۱مقدمه
در امنیت سایبری، «تیم قرمز» (Red Team) گروهی است که با مجوز سازمان و در چارچوب مشخص، نقش مهاجم واقعی را بازی میکند و میکوشد با ترکیب روشهای فنی، فیزیکی و مهندسی اجتماعی، به اهداف حساس دست یابد. تفاوت آن با تست نفوذ آن است که هدف، نه یافتن همهٔ آسیبپذیریها، بلکه سنجش توان کشف و پاسخ سازمان در برابر یک سناریوی واقعگرایانه است.
۲بررسی موضوع
«تیم آبی» (Blue Team) مسئول دفاع است: پایش رخدادها، کشف فعالیت مشکوک، مهار حمله و بازیابی. عملکرد تیم آبی با شاخصهایی مانند میانگین زمان کشف (MTTD) و میانگین زمان پاسخ (MTTR) سنجیده میشود.
«تیم بنفش» (Purple Team) رویکردی همکارانه است که در آن تیم قرمز و آبی به جای رقابت پنهان، در کنار هم کار میکنند: تیم قرمز یک تکنیک حمله را اجرا میکند، تیم آبی بررسی میکند که آیا آن را دیده است و در صورت نیاز، قواعد کشف بلافاصله بهبود داده میشود.
چارچوب MITRE ATT&CK زبان مشترک این همکاری است؛ زیرا تکنیکهای مهاجم را بهصورت استاندارد دستهبندی میکند و امکان سنجش پوشش دفاعی سازمان در برابر هر تکنیک را فراهم میآورد.
برای مؤسسات مالی، اجرای منظم تمرینهای تیم قرمز و بنفش، بهویژه بر سناریوهای واقعی مانند نفوذ از طریق فیشینگ هدفمند یا دسترسی به سامانههای پرداخت، تصویری واقعبینانه از آمادگی ارائه میدهد و اولویتهای سرمایهگذاری امنیتی را روشن میکند.
تمرین تیم قرمز معمولاً با «قواعد درگیری» (Rules of Engagement) آغاز میشود؛ سندی که دامنهٔ مجاز، سامانههای ممنوع، بازهٔ زمانی، روشهای قابلاستفاده و مسیر ارتباط اضطراری را مشخص میکند. این سند تضمین میکند که شبیهسازی حمله، به خدمات واقعی مشتریان آسیب نزند و در صورت بروز مشکل، بتوان فوراً عملیات را متوقف کرد.
سناریوهای تیم قرمز باید بر پایهٔ «هوشمندی تهدید» طراحی شوند؛ یعنی شبیهسازی رفتار گروههای مهاجمی که واقعاً بخش مالی را هدف قرار میدهند. برای مثال، سناریویی که با یک ایمیل فیشینگ هدفمند به کارمند واحد مالی آغاز میشود، با جابهجایی جانبی در شبکه ادامه مییابد و به تلاش برای دسترسی به سامانهٔ پرداخت میرسد، تصویری بسیار واقعبینانهتر از یک پویش عمومی آسیبپذیری ارائه میدهد.
خروجی ارزشمند تمرین، فهرست آسیبپذیریها نیست، بلکه پاسخ به چند پرسش کلیدی است: مهاجم چقدر طول کشید تا به هدف برسد؟ کدام مرحله شناسایی شد و کدام نه؟ تیم آبی پس از شناسایی، چه مدت طول کشید تا واکنش نشان دهد؟ این پرسشها مستقیماً به شاخصهایی مانند MTTD و MTTR گره میخورند و پیشرفت سازمان را در طول زمان قابل سنجش میکنند.
در سازمانهای کوچکتر که امکان داشتن تیم قرمز دائمی وجود ندارد، میتوان با تمرینهای دورهای تیم بنفش آغاز کرد: هر ماه چند تکنیک رایج از چارچوب MITRE ATT&CK انتخاب، بهصورت کنترلشده اجرا و توان کشف آنها سنجیده شود. این رویکرد گامبهگام، با هزینهٔ کم، بلوغ دفاعی را بهطور پیوسته بالا میبرد.
۳جمعبندی
در نهایت، فرهنگ سازمانی تعیینکنندهٔ موفقیت این تمرینهاست. اگر یافتههای تیم قرمز بهعنوان شکست تیم آبی تلقی شود، همکاری از بین میرود. هدف مشترک هر دو تیم، امنتر کردن سازمان است و هر حملهای که در تمرین موفق شود، فرصتی است برای آنکه در دنیای واقعی موفق نشود.
همفکران فناوری شریف


