Investiția în detecție e des un act de credință: cumperi EDR, scrii reguli de corelare și presupui că funcționează. Un exercițiu purple team înlocuiește presupunerea cu date. Nu e „atacăm și sperăm că ne prind” (asta e red team); e o colaborare deschisă, în care executăm tehnici de atac cunoscute una câte una, cu echipa ta de apărare urmărind telemetria live, și notăm pentru fiecare: a fost prevenită? logată? a generat alertă? cât a durat detecția? a fost alerta corectă? Rezultatul e un tablou onest al a ceea ce vezi și, mai important, al a ceea ce nu vezi.
Cum lucrăm (SANS PTEF)
- Planificăm împreună (roșu + albastru în aceeași cameră) și alegem tehnicile MITRE ATT&CK relevante pentru adversarii tăi probabili — nu tot catalogul, ci ce chiar te-ar ataca
- Executăm controlat, o tehnică pe rând, folosind emulare de adversar (de exemplu, Atomic Red Team pentru teste atomice, CALDERA pentru lanțuri)
- Pentru fiecare tehnică distingem cauza unui gol: fără telemetrie (nu se colectează evenimentul), telemetrie fără regulă (datele există, dar nimic nu le corelează) sau regulă fără alertă (regula e prost calibrată)
- Reglăm detecțiile pe loc, re-rulăm și confirmăm că golul s-a închis
Ce măsurăm și ce primești
- Rata de detecție, timpul mediu până la detecție (MTTD) și până la răspuns (MTTR), fidelitatea alertelor, rata de închidere a golurilor de la o rundă la alta
- O hartă de acoperire ATT&CK: detectat vs doar logat vs ratat, pe tactică și tehnică
- Un registru de goluri de detecție, cu cauza fiecăruia
- Reguli de detecție noi și reglate (Sigma / EDR / SIEM), livrate și validate
- Un plan de îmbunătățire și metrici de referință pentru runda următoare