Collaborative adversary emulation

Purple teaming dla firm. Atak, detekcja, korekta i ponowny test w jednym ćwiczeniu.

Purple team nie ukrywa wszystkiego przed obroną. Atakujący i obrońcy wspólnie odtwarzają wybrane techniki, obserwują telemetrię, poprawiają detekcję i od razu sprawdzają zmianę.

Krótka odpowiedź

Purple teaming to autoryzowane, prowadzone wspólnie ćwiczenie zespołu ofensywnego i obronnego. Wybieramy scenariusze oraz techniki MITRE ATT&CK, wykonujemy je etapami w kontrolowanym zakresie, sprawdzamy logi, alerty i reakcję, a następnie dostrajamy reguły oraz powtarzamy test. Celem nie jest zaskoczenie SOC ani liczba udanych ataków, lecz mierzalne zwiększenie widoczności, jakości detekcji i gotowości ludzi, procesu oraz technologii.

Wycena bez czekania

Sprawdź koszt i termin od razu.

Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.

Dla kogo

Kiedy purple teaming daje największą wartość?

  • Organizacje z działającym SOC, SIEM, EDR lub XDR
  • Zespoły po wdrożeniu nowych reguł detekcji i źródeł logów
  • Firmy chcące sprawdzić pokrycie konkretnych technik MITRE ATT&CK
  • Podmioty przygotowujące bezpieczną pętlę doskonalenia red i blue teamu

Zakres testu

Co sprawdzamy podczas purple teamingu?

01

Hipotezy i techniki

Dobieramy mierzalne zachowania przeciwnika, identyfikatory ATT&CK, punkt startowy, oczekiwaną telemetrię i bezpieczny rezultat.

02

Prewencja

Sprawdzamy, czy kontrola blokuje działanie, jak jest skonfigurowana i czy blokada nie tworzy niedopuszczalnego wpływu operacyjnego.

03

Telemetria

Weryfikujemy, czy potrzebne zdarzenia trafiają z endpointów, tożsamości, chmury, sieci i aplikacji do właściwego miejsca.

04

Detekcja

Oceniamy jakość reguły, kontekst alertu, false negative, ryzyko false positive oraz możliwość szybkiego triage przez analityka.

05

Reakcja

Mierzymy eskalację, decyzje, komunikację, dostęp do danych i zdolność bezpiecznego ograniczenia uzgodnionego scenariusza.

06

Korekta i replay

Po zmianie konfiguracji lub reguły powtarzamy tę samą technikę i zapisujemy dowód poprawy albo pozostałą lukę.

Rezultat

Co dostajesz?

  • Plan ćwiczenia i macierz wybranych technik ATT&CK
  • Oś czasu działań ofensywnych, logów, alertów i decyzji
  • Macierz pokrycia prewencji, telemetrii i detekcji
  • Lista zmian w regułach, źródłach danych i procedurach
  • Dowody ponownego testu oraz priorytety dalszych ćwiczeń
01

Warsztat hipotez

Red i blue team uzgadniają cele, techniki, dane testowe, systemy, ryzyko, obserwatorów, kontakty alarmowe i warunki STOP.

02

Kontrolowane wykonanie

Każdą technikę wykonujemy osobno, w uzgodnionym oknie i z pełną pisemną autoryzacją właściciela środowiska.

03

Wspólna analiza

Porównujemy działanie z telemetrią, alertem i procedurą, aby wskazać dokładne miejsce utraty widoczności lub kontekstu.

04

Dostrojenie i replay

Zespół obronny wdraża uzgodnioną korektę, a ofensywny powtarza technikę i potwierdza efekt na tych samych kryteriach.

Cena i decyzja

Ile kosztuje purple teaming?

Skupione ćwiczenie obejmujące 3-5 technik, jeden stos zabezpieczeń i 1-2 dni pracy kosztuje orientacyjnie 12 000-18 000 zł netto. Szerszy scenariusz obejmujący kilka źródeł danych, systemów i rund dostrajania zwykle mieści się w przedziale 18 000-26 000 zł netto. Wieloetapowa kampania wymaga osobnego planu. W 24 godziny możemy przygotować listę hipotez i zakres, ale nie obiecujemy wykonania pełnego ćwiczenia bez przygotowania zespołu obronnego.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czym purple teaming różni się od red teamingu?+

Red teaming zwykle sprawdza, czy obrona wykryje wieloetapową operację bez pełnej wiedzy o działaniach. Purple teaming jest jawnie współpracujący: red team wykonuje wybrane techniki, blue team obserwuje dane, poprawia kontrolę i wspólnie powtarza test.

Czy potrzebujemy własnego SOC?+

Potrzebny jest właściciel obrony i ktoś, kto może analizować telemetrię oraz zmieniać konfigurację. Może to być wewnętrzny SOC, zewnętrzny MDR lub mniejszy zespół bezpieczeństwa z dostępem do EDR, SIEM albo logów chmurowych.

Czy samo mapowanie do MITRE ATT&CK wystarczy?+

Nie. Identyfikator techniki porządkuje język, ale wynik musi pokazać konkretną akcję, źródło danych, obserwację, alert, decyzję i efekt retestu w danym środowisku.

Czy ćwiczenie może odbyć się na produkcji?+

Tak, tylko po ocenie ryzyka, pisemnej autoryzacji, wyborze bezpiecznych wariantów, przygotowaniu monitoringu i warunków natychmiastowego przerwania. Techniki o zbyt dużym wpływie przenosimy do laboratorium lub zastępujemy kontrolowaną symulacją.

Czy purple teaming potwierdza zgodność z DORA lub TIBER-EU?+

Nie automatycznie. Może być elementem szerszego procesu, ale formalny TLPT i TIBER-EU mają osobne role, wymagania oraz nadzór. Zakres zgodności trzeba potwierdzić niezależnie.