Eine Seite führt ein vereinbartes Gegnerverhalten aus; die andere beobachtet, was die Umgebung aufzeichnet und wie der defensive Prozess reagiert. Sie tauschen Kontext aus, korrigieren Lücken und wiederholen den Test, bis das beabsichtigte Ergebnis demonstriert ist.
„Purple Team" ist ein Branchenlabel, keine universell standardisierte Teamstruktur. Es kann ein Engagement beschreiben, eine Phase innerhalb einer Red-Team-Übung oder eine kontinuierliche Arbeitsweise zwischen bestehenden Red- und Blue-Funktionen. Ein permanentes drittes Team zu bilden ist optional; das bestimmende Merkmal ist eine bewusste Feedbackschleife zwischen Angriffsemulation und Verteidigung.
Wichtigste Punkte
HypotheseVor dem Test das Verhalten, das erwartete Kontrollergebnis, benötigte Telemetrie, Erkennungslogik und das Reaktionsergebnis formulieren.
Sichere AusführungAutorisierten Scope, kontrollierte Konten und Daten, Monitoring, Bereinigung, Deconfliction und dokumentierte Abbruchbedingungen nutzen.
BeweistauschOperator-Aktionen mit Endpunkt-, Identitäts-, Netzwerk-, Cloud- und Anwendungsbeobachtungen vergleichen, statt sich nur auf den Alarmstatus zu verlassen.
BehebungsschleifeEigentümer zuweisen, Änderungen vornehmen, erneut testen und wiederholbare Testfälle für Regressionsprüfungen aufbewahren.
Wichtige EinschränkungStark gescriptete Kooperation kann bekannte Szenarien effizient validieren, reproduziert aber nicht die gesamte Unsicherheit oder Kreativität eines unabhängigen Gegners.