باختصار: يتصرف الفريق الأحمر كمهاجم سيبراني حقيقي ويقوم بمحاولات اختراق موجهة لأنظمتكم وموظفيكم وإجراءاتكم؛ بينما يتولى الفريق الأزرق مهمة اكتشاف هذه الهجمات، والتصدي لها، وتعزيز البنية التحتية الدفاعية باستمرار. إذا لم تكن لدى الشركة آليات مراقبة دفاعية أساسية، وإدارة مركزية للسجلات (logs)، وإجراءات للاستجابة للحوادث، فإن شراء تمرين فريق أحمر هو إهدار كامل للميزانية.
لفهم الفرق العملي، انظر إلى الهدف من كل دور. بينما يكتفي اختبار الاختراق القياسي بالإبلاغ عن الثغرات المعروفة في البرمجيات، يختبر الفريق الأحمر ردود الفعل الدفاعية للشركة؛ فيرسل رسائل تصيد احتيالي، ويجرب الهندسة الاجتماعية، ويتحرك بهدوء داخل الشبكة للوصول إلى قاعدة بيانات العملاء. أما الفريق الأزرق فيعمل في مركز العمليات الأمنية (SOC) على مراقبة تنبيهات جدار الحماية، وسجلات الخوادم، وسلوكيات المستخدمين غير الطبيعية على مدار الساعة لإيقاف الهجوم على الفور.
كشركة برمجيات تضم 35 شخصاً وتقيم عروضاً تتراوح بين 75.000 و180.000 AED سنوياً، يجب أن تكون أولويتكم المطلقة لقدرات الفريق الأزرق. بدون فريق أزرق، سيسرح الفريق الأحمر ويمرح داخل أنظمتكم ويسرق بياناتكم ثم يقدم لكم تقريراً؛ ولكن نظراً لأن جانبكم الدفاعي "أعمى"، فلن تتعلموا في أي مرحلة وكيف كان بالإمكان منع هذا الهجوم.
قوموا أولاً بإنشاء نظام لجمع السجلات مركزياً، وحماية النقاط الطرفية (endpoints)، ومراقبة التنبيهات الأساسية. وأجروا اختبار اختراق قياسياً مرة أو مرتين سنوياً لإغلاق الثغرات. وعندما تصل عملياتكم الدفاعية إلى مستوى نضج معين، خصصوا ميزانية لخدمات الفريق الأحمر لاختبار ما إذا كان هذا الدفاع يعمل حقاً.