Purple Team

Purple Team

Purple Team — современный подход, основанный на плотном взаимодействии между атакующей командой Red Team и командой защиты Blue Team для оценки действий SOC и других служб, ответственных за информационную безопасность компании.

Об услуге

Тестирование методом Purple Team проводится для совершенствования работы внутренних служб, обеспечивающих информационную безопасность компании. Purple Team не ограничивается лишь атакой на целевые системы, но включает глубокое исследование, анализ и коррекцию действий служб защиты.

Результаты Purple Team позволяют получить полную картину того, какие действия атакующей команды видны службам ИБ, а какие могут остаться незамеченными и способствовать развитию атаки.

Объекты исследования

SOC и иные службы, отвечающие за информационную безопасность компании

Средства обнаружения и предотвращения вторжений (IDS/IPS)

Правила и процедуры по выявлению аномалий и противодействию злоумышленнику

Наш подход

Мы проведем симуляцию актуальных на момент проведения тестирования атак на корпоративную инфраструктуру и оценим покрытие срабатываний SOC. Также мы сформируем рекомендации по корректировке процедур выявления вредоносной активности в сети.

1 этап

Выбор модели нарушителя

Задача Purple Team — обеспечить максимальное покрытие атак или действий нарушителя, которые должен обнаруживать Blue Team.

Вы определяете для тестирования одну или несколько моделей нарушителя:

  • Внешний нарушитель, не обладающий знаниями о тестируемой системе и правами в ней
  • Внутренний нарушитель, оказавшийся в ДМЗ
  • Внутренний нарушитель, обладающий доступом уровня «пользователь»
  • Внутренний нарушитель, обладающий доступом уровня «администратор»
  • Другая модель по вашему запросу

2 этап

Сбор информации

Мы собираем информацию о вашей системе. По вашему желанию, вы можете предоставить дополнительные сведения о сервисах и ресурсах компании.

3 этап

Разработка тест-кейсов

Тест-кейсы разрабатываются по матрице MITRE с учетом особенностей инфраструктуры заказчика и выбранных моделей нарушителя.

Примеры:

  • Симуляция атаки «человек посередине» (MITM)
  • Разные типы сетевого сканирования
  • Эксплуатация уязвимостей прикладного ПО и ОС
  • Атаки на доменную инфраструктуру
  • Методы перебора

4 этап

Тестирование

Мы создаем ИБ-аномалии, а ваша команда защиты отслеживает их в режиме реального времени. Взаимодействие между командами реализуется в полной мере.

По вашему запросу мы можем повторно создавать аномалии и рассматривать различные сценарии атаки. Это позволит вашим ИБ-специалистам отработать и усовершенствовать навыки, а также задать любые вопросы по ходу тестирования.

5 этап

Итоги работ

Мы предоставим вам экспертное заключение с описанием целей и деталей тестирования.

Результат

Перечень проведенных тест-кейсов и их результаты
Gap-анализ: слабые места в механизмах защиты и мониторинге
Наши рекомендации по повышению эффективности процедур мониторинга и реагирования на инциденты
Перечень обнаруженных уязвимостей, ошибок конфигурации и других недостатков информационной безопасности
Рекомендации по устранению выявленных уязвимостей и повышению текущего уровня защищенности

Об этом нас часто спрашивают

Мы ответили на популярные вопросы, которые нам задают об услуге «Purple Team». Возможно, эта информация будет вам полезна.

В основе тестирования Purple Team непосредственное взаимодействие со внутренними службами ИБ. Мы создаём ИБ аномалии, вы отслеживаете их в режиме реального времени. Можем создавать аномалии повторно и рассматривать разные варианты развития атаки. Purple Team не включает физический доступ: осуществляется проверка способов фильтрации и технической защиты от атак социальной инженерии. Проверка уровня осведомленности сотрудников возможна дополнительно.

Подготовка занимает от 1 до 4 недель. Тестирование (отработка тест-кейсов) 1-2 недели в зависимости от количества тест кейсов и размера инфраструктуры.

Вы можете выбрать для тестирования одну или несколько моделей нарушителя: 1) Внешний нарушитель, не обладающий знаниями о тестируемой системе и правами в ней; 2) Внешний нарушитель, обладающий некоторыми знаниями о тестируемой системе и ограниченными правами в ней; 3) Внутренний нарушитель, оказавшийся в ДМЗ; 4) Внутренний нарушитель, обладающий доступом уровня «пользователь»; 5) Внутренний нарушитель, обладающий доступом уровня «администратор». Другая модель — по вашему запросу.

Вам также может подойти

Red Team

Пентест

Сертификаты команды

Наши эксперты в области кибербезопасности постоянно совершенствуют свои профессиональные навыки и подтверждают свою квалификацию на международном уровне

Нам доверяют

Напишите нам!

    Свяжитесь с нами, и мы поможем выстроить надежную защиту ваших
    информационных систем

    Согласие на получение последних новостей компании, сообщений рекламного и информационного характера.

    Нажимая «Отправить», вы даете согласие на обработку своих данных согласно политике обработки персональных данных.

    Мы используем куки-файлы, которые помогают сделать сайт удобнее для вас. Подробнее