Salta al contenuto
PURPLEDUEL

Red team, blue team e purple team: le differenze

Aggiornato il · 3 min di lettura

Nella sicurezza informatica si usano i colori per distinguere chi attacca da chi difende. Il red team simula gli attaccanti, il blue team difende, il purple team è il lavoro comune dei due. Sono ruoli, non necessariamente persone diverse: capire tutti e tre è il modo più rapido per diventare bravi in uno.

Red team: attaccare per migliorare

Il red team imita il comportamento di un vero avversario, con autorizzazione scritta, per verificare se le difese di un'organizzazione reggono davvero. Cerca vulnerabilità, usa tecniche di ingegneria sociale, prova a muoversi nella rete senza farsi scoprire e documenta tutto quello che è riuscito a fare. Il suo prodotto non è l'intrusione, ma il rapporto che permette di correggere i punti deboli.

Blue team: difendere, rilevare, rispondere

Il blue team protegge i sistemi ogni giorno. Configura e aggiorna le difese (hardening, firewall, autenticazione), monitora i log e gli allarmi, indaga sugli eventi sospetti e coordina la risposta agli incidenti. Un blue team forte non cerca di impedire ogni attacco, cosa impossibile, ma di scoprirli in fretta e limitarne l'effetto.

Purple team: la collaborazione

Il purple team non è una squadra a parte, ma un metodo: red e blue lavorano insieme e condividono subito ciò che imparano, invece di scoprirsi a vicenda alla fine di un'esercitazione. Chi attacca spiega come ha fatto, chi difende dice cosa ha visto e cosa no, e insieme migliorano le difese e gli allarmi.

Red teamBlue teamPurple team
Obiettivotrovare i punti deboli simulando un attaccoprevenire, rilevare e risponderefar imparare le due squadre una dall'altra
Attività tipichericognizione, phishing simulato, sfruttamento controllatohardening, monitoraggio, analisi dei log, gestione incidentiesercitazioni congiunte, scrittura di regole di rilevamento
Risultatoun rapporto con le lacune trovatesistemi più robusti e allarmi miglioridifese verificate e un ciclo di miglioramento

Un esempio concreto di esercitazione purple

  1. Le due squadre scelgono insieme una tecnica da verificare, per esempio un tentativo ripetuto di accesso con password sbagliate contro un servizio di prova.
  2. Il red team la esegue in un ambiente controllato e dichiara l'ora di inizio.
  3. Il blue team controlla se sono scattati gli allarmi e se i log mostrano i tentativi. Supponiamo che non sia scattato niente.
  4. Insieme scrivono una regola di rilevamento (per esempio: più di cinque login falliti in un minuto da un solo indirizzo) e la mettono in produzione.
  5. Il red team ripete la prova: ora l'allarme scatta. La tecnica passa nella lista di quelle «coperte» e si sceglie la successiva.

Come ci si difende: cosa può fare chi non ha un team dedicato

Perché il gioco si chiama PurpleDuel

Il nome unisce proprio le due metà: nei laboratori impari come ragiona chi attacca e, con il writeup finale, come si difende; nei duelli a carte ogni attacco ha la sua contromisura; nell'Arena PvP configuri un server da difendere e ne attacchi altri. Giocare entrambi i ruoli è, in piccolo, il lavoro di un purple team.

Continua a leggere