlijkheid van een detectiegat, op basis van een beoordeling van de blue team-capaciteit vóór het traject.
Atomic testing (techniek voor techniek)
Systematische uitvoering van individuele ATT&CK-technieken terwijl het blue team in realtime observeert. Voor elke techniek: de operator voert de aanval uit, het blue team beoordeelt of een detectie afging, logdata wordt gezamenlijk bekeken, en de detectie-uitkomst (gedetecteerd, gedetecteerd met vertraging, gemist) wordt gedocumenteerd.
Detectietuning (live)
Waar een techniek niet wordt gedetecteerd, werken de operator en het blue team samen om te identificeren welke logbron die had moeten vangen, welke regellogica erop had moeten afgaan, en welke configuratiewijziging detectie mogelijk zou maken, live geïmplementeerd tijdens het traject, niet gepland voor een toekomstige sprint.
Uitvoering van gekoppelde scenario's
Na atomic testing worden volledige aanvalsketens uitgevoerd waarin meerdere technieken in volgorde worden gecombineerd, waarbij wordt gevalideerd of de verbeterde individuele detecties standhouden wanneer technieken worden gekoppeld zoals een echte tegenstander dat zou doen.
Meting en rapportage
Volledige MITRE ATT&CK-dekkingsmatrix: geteste technieken, detectiepercentage, tijd tot detectie en score voor de kwaliteit van de respons. Geprioriteerde backlog voor detection engineering. Aanbevelingen voor toolconfiguratie. Gapanalyse van de securitystack.
Wat wij testen
- Technieken voor initiële toegang (phishing, externe exploitatie, supply chain)
- Toegang tot inloggegevens (Kerberoasting, LSASS dumping, toegang tot credentialbestanden)
- Laterale beweging (WMI, PsExec, SMB, WinRM, DCOM)
- Omzeiling van verdediging (LOLBins, obfuscatie, timestomping, wissen van logs)
- Persistentiemechanismen (geplande taken, registry run keys, WMI-subscriptions)
- Command-and-control (DNS-tunneling, HTTP/S-C2-patronen, C2 via legitieme platforms)
- Exfiltratietechnieken (misbruik van cloudsync, DNS-exfiltratie, versleutelde overdracht)
- Aanvalstechnieken op AI-systemen (waar AI-securitytooling in scope is)
Afstemming op compliance
| Framework | Vereiste |
|---|---|
| DORA Art. 25 & 26 | ICT-beveiligingstesten en TLPT; purple teaming voldoet aan eisen voor geavanceerde tests |
| TIBER-EU | Purple team-oefeningen als validatielaag na red team-trajecten |
| ISO 27001:2022 | A.5.37, gedocumenteerde werkprocedures; verbetering van detectie en respons |
| NIS2 Art. 21 | Validatie van de capaciteit voor security monitoring, detectie en incidentrespons |
| SAMA | Validatie van geavanceerde detectiecapaciteit voor securityprogramma's in de financiële sector |
Op te leveren stukken
- MITRE ATT&CK-dekkingsheatmap, detectiedekking vóór en na over alle geteste technieken
- Backlog voor detection engineering, geprioriteerde lijst van detectieregels om te maken, af te stemmen of uit te faseren, met implementatierichtlijnen
- Aanbevelingen voor toolconfiguratie, EDR-, SIEM- en SOAR-specifieke tuningaanbevelingen per geïdentificeerd gat
- Log van atomic-testresultaten, uitkomstenrecord per techniek met tijdstempel, detectiestatus en kwaliteit van de respons
- Narratief van gekoppelde scenario's, uitkomsten van full-chain-aanvalsuitvoering na tuning
- Managementsamenvatting, beoordeling van de maturiteit van het detectieprogramma met meetbare verbeterdoelen
- Technisch rapport, volledige documentatie van testdekking, bevindingen en aanbevelingen
- Vervolgbenchmarksessie, optionele follow-up na 30 dagen om verbetering ten opzichte van de baseline te meten
Klaar om dit traject af te bakenen?
Vertel ons over uw omgeving, regelgevingsdrijfveren en tijdlijn. Wij stemmen methodologie, scope en bewijsvereisten af voordat het testen begint.