Purple Team: как подключить PT для улучшения возможностей SOC

Purple Team начинается с вопроса или поведения, которое необходимо обнаружить, переходит к определению телеметрии и логики, а заканчивается тестированием, настройкой, документированием и контролируемым развертыванием. Качество измеряется покрытием и возможностью исследования.
Threat Hunting и Detection Engineering превращают знание поведения злоумышленника в измеримые вопросы, источники данных и правила обнаружения. Цель не в том, чтобы генерировать больше оповещений, а в том, чтобы улучшить охват и качество принимаемых решений. Данная статья посвящена Purple Team и предназначена для специалистов SOC, PT и руководителей. Цель состоит в том, чтобы предложить рабочий метод, который можно применять на практике, в профессиональном собеседовании и в рабочей среде, не ограничиваясь словарным определением.
Основная проблема заключается в том, что данные почти всегда неполны. emulation objective, telemetry validation, detection gap могут указывать на направление, но их значение зависит от времени, актива, пользователя и ожидаемой активности. Поэтому мы будем строить проверку вокруг исследовательского вопроса, необходимых доказательств и четкого критерия завершения.
Практический сценарий в статье: Tabletop для отработки одной Technique. Все примеры представляют собой лабораторные данные или описание процессов. При работе с Penetration Testing, Web или Cloud, работать следует только с явного разрешения, определенного Scope и возможностью остановить проверку.




