DEF CON 33 - Redefining Purple Teaming for Max impact - A Pennington, S Marrone, L Proehl
三句話摘要
在實際威脅環境中推動紫隊演習與對手模擬,以平衡組織防禦能力與真實威脅建模。 紫隊演習的成功源於紅藍隊透明協作、基於真實威脅選擇對手、在生產環境驗證檢測邏輯,並用數據驅動的敘事向管理層傳達防禦價值。 紫隊演習的核心在於打破紅藍隊孤立,通過透明協作使雙方互相提升。傳統紅隊高級但不切實際的攻擊(如自主開發 C2、DNS 外洩)若與防禦現狀不符,會浪費資源且對組織防禦無益;因此必須基於真實威脅情報選擇對手,並在生產環境驗證檢測邏輯,才能測試真實的日誌記錄和工具能力。
重點整理
重點- 1
紫隊演習的核心在於打破紅藍隊孤立,通過透明協作使雙方互相提升。傳統紅隊高級但不切實際的攻擊(如自主開發 C2、DNS 外洩)若與防禦現狀不符,會浪費資源且對組織防禦無益;因此必須基於真實威脅情報選擇對手,並在生產環境驗證檢測邏輯,才能測試真實的日誌記錄和工具能力。
- 2
展示價值的關鍵是透過敘事報告向管理層傳達故事而非技術細節,具體指標包括新增檢測數、覆蓋的 MITER ATT&CK 技術百分比、生成文檔數量與工單完成時間;一個有力論述是「儘管供應商聲稱 100% 攻擊覆蓋,我們的紫隊驗證他們缺乏 50 個檢測能力」,為向董事會爭取預算提供故事。
- 3
組織準備度決定了何時啟動紫隊:必須先具備完善日誌、有效事件應對能力,再進階到威脅狩獵和紫隊演習;若資源有限,可在年度合規滲透測試上疊加紫隊元素,或採購商業服務。開源(Caldera)與商業方案選擇取決於預算類型——資本預算豐富但人力有限時選商業方案;開發人員眾多但採購預算有限時選開源方案。
- 4
歷史數據與藍天攻擊的平衡無單一答案,應根據威脅情報可用性調整:威脅情報有限領域應增加藍天比例;成熟企業應持續驗證已知技術同時探索新攻擊向量。AI 工具降低進入門檻但尚無法獨立自主進行紫隊演習。
實用技巧與重點
乾貨- 組織案例與人物
- Sydney Moroni:Splunk principal threat hunter,運行紫隊服務
- Lauren Pill:Marsh McClennon global head of detection and response,Thor Collective 共同創辦人
- Adam Pennington:MITER Corporation,MITER ATT&CK 框架運行者(16 年服務)
- 工具與平台
- Caldera(開源)
- SafeBreach(商業)
- MITER ATT&CK 框架
- Thailand 威脅演員百科全書(搜尋關鍵字:"Thaiert threat actor")
- 指標與數據類型
- 新增檢測數(如:50 個新檢測)
- MITER ATT&CK 技術覆蓋百分比(如:30% 覆蓋)
- 文檔創建/更新數量
- Mean Time to Detect(MTTD)
- Mean Time to Close(MTTC)
- 威脅演員數量(而非單純紫隊演習數量)
- 組織成熟度路線
- 第一階段:完善日誌、事件應對能力
- 第二階段:威脅狩獵
- 第三階段:紫隊演習
- 替代方案:年度合規滲透測試 → 紅隊演習 → 紫隊演習
- 初期驗證方法
- 虛擬環境驗證(有 EDR 代理)
- 非生產環境測試
- 逐步擴展至生產環境
結論
結論“紫隊演習的成功源於紅藍隊透明協作、基於真實威脅選擇對手、在生產環境驗證檢測邏輯,並用數據驅動的敘事向管理層傳達防禦價值。”
完整解析
詳細Purple teaming(紫隊演習)與傳統紅藍隊演習的根本區別在於協作模式。傳統模式中紅隊致力於造成最大破壞,藍隊被動防禦,雙方缺乏溝通;紫隊則從規劃階段就融合紅藍隊視角,共同決定技術選擇、實時觀察進展、事後共同學習。這種透明協作的價值在於:紅隊了解防禦實際能力後更能模擬真實威脅,藍隊在觀察攻擊過程中改進檢測邏輯,雙方在碰撞中互相提升。講者強調,若紅隊使用虛構的高級技術(如自主開發 C2、DNS 外洩),即使成功入侵,若這些技術與組織面臨的真實威脅無關,對防禦改進也毫無助益——重點不在於破壞本身,而在於驗證組織對真實威脅的防禦能力。
對手選擇是紫隊成功的首要因素。演習應針對組織實際面臨的威脅,而非虛構的攻擊向量。若擁有威脅情報團隊,應優先選擇已入侵過該組織的對手;若缺乏專業威脅情報,可利用地理位置、行業背景、同行入侵情況等線索推斷。講者建議查閱開源資源如 Thailand 威脅演員百科(搜尋 "Thaiert threat actor"),或向安全供應商請求針對組織的威脅概況。至關重要的是,演習必須在生產環境或盡可能接近生產的環境進行,因為檢測邏輯的有效性完全取決於實際的日誌記錄和工具配置;在虛擬環境中驗證的檢測在生產環境中可能完全失效。
向管理層展示價值需要精心構築敘事,而非技術細節。講者建議使用多維度指標:新增檢測數(如「本年新增 50 個檢測」)、覆蓋的 MITER ATT&CK 技術百分比(如「覆蓋 30% 技術」)、生成的文檔數量與工單完成時間。一個高度有說服力的論述是驗證供應商聲稱——供應商聲稱「100% ATT&CK 覆蓋」,但紫隊演習驗證他們缺乏 50 個實際檢測能力,這既驗證了安全投資的真實效果,又為管理層向董事會爭取預算提供了有力故事。講者特別強調若管理層困惑「為什麼在零次入侵的情況下還要演習」,應類比醫療概念——「預防性服藥以防止疾病,而非治療已發生的疾病」。
組織準備度決定了紫隊的啟動時機。基礎條件是完善的日誌系統、有效的事件應對流程;此後可進階到威脅狩獵,再到紫隊演習。講者承認不是所有組織都有資源自行運營,對資源受限的小型組織,建議考慮商業方案或在年度合規滲透測試上疊加紫隊元素。開源(如 Caldera)與商業方案的選擇取決於預算結構——若資本預算豐富但人力有限,商業解決方案更划算;若開發人員眾多但採購預算有限,開源方案可自行定製。
歷史數據與藍天攻擊的平衡問題沒有單一答案。在威脅情報有限的領域(如 OT/ICS),應增加藍天演習比例以應對未知威脅;在成熟的企業環境中,應持續驗證已知技術同時允許紅隊探索新攻擊向量,確保不過度依賴歷史情報。AI 工具(如 Claude)可協助威脅狩獵和攻擊規劃,降低進入門檻,但講者預估目前尚無法獨立自主進行紫隊演習。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

