Red Team nədir və gündəlik işi nədən ibarətdir?
Hücum komandası (Red Team) təşkilatın müdafiəsini real hücumçu məntiqi ilə yoxlayan qrupdur. İş yalnız yazılı razılıq və müqavilə əsasında, əvvəlcədən razılaşdırılmış əhatə dairəsində aparılır. Məqsəd sistemi dağıtmaq deyil — hücumun hara qədər irəliləyə biləcəyini sübutla göstərməkdir.
Gündəlik iş çox vaxt kinodakı təsəvvürdən fərqlidir. Vaxtın böyük hissəsi kəşfiyyata, zəifliyin təsdiqinə və sənədləşdirməyə gedir.
- Kəşfiyyat (recon): domen, alt domenlər, açıq portlar, işçi e-poçt strukturu, texnologiya yığını.
- Veb və API zəifliklərinin yoxlanması: giriş nəzarəti, inyeksiya tipli zəifliklər, autentifikasiya məntiqi.
- Sistem və server tərəfli zəifliklərin istismarı, uzaqdan kod icrasına gedən zəncirin qurulması.
- Active Directory hücumları: Kerberoasting, AS-REP roasting, məlumat oğurluğu, Pass-the-Hash.
- Şəbəkədaxili yanlama hərəkət (lateral movement) və istismar sonrası mərhələ (post-exploitation): şəbəkədə gizli hərəkət, səlahiyyət yüksəltmə, C2 (komanda-idarəetmə) infrastrukturunun idarəsi.
- Hesabatlandırma: tapıntının təsiri, risk səviyyəsi, təkrarlanma (reproduksiya) addımları və aradan qaldırma tövsiyəsi.
İşin yekun məhsulu istismar təlimatı deyil, sızma testi (penetration testing) hesabatıdır. Hesabat texniki komandaya düzəliş planı, rəhbərliyə isə risk mənzərəsi verir. Yaxşı hesabat olmadan tapılan zəiflik təşkilat üçün dəyər yaratmır.
Blue Team nədir və müdafiə necə qurulur?
Müdafiə komandası (Blue Team) hücumu vaxtında görmək və dayandırmaq üçün işləyir. Bu iş əsasən təhlükəsizlik əməliyyatları mərkəzində (SOC) cəmləşir. Müdafiənin təməli alətdə deyil, keyfiyyətli jurnal (log) toplusundadır.
- Jurnalların toplanması və normallaşdırılması: Windows hadisə jurnalları, Linux sistem jurnalları, şəbəkə və tətbiq jurnalları.
- SIEM (təhlükəsizlik informasiyası və hadisə idarəetməsi) qurulması: mənbələrin bağlanması, saxlama müddəti, axtarış və korrelyasiya məntiqi.
- Aşkarlama qaydası (detection rule) yazılması və MITRE ATT&CK texnikaları ilə əlaqələndirilməsi.
- Yanlış müsbətlərin (false positive) azaldılması — səs-küy çox olanda real hadisə itir.
- Hadisəyə reaksiya (incident response): hazırlıq, aşkarlama, lokallaşdırma, təmizləmə, bərpa və dərslərin çıxarılması.
- Təhdid ovu (threat hunting): hazır siqnal gözləmədən fərziyyə ilə jurnalda iz axtarmaq.
NIST SP 800-61 hadisəyə reaksiyanı mərhələli proses kimi təsvir edir. Praktikada bu o deməkdir ki, müdafiə komandasının uğuru təkcə siqnal sayı ilə ölçülmür. Əsas göstərici hadisənin nə qədər tez görünməsi və nə qədər tez bağlanmasıdır.
Purple Team nədir — üçüncü komanda, yoxsa iş formatı?
Purple Team bəzən üçüncü ştat vahidi kimi təqdim olunur, halbuki bu, əməliyyat formatıdır. Hücum və müdafiə komandaları eyni masada oturur, eyni texnikanı iki tərəfdən izləyir və nəticəni ölçür. Beləliklə, sual «kim qalib gəldi» deyil, «hansı texnika aşkarlandı» şəklində qoyulur.
- Hədəf texnika seçilir — məsələn, MITRE ATT&CK-də kataloqlaşdırılmış Kerberoasting və ya Pass-the-Hash.
- Hücum komandası texnikanı qapalı laboratoriyada icra edir və icra vaxtını dəqiq qeyd edir.
- Müdafiə komandası həmin zaman kəsiyində hansı jurnal qeydlərinin yarandığını yoxlayır.
- Siqnal yoxdursa, aşkarlama qaydası yazılır və ya mövcud qayda dəqiqləşdirilir.
- Texnika təkrar icra olunur: qayda işləyirmi, yanlış müsbət yaradırmı?
- Nəticə sənədləşir — hansı texnika aşkarlanır, hansı aşkarlanmır, çatışmazlıq planı nədir.
Red Team, Blue Team və Purple Team arasında əsas fərqlər hansılardır?
| Meyar | Red Team | Blue Team | Purple Team |
|---|---|---|---|
| Əsas məqsəd | İcazəli hücum simulyasiyası ilə zəifliyi sübut etmək | Hücumu aşkarlamaq, dayandırmaq və bərpa etmək | Aşkarlama qabiliyyətini ölçmək və artırmaq |
| Tipik tapşırıq | Kəşfiyyat, istismar, şəbəkədaxili yanlama hərəkət, istismar sonrası mərhələ | Jurnal təhlili, aşkarlama qaydası, hadisəyə reaksiya, təhdid ovu | Texnikanın icrası + eyni anda aşkarlamanın yoxlanması |
| Alət nümunəsi | Burp Suite, Nmap, sqlmap, BloodHound, Mimikatz, Havoc, Sliver | SIEM, jurnal mənbələri, aşkarlama qaydaları, hadisə qeyd sistemi | Caldera, Atomic Red Team + SIEM qaydaları |
| Uğur meyarı | Təsirli tapıntı və aydın sızma testi hesabatı | Aşkarlamaya və reaksiyaya sərf olunan vaxtın azalması | Aşkarlanan ATT&CK texnikalarının payının artması |
| Hesabat kimə təqdim olunur | Sifarişçi təşkilat, təhlükəsizlik rəhbərliyi | SOC rəhbəri, IT və təhlükəsizlik rəhbərliyi | Hər iki tərəf — ortaq nəticə sənədi |
| Giriş səviyyəsi | Orta: şəbəkə, Linux, Windows/AD bazası tələb olunur | Başlanğıcdan orta səviyyəyə qədər keçid mümkündür | Hər iki tərəfdə təcrübəsi olanlar üçün |
| İş ritmi | Layihə formatı, müddəti məhdud əməliyyatlar | Davamlı, çox vaxt növbəli iş rejimi | Planlı məşq dövrləri |
Cədvəldən görünən əsas məqam budur: üç rol rəqib deyil, eyni prosesin üç mərhələsidir. Hücum komandası çatışmazlığı tapır, müdafiə komandası onu görünən edir, Purple Team formatı isə bu iki nəticəni bir-birinə bağlayır.
Hansı alətlərlə işləyirlər?
Alət siyahısı rolu müəyyən etmir, amma gündəlik işin xarakterini yaxşı göstərir. Aşağıdakı bölgü hücum komandası təliminin modul məntiqinə uyğundur.
- Veb tətbiq mərhələsi: Burp Suite, Nmap, ffuf, sqlmap — zəifliyin tapılması və təsdiqi.
- Server və sistem mərhələsi: ysoserial, commix — server tərəfli zəifliklərin istismarı.
- API və mobil mərhələ: MobSF, Frida, jadx, Postman — tətbiq təhlili və autentifikasiya yoxlaması.
- Active Directory mərhələsi: BloodHound, Mimikatz, CrackMapExec, Rubeus — domen hücumları.
- Şəbəkədaxili yanlama hərəkət və istismar sonrası mərhələ: Havoc, Sliver, Evil-WinRM, Empire — C2 infrastrukturu və gizli hərəkət.
- Əməliyyat və hesabatlandırma: Caldera, Atomic Red Team, CherryTree — ssenari icrası və sənədləşdirmə.
| Alət qrupu | Red Team məqsədi | Purple Team / Blue Team məqsədi |
|---|---|---|
| BloodHound | Domen daxilində ən qısa səlahiyyət yüksəltmə yolunu tapmaq | Riskli əlaqələri təmizləmək, kritik hesabları izləməyə götürmək |
| Mimikatz / Rubeus | Kimlik məlumatlarının oğurlanması və bilet hücumları | Hansı hadisə kodlarının yarandığını görüb aşkarlama qaydası yazmaq |
| Atomic Red Team | Ayrı-ayrı ATT&CK texnikalarının sürətli icrası | Hər texnika üçün siqnalın işləyib-işləmədiyini yoxlamaq |
| Caldera | Tam ssenarili avtomatlaşdırılmış hücum zənciri | Aşkarlama əhatəsini ölçmək və çatışmazlıq xəritəsi çıxarmaq |
Hansı rol sizə uyğundur: özünüzü necə yoxlaya bilərsiniz?
Seçimi maaş gözləntisi ilə deyil, iş üslubu ilə etmək daha düzgündür. Aşağıdakı suallara səmimi cavab verin.
- Sistemi sındırmağın yolunu axtarmaq sizi daha çox cəlb edir, yoxsa onu bərpa etmək və möhkəmləndirmək?
- Növbəli iş rejimi və siqnal axını altında sakit qala bilirsinizmi? Bu, müdafiə tərəfində adi haldır.
- Uzun və strukturlu hesabat yazmağa səbriniz çatırmı? Hücum komandası işinin yarısı sənəddir.
- Şəbəkə əsasları, Linux komanda sətri və Windows/Active Directory məntiqi ilə tanışsınızmı?
- Təkrarlanan analizdən yorulursunuzmu, yoxsa detalda iz tapmaq sizə maraqlı gəlir?
- Komanda ilə davamlı ünsiyyət qurmağı sevirsinizmi? Purple Team formatı məhz bunun üzərində qurulur.
Cavabların çoxu «tapmaq və sübut etmək» tərəfdədirsə, hücum komandası istiqaməti uyğundur. «Görmək, bərpa etmək, sistemləşdirmək» cavabları üstündürsə, müdafiə komandası daha təbii başlanğıcdır. Təcrübə artdıqca iki tərəf arasında keçid adi haldır.
Sıfırdan başlayanda hansı ardıcıllıq daha məntiqlidir?
- Baza qurun: şəbəkə protokolları, Linux administrasiyası, Windows və Active Directory əsasları.
- Bir istiqamət seçin: müdafiə tərəfdə jurnal, SIEM və aşkarlama məntiqi; hücum tərəfdə veb, sistem və Active Directory hücumları.
- Qapalı laboratoriyada praktika edin — nəzəriyyə tək başına nə hesabat, nə də aşkarlama qaydası yazmağı öyrətmir.
- Hesabat yazma vərdişi qazanın: tapıntı, təsir, sübut, tövsiyə strukturu hər iki tərəfdə işləyir.
- Purple Team məşqlərinə qoşulun: icra etdiyiniz texnikanın jurnalda hansı iz buraxdığını yoxlayın.
- MITRE ATT&CK üzərindən öz bacarıq xəritənizi çıxarın və çatışmazlıqları plana salın.
| Proqram | Müddət | Səviyyə | Format |
|---|---|---|---|
| Linux Administrator | 4 ay | Başlanğıc | Oflayn / onlayn |
| Blue Team | 6 ay | Başlanğıc → orta | Oflayn / onlayn |
| Red Team | 6 ay | Orta, 18+ | Oflayn / onlayn |
| DevSecOps | 6 ay | Orta | Oflayn / onlayn |
Qruplar 8–12 nəfərlikdir və hər ay yeni qrup başlayır. Kiçik qrup formatı laboratoriya tapşırıqlarında fərdi izləməyə imkan verir. Hər proqram Log Academy sertifikatı və beynəlxalq sertifikatlara hazırlıqla tamamlanır.
Red Team işi Azərbaycanda legaldırmı?
Bəli, lakin yalnız bir şərtlə: yazılı icazə və müqavilə olmalıdır. Sızma testi sifarişçi ilə razılaşdırılmış əhatə dairəsi, vaxt pəncərəsi və qaydalar sənədi əsasında aparılır. Bu sənəd olmadan eyni hərəkət kompüter sisteminə icazəsiz giriş sayılır.
- Azərbaycan Respublikasının Cinayət Məcəlləsi kompüter sistemlərinə icazəsiz girişi və məlumatlara qanunsuz müdaxiləni cinayət kimi təsbit edir.
- «Test məqsədi ilə etdim» izahı yazılı razılıq olmadan hüquqi müdafiə sayılmır.
- Əhatə dairəsindən kənara çıxmaq — icazə verilməyən domen, sistem və ya üçüncü tərəf xidməti — ayrıca risk yaradır.
- Tapılan zəiflik barədə məlumat yalnız sifarişçiyə verilir, ictimai paylaşılmır.
- Təlimdə bütün tapşırıqlar qapalı laboratoriya mühitində, izolə edilmiş şəbəkədə icra olunur.
Redaksiya prinsipimiz də buradan gəlir: məzmunda işlək istismar təlimatı verilmir. İzah anlayış, müdafiə və karyera müstəvisində qurulur. Məqsəd «hakerlik necə edilir» deyil, bu sahədə necə peşəkar olmaq sualına cavabdır.
Laboratoriyamızda hücum və müdafiə tərəfi necə qarşılaşır?
- Modul məşqinin iş sənədi hazırlanır: hədəf domen, icazə verilən hərəkətlər, vaxt pəncərəsi və dayandırma şərtləri.
- İştirakçılar iki alt qrupa bölünür; hər alt qrup öz jurnal və qeyd şablonunu əvvəlcədən doldurur.
- Məşqdən sonra hər iki tərəfin qeydləri üzbəüz tutuşdurulur: hansı addım görünüb, hansı tamamilə iz buraxmayıb.
- Davamlı iz (disk, qeydiyyat bazası) ilə keçici izin (yaddaş, sessiya) fərqi ayrıca qeyd olunur.
- Yazılan aşkarlama qaydası növbəti dərsdə təkrar yoxlanılır və yanlış müsbət sayı ölçülür.
- Yekun sənəd portfelə əlavə olunur: tapıntı, təsir, sübut, tövsiyə — iş müsahibəsində göstəriləcək formatda.
Tez-tez verilən suallar
Purple Team ayrıca vəzifədirmi, yoxsa iş formatı?
Əsasən iş formatıdır. Bəzi iri təşkilatlarda koordinator rolu ayrıca ştat kimi mövcud ola bilər, lakin mahiyyət eynidir: hücum və müdafiə komandalarının eyni texnika üzərində birgə, ölçülə bilən məşq aparması.
Red Team və sızma testi (pentest) eyni şeydirmi?
Xeyr. Sızma testi adətən müəyyən sistem və ya tətbiq üzrə mümkün qədər çox zəiflik tapmağa yönəlir. Hücum komandası əməliyyatı isə konkret hədəfə gizli şəkildə çatmağı və müdafiənin reaksiyasını yoxlamağı qarşıya qoyur.
Başlanğıc üçün Red Team, yoxsa Blue Team daha asandır?
Müdafiə komandasına giriş astanası adətən daha aşağıdır, çünki proqram başlanğıc→orta səviyyə üçün nəzərdə tutulub. Hücum komandası proqramı orta səviyyə texniki baza tələb edir: şəbəkə, Linux və Windows/Active Directory anlayışları.
Red Team-ə başlamaq üçün proqramlaşdırma bilmək lazımdırmı?
Peşəkar proqramçı olmaq şərt deyil, lakin skript oxuya bilmək işi xeyli asanlaşdırır. Bash və Python səviyyəsində əsas bilik avtomatlaşdırma, çıxışların emalı və hazır alətlərin uyğunlaşdırılması üçün kifayət edir.
Blue Team mütəxəssisi sonradan Red Team-ə keçə bilərmi?
Bəli və bu, geniş yayılmış yoldur. Jurnal və aşkarlama təcrübəsi olan mütəxəssis hücum texnikasının hansı iz buraxdığını əvvəlcədən bilir, bu da əməliyyat təhlükəsizliyi (OPSEC) və ssenari planlamasında üstünlük verir.
Red Team işi Azərbaycanda qanunidirmi?
Yazılı icazə və müqavilə əsasında aparılan test qanunidir. İcazəsiz giriş isə Cinayət Məcəlləsinə əsasən məsuliyyət doğurur. Təlim mühitində bütün tapşırıqlar izolə edilmiş qapalı laboratoriyada icra olunur.
Red Team kursu neçə ay davam edir və hansı səviyyə tələb olunur?
Red Team proqramı 6 ay davam edir, orta səviyyə üçün nəzərdə tutulub və 18 yaşdan yuxarı iştirakçıları qəbul edir. Qruplar 8–12 nəfərlikdir, hər ay yeni qrup başlayır.
Purple Team təcrübəsi üçün hansı alətlər istifadə olunur?
Ən çox Atomic Red Team və Caldera: birincisi ayrı-ayrı MITRE ATT&CK texnikalarını sürətlə icra etməyə, ikincisi tam ssenarili zəncir qurmağa imkan verir. Nəticə SIEM-dəki aşkarlama qaydaları ilə tutuşdurulur.
Red Team proqramında praktikada öyrən.
Red Team →Proqram haqqında məlumat alın
Formu doldurun — proqram məsləhətçisi zəng edib müddət, qrup vaxtı və şərtlər barədə ətraflı məlumat versin.