Команды по цветам
В безопасности команды называют цветами по их роли: красные атакуют, синие защищают, фиолетовые соединяют их усилия.
При чём тут безопасность: защиту невозможно проверить без атаки. Учения с разными командами показывают, как организация выдержит настоящую атаку.
Красная команда
Red team имитирует реальных злоумышленников: от фишинга до проникновения в сеть и достижения цели, например доступа к базе клиентов.
В отличие от обычного пентеста, red team действует скрытно и длительно, проверяя не только уязвимости, но и способность компании заметить атаку. Всё — по договору и правилам проведения.
Синяя команда
Blue team — защитники: аналитики SOC, инженеры, специалисты по реагированию. Они настраивают защиту, мониторят события, обнаруживают атаки и реагируют на них.
На учениях синяя команда часто не знает о них заранее — так проверяется реальная готовность.
Фиолетовая команда
Purple team — не отдельные люди, а формат совместной работы. Красные показывают технику атаки, синие сразу проверяют, видят ли они её, и дорабатывают обнаружение.
Такой обмен знаниями быстро улучшает защиту, вместо того чтобы соревноваться «кто кого».
Другие цвета
Иногда говорят и о белой команде — судьях и организаторах учений, которые задают правила и следят за их соблюдением.
Для начинающего важно другое: путь в безопасность есть и через «красную» сторону (пентест), и через «синюю» (SOC, реагирование).
Главное за урок
- Красные имитируют атаки, синие защищают.
- Фиолетовая команда — совместная работа для улучшения обнаружения.
- Учения проверяют не только уязвимости, но и умение заметить атаку.