Главная / Блог

Kiber təhlükəsizlik · 10 мин чтения

В чём разница между Red Team, Blue Team и Purple Team?

Разница между Red Team и Blue Team в одном предложении такова: одна команда атакует с разрешения, другая обнаруживает эту атаку и выстраивает защиту. Команда атаки (Red Team) по письменному разрешению действует как настоящий атакующий и эксплуатирует уязвимости. Команда защиты (Blue Team) отслеживает журналы, пишет правила обнаружения и реагирует на инциденты. Purple Team — не отдельная команда, а формат совместной работы атаки и защиты: команда атаки выполняет технику, команда защиты учится её обнаруживать.

  • Команда атаки находит уязвимость и доказывает её, команда защиты замечает и останавливает атаку — цель одна, точка зрения разная.
  • Purple Team — не штатная единица, а измеримый формат тренировки: он отвечает на вопрос «смогли ли мы обнаружить эту технику?».
  • MITRE ATT&CK — общий язык для обеих сторон: техника атаки и правило обнаружения называются одним и тем же кодом.
  • Для старта порог входа в команду защиты ниже; команде атаки нужна техническая база среднего уровня.
  • В Азербайджане несанкционированный доступ влечёт уголовную ответственность — всё обучение проходит в закрытой лабораторной среде.

Что такое Red Team и из чего состоит её ежедневная работа?

Команда атаки (Red Team) — это группа, которая проверяет защиту организации логикой настоящего атакующего. Работа ведётся только на основании письменного согласия и договора, в заранее согласованных рамках. Цель — не разрушить систему, а доказательно показать, как далеко может зайти атака.

Ежедневная работа часто отличается от представлений из кино. Большая часть времени уходит на разведку, подтверждение уязвимостей и документирование.

Конечный продукт работы — не инструкция по эксплуатации, а отчёт о тестировании на проникновение (penetration testing). Отчёт даёт технической команде план исправлений, а руководству — картину рисков. Без хорошего отчёта найденная уязвимость не создаёт ценности для организации.

Что такое Blue Team и как строится защита?

Команда защиты (Blue Team) работает над тем, чтобы вовремя увидеть и остановить атаку. Эта работа в основном сосредоточена в центре мониторинга безопасности (SOC). Основа защиты — не в инструменте, а в качественном наборе журналов (логов).

NIST SP 800-61 описывает реагирование на инциденты как поэтапный процесс. На практике это означает, что успех команды защиты измеряется не только количеством сигналов. Главный показатель — как быстро инцидент замечен и как быстро закрыт.

Что такое Purple Team — третья команда или формат работы?

Purple Team иногда представляют как третью штатную единицу, хотя на деле это операционный формат. Команды атаки и защиты сидят за одним столом, наблюдают одну и ту же технику с двух сторон и измеряют результат. Так вопрос ставится не «кто победил», а «какая техника была обнаружена».

  1. Выбирается целевая техника — например, Kerberoasting или Pass-the-Hash, каталогизированные в MITRE ATT&CK.
  2. Команда атаки выполняет технику в закрытой лаборатории и точно фиксирует время выполнения.
  3. Команда защиты проверяет, какие записи в журналах появились в этом временном промежутке.
  4. Если сигнала нет, пишется правило обнаружения или уточняется существующее.
  5. Техника выполняется повторно: правило работает? Не создаёт ли оно ложных срабатываний?
  6. Результат документируется — какие техники обнаруживаются, какие нет, каков план устранения пробелов.

Почему важен общий язык?

Когда команда атаки говорит «мы украли учётную запись», а команда защиты — «мы увидели странный вход», разговор остаётся без результата. MITRE ATT&CK даёт каждой технике название и код — так шаг атаки и правило обнаружения объединяются в одном каталоге, а пробелы становятся измеримыми.

Каковы основные различия между Red Team, Blue Team и Purple Team?

Red Team, Blue Team и Purple Team: сравнение по цели, задачам, инструментам и критериям успеха
КритерийRed TeamBlue TeamPurple Team
Основная цельДоказать уязвимость с помощью санкционированной симуляции атакиОбнаружить атаку, остановить её и восстановить системыИзмерять и повышать способность к обнаружению
Типичная задачаРазведка, эксплуатация, боковое перемещение внутри сети, этап после эксплуатацииАнализ журналов, правила обнаружения, реагирование на инциденты, охота на угрозыВыполнение техники + одновременная проверка обнаружения
Примеры инструментовBurp Suite, Nmap, sqlmap, BloodHound, Mimikatz, Havoc, SliverSIEM, источники журналов, правила обнаружения, система учёта инцидентовCaldera, Atomic Red Team + правила SIEM
Критерий успехаЗначимая находка и понятный отчёт о тестировании на проникновениеСокращение времени на обнаружение и реагированиеРост доли обнаруживаемых техник ATT&CK
Кому представляется отчётОрганизации-заказчику, руководству по безопасностиРуководителю SOC, руководству IT и безопасностиОбеим сторонам — общий документ с результатами
Уровень входаСредний: требуется база по сетям, Linux, Windows/ADВозможен переход от начального до среднего уровняДля тех, у кого есть опыт на обеих сторонах
Ритм работыПроектный формат, операции с ограниченным срокомНепрерывный, часто посменный режим работыПлановые циклы тренировок

Главное, что видно из таблицы: три роли — не соперники, а три этапа одного процесса. Команда атаки находит пробел, команда защиты делает его видимым, а формат Purple Team связывает эти два результата между собой.

С какими инструментами они работают?

Список инструментов не определяет роль, но хорошо показывает характер ежедневной работы. Приведённое ниже деление соответствует модульной логике обучения команды атаки.

Использование одной и той же группы инструментов с разными целями на стороне атаки и защиты
Группа инструментовЦель Red TeamЦель Purple Team / Blue Team
BloodHoundНайти кратчайший путь повышения привилегий внутри доменаУбрать рискованные связи, взять критичные учётные записи под наблюдение
Mimikatz / RubeusКража учётных данных и атаки на билетыУвидеть, какие коды событий создаются, и написать правило обнаружения
Atomic Red TeamБыстрое выполнение отдельных техник ATT&CKПроверить, срабатывает ли сигнал для каждой техники
CalderaАвтоматизированная цепочка атаки с полным сценариемИзмерить охват обнаружения и составить карту пробелов

Какая роль вам подходит: как себя проверить?

Выбирать лучше не по ожидаемой зарплате, а по стилю работы. Ответьте на следующие вопросы честно.

Если большинство ответов на стороне «найти и доказать», вам подходит направление команды атаки. Если преобладают ответы «увидеть, восстановить, систематизировать», команда защиты — более естественное начало. По мере накопления опыта переход между двумя сторонами — обычное дело.

Какая последовательность логичнее, если начинать с нуля?

  1. Постройте базу: сетевые протоколы, администрирование Linux, основы Windows и Active Directory.
  2. Выберите направление: на стороне защиты — журналы, SIEM и логика обнаружения; на стороне атаки — веб-атаки, системные атаки и атаки на Active Directory.
  3. Практикуйтесь в закрытой лаборатории — одна теория не научит ни писать отчёт, ни писать правило обнаружения.
  4. Выработайте привычку писать отчёты: структура «находка, влияние, доказательство, рекомендация» работает на обеих сторонах.
  5. Присоединяйтесь к тренировкам Purple Team: проверяйте, какой след выполненная вами техника оставляет в журнале.
  6. Составьте собственную карту навыков по MITRE ATT&CK и внесите пробелы в план.
Формат направлений в Log Academy по длительности и уровню
ПрограммаДлительностьУровеньФормат
Linux Administrator4 мес.НачальныйОфлайн / онлайн
Blue Team6 мес.Начальный → среднийОфлайн / онлайн
Red Team6 мес.Средний, 18+Офлайн / онлайн
DevSecOps6 мес.СреднийОфлайн / онлайн

Группы состоят из 8–12 человек, и новая группа стартует каждый месяц. Формат малой группы позволяет индивидуально сопровождать выполнение лабораторных заданий. Каждая программа завершается сертификатом Log Academy и подготовкой к международным сертификациям.

Легальна ли работа Red Team в Азербайджане?

Да, но только при одном условии: должны быть письменное разрешение и договор. Тестирование на проникновение проводится на основании документа с согласованными с заказчиком рамками, временным окном и правилами. Без этого документа те же действия считаются несанкционированным доступом к компьютерной системе.

Отсюда же вытекает наш редакционный принцип: в материалах не приводятся рабочие инструкции по эксплуатации. Объяснение строится в плоскости понятий, защиты и карьеры. Цель — не ответ на вопрос «как взламывать», а ответ на вопрос, как стать профессионалом в этой области.

Как в нашей лаборатории встречаются сторона атаки и сторона защиты?

Как мы это делаем в нашей лаборатории

В нашей лаборатории мы делаем так: в модуле M04 программы Red Team разворачивается реальная лабораторная среда Active Directory и выполняются сценарии Kerberoasting, AS-REP roasting, Pass-the-Hash. С помощью BloodHound строится карта связей в домене, а с помощью Rubeus и CrackMapExec показывается, как получаются данные учётных записей. Затем вместе разбирается, какой след то же событие оставляет в журнале: какая запись создаётся, почему она похожа на обычную активность пользователя и при каком условии может превратиться в правило обнаружения. В M05 шаги бокового перемещения внутри сети и этапа после эксплуатации прослеживаются по той же логике. Курс завершается в M06 операцией с полным сценарием и профессиональным отчётом о тестировании на проникновение — всё выполнение проходит в закрытой лабораторной среде.

  1. Готовится рабочий документ модульной тренировки: целевой домен, разрешённые действия, временное окно и условия остановки.
  2. Участники делятся на две подгруппы; каждая подгруппа заранее заполняет свой шаблон журнала и записей.
  3. После тренировки записи обеих сторон сопоставляются лицом к лицу: какой шаг был виден, а какой не оставил следа вовсе.
  4. Отдельно отмечается разница между устойчивым следом (диск, реестр) и временным (память, сессия).
  5. Написанное правило обнаружения проверяется повторно на следующем занятии, и измеряется число ложных срабатываний.
  6. Итоговый документ добавляется в портфолио: находка, влияние, доказательство, рекомендация — в формате, который можно показать на собеседовании.
Purple Team — это отдельная должность или формат работы?
В основном это формат работы. В некоторых крупных организациях роль координатора может существовать как отдельная штатная единица, но суть та же: команды атаки и защиты совместно проводят измеримую тренировку на одной и той же технике.
Red Team и тестирование на проникновение (пентест) — это одно и то же?
Нет. Тестирование на проникновение обычно нацелено на то, чтобы найти как можно больше уязвимостей в конкретной системе или приложении. Операция команды атаки ставит целью скрытно достичь конкретной цели и проверить реакцию защиты.
Что проще для начала: Red Team или Blue Team?
Порог входа в команду защиты обычно ниже, потому что программа рассчитана на уровень от начального к среднему. Программа команды атаки требует технической базы среднего уровня: понимания сетей, Linux и Windows/Active Directory.
Нужно ли знать программирование, чтобы начать в Red Team?
Быть профессиональным программистом не обязательно, но умение читать скрипты заметно облегчает работу. Базовых знаний Bash и Python достаточно для автоматизации, обработки вывода и адаптации готовых инструментов.
Может ли специалист Blue Team потом перейти в Red Team?
Да, и это распространённый путь. Специалист с опытом работы с журналами и обнаружением заранее знает, какой след оставляет техника атаки, а это даёт преимущество в операционной безопасности (OPSEC) и планировании сценариев.
Законна ли работа Red Team в Азербайджане?
Тест, проводимый на основании письменного разрешения и договора, законен. Несанкционированный доступ влечёт ответственность по Уголовному кодексу. В учебной среде все задания выполняются в изолированной закрытой лаборатории.
Сколько месяцев длится курс Red Team и какой уровень требуется?
Программа Red Team длится 6 месяцев, рассчитана на средний уровень и принимает участников старше 18 лет. Группы состоят из 8–12 человек, новая группа стартует каждый месяц.
Какие инструменты используются для практики Purple Team?
Чаще всего Atomic Red Team и Caldera: первый позволяет быстро выполнять отдельные техники MITRE ATT&CK, второй — строить цепочку с полным сценарием. Результат сопоставляется с правилами обнаружения в SIEM.