Kiber təhlükəsizlik · 10 мин чтения
В чём разница между Red Team, Blue Team и Purple Team?
Разница между Red Team и Blue Team в одном предложении такова: одна команда атакует с разрешения, другая обнаруживает эту атаку и выстраивает защиту. Команда атаки (Red Team) по письменному разрешению действует как настоящий атакующий и эксплуатирует уязвимости. Команда защиты (Blue Team) отслеживает журналы, пишет правила обнаружения и реагирует на инциденты. Purple Team — не отдельная команда, а формат совместной работы атаки и защиты: команда атаки выполняет технику, команда защиты учится её обнаруживать.
- Команда атаки находит уязвимость и доказывает её, команда защиты замечает и останавливает атаку — цель одна, точка зрения разная.
- Purple Team — не штатная единица, а измеримый формат тренировки: он отвечает на вопрос «смогли ли мы обнаружить эту технику?».
- MITRE ATT&CK — общий язык для обеих сторон: техника атаки и правило обнаружения называются одним и тем же кодом.
- Для старта порог входа в команду защиты ниже; команде атаки нужна техническая база среднего уровня.
- В Азербайджане несанкционированный доступ влечёт уголовную ответственность — всё обучение проходит в закрытой лабораторной среде.
Что такое Red Team и из чего состоит её ежедневная работа?
Команда атаки (Red Team) — это группа, которая проверяет защиту организации логикой настоящего атакующего. Работа ведётся только на основании письменного согласия и договора, в заранее согласованных рамках. Цель — не разрушить систему, а доказательно показать, как далеко может зайти атака.
Ежедневная работа часто отличается от представлений из кино. Большая часть времени уходит на разведку, подтверждение уязвимостей и документирование.
- Разведка (recon): домен, поддомены, открытые порты, структура корпоративной почты, технологический стек.
- Проверка веб- и API-уязвимостей: контроль доступа, уязвимости типа инъекций, логика аутентификации.
- Эксплуатация серверных и системных уязвимостей, построение цепочки до удалённого выполнения кода.
- Атаки на Active Directory: Kerberoasting, AS-REP roasting, кража учётных данных, Pass-the-Hash.
- Боковое перемещение внутри сети (lateral movement) и этап после эксплуатации (post-exploitation): скрытное перемещение в сети, повышение привилегий, управление инфраструктурой C2 (командно-управляющей).
- Отчётность: влияние находки, уровень риска, шаги воспроизведения и рекомендации по устранению.
Конечный продукт работы — не инструкция по эксплуатации, а отчёт о тестировании на проникновение (penetration testing). Отчёт даёт технической команде план исправлений, а руководству — картину рисков. Без хорошего отчёта найденная уязвимость не создаёт ценности для организации.
Что такое Blue Team и как строится защита?
Команда защиты (Blue Team) работает над тем, чтобы вовремя увидеть и остановить атаку. Эта работа в основном сосредоточена в центре мониторинга безопасности (SOC). Основа защиты — не в инструменте, а в качественном наборе журналов (логов).
- Сбор и нормализация журналов: журналы событий Windows, системные журналы Linux, сетевые и прикладные журналы.
- Развёртывание SIEM (система управления информацией и событиями безопасности): подключение источников, срок хранения, логика поиска и корреляции.
- Написание правил обнаружения (detection rule) и привязка их к техникам MITRE ATT&CK.
- Снижение количества ложных срабатываний (false positive) — когда шума много, настоящее событие теряется.
- Реагирование на инциденты (incident response): подготовка, обнаружение, локализация, устранение, восстановление и извлечение уроков.
- Охота на угрозы (threat hunting): поиск следов в журналах по гипотезе, не дожидаясь готового сигнала.
NIST SP 800-61 описывает реагирование на инциденты как поэтапный процесс. На практике это означает, что успех команды защиты измеряется не только количеством сигналов. Главный показатель — как быстро инцидент замечен и как быстро закрыт.
Что такое Purple Team — третья команда или формат работы?
Purple Team иногда представляют как третью штатную единицу, хотя на деле это операционный формат. Команды атаки и защиты сидят за одним столом, наблюдают одну и ту же технику с двух сторон и измеряют результат. Так вопрос ставится не «кто победил», а «какая техника была обнаружена».
- Выбирается целевая техника — например, Kerberoasting или Pass-the-Hash, каталогизированные в MITRE ATT&CK.
- Команда атаки выполняет технику в закрытой лаборатории и точно фиксирует время выполнения.
- Команда защиты проверяет, какие записи в журналах появились в этом временном промежутке.
- Если сигнала нет, пишется правило обнаружения или уточняется существующее.
- Техника выполняется повторно: правило работает? Не создаёт ли оно ложных срабатываний?
- Результат документируется — какие техники обнаруживаются, какие нет, каков план устранения пробелов.
Почему важен общий язык?
Когда команда атаки говорит «мы украли учётную запись», а команда защиты — «мы увидели странный вход», разговор остаётся без результата. MITRE ATT&CK даёт каждой технике название и код — так шаг атаки и правило обнаружения объединяются в одном каталоге, а пробелы становятся измеримыми.
Каковы основные различия между Red Team, Blue Team и Purple Team?
| Критерий | Red Team | Blue Team | Purple Team |
|---|---|---|---|
| Основная цель | Доказать уязвимость с помощью санкционированной симуляции атаки | Обнаружить атаку, остановить её и восстановить системы | Измерять и повышать способность к обнаружению |
| Типичная задача | Разведка, эксплуатация, боковое перемещение внутри сети, этап после эксплуатации | Анализ журналов, правила обнаружения, реагирование на инциденты, охота на угрозы | Выполнение техники + одновременная проверка обнаружения |
| Примеры инструментов | Burp Suite, Nmap, sqlmap, BloodHound, Mimikatz, Havoc, Sliver | SIEM, источники журналов, правила обнаружения, система учёта инцидентов | Caldera, Atomic Red Team + правила SIEM |
| Критерий успеха | Значимая находка и понятный отчёт о тестировании на проникновение | Сокращение времени на обнаружение и реагирование | Рост доли обнаруживаемых техник ATT&CK |
| Кому представляется отчёт | Организации-заказчику, руководству по безопасности | Руководителю SOC, руководству IT и безопасности | Обеим сторонам — общий документ с результатами |
| Уровень входа | Средний: требуется база по сетям, Linux, Windows/AD | Возможен переход от начального до среднего уровня | Для тех, у кого есть опыт на обеих сторонах |
| Ритм работы | Проектный формат, операции с ограниченным сроком | Непрерывный, часто посменный режим работы | Плановые циклы тренировок |
Главное, что видно из таблицы: три роли — не соперники, а три этапа одного процесса. Команда атаки находит пробел, команда защиты делает его видимым, а формат Purple Team связывает эти два результата между собой.
С какими инструментами они работают?
Список инструментов не определяет роль, но хорошо показывает характер ежедневной работы. Приведённое ниже деление соответствует модульной логике обучения команды атаки.
- Этап веб-приложений: Burp Suite, Nmap, ffuf, sqlmap — поиск и подтверждение уязвимостей.
- Серверный и системный этап: ysoserial, commix — эксплуатация серверных уязвимостей.
- Этап API и мобильных приложений: MobSF, Frida, jadx, Postman — анализ приложений и проверка аутентификации.
- Этап Active Directory: BloodHound, Mimikatz, CrackMapExec, Rubeus — атаки на домен.
- Боковое перемещение внутри сети и этап после эксплуатации: Havoc, Sliver, Evil-WinRM, Empire — инфраструктура C2 и скрытное перемещение.
- Операции и отчётность: Caldera, Atomic Red Team, CherryTree — выполнение сценариев и документирование.
| Группа инструментов | Цель Red Team | Цель Purple Team / Blue Team |
|---|---|---|
| BloodHound | Найти кратчайший путь повышения привилегий внутри домена | Убрать рискованные связи, взять критичные учётные записи под наблюдение |
| Mimikatz / Rubeus | Кража учётных данных и атаки на билеты | Увидеть, какие коды событий создаются, и написать правило обнаружения |
| Atomic Red Team | Быстрое выполнение отдельных техник ATT&CK | Проверить, срабатывает ли сигнал для каждой техники |
| Caldera | Автоматизированная цепочка атаки с полным сценарием | Измерить охват обнаружения и составить карту пробелов |
Какая роль вам подходит: как себя проверить?
Выбирать лучше не по ожидаемой зарплате, а по стилю работы. Ответьте на следующие вопросы честно.
- Вас больше привлекает поиск способа взломать систему или её восстановление и укрепление?
- Можете ли вы сохранять спокойствие при сменном режиме работы и потоке сигналов? Для стороны защиты это обычное дело.
- Хватит ли вам терпения писать длинные структурированные отчёты? Половина работы команды атаки — это документ.
- Знакомы ли вы с основами сетей, командной строкой Linux и логикой Windows/Active Directory?
- Утомляет ли вас повторяющийся анализ или вам интересно находить след в деталях?
- Любите ли вы постоянно общаться с командой? Формат Purple Team построен именно на этом.
Если большинство ответов на стороне «найти и доказать», вам подходит направление команды атаки. Если преобладают ответы «увидеть, восстановить, систематизировать», команда защиты — более естественное начало. По мере накопления опыта переход между двумя сторонами — обычное дело.
Какая последовательность логичнее, если начинать с нуля?
- Постройте базу: сетевые протоколы, администрирование Linux, основы Windows и Active Directory.
- Выберите направление: на стороне защиты — журналы, SIEM и логика обнаружения; на стороне атаки — веб-атаки, системные атаки и атаки на Active Directory.
- Практикуйтесь в закрытой лаборатории — одна теория не научит ни писать отчёт, ни писать правило обнаружения.
- Выработайте привычку писать отчёты: структура «находка, влияние, доказательство, рекомендация» работает на обеих сторонах.
- Присоединяйтесь к тренировкам Purple Team: проверяйте, какой след выполненная вами техника оставляет в журнале.
- Составьте собственную карту навыков по MITRE ATT&CK и внесите пробелы в план.
| Программа | Длительность | Уровень | Формат |
|---|---|---|---|
| Linux Administrator | 4 мес. | Начальный | Офлайн / онлайн |
| Blue Team | 6 мес. | Начальный → средний | Офлайн / онлайн |
| Red Team | 6 мес. | Средний, 18+ | Офлайн / онлайн |
| DevSecOps | 6 мес. | Средний | Офлайн / онлайн |
Группы состоят из 8–12 человек, и новая группа стартует каждый месяц. Формат малой группы позволяет индивидуально сопровождать выполнение лабораторных заданий. Каждая программа завершается сертификатом Log Academy и подготовкой к международным сертификациям.
Легальна ли работа Red Team в Азербайджане?
Да, но только при одном условии: должны быть письменное разрешение и договор. Тестирование на проникновение проводится на основании документа с согласованными с заказчиком рамками, временным окном и правилами. Без этого документа те же действия считаются несанкционированным доступом к компьютерной системе.
- Уголовный кодекс Азербайджанской Республики определяет несанкционированный доступ к компьютерным системам и незаконное вмешательство в данные как преступление.
- Объяснение «я делал это в целях тестирования» без письменного согласия не считается правовой защитой.
- Выход за пределы согласованных рамок — незапрошенный домен, система или сервис третьей стороны — создаёт отдельный риск.
- Информация о найденной уязвимости передаётся только заказчику и не публикуется.
- В обучении все задания выполняются в закрытой лабораторной среде, в изолированной сети.
Отсюда же вытекает наш редакционный принцип: в материалах не приводятся рабочие инструкции по эксплуатации. Объяснение строится в плоскости понятий, защиты и карьеры. Цель — не ответ на вопрос «как взламывать», а ответ на вопрос, как стать профессионалом в этой области.
Как в нашей лаборатории встречаются сторона атаки и сторона защиты?
Как мы это делаем в нашей лаборатории
В нашей лаборатории мы делаем так: в модуле M04 программы Red Team разворачивается реальная лабораторная среда Active Directory и выполняются сценарии Kerberoasting, AS-REP roasting, Pass-the-Hash. С помощью BloodHound строится карта связей в домене, а с помощью Rubeus и CrackMapExec показывается, как получаются данные учётных записей. Затем вместе разбирается, какой след то же событие оставляет в журнале: какая запись создаётся, почему она похожа на обычную активность пользователя и при каком условии может превратиться в правило обнаружения. В M05 шаги бокового перемещения внутри сети и этапа после эксплуатации прослеживаются по той же логике. Курс завершается в M06 операцией с полным сценарием и профессиональным отчётом о тестировании на проникновение — всё выполнение проходит в закрытой лабораторной среде.
- Готовится рабочий документ модульной тренировки: целевой домен, разрешённые действия, временное окно и условия остановки.
- Участники делятся на две подгруппы; каждая подгруппа заранее заполняет свой шаблон журнала и записей.
- После тренировки записи обеих сторон сопоставляются лицом к лицу: какой шаг был виден, а какой не оставил следа вовсе.
- Отдельно отмечается разница между устойчивым следом (диск, реестр) и временным (память, сессия).
- Написанное правило обнаружения проверяется повторно на следующем занятии, и измеряется число ложных срабатываний.
- Итоговый документ добавляется в портфолио: находка, влияние, доказательство, рекомендация — в формате, который можно показать на собеседовании.
- Purple Team — это отдельная должность или формат работы?
- В основном это формат работы. В некоторых крупных организациях роль координатора может существовать как отдельная штатная единица, но суть та же: команды атаки и защиты совместно проводят измеримую тренировку на одной и той же технике.
- Red Team и тестирование на проникновение (пентест) — это одно и то же?
- Нет. Тестирование на проникновение обычно нацелено на то, чтобы найти как можно больше уязвимостей в конкретной системе или приложении. Операция команды атаки ставит целью скрытно достичь конкретной цели и проверить реакцию защиты.
- Что проще для начала: Red Team или Blue Team?
- Порог входа в команду защиты обычно ниже, потому что программа рассчитана на уровень от начального к среднему. Программа команды атаки требует технической базы среднего уровня: понимания сетей, Linux и Windows/Active Directory.
- Нужно ли знать программирование, чтобы начать в Red Team?
- Быть профессиональным программистом не обязательно, но умение читать скрипты заметно облегчает работу. Базовых знаний Bash и Python достаточно для автоматизации, обработки вывода и адаптации готовых инструментов.
- Может ли специалист Blue Team потом перейти в Red Team?
- Да, и это распространённый путь. Специалист с опытом работы с журналами и обнаружением заранее знает, какой след оставляет техника атаки, а это даёт преимущество в операционной безопасности (OPSEC) и планировании сценариев.
- Законна ли работа Red Team в Азербайджане?
- Тест, проводимый на основании письменного разрешения и договора, законен. Несанкционированный доступ влечёт ответственность по Уголовному кодексу. В учебной среде все задания выполняются в изолированной закрытой лаборатории.
- Сколько месяцев длится курс Red Team и какой уровень требуется?
- Программа Red Team длится 6 месяцев, рассчитана на средний уровень и принимает участников старше 18 лет. Группы состоят из 8–12 человек, новая группа стартует каждый месяц.
- Какие инструменты используются для практики Purple Team?
- Чаще всего Atomic Red Team и Caldera: первый позволяет быстро выполнять отдельные техники MITRE ATT&CK, второй — строить цепочку с полным сценарием. Результат сопоставляется с правилами обнаружения в SIEM.