Red team, blue team e purple team: le differenze
Nella sicurezza informatica si usano i colori per distinguere chi attacca da chi difende. Il red team simula gli attaccanti, il blue team difende, il purple team è il lavoro comune dei due. Sono ruoli, non necessariamente persone diverse: capire tutti e tre è il modo più rapido per diventare bravi in uno.
Red team: attaccare per migliorare
Il red team imita il comportamento di un vero avversario, con autorizzazione scritta, per verificare se le difese di un'organizzazione reggono davvero. Cerca vulnerabilità, usa tecniche di ingegneria sociale, prova a muoversi nella rete senza farsi scoprire e documenta tutto quello che è riuscito a fare. Il suo prodotto non è l'intrusione, ma il rapporto che permette di correggere i punti deboli.
Blue team: difendere, rilevare, rispondere
Il blue team protegge i sistemi ogni giorno. Configura e aggiorna le difese (hardening, firewall, autenticazione), monitora i log e gli allarmi, indaga sugli eventi sospetti e coordina la risposta agli incidenti. Un blue team forte non cerca di impedire ogni attacco, cosa impossibile, ma di scoprirli in fretta e limitarne l'effetto.
Purple team: la collaborazione
Il purple team non è una squadra a parte, ma un metodo: red e blue lavorano insieme e condividono subito ciò che imparano, invece di scoprirsi a vicenda alla fine di un'esercitazione. Chi attacca spiega come ha fatto, chi difende dice cosa ha visto e cosa no, e insieme migliorano le difese e gli allarmi.
| Red team | Blue team | Purple team | |
|---|---|---|---|
| Obiettivo | trovare i punti deboli simulando un attacco | prevenire, rilevare e rispondere | far imparare le due squadre una dall'altra |
| Attività tipiche | ricognizione, phishing simulato, sfruttamento controllato | hardening, monitoraggio, analisi dei log, gestione incidenti | esercitazioni congiunte, scrittura di regole di rilevamento |
| Risultato | un rapporto con le lacune trovate | sistemi più robusti e allarmi migliori | difese verificate e un ciclo di miglioramento |
Un esempio concreto di esercitazione purple
- Le due squadre scelgono insieme una tecnica da verificare, per esempio un tentativo ripetuto di accesso con password sbagliate contro un servizio di prova.
- Il red team la esegue in un ambiente controllato e dichiara l'ora di inizio.
- Il blue team controlla se sono scattati gli allarmi e se i log mostrano i tentativi. Supponiamo che non sia scattato niente.
- Insieme scrivono una regola di rilevamento (per esempio: più di cinque login falliti in un minuto da un solo indirizzo) e la mettono in produzione.
- Il red team ripete la prova: ora l'allarme scatta. La tecnica passa nella lista di quelle «coperte» e si sceglie la successiva.
Come ci si difende: cosa può fare chi non ha un team dedicato
- Impara entrambi i lati. Chi difende deve conoscere le tecniche d'attacco (ad esempio dal catalogo MITRE ATT&CK), e chi attacca deve capire come si rileva un'intrusione.
- Esercitati in ambienti sicuri: laboratori, CTF e cyber range permettono di provare senza rischi per sistemi reali.
- Documenta e condividi: ogni esercizio deve finire con una modifica concreta (una regola, una patch, una procedura).
- Mai senza permesso: i test su sistemi reali richiedono sempre un accordo scritto che definisca cosa è lecito fare.
Perché il gioco si chiama PurpleDuel
Il nome unisce proprio le due metà: nei laboratori impari come ragiona chi attacca e, con il writeup finale, come si difende; nei duelli a carte ogni attacco ha la sua contromisura; nell'Arena PvP configuri un server da difendere e ne attacchi altri. Giocare entrambi i ruoli è, in piccolo, il lavoro di un purple team.