Jedna strana vykonáva dohodnuté správanie útočníka; druhá pozoruje, čo prostredie zaznamená a ako obranný proces reaguje. Vymieňajú si kontext, opravujú medzery a opakujú test, kým sa nepreukáže zamýšľaný výsledok.
„Purple team" je odvetvové označenie, nie univerzálne štandardizovaná štruktúra tímu. Môže opisovať zásah, fázu v rámci cvičenia red teamu alebo pokračujúci spôsob práce medzi existujúcimi funkciami red a blue. Vytvorenie permanentného tretieho tímu je voliteľné; určujúcim znakom je zámerná slučka spätnej väzby medzi emuláciou útoku a obranou.
Kľúčové body
HypotézaPred testovaním uviesť správanie, očakávaný výsledok kontroly, potrebnú telemetriu, detekčnú logiku a výsledok reakcie.
Bezpečné vykonaniePoužívať autorizovaný rozsah, kontrolované účty a údaje, monitorovanie, čistenie, rozlišovanie konfliktov a zdokumentované podmienky zastavenia.
Zdieľanie dôkazovPorovnávať akcie operátora s pozorovaniami koncových zariadení, identít, siete, cloudu a aplikácií namiesto spoliehania len na stav upozornenia.
Slučka nápravyPriradiť vlastníkov, vykonať zmeny, retestovať a zachovať opakovateľné testovacie prípady pre regresnú kontrolu.
Dôležité obmedzenieVysoko skriptovaná spolupráca dokáže efektívne validovať známe scenáre, no nereprodukuje všetku neistotu či kreativitu nezávislého útočníka.