Red Team и Blue Team в информационной безопасности
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Red Team и Blue Team — две команды кибербезопасности с противоположными задачами: первая имитирует атакующего и ищет пути проникновения, вторая обнаруживает атаку и защищает инфраструктуру. Материал разбирает, кто есть кто в связке Red Team / Blue Team / Purple Team, чем Red Team отличается от обычного пентеста и как обе команды используют матрицу MITRE ATT&CK как общий язык для разбора учений.
Кратко
- Что это
- Три роли в организации кибербезопасности: атакующая, защитная и та, что связывает их между собой.
- Red Team
- Наступательная команда — имитирует реального противника, ищет и практически подтверждает пути проникновения.
- Blue Team
- Защитная команда — мониторит телеметрию, обнаруживает атаки, реагирует на инциденты и укрепляет защиту.
- Purple Team
- Не отдельный постоянный штат, а формат совместной работы red и blue — обмен данными в реальном времени для калибровки детекта.
- Vs пентест
- Пентест ищет уязвимости за фиксированный срок с ведома службы ИБ; Red Team скрытно и месяцами имитирует целевую атаку, проверяя обнаружение и реакцию.
- Vs MITRE ATT&CK
- Red Team эмулирует конкретные техники ATT&CK задокументированных группировок, Blue Team сверяет по той же матрице покрытие детекта.
Red Team, Blue Team, Purple Team — кто это
Red Team — наступательная команда в информационной безопасности: она имитирует действия реального атакующего и ищет пути проникновения в инфраструктуру. Blue Team — защитная команда: обнаруживает атаки, реагирует на инциденты и укрепляет периметр. Purple Team — не отдельный постоянный штат, а формат совместной работы red и blue, который ускоряет обмен данными между атакой и защитой.
Термины «red team» и «blue team» пришли в кибербезопасность из военных штабных игр. В 1960-х годах аналитический центр RAND Corporation проводил симуляции для американских военных времён холодной войны: red team и красный цвет обозначали Советский Союз, blue team и синий — Соединённые Штаты. Позже это разделение на «атакующую» и «защищающую» сторону переняли сначала другие направления Министерства обороны США, а затем и специалисты по кибербезопасности — тот же принцип работает и сейчас: red team играет за противника, blue team — за защищаемую организацию.
Red Team атакующая сторона
Ищет и практически подтверждает пути проникновения в инфраструктуру — через фишинг, эксплуатацию уязвимостей, слабые пароли, физический доступ или их комбинацию. Работает скрытно, часто без ведома рядовых сотрудников службы ИБ, чтобы проверить реальную готовность защиты, а не просто собрать список известных уязвимостей. Вся работа идёт с санкции организации и по заранее согласованным правилам вовлечения (rules of engagement), которые ограничивают действия команды и отличают red teaming от настоящей атаки.
Blue Team защитная сторона
Мониторит телеметрию инфраструктуры, ищет признаки вторжения, реагирует на инциденты и закрывает найденные пробелы. В классической модели реагирования проходит шесть шагов: подготовку, обнаружение, сдерживание, устранение, восстановление и разбор инцидента после его закрытия.
Purple Team связка red + blue
Формат, а не отдельная штатная единица: red team и blue team вместе разбирают учение, сопоставляя применённые техники атаки с тем, что реально сработало в детекте. Red team может повторять одну и ту же атаку несколько раз подряд, пока blue team не откалибрует правило обнаружения под неё.
Чем отличаются: цели и методы
Red Team и Blue Team отличаются не инструментами, а ролью в учении: Red Team всегда играет за атакующего и стремится пройти незамеченной, Blue Team всегда защищается и стремится обнаружить атаку как можно раньше. Purple Team не выбирает сторону — она сводит результаты обеих команд в общий разбор.
↔ таблицу можно прокрутить вбок
| Команда | Цель | Методы |
|---|---|---|
| Red Team | Пройти незамеченной и подтвердить, что найденный путь проникновения реально работает. | OSINT-разведка, фишинг и социальная инженерия, эксплуатация уязвимостей, продвижение по сети, обход средств детекта, техники из каталога MITRE ATT&CK. |
| Blue Team | Обнаружить атаку как можно раньше, сдержать её и восстановить работу систем. | Мониторинг телеметрии в SIEM и EDR, threat hunting, реагирование на инциденты, harden систем и патч-менеджмент, разбор действий red team после учения. |
| Purple Team | Свести результаты red и blue в общий цикл обратной связи и ускорить калибровку детекта. | Совместные разборы учений (в реальном времени или по итогам), сопоставление применённых техник ATT&CK со сработавшими правилами SIEM, донастройка детекта под конкретную атаку. |
Red Team vs пентест
Пентест ищет максимум технических уязвимостей за фиксированный срок, и служба ИБ заранее знает о тесте. Red Team скрытно и месяцами имитирует целевую атаку реального противника, проверяя не количество уязвимостей, а способность службы ИБ обнаружить атаку и отреагировать на неё.
Дело не в инструментах: оба формата применяют одни и те же техники эксплуатации. Разница в объёме и цели проверки. Пентест обычно ограничен конкретным периметром — веб-приложением, сетью или набором систем — и заканчивается отчётом со списком найденных уязвимостей и их критичностью. Red teaming не ограничивается одной системой: команда выбирает любой путь к цели, который сработает, — фишинг сотрудника, слабый Wi-Fi в переговорной, забытый тестовый сервер, — и весь процесс держится в секрете от SOC и рядовых сотрудников службы ИБ, чтобы проверить реальную, а не декларируемую готовность защиты.
Связь с MITRE ATT&CK
Red Team использует каталог MITRE ATT&CK, чтобы эмулировать конкретные техники и процедуры задокументированных группировок, а не абстрактную атаку «вообще». Blue Team после учения сверяет по той же матрице, какие техники были применены и какие из них реально обнаружил детект — так формируется общий язык между атакующей и защитной командой.
MITRE ведёт для этого отдельный ресурс — Adversary Emulation Plans, готовые сценарии, которые воспроизводят тактики, техники и процедуры (TTP) конкретных группировок из базы MITRE ATT&CK. Red team выбирает план, релевантный отраслевым угрозам компании, — например, эмулирует группировку, которая ранее атаковала похожие организации, — и проводит атаку теми же техниками, которыми реально пользуется прототип.
После учения обе команды используют инструмент ATT&CK Navigator, чтобы наложить одну «карту» на другую: какие техники red team успешно применила и какие из них blue team закрыла правилом в SIEM, а какие прошли незамеченными.
Помимо ATT&CK, red team иногда описывает ход атаки через модель Cyber Kill Chain — линейную последовательность из семи этапов, которая проще для отчёта нетехническому руководству, тогда как ATT&CK детализирует, каким именно способом каждый этап был реализован.
Частые вопросы
Red Team и Blue Team — это что?
Red Team — что это в информационной безопасности?
Что такое Purple Team?
Чем Red Team отличается от пентеста?
Как Red Team и Blue Team связаны с MITRE ATT&CK?
Red Team и Blue Team — постоянные штатные команды или разовый проект?
Словарь угроз на SecRadar
Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.