Red Team — это специализированная команда, чья основная задача — имитация действий реальных злоумышленников с целью проверки эффективности защитных мер, устойчивости инфраструктуры и готовности организации к атакам.
Это не просто «тест на проникновение» — Red Teaming использует целостный, непрерывный и реалистичный подход, основанный на тактиках, техниках и процедурах (TTPs), характерных для настоящих злоумышленников. Команды Red Team действуют скрытно, как настоящие атакующие, проверяя не только технологии, но и людей и процессы.
В рамках Purple Teaming представители этой команды используют данные, предоставленные командой киберразведки, для эмуляции действий, актуальных для конкретной организации злоумышленников.
Например, специалисты по киберразведке видят, что определённый кластер сейчас активен в актуальной для организации отрасли и географии, собирают информацию о его тактиках, техниках и процедурах и передают Red Team для последующей эмуляции злоумышленника.
В контексте Purple Teaming Red Team — это движущая сила атакующей эмуляции, которая предоставляет реалистичные, технически точные и согласованные с киберразведкой действия, позволяющие Blue Team тестировать и совершенствовать свою способность к обнаружению и реагированию. В отличие от классического Red Teaming (где результат оценивается по успешности сокрытия и достижения цели) в Purple Team фокус смещается с «победы» на совместное обучение и повышение защищённости.