Az egyik fél megegyezett támadói viselkedést hajt végre; a másik megfigyeli, mit rögzít a környezet, és hogyan reagál a védelmi folyamat. Kontextust cserélnek, kijavítják a réseket, és addig ismétlődik a teszt, amíg a szándékolt eredmény kimutatható.
A „purple team" iparági címke, nem univerzálisan szabványosított csapatstruktúra. Jelenthet megbízást, a red team-gyakorlat egy fázisát, vagy a meglévő red és blue funkciók közötti folyamatos munkamódot. Az állandó harmadik csapat létrehozása opcionális; a meghatározó jellemző a támadóemuláció és a védelem közötti szándékos visszacsatolási hurok.
Legfontosabb pontok
HipotézisA tesztelés előtt meg kell fogalmazni a viselkedést, a várt kontrolleredményt, a szükséges telemetriát, a észlelési logikát és a reagálási kimenetet.
Biztonságos végrehajtásFelhatalmazott hatókör, kontrollált fiókok és adatok, monitoring, takarítás, dekonflikció és dokumentált leállási feltételek.
BizonyítékmegosztásAz operátori műveleteket végpont-, identitás-, hálózati, felhő- és alkalmazásmegfigyelésekkel kell összevetni, nem csak a riasztási állapotra támaszkodva.
Javítási hurokTulajdonosokat kell kijelölni, el kell végezni a változásokat, újra kell tesztelni, és meg kell őrizni az ismételhető teszteseteket a regressziós ellenőrzéshez.
Fontos korlátA erősen szkriptelt együttműködés a ismert forgatókönyveket hatékonyan validálja, de nem reprodukálja a független támadó minden bizonytalanságát és kreativitását.