Purple Team: Como ligar PT para melhorar as capacidades SOC

A equipa Purple Team começa com uma pergunta ou comportamento que se pretende identificar, continua com a definição de Telemetria e lógica, e termina com testes, afinação, documentação e implementação controlada. A qualidade é medida pela cobertura e capacidade de investigação.
Threat Hunting e Detection Engineering transformam o conhecimento do comportamento do adversário em questões mensuráveis, fontes de dados e regras de deteção. O objetivo não é gerar mais alertas, mas sim melhorar a cobertura e a qualidade da decisão. Este artigo foca-se na Purple Team e é destinado a profissionais de SOC, PT e gestores. O objetivo é fornecer um método de trabalho que possa ser aplicado na prática, numa entrevista profissional e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O desafio central é que os dados são quase sempre parciais. O objetivo de emulação, validação de telemetria, "detection gap" podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o teste em torno de uma questão de investigação, das evidências necessárias e de um critério claro para a conclusão.
O cenário prático no artigo é: "Tabletop" para um exercício de uma Técnica. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com aprovação explícita, "Scope" definido e capacidade de interromper o teste.




