Purple Teaming
Red team-ul găsește golurile. Purple team-ul le închide, cu apărătorii dumneavoastră în sală.
Misiunile de red teaming produc un raport. Misiunile de purple teaming produc un program de securitate îmbunătățit măsurabil. Distincția contează, pentru că o constatare documentată într-un raport asupra căreia SOC-ul dumneavoastră nu poate acționa, nu știe cum să o detecteze sau nu are acoperirea de instrumente pentru a o aborda este o constatare care va fi exploatată în următorul atac real.
Purple teaming-ul execută scenarii de atac ale adversarului în colaborare directă, în timp real, cu blue team-ul dumneavoastră, validând detecțiile față de activitatea de atac live, acordând logica alertelor pe loc și transferând cunoștințele despre adversar de care au nevoie apărătorii pentru a închide decalajul dintre ceea ce promite stiva de securitate și ceea ce livrează.
De ce majoritatea programelor de detectare au o problemă de încredere
Organizațiile investesc intens în platforme SIEM, instrumente EDR, analiză comportamentală și automatizare SOAR. Majoritatea nu au nicio dovadă empirică dacă acele instrumente ar detecta un adversar sofisticat. Acordarea alertelor se bazează pe recomandările furnizorului, nu pe date reale de atac. Regulile de detectare sunt moștenite din cadre, nu validate față de mediul dumneavoastră specific, configurațiile specifice ale activelor și TTP-urile specifice cele mai relevante pentru profilul dumneavoastră de amenințare.
Purple teaming-ul este modul în care construiți acele dovezi — sistematic, pe fiecare tactică din matricea MITRE ATT&CK care contează pentru organizația dumneavoastră.
Rezultatul unei misiuni de purple teaming nu este o listă de constatări. Este o hartă de acoperire a detectării care arată exact ce tehnici ale adversarului detectează stiva dumneavoastră de securitate, pe care le ratează și ce modificări ale regulilor, instrumentelor sau proceselor ar închide fiecare gol.
Metodologie
Definirea domeniului ATT&CK și planificarea scenariilor
Selectarea tehnicilor MITRE ATT&CK relevante pentru peisajul dumneavoastră de amenințări, activele critice și stiva de securitate. Proiectarea scenariilor aliniată la grupurile de adversari specifice cel mai probabil să vizeze sectorul dumneavoastră. Prioritizarea tehnicilor cu cea mai mare probabilitate de lacună de detectare, pe baza evaluării capabilităților blue team-ului înainte de misiune.
Testare atomică (tehnică cu tehnică)
Executarea sistematică a tehnicilor individuale ATT&CK, cu blue team-ul observând în timp real. Pentru fiecare tehnică: operatorul execută atacul, blue team-ul evaluează dacă s-a declanșat o detecție, datele de jurnal sunt revizuite în colaborare, iar rezultatul detectării (detectat, detectat cu întârziere, ratat) este documentat.
Acordarea detectării (live)
Acolo unde o tehnică nu este detectată, operatorul și blue team-ul lucrează împreună pentru a identifica ce sursă de jurnal ar fi prins-o, ce logică de regulă s-ar fi declanșat și ce modificare de configurație ar permite detectarea — implementată live în timpul misiunii, nu programată pentru un sprint viitor.
Executarea scenariilor înlănțuite
După testarea atomică, se execută lanțuri complete de atac care combină mai multe tehnici în secvență, validând dacă detecțiile individuale îmbunătățite se mențin atunci când tehnicile sunt înlănțuite așa cum le-ar înlănțui un adversar real.
Măsurare și raportare
Matrice completă de acoperire MITRE ATT&CK: tehnici testate, rata de detectare, timpul până la detectare și scorul calității răspunsului. Backlog prioritizat de inginerie a detectării. Recomandări de configurare a instrumentelor. Analiza lacunelor stivei de securitate.
Ce testăm
- Tehnici de acces inițial (phishing, exploatare externă, lanț de aprovizionare)
- Acces la credențiale (Kerberoasting, dumping LSASS, acces la fișiere de credențiale)
- Mișcare laterală (WMI, PsExec, SMB, WinRM, DCOM)
- Evaziunea apărării (LOLBins, ofuscare, timestomping, ștergerea jurnalelor)
- Mecanisme de persistență (sarcini programate, chei de rulare din registry, abonamente WMI)
- Command and control (tunelare DNS, tipare C2 HTTP/S, C2 peste platforme legitime)
- Tehnici de exfiltrare (abuzul sincronizării cloud, exfiltrare DNS, transfer criptat)
- Tehnici de atac asupra sistemelor AI (acolo unde instrumentele de securitate AI sunt în domeniu)
Aliniere la Compliance
| Cadru | Cerință |
|---|---|
| DORA Art. 25 & 26 | Testarea securității TIC și TLPT; purple teaming-ul satisface cerințele avansate de testare |
| TIBER-EU | Exerciții de purple teaming ca strat de validare după misiunile de red teaming |
| ISO 27001:2022 | A.5.37, proceduri operaționale documentate; îmbunătățirea detectării și a răspunsului |
| NIS2 Art. 21 | Validarea capabilităților de monitorizare a securității, detectare și răspuns la incidente |
| SAMA | Validarea capabilității avansate de detectare pentru programele de securitate din sectorul financiar |
Livrabile
- Hartă termică de acoperire MITRE ATT&CK, acoperirea detectării înainte și după, pentru toate tehnicile testate
- Backlog de inginerie a detectării, listă prioritizată de reguli de detectare de creat, acordat sau retras, cu îndrumări de implementare
- Recomandări de configurare a instrumentelor, recomandări de acordare specifice EDR, SIEM și SOAR pentru fiecare gol identificat
- Jurnalul rezultatelor testelor atomice, înregistrare tehnică cu tehnică, cu marcaj temporal, starea detectării și calitatea răspunsului
- Narațiunea scenariului înlănțuit, rezultatele execuției atacului pe lanț complet, după acordare
- Rezumat executiv, evaluarea maturității programului de detectare, cu ținte de îmbunătățire măsurabile
- Raport tehnic, documentație completă a acoperirii testelor, constatări și recomandări
- Sesiune de benchmark de urmărire, urmărire opțională la 30 de zile pentru a măsura îmbunătățirea față de linia de bază
Sunteți gata să delimitați acest angajament?
Spuneți-ne despre mediul dumneavoastră, factorii de reglementare și calendarul. Aliniem metodologia, domeniul și cerințele de dovezi înainte ca testarea să înceapă.