Главная / Словарь / Red Team / Blue Team
Словарь угроз · Команды кибербезопасности

Red Team и Blue Team в информационной безопасности

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Red Team и Blue Team — две команды кибербезопасности с противоположными задачами: первая имитирует атакующего и ищет пути проникновения, вторая обнаруживает атаку и защищает инфраструктуру. Материал разбирает, кто есть кто в связке Red Team / Blue Team / Purple Team, чем Red Team отличается от обычного пентеста и как обе команды используют матрицу MITRE ATT&CK как общий язык для разбора учений.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 14 июля 2026 · ~8 мин чтения общепринятые термины ИБ, без вендорной привязки

Кратко

Что это
Три роли в организации кибербезопасности: атакующая, защитная и та, что связывает их между собой.
Red Team
Наступательная команда — имитирует реального противника, ищет и практически подтверждает пути проникновения.
Blue Team
Защитная команда — мониторит телеметрию, обнаруживает атаки, реагирует на инциденты и укрепляет защиту.
Purple Team
Не отдельный постоянный штат, а формат совместной работы red и blue — обмен данными в реальном времени для калибровки детекта.
Vs пентест
Пентест ищет уязвимости за фиксированный срок с ведома службы ИБ; Red Team скрытно и месяцами имитирует целевую атаку, проверяя обнаружение и реакцию.
Vs MITRE ATT&CK
Red Team эмулирует конкретные техники ATT&CK задокументированных группировок, Blue Team сверяет по той же матрице покрытие детекта.

Red Team, Blue Team, Purple Team — кто это

Red Team — наступательная команда в информационной безопасности: она имитирует действия реального атакующего и ищет пути проникновения в инфраструктуру. Blue Team — защитная команда: обнаруживает атаки, реагирует на инциденты и укрепляет периметр. Purple Team — не отдельный постоянный штат, а формат совместной работы red и blue, который ускоряет обмен данными между атакой и защитой.

Термины «red team» и «blue team» пришли в кибербезопасность из военных штабных игр. В 1960-х годах аналитический центр RAND Corporation проводил симуляции для американских военных времён холодной войны: red team и красный цвет обозначали Советский Союз, blue team и синий — Соединённые Штаты. Позже это разделение на «атакующую» и «защищающую» сторону переняли сначала другие направления Министерства обороны США, а затем и специалисты по кибербезопасности — тот же принцип работает и сейчас: red team играет за противника, blue team — за защищаемую организацию.

факт происхождение терминов, RAND Corporation, 1960-е годы — en.wikipedia.org/wiki/Red_team

Red Team атакующая сторона

Ищет и практически подтверждает пути проникновения в инфраструктуру — через фишинг, эксплуатацию уязвимостей, слабые пароли, физический доступ или их комбинацию. Работает скрытно, часто без ведома рядовых сотрудников службы ИБ, чтобы проверить реальную готовность защиты, а не просто собрать список известных уязвимостей. Вся работа идёт с санкции организации и по заранее согласованным правилам вовлечения (rules of engagement), которые ограничивают действия команды и отличают red teaming от настоящей атаки.

Blue Team защитная сторона

Мониторит телеметрию инфраструктуры, ищет признаки вторжения, реагирует на инциденты и закрывает найденные пробелы. В классической модели реагирования проходит шесть шагов: подготовку, обнаружение, сдерживание, устранение, восстановление и разбор инцидента после его закрытия.

Purple Team связка red + blue

Формат, а не отдельная штатная единица: red team и blue team вместе разбирают учение, сопоставляя применённые техники атаки с тем, что реально сработало в детекте. Red team может повторять одну и ту же атаку несколько раз подряд, пока blue team не откалибрует правило обнаружения под неё.

факт шесть шагов реагирования Blue Team, Purple Team как формат совместной работы — en.wikipedia.org/wiki/Blue_team_(computer_security), en.wikipedia.org/wiki/Red_team (раздел Cybersecurity / Purple team)

Чем отличаются: цели и методы

Red Team и Blue Team отличаются не инструментами, а ролью в учении: Red Team всегда играет за атакующего и стремится пройти незамеченной, Blue Team всегда защищается и стремится обнаружить атаку как можно раньше. Purple Team не выбирает сторону — она сводит результаты обеих команд в общий разбор.

↔ таблицу можно прокрутить вбок

КомандаЦельМетоды
Red Team Пройти незамеченной и подтвердить, что найденный путь проникновения реально работает. OSINT-разведка, фишинг и социальная инженерия, эксплуатация уязвимостей, продвижение по сети, обход средств детекта, техники из каталога MITRE ATT&CK.
Blue Team Обнаружить атаку как можно раньше, сдержать её и восстановить работу систем. Мониторинг телеметрии в SIEM и EDR, threat hunting, реагирование на инциденты, harden систем и патч-менеджмент, разбор действий red team после учения.
Purple Team Свести результаты red и blue в общий цикл обратной связи и ускорить калибровку детекта. Совместные разборы учений (в реальном времени или по итогам), сопоставление применённых техник ATT&CK со сработавшими правилами SIEM, донастройка детекта под конкретную атаку.
Purple team — это не третья постоянная команда в большинстве организаций. Чаще это временный формат совместной работы: конкретное учение или серия сессий, после которых red и blue возвращаются к своим обычным задачам. Отдельный постоянный purple team встречается в основном в крупных организациях с развитым SOC.
оценка распределение конкретных инструментов и техник по командам — редакционная систематизация распространённой практики, не дословная методика одного источника

Red Team vs пентест

Пентест ищет максимум технических уязвимостей за фиксированный срок, и служба ИБ заранее знает о тесте. Red Team скрытно и месяцами имитирует целевую атаку реального противника, проверяя не количество уязвимостей, а способность службы ИБ обнаружить атаку и отреагировать на неё.

Дело не в инструментах: оба формата применяют одни и те же техники эксплуатации. Разница в объёме и цели проверки. Пентест обычно ограничен конкретным периметром — веб-приложением, сетью или набором систем — и заканчивается отчётом со списком найденных уязвимостей и их критичностью. Red teaming не ограничивается одной системой: команда выбирает любой путь к цели, который сработает, — фишинг сотрудника, слабый Wi-Fi в переговорной, забытый тестовый сервер, — и весь процесс держится в секрете от SOC и рядовых сотрудников службы ИБ, чтобы проверить реальную, а не декларируемую готовность защиты.

Третий формат тестирования — bug bounty: программа, где внешние исследователи ищут уязвимости постоянно, а не в рамках одного проекта, и получают вознаграждение за каждую подтверждённую находку. В отличие от пентеста и red teaming, здесь нет фиксированного срока и единой команды — периметр одновременно проверяют десятки независимых участников.
факт отличие Red Team от пентеста — редакция SecRadar, материал «Пентест» (/komplaens/pentest/)

Связь с MITRE ATT&CK

Red Team использует каталог MITRE ATT&CK, чтобы эмулировать конкретные техники и процедуры задокументированных группировок, а не абстрактную атаку «вообще». Blue Team после учения сверяет по той же матрице, какие техники были применены и какие из них реально обнаружил детект — так формируется общий язык между атакующей и защитной командой.

MITRE ведёт для этого отдельный ресурс — Adversary Emulation Plans, готовые сценарии, которые воспроизводят тактики, техники и процедуры (TTP) конкретных группировок из базы MITRE ATT&CK. Red team выбирает план, релевантный отраслевым угрозам компании, — например, эмулирует группировку, которая ранее атаковала похожие организации, — и проводит атаку теми же техниками, которыми реально пользуется прототип.

После учения обе команды используют инструмент ATT&CK Navigator, чтобы наложить одну «карту» на другую: какие техники red team успешно применила и какие из них blue team закрыла правилом в SIEM, а какие прошли незамеченными.

Помимо ATT&CK, red team иногда описывает ход атаки через модель Cyber Kill Chain — линейную последовательность из семи этапов, которая проще для отчёта нетехническому руководству, тогда как ATT&CK детализирует, каким именно способом каждый этап был реализован.

факт Adversary Emulation Plans, эмуляция TTP группировок по ATT&CK — attack.mitre.org/resources/adversary-emulation-plans/

Частые вопросы

Red Team и Blue Team — это что?
Red Team — наступательная команда, которая имитирует реального атакующего и ищет пути проникновения в инфраструктуру. Blue Team — защитная команда, которая обнаруживает атаки, реагирует на инциденты и укрепляет защиту. Обе команды могут быть штатными сотрудниками компании или внешними подрядчиками — модель одна и та же в обоих случаях. Метка: факт — раздел «Red Team, Blue Team, Purple Team — кто это» выше.
Red Team — что это в информационной безопасности?
В информационной безопасности red team — это команда, которая с санкции организации имитирует действия реального противника: ищет и практически подтверждает пути проникновения, а не просто перечисляет теоретические уязвимости. Работа всегда идёт по согласованным правилам вовлечения (rules of engagement), которые ограничивают, что команде разрешено делать, — этим red teaming отличается от настоящей атаки. Метка: факт — раздел «Red Team, Blue Team, Purple Team — кто это» выше.
Что такое Purple Team?
Purple Team — не отдельная постоянная команда, а формат совместной работы red и blue team: во время учения или сразу после него обе команды сверяют, какие техники атаки сработали и какие из них реально обнаружил детект. Цель — не соревнование, а быстрая калибровка правил обнаружения. Метка: факт — раздел «Red Team, Blue Team, Purple Team — кто это» выше.
Чем Red Team отличается от пентеста?
Пентест ищет максимум технических уязвимостей за фиксированный срок, служба ИБ заранее знает о тесте. Red Team скрытно и месяцами имитирует целевую атаку реального противника, проверяя не количество уязвимостей, а способность службы ИБ обнаружить атаку и отреагировать на неё. Метка: факт — раздел «Red Team vs пентест» выше.
Как Red Team и Blue Team связаны с MITRE ATT&CK?
Red team эмулирует конкретные техники и процедуры из каталога MITRE ATT&CK — часто по готовым сценариям Adversary Emulation Plans, которые воспроизводят поведение реальных группировок. Blue team после учения сверяет по той же матрице, какие техники были применены и какие из них закрыты правилами детекта, — так у обеих команд появляется общий язык для разбора результатов. Метка: факт — раздел «Связь с MITRE ATT&CK» выше.
Red Team и Blue Team — постоянные штатные команды или разовый проект?
По-разному. В крупных организациях с развитым SOC red team и blue team часто существуют как штатные подразделения — вторая работает постоянно, первая проводит учения регулярно. В компаниях меньшего масштаба обе роли обычно закрывают внешние подрядчики: red teaming заказывают как проект, а функции blue team распределяют между аутсорс-SOC и SIEM/EDR-решениями. Метка: оценка — редакционное обобщение распространённой практики.

Словарь угроз на SecRadar

Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.

Открыть словарь угроз
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →