Ir al contenido

Purple team

Por

Madurezreviewed
Última revisión
Publicado
Última actualización

Una detección escrita en un repositorio sigue siendo una hipótesis hasta que el comportamiento llega al sensor, genera la señal prevista y alguien puede investigarla. Purple teaming acorta ese recorrido mediante colaboración transparente entre capacidades ofensivas y defensivas. El trabajo puede organizarse como una sesión puntual, un programa continuo o una responsabilidad compartida. Lo define la validación conjunta, no el nombre de un tercer equipo.

  1. seleccionar un riesgo, comportamiento o técnica relevante
  2. definir prerrequisitos, telemetría y resultado esperado
  3. ejecutar una prueba pequeña, segura y reproducible
  4. observar qué previene, registra, detecta y escala la defensa
  5. corregir configuración, telemetría, lógica o procedimiento
  6. repetir la misma prueba para demostrar la mejora
  7. registrar cobertura, limitaciones y trabajo pendiente.

La repetición es esencial porque una detección escrita pero no validada sigue siendo una hipótesis.

La prueba debe ser lo bastante pequeña para localizar la ruptura. Si se ejecuta una cadena completa y no aparece alerta, la causa puede estar en el endpoint, el transporte, la normalización, la regla o el procedimiento. Repetir una técnica por etapas permite saber qué cambió y evita atribuir la mejora a un ajuste que no intervino.

  • el evento necesario no se registra o se pierde durante el envío
  • la regla detecta la herramienta concreta, pero no el comportamiento
  • existe alerta, pero carece de contexto para decidir
  • el procedimiento de respuesta no tiene propietario o permisos
  • un control preventivo funciona en un entorno y no en otro
  • la prueba no representa el riesgo que pretendía validar.

Un ejercicio de red team preserva incertidumbre para medir una respuesta realista. Purple teaming prioriza aprendizaje inmediato y puede compartir cada acción con la defensa. Ambos enfoques son útiles, pero responden a preguntas distintas y no deben interferir entre sí.

También pueden sucederse. Un Red Team descubre una laguna en condiciones realistas. Después, una sesión purple reproduce el tramo concreto, corrige la telemetría y ejecuta un control negativo para comprobar que la nueva regla no alerta ante actividad legítima equivalente.

Son métricas útiles la cobertura validada sobre tácticas, técnicas y procedimientos (TTP) prioritarios, la calidad de la telemetría, el tiempo hasta la investigación, los controles corregidos y la repetición satisfactoria. El número bruto de pruebas ejecutadas no demuestra mejora.

  • ¿Por qué purple team no tiene que ser un equipo independiente?
  • ¿Qué demuestra repetir exactamente una prueba tras el ajuste?
  • ¿Cuándo conviene preservar el desconocimiento del blue team?