تیم قرمز، تیم آبی و تیم بنفش؛ آزمودن دفاع با نگاه مهاجم

فین‌تکنویسنده: پارسا آقابراری۳ دقیقه مطالعهمنبع: MITRE
تیم قرمز، تیم آبی و تیم بنفش؛ آزمودن دفاع با نگاه مهاجم

۱مقدمه

در امنیت سایبری، «تیم قرمز» (Red Team) گروهی است که با مجوز سازمان و در چارچوب مشخص، نقش مهاجم واقعی را بازی می‌کند و می‌کوشد با ترکیب روش‌های فنی، فیزیکی و مهندسی اجتماعی، به اهداف حساس دست یابد. تفاوت آن با تست نفوذ آن است که هدف، نه یافتن همهٔ آسیب‌پذیری‌ها، بلکه سنجش توان کشف و پاسخ سازمان در برابر یک سناریوی واقع‌گرایانه است.

۲بررسی موضوع

«تیم آبی» (Blue Team) مسئول دفاع است: پایش رخدادها، کشف فعالیت مشکوک، مهار حمله و بازیابی. عملکرد تیم آبی با شاخص‌هایی مانند میانگین زمان کشف (MTTD) و میانگین زمان پاسخ (MTTR) سنجیده می‌شود.

«تیم بنفش» (Purple Team) رویکردی همکارانه است که در آن تیم قرمز و آبی به جای رقابت پنهان، در کنار هم کار می‌کنند: تیم قرمز یک تکنیک حمله را اجرا می‌کند، تیم آبی بررسی می‌کند که آیا آن را دیده است و در صورت نیاز، قواعد کشف بلافاصله بهبود داده می‌شود.

چارچوب MITRE ATT&CK زبان مشترک این همکاری است؛ زیرا تکنیک‌های مهاجم را به‌صورت استاندارد دسته‌بندی می‌کند و امکان سنجش پوشش دفاعی سازمان در برابر هر تکنیک را فراهم می‌آورد.

برای مؤسسات مالی، اجرای منظم تمرین‌های تیم قرمز و بنفش، به‌ویژه بر سناریوهای واقعی مانند نفوذ از طریق فیشینگ هدفمند یا دسترسی به سامانه‌های پرداخت، تصویری واقع‌بینانه از آمادگی ارائه می‌دهد و اولویت‌های سرمایه‌گذاری امنیتی را روشن می‌کند.

تمرین تیم قرمز معمولاً با «قواعد درگیری» (Rules of Engagement) آغاز می‌شود؛ سندی که دامنهٔ مجاز، سامانه‌های ممنوع، بازهٔ زمانی، روش‌های قابل‌استفاده و مسیر ارتباط اضطراری را مشخص می‌کند. این سند تضمین می‌کند که شبیه‌سازی حمله، به خدمات واقعی مشتریان آسیب نزند و در صورت بروز مشکل، بتوان فوراً عملیات را متوقف کرد.

سناریوهای تیم قرمز باید بر پایهٔ «هوشمندی تهدید» طراحی شوند؛ یعنی شبیه‌سازی رفتار گروه‌های مهاجمی که واقعاً بخش مالی را هدف قرار می‌دهند. برای مثال، سناریویی که با یک ایمیل فیشینگ هدفمند به کارمند واحد مالی آغاز می‌شود، با جابه‌جایی جانبی در شبکه ادامه می‌یابد و به تلاش برای دسترسی به سامانهٔ پرداخت می‌رسد، تصویری بسیار واقع‌بینانه‌تر از یک پویش عمومی آسیب‌پذیری ارائه می‌دهد.

خروجی ارزشمند تمرین، فهرست آسیب‌پذیری‌ها نیست، بلکه پاسخ به چند پرسش کلیدی است: مهاجم چقدر طول کشید تا به هدف برسد؟ کدام مرحله شناسایی شد و کدام نه؟ تیم آبی پس از شناسایی، چه مدت طول کشید تا واکنش نشان دهد؟ این پرسش‌ها مستقیماً به شاخص‌هایی مانند MTTD و MTTR گره می‌خورند و پیشرفت سازمان را در طول زمان قابل سنجش می‌کنند.

در سازمان‌های کوچک‌تر که امکان داشتن تیم قرمز دائمی وجود ندارد، می‌توان با تمرین‌های دوره‌ای تیم بنفش آغاز کرد: هر ماه چند تکنیک رایج از چارچوب MITRE ATT&CK انتخاب، به‌صورت کنترل‌شده اجرا و توان کشف آن‌ها سنجیده شود. این رویکرد گام‌به‌گام، با هزینهٔ کم، بلوغ دفاعی را به‌طور پیوسته بالا می‌برد.

۳جمع‌بندی

در نهایت، فرهنگ سازمانی تعیین‌کنندهٔ موفقیت این تمرین‌هاست. اگر یافته‌های تیم قرمز به‌عنوان شکست تیم آبی تلقی شود، همکاری از بین می‌رود. هدف مشترک هر دو تیم، امن‌تر کردن سازمان است و هر حمله‌ای که در تمرین موفق شود، فرصتی است برای آنکه در دنیای واقعی موفق نشود.

اشتراک‌گذاری:تلگرامواتس‌اپلینکدین

منابع

  1. MITRE ATT&CK ↗
  2. سیویلیکا ↗
همفکران فناوری شریفاین مقاله خلاصه‌ای از منابع رسمی ذکرشده است که تیم همفکران فناوری شریف برای مدیران و تیم‌های مالی تهیه کرده است.
می‌خواهید این راهکارها را در سازمانتان ببینید؟درخواست دموی رایگان

مقالات مرتبط

فین‌تکاتوماسیون اداری؛ از نامه‌نگاری کاغذی تا گردش کار دیجیتال هوشمنداتوماسیون اداری فقط حذف کاغذ نیست؛ بازطراحی جریان کار است تا تصمیم‌ها سریع‌تر، شفاف‌تر و قابل پیگیری گرفته شوند.فین‌تکمشاهده‌پذیری (Observability)؛ لاگ، متریک و ردیابی برای سامانه‌های حساسپایش سنتی می‌گوید «چیزی خراب است»؛ مشاهده‌پذیری می‌گوید «چه چیزی، کجا و چرا». در سامانه‌های مالی توزیع‌شده، این تفاوت به معنای دقیقه‌ها در برابر ساعت‌ها توقف است.فین‌تکمدل‌های درآمدی فین‌تک؛ شرکت‌های فناوری مالی چگونه پول درمی‌آورند؟رشد کاربر بدون مدل درآمدی پایدار، دوام نمی‌آورد. شناخت مدل‌های درآمدی رایج، برای سرمایه‌گذار، بانک همکار و خود بنیان‌گذاران ضروری است.فین‌تکاحراز هویت دیجیتال مشتری (eKYC)؛ افتتاح حساب بدون مراجعه به شعبهاحراز هویت غیرحضوری، دروازهٔ ورود به بانکداری دیجیتال است. چالش اصلی، ایجاد تعادل میان سهولت برای مشتری و اطمینان در برابر جعل هویت است.