KeyFrame內部研究專用

DEF CON 33 - Redefining Purple Teaming for Max impact - A Pennington, S Marrone, L Proehl

DEFCONConference·10月10日週五·40 min英文

三句話摘要

在實際威脅環境中推動紫隊演習與對手模擬,以平衡組織防禦能力與真實威脅建模。 紫隊演習的成功源於紅藍隊透明協作、基於真實威脅選擇對手、在生產環境驗證檢測邏輯,並用數據驅動的敘事向管理層傳達防禦價值。 紫隊演習的核心在於打破紅藍隊孤立,通過透明協作使雙方互相提升。傳統紅隊高級但不切實際的攻擊(如自主開發 C2、DNS 外洩)若與防禦現狀不符,會浪費資源且對組織防禦無益;因此必須基於真實威脅情報選擇對手,並在生產環境驗證檢測邏輯,才能測試真實的日誌記錄和工具能力。

重點整理

重點
  • 1

    紫隊演習的核心在於打破紅藍隊孤立,通過透明協作使雙方互相提升。傳統紅隊高級但不切實際的攻擊(如自主開發 C2、DNS 外洩)若與防禦現狀不符,會浪費資源且對組織防禦無益;因此必須基於真實威脅情報選擇對手,並在生產環境驗證檢測邏輯,才能測試真實的日誌記錄和工具能力。

  • 2

    展示價值的關鍵是透過敘事報告向管理層傳達故事而非技術細節,具體指標包括新增檢測數、覆蓋的 MITER ATT&CK 技術百分比、生成文檔數量與工單完成時間;一個有力論述是「儘管供應商聲稱 100% 攻擊覆蓋,我們的紫隊驗證他們缺乏 50 個檢測能力」,為向董事會爭取預算提供故事。

  • 3

    組織準備度決定了何時啟動紫隊:必須先具備完善日誌、有效事件應對能力,再進階到威脅狩獵和紫隊演習;若資源有限,可在年度合規滲透測試上疊加紫隊元素,或採購商業服務。開源(Caldera)與商業方案選擇取決於預算類型——資本預算豐富但人力有限時選商業方案;開發人員眾多但採購預算有限時選開源方案。

  • 4

    歷史數據與藍天攻擊的平衡無單一答案,應根據威脅情報可用性調整:威脅情報有限領域應增加藍天比例;成熟企業應持續驗證已知技術同時探索新攻擊向量。AI 工具降低進入門檻但尚無法獨立自主進行紫隊演習。

實用技巧與重點

乾貨
  • 組織案例與人物
  • Sydney Moroni:Splunk principal threat hunter,運行紫隊服務
  • Lauren Pill:Marsh McClennon global head of detection and response,Thor Collective 共同創辦人
  • Adam Pennington:MITER Corporation,MITER ATT&CK 框架運行者(16 年服務)
  • 工具與平台
  • Caldera(開源)
  • SafeBreach(商業)
  • MITER ATT&CK 框架
  • Thailand 威脅演員百科全書(搜尋關鍵字:"Thaiert threat actor")
  • 指標與數據類型
  • 新增檢測數(如:50 個新檢測)
  • MITER ATT&CK 技術覆蓋百分比(如:30% 覆蓋)
  • 文檔創建/更新數量
  • Mean Time to Detect(MTTD)
  • Mean Time to Close(MTTC)
  • 威脅演員數量(而非單純紫隊演習數量)
  • 組織成熟度路線
  • 第一階段:完善日誌、事件應對能力
  • 第二階段:威脅狩獵
  • 第三階段:紫隊演習
  • 替代方案:年度合規滲透測試 → 紅隊演習 → 紫隊演習
  • 初期驗證方法
  • 虛擬環境驗證(有 EDR 代理)
  • 非生產環境測試
  • 逐步擴展至生產環境

結論

結論

紫隊演習的成功源於紅藍隊透明協作、基於真實威脅選擇對手、在生產環境驗證檢測邏輯,並用數據驅動的敘事向管理層傳達防禦價值。

完整解析

詳細

Purple teaming(紫隊演習)與傳統紅藍隊演習的根本區別在於協作模式。傳統模式中紅隊致力於造成最大破壞,藍隊被動防禦,雙方缺乏溝通;紫隊則從規劃階段就融合紅藍隊視角,共同決定技術選擇、實時觀察進展、事後共同學習。這種透明協作的價值在於:紅隊了解防禦實際能力後更能模擬真實威脅,藍隊在觀察攻擊過程中改進檢測邏輯,雙方在碰撞中互相提升。講者強調,若紅隊使用虛構的高級技術(如自主開發 C2、DNS 外洩),即使成功入侵,若這些技術與組織面臨的真實威脅無關,對防禦改進也毫無助益——重點不在於破壞本身,而在於驗證組織對真實威脅的防禦能力。

對手選擇是紫隊成功的首要因素。演習應針對組織實際面臨的威脅,而非虛構的攻擊向量。若擁有威脅情報團隊,應優先選擇已入侵過該組織的對手;若缺乏專業威脅情報,可利用地理位置、行業背景、同行入侵情況等線索推斷。講者建議查閱開源資源如 Thailand 威脅演員百科(搜尋 "Thaiert threat actor"),或向安全供應商請求針對組織的威脅概況。至關重要的是,演習必須在生產環境或盡可能接近生產的環境進行,因為檢測邏輯的有效性完全取決於實際的日誌記錄和工具配置;在虛擬環境中驗證的檢測在生產環境中可能完全失效。

向管理層展示價值需要精心構築敘事,而非技術細節。講者建議使用多維度指標:新增檢測數(如「本年新增 50 個檢測」)、覆蓋的 MITER ATT&CK 技術百分比(如「覆蓋 30% 技術」)、生成的文檔數量與工單完成時間。一個高度有說服力的論述是驗證供應商聲稱——供應商聲稱「100% ATT&CK 覆蓋」,但紫隊演習驗證他們缺乏 50 個實際檢測能力,這既驗證了安全投資的真實效果,又為管理層向董事會爭取預算提供了有力故事。講者特別強調若管理層困惑「為什麼在零次入侵的情況下還要演習」,應類比醫療概念——「預防性服藥以防止疾病,而非治療已發生的疾病」。

組織準備度決定了紫隊的啟動時機。基礎條件是完善的日誌系統、有效的事件應對流程;此後可進階到威脅狩獵,再到紫隊演習。講者承認不是所有組織都有資源自行運營,對資源受限的小型組織,建議考慮商業方案或在年度合規滲透測試上疊加紫隊元素。開源(如 Caldera)與商業方案的選擇取決於預算結構——若資本預算豐富但人力有限,商業解決方案更划算;若開發人員眾多但採購預算有限,開源方案可自行定製。

歷史數據與藍天攻擊的平衡問題沒有單一答案。在威脅情報有限的領域(如 OT/ICS),應增加藍天演習比例以應對未知威脅;在成熟的企業環境中,應持續驗證已知技術同時允許紅隊探索新攻擊向量,確保不過度依賴歷史情報。AI 工具(如 Claude)可協助威脅狩獵和攻擊規劃,降低進入門檻,但講者預估目前尚無法獨立自主進行紫隊演習。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。