SOC

Purple Team

Ein Purple Team verbindet Red Team und Blue Team, damit Erkenntnisse aus Angriffen direkt in bessere Detection-Regeln münden.

Beim Purple Team arbeiten Angreifer (Red Team) und Verteidiger (Blue Team) offen zusammen. Ziel ist, die Detection Schritt für Schritt zu testen und direkt zu verbessern.

So funktioniert es

Das Red Team führt eine Angriffstechnik aus, etwa das Auslesen von Anmeldedaten aus dem Speicher. Das Blue Team schaut gleichzeitig zu und prüft, ob ein Alert entsteht. Falls nicht, suchen beide gemeinsam nach den Spuren in den Logs und schreiben eine Regel. Danach wird die Technik wiederholt, bis die Erkennung funktioniert. Die Techniken werden meist aus MITRE ATT&CK ausgewählt.

Ein Beispiel aus der Praxis: In einem zweitägigen Workshop testen die Teams 25 Techniken, die Ransomware-Gruppen häufig einsetzen. 14 werden sofort erkannt, 6 nur teilweise, 5 gar nicht. Für die 11 Lücken entstehen neue oder angepasste Regeln. Ein Retest nach vier Wochen bestätigt die Verbesserung.

Worauf Sie achten sollten

  • Wählen Sie Techniken, die für Ihre Bedrohungslage relevant sind.
  • Testen Sie in einer realistischen Umgebung, nicht nur in einem Labor.
  • Halten Sie Ergebnisse pro Technik fest: erkannt, teilweise erkannt, nicht erkannt.
  • Planen Sie einen Retest ein, um die Verbesserungen zu bestätigen.

Vorteile gegenüber einem Red Team

Ein Red Team zeigt, ob ein Angriff erkannt wird. Ein Purple Team zeigt zusätzlich, warum nicht, und behebt die Lücke sofort. Es eignet sich deshalb gut als regelmässige Übung. Ein Red Team eignet sich eher, um den Stand nach einigen Verbesserungsrunden zu prüfen.

Typische Fehler

Häufig werden zu viele Techniken auf einmal getestet. Dann bleibt keine Zeit, Lücken sauber zu schliessen. Ein zweiter Fehler sind Regeln, die nur auf das Testwerkzeug passen. Sie sollten das Verhalten erkennen, nicht eine bestimmte Datei.

So setzen wir es um

Eine Purple-Team-Phase ist als Option Teil unseres Red Team Assessments, beschrieben auf der gleichnamigen Seite. Gefundene Angriffspfade überführen wir dabei in Detection-Regeln im SOC.

So setzen wir das um