Collaborative adversary emulation
Purple teaming dla firm. Atak, detekcja, korekta i ponowny test w jednym ćwiczeniu.
Purple team nie ukrywa wszystkiego przed obroną. Atakujący i obrońcy wspólnie odtwarzają wybrane techniki, obserwują telemetrię, poprawiają detekcję i od razu sprawdzają zmianę.
Krótka odpowiedź
Purple teaming to autoryzowane, prowadzone wspólnie ćwiczenie zespołu ofensywnego i obronnego. Wybieramy scenariusze oraz techniki MITRE ATT&CK, wykonujemy je etapami w kontrolowanym zakresie, sprawdzamy logi, alerty i reakcję, a następnie dostrajamy reguły oraz powtarzamy test. Celem nie jest zaskoczenie SOC ani liczba udanych ataków, lecz mierzalne zwiększenie widoczności, jakości detekcji i gotowości ludzi, procesu oraz technologii.
Wycena bez czekania
Sprawdź koszt i termin od razu.
Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.
Dla kogo
Kiedy purple teaming daje największą wartość?
- Organizacje z działającym SOC, SIEM, EDR lub XDR
- Zespoły po wdrożeniu nowych reguł detekcji i źródeł logów
- Firmy chcące sprawdzić pokrycie konkretnych technik MITRE ATT&CK
- Podmioty przygotowujące bezpieczną pętlę doskonalenia red i blue teamu
Zakres testu
Co sprawdzamy podczas purple teamingu?
Hipotezy i techniki
Dobieramy mierzalne zachowania przeciwnika, identyfikatory ATT&CK, punkt startowy, oczekiwaną telemetrię i bezpieczny rezultat.
Prewencja
Sprawdzamy, czy kontrola blokuje działanie, jak jest skonfigurowana i czy blokada nie tworzy niedopuszczalnego wpływu operacyjnego.
Telemetria
Weryfikujemy, czy potrzebne zdarzenia trafiają z endpointów, tożsamości, chmury, sieci i aplikacji do właściwego miejsca.
Detekcja
Oceniamy jakość reguły, kontekst alertu, false negative, ryzyko false positive oraz możliwość szybkiego triage przez analityka.
Reakcja
Mierzymy eskalację, decyzje, komunikację, dostęp do danych i zdolność bezpiecznego ograniczenia uzgodnionego scenariusza.
Korekta i replay
Po zmianie konfiguracji lub reguły powtarzamy tę samą technikę i zapisujemy dowód poprawy albo pozostałą lukę.
Rezultat
Co dostajesz?
- Plan ćwiczenia i macierz wybranych technik ATT&CK
- Oś czasu działań ofensywnych, logów, alertów i decyzji
- Macierz pokrycia prewencji, telemetrii i detekcji
- Lista zmian w regułach, źródłach danych i procedurach
- Dowody ponownego testu oraz priorytety dalszych ćwiczeń
Warsztat hipotez
Red i blue team uzgadniają cele, techniki, dane testowe, systemy, ryzyko, obserwatorów, kontakty alarmowe i warunki STOP.
Kontrolowane wykonanie
Każdą technikę wykonujemy osobno, w uzgodnionym oknie i z pełną pisemną autoryzacją właściciela środowiska.
Wspólna analiza
Porównujemy działanie z telemetrią, alertem i procedurą, aby wskazać dokładne miejsce utraty widoczności lub kontekstu.
Dostrojenie i replay
Zespół obronny wdraża uzgodnioną korektę, a ofensywny powtarza technikę i potwierdza efekt na tych samych kryteriach.
Cena i decyzja
Ile kosztuje purple teaming?
Skupione ćwiczenie obejmujące 3-5 technik, jeden stos zabezpieczeń i 1-2 dni pracy kosztuje orientacyjnie 12 000-18 000 zł netto. Szerszy scenariusz obejmujący kilka źródeł danych, systemów i rund dostrajania zwykle mieści się w przedziale 18 000-26 000 zł netto. Wieloetapowa kampania wymaga osobnego planu. W 24 godziny możemy przygotować listę hipotez i zakres, ale nie obiecujemy wykonania pełnego ćwiczenia bez przygotowania zespołu obronnego.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czym purple teaming różni się od red teamingu?+
Red teaming zwykle sprawdza, czy obrona wykryje wieloetapową operację bez pełnej wiedzy o działaniach. Purple teaming jest jawnie współpracujący: red team wykonuje wybrane techniki, blue team obserwuje dane, poprawia kontrolę i wspólnie powtarza test.
Czy potrzebujemy własnego SOC?+
Potrzebny jest właściciel obrony i ktoś, kto może analizować telemetrię oraz zmieniać konfigurację. Może to być wewnętrzny SOC, zewnętrzny MDR lub mniejszy zespół bezpieczeństwa z dostępem do EDR, SIEM albo logów chmurowych.
Czy samo mapowanie do MITRE ATT&CK wystarczy?+
Nie. Identyfikator techniki porządkuje język, ale wynik musi pokazać konkretną akcję, źródło danych, obserwację, alert, decyzję i efekt retestu w danym środowisku.
Czy ćwiczenie może odbyć się na produkcji?+
Tak, tylko po ocenie ryzyka, pisemnej autoryzacji, wyborze bezpiecznych wariantów, przygotowaniu monitoringu i warunków natychmiastowego przerwania. Techniki o zbyt dużym wpływie przenosimy do laboratorium lub zastępujemy kontrolowaną symulacją.
Czy purple teaming potwierdza zgodność z DORA lub TIBER-EU?+
Nie automatycznie. Może być elementem szerszego procesu, ale formalny TLPT i TIBER-EU mają osobne role, wymagania oraz nadzór. Zakres zgodności trzeba potwierdzić niezależnie.