Un côté exécute un comportement adverse convenu ; l'autre observe ce que l'environnement enregistre et comment le processus défensif réagit. Ils échangent du contexte, corrigent les lacunes et répètent le test jusqu'à ce que le résultat visé soit démontré.
« Purple team » est une étiquette industrielle, pas une structure d'équipe universellement normalisée. Elle peut décrire un exercice, une phase au sein d'un exercice de red team ou une manière durable de travailler entre fonctions rouge et bleue existantes. Créer une troisième équipe permanente est optionnel ; le trait distinctif est une boucle de retour délibérée entre l'émulation d'attaque et la défense.
Points clés
HypothèseÉnoncer le comportement, le résultat de mesure attendu, la télémétrie requise, la logique de détection et le résultat de réponse avant de tester.
Exécution sûreEmployer un périmètre autorisé, des comptes et données maîtrisés, une supervision, un nettoyage, une déconfliction et des conditions d'arrêt documentées.
Partage des preuvesComparer les actions des opérateurs aux observations des terminaux, d'identité, de réseau, de cloud et d'application plutôt que de s'en remettre au seul statut des alertes.
Boucle de remédiationAttribuer des responsables, faire les changements, retester et conserver des cas de test reproductibles pour la vérification de régression.
Limite importanteUne coopération très scriptée peut valider efficacement des scénarios connus mais ne reproduit pas toute l'incertitude ni la créativité d'un adversaire indépendant.