Purple Team
Purple Team to model współpracy w cyberbezpieczeństwie, w którym specjaliści ofensywni (Red Team) i defensywni (Blue Team) pracują razem w czasie rzeczywistym — Red atakuje, Blue wykrywa, a obie strony dzielą się wiedzą, aby szybciej poprawiać obronę organizacji niż w tradycyjnych sekwencyjnych zadaniach Red/Blue. Purple Team to metodologia, nie stała struktura zespołu — to sposób działania, który łączy symulację adwersarską z walidacją obrony.
Purple Team — współpraca w cyberbezpieczeństwie
Purple Team to metodologia cyberbezpieczeństwa, która pojawiła się w połowie lat 2010, gdy organizacje uświadomiły sobie, że tradycyjne zadania Red vs Blue zostawiały zbyt dużo czasu między symulacją ataku a poprawą obrony. Nazwa pochodzi od mieszania kolorów Red (ofensywa) i Blue (obrona), gdzie Purple reprezentuje model współpracy, w którym obie strony pracują razem w czasie rzeczywistym, aby przyspieszyć poprawę postury bezpieczeństwa.
Czym Purple Team różni się od Red i Blue
Red Team
- Specjaliści ofensywni
- Symulują realistyczne ataki adwersarzy (APT, państwowe, zagrożenia wewnętrzne)
- Cele: kompromitacja celów, testowanie zdolności wykrywania/reagowania
- Typowe zadanie: 2-6 tygodni, działanie ukryte
- Deliverable: raport z podatnościami i ścieżkami eksploatacji
Blue Team
- Specjaliści defensywni
- Monitorują (SOC), wykrywają (SIEM, EDR), reagują (IR), polują (threat hunting)
- Cele: zapobieganie, wykrywanie i reagowanie na incydenty
- Działanie ciągłe, pokrycie 24/7 w dojrzałych organizacjach
- Metryki: MTTD (Mean Time to Detect), MTTR (Mean Time to Respond)
Purple Team
- Metodologia współpracy (nie stały zespół)
- Red i Blue pracują razem w czasie rzeczywistym
- Cele: walidacja obrony, ulepszenie detekcji, transfer wiedzy
- Typowe zadanie: 1-2 tygodnie ukierunkowanych ćwiczeń
- Deliverable: macierz pokrycia MITRE ATT&CK z testowanymi technikami
Fazy ćwiczenia Purple Team
Faza 1: Planowanie (1-3 dni)
- Definicja celów (np. „walidacja wykrywania T1078 Valid Accounts”)
- Wybór technik z MITRE ATT&CK framework
- Uzgodnienie zakresu (które systemy, które dane są poza zakresem)
- Alignment protokołów komunikacji (codzienne standupy, kanał Slack)
- Wybór platformy ćwiczeniowej (np. VECTR do śledzenia)
Faza 2: Wykonanie (5-8 dni)
- Red Team wykonuje techniki ataku w zaplanowanych sesjach
- Blue Team monitoruje w czasie rzeczywistym
- Po każdej technice:
- Czy Blue wykrył? (Tak / Częściowo / Nie)
- Które źródło danych wywołało alert? (logi, EDR, SIEM)
- Czas do wykrycia?
- Wygenerowane false positives?
- Współpraca jest natychmiastowa — nie tygodnie po fakcie
Faza 3: Analiza i dokumentacja
- Mapowanie testowanych technik na macierz ATT&CK
- Identyfikacja luk w wykrywaniu (techniki niewykryte)
- Identyfikacja głośnych detekcji (zbyt wiele false positives)
- Kategoryzacja: Prevent / Detect / Investigate / Tolerate
Faza 4: Remediacja
- Detection engineering — zespół Blue ulepsza reguły Sigma
- Strojenie narzędzi — reguły SIEM, konfiguracje EDR
- Aktualizacje playbooków — procedury reagowania na incydenty
- Luki kompetencyjne — rozwój umiejętności analityków
Faza 5: Walidacja (kolejne ćwiczenie Purple)
- Re-testowanie ulepszonych technik
- Pomiar poprawy (pokrycie wykrywania przed vs po)
- Dokumentacja w wspólnej bazie wiedzy
Kluczowe narzędzia Purple Teaming
Emulacja przeciwnika
- Atomic Red Team (Red Canary) — biblioteka open-source testów zgodnych z ATT&CK
- Caldera (MITRE) — zautomatyzowana platforma emulacji przeciwnika
- Metasploit — klasyczny framework eksploitacyjny
- Cobalt Strike — komercyjna platforma C2 (standard Red Team)
- Prelude Operator — nowoczesna symulacja przeciwnika
Detection engineering
- Sigma — otwarty format reguł wykrywania (vendor-agnostic)
- Platformy SIEM: Splunk, Elastic Security, Microsoft Sentinel, Google Chronicle
- EDR: CrowdStrike Falcon, SentinelOne, Microsoft Defender for Endpoint
- SOAR: Splunk Phantom, Palo Alto XSOAR, Tines
Platformy Purple Team
- VECTR (SRA) — planowanie i śledzenie ćwiczeń
- AttackIQ — ciągła walidacja bezpieczeństwa
- SafeBreach — symulacja naruszeń i ataków
- Picus Security — walidacja kontroli bezpieczeństwa
MITRE ATT&CK — język Purple Team
MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) to wspólna taksonomia, która umożliwia działanie Purple Team. Opisuje:
- Taktyki — cele adwersarza (Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Exfiltration, Impact)
- Techniki — jak cele są osiągane (np. T1059 Command and Scripting Interpreter, T1078 Valid Accounts)
- Sub-techniki — konkretne warianty (np. T1078.001 Default Accounts, T1078.002 Domain Accounts)
- Procedury — przykłady realnego użycia przez znane grupy zagrożeń (APT29, FIN7, Lazarus)
Nowoczesne ćwiczenia Purple Team są planowane wokół macierzy ATT&CK, z jasnym śledzeniem pokrycia.
Kto powinien uczyć się metodologii Purple Team
Analitycy SOC
- Tier 1/2: zrozumienie, jak ataki wyglądają w logach
- Tier 3 i Threat Hunters: proaktywne polowanie z realnymi TTP
Pentesterzy
- Wyjście poza znajdowanie podatności
- Nauka perspektywy detection engineering
- Przejście do ról Red Team
Inżynierowie bezpieczeństwa / Detection Engineers
- Budowanie lepszych reguł Sigma
- Strojenie SIEM pod konkretne scenariusze zagrożeń
- Redukcja false positives przez ukierunkowaną walidację
CISO i liderzy bezpieczeństwa
- Walidacja kompetencji zespołu z dowodami
- Kwantyfikacja postury bezpieczeństwa przez pokrycie ATT&CK
- Uzasadnienie inwestycji narzędziowych konkretną analizą luk
Ścieżka kariery Purple Team
Typowa progresja:
- Analityk SOC (Blue) lub Pentester (Red) — 2-3 lata podstaw
- Senior SOC / Detection Engineer lub Red Team Operator — 3-5 lat specjalizacji
- Purple Team Lead — 5+ lat, zarządzanie ćwiczeniami, łączenie zespołów
- Principal Security Engineer lub Security Architect — 8+ lat, ustalanie strategii
Certyfikaty wspierające Purple Team
- GIAC GCDA (Certified Detection Analyst)
- GIAC GCIH (Certified Incident Handler)
- OSCP (Offensive Security Certified Professional)
- CEH (Certified Ethical Hacker)
- Blue Team Level 1 (BTL1)
- CRTO (Certified Red Team Operator)
Korzyści Purple Team dla organizacji
Techniczne
- Wyższe pokrycie MITRE ATT&CK
- Lepsza jakość reguł SIEM (mniej false positives)
- Szybsze MTTD (Mean Time to Detect)
- Zwalidowane playbooki reagowania na incydenty
Organizacyjne
- Przełamane silosy między zespołami Red i Blue
- Wspólne zrozumienie zagrożeń i obrony
- Oszczędności kosztów (jedno zadanie Purple zastępuje 2-3 oddzielne Red/Blue)
- Mierzalny ROI bezpieczeństwa
Kulturowe
- Współpraca zamiast adwersarskiego „my vs oni”
- Mentalność ciągłego uczenia się
- Wspólna własność wyników bezpieczeństwa
Zobacz też
Najczęściej zadawane pytania
Jaka jest różnica między Red Team, Blue Team i Purple Team?
Red Team to specjaliści ofensywni symulujący realistyczne ataki adwersarzy (APT, phishing, socjotechnika, lateral movement) w celu testowania obrony organizacji. Blue Team to specjaliści defensywni — monitorowanie, wykrywanie i reagowanie na incydenty (SOC, SIEM, SOAR, incident response). Purple Team nie jest osobnym zespołem, lecz metodologią współpracy, w której Red i Blue pracują razem w czasie rzeczywistym — Red atakuje, Blue wykrywa, obie strony uczą się. Cel: szybsza, skuteczniejsza poprawa obrony niż w tradycyjnych sekwencyjnych zadaniach Red/Blue.
Jak wygląda ćwiczenie Purple Team w praktyce?
Typowe ćwiczenie Purple Team przebiega tak: 1) Planowanie — definicja celów, scenariuszy zagrożeń (na bazie MITRE ATT&CK), zakresu. 2) Wykonanie — Red Team wykonuje ataki, Blue Team monitoruje wykrywanie/reakcję w czasie rzeczywistym. 3) Współpraca — po każdej technice ataku obie strony przeglądają razem: czy Blue wykrył? Jakie logi wywołały alerty? Co poprawiłoby wykrywanie? 4) Dokumentacja — mapowanie testowanych technik na macierz ATT&CK ze statusem wykrywania. 5) Remediacja — Blue wdraża ulepszenia, Red waliduje w kolejnej rundzie.
Jakie są korzyści z ćwiczeń Purple Team?
Kluczowe korzyści: 1) Szybsze uczenie się — obrońcy widzą dokładnie, jak działają ataki, nie tylko wskaźniki. 2) Lepsze pokrycie MITRE ATT&CK — systematyczne testowanie konkretnych technik. 3) Detection engineering — Blue ulepsza reguły SIEM i detekcje Sigma na podstawie realnych TTP. 4) Opłacalność — jedno 2-tygodniowe ćwiczenie Purple może zastąpić wiele oddzielnych ocen Red i Blue. 5) Poprawa kultury — przełamuje silosy między zespołami ofensywnymi i defensywnymi. 6) Mierzalne wyniki — jasna macierz pokrycia pokazująca co jest wykrywane, a co pomijane.
Jakie narzędzia są używane w ćwiczeniach Purple Team?
Popularne narzędzia 2026: Atomic Red Team (skryptowane testy dla technik ATT&CK), Caldera (zautomatyzowana emulacja przeciwnika MITRE), Metasploit (framework eksploitacyjny), Cobalt Strike (platforma C2), Bloodhound (mapowanie ścieżek ataku w AD). Po stronie Blue: SIEM (Splunk, Elastic, Microsoft Sentinel), EDR (CrowdStrike Falcon, SentinelOne, Microsoft Defender), Sigma (reguły detekcji), notatniki Jupyter do analizy. Platformy specyficzne dla Purple: VECTR (śledzenie ćwiczeń), Attack IQ (ciągła walidacja).
Kto powinien uczyć się metodologii Purple Team?
Szkolenie Purple Team jest wartościowe dla: analityków SOC chcących zrozumieć TTP atakujących (nie tylko alerty), pentesterów rozszerzających się na detection engineering, inżynierów bezpieczeństwa budujących reguły detekcji, CISO i liderów bezpieczeństwa potrzebujących walidacji kompetencji zespołu, architektów bezpieczeństwa projektujących obronę przed konkretnymi grupami zagrożeń. Wymagania wstępne: podstawowa wiedza zarówno z ofensywy (OWASP Top 10, częste ataki), jak i obrony (SIEM, analiza logów).
Inne hasła na literę P
Rozwiń kompetencje ze szkoleniem
Polecane szkolenie:
certified-ethical-hacker-cehPorozmawiaj z nami o szkoleniu dla siebie lub zespołu.