forumApri un argomento

L'azienda propone un esercizio di purple team al posto del penetration test: cos'è e ci serve davvero?

PPınarEsperto
Ruolo
Esperto di analytics
Iscrizione
gen 2024
Messaggio
198

Doki · App mobile · 2025

#1

Siamo un'azienda di software per la logistica con sede ad Austin e un team di 35 persone. Eseguivamo un penetration test di routine una volta all'anno, con un budget di solito compreso tra 7.000 e 9.000 dollari. Una nuova società di consulenza in sicurezza informatica a cui abbiamo chiesto un preventivo quest'anno ha sostenuto che il classico pen test ormai non ci darebbe granché e ha proposto di fare un'attività di purple team.

Per questo hanno preventivato 16.000 dollari e un calendario di lavoro congiunto di due settimane. A quanto ci hanno spiegato, il team di attacco e il nostro team di difesa interno farebbero un'esercitazione dal vivo per chiudere immediatamente le falle nelle nostre regole di sicurezza e negli allarmi. Sembra interessante, ma noi internamente non abbiamo nemmeno un SOC a tempo pieno o un team dedicato alla cyber defence; abbiamo solo due sistemisti senior e un DevOps.

Che cos'è esattamente questo concetto di purple team e in cosa differisce dal classico penetration test? Per un'azienda della nostra scala vale la pena investire così tanto budget e tempo lavorativo o finiremmo solo per pagare un servizio di lusso non necessario?

ÖÖzgür A***EspertoMembro della community
Iscrizione
feb 2025
Messaggio
1
Più utile#2

Risposta breve: il purple team non è una tipologia di test autonoma; è un modello collaborativo in cui il red team, che simula l'attacco, siede allo stesso tavolo con il blue team, che difende i sistemi, per testare insieme gli allarmi e le regole di rilevamento. Se nella vostra azienda non avete un team di sicurezza dedicato che analizza i log 24/7 e scrive regole di difesa, destinare 16.000 dollari a questo servizio equivale a buttare via il budget.

Nel classico penetration test, gli esperti esterni attaccano il vostro sistema, sfruttano le falle individuate e al termine del periodo vi consegnano un report dettagliato delle vulnerabilità. Nelle attività di purple team, invece, mentre l'attaccante esegue la tecnica il team di difesa resta davanti allo schermo per verificare e migliorare all'istante la generazione dei log, lo scatto degli allarmi e il funzionamento delle regole di blocco.

Poiché nella vostra infrastruttura non è presente un esperto di difesa cibernetica a tempo pieno, i vostri due sistemisti e l'ingegnere DevOps dovrebbero abbandonare il proprio lavoro per due settimane per ottimizzare complessi algoritmi di rilevamento e regole di allerta. In assenza di competenze interne per gestire questo processo, gran parte del valore offerto dall'azienda esterna andrebbe perduto.

Nella situazione attuale, è molto più sensato continuare con il penetration test standard nella fascia dei 7.000-9.000 dollari. Concentratevi sulla risoluzione delle vulnerabilità tecniche che emergeranno dal test. L'investimento nel purple team andrebbe preso in considerazione solo quando avrete personale di sicurezza dedicato alla gestione di log e allarmi.

İİbrahim K***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
204
#3

Dal punto di vista tecnico, il red team attacca e il blue team cerca di rilevare. Il purple team funge da arbitro o protocollo di lavoro congiunto. L'attaccante prova una determinata tecnica, si controlla se compare il log per il blue team e, in caso contrario, si scrive la regola. Se internamente non c'è nessuno che gestisca attivamente i log centralizzati e l'EDR, non riuscirete a implementare l'output tecnico di questa simulazione nella vostra infrastruttura.

GGizem M***Partecipante
Ruolo
Ingegnere gestionale
Tipo di organizzazione
catena di negozi
Iscrizione
giu 2024
Messaggio
96
#4

L'anno scorso con il nostro team di 45 persone ci siamo fatti prendere dallo stesso entusiasmo e abbiamo pagato 14.500 dollari per questo esercizio. Il nostro ingegnere di sistema non è riuscito a staccare la testa dalle riunioni per 10 giorni e gli aggiornamenti di routine dei server ne hanno risentito. Alla fine ci siamo ritrovati solo con decine di suggerimenti di configurazione che non abbiamo mai avuto il tempo di applicare. Quando siamo tornati al test classico abbiamo tirato un sospiro di sollievo.

AAhmet E***Partecipante
Ruolo
Tecnico di supporto sistemi
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
catena di negozi
Iscrizione
mar 2023
Messaggio
197
#5

Di recente le società di consulenza sulla sicurezza gonfiano le fatture con questi concetti perché i margini sui test di routine sono calati. Cercare di vendere 16.000 dollari di esercitazione congiunta a una realtà con due persone di infrastruttura non è un approccio consulenziale in buona fede. Vi hanno impacchettato un servizio non adatto alle vostre esigenze.

edit: ho scritto da telefono, scusate gli errori di battitura.

İİlker K***VeteranMembro della community
Iscrizione
nov 2023
Messaggio
343
#6

Affinché un'attività di purple team sia davvero efficace, devono esserci queste tre condizioni: 1) Presenza di un sistema centralizzato di raccolta log e di rilevamento endpoint, 2) Almeno una persona dedicata a tempo pieno al blue team che gestisca questi sistemi quotidianamente, 3) Le vulnerabilità emerse nei precedenti penetration test di base devono essere state completamente risolte. Senza questi requisiti, sono solo soldi buttati.

PS: è stato chiesto qui sotto, ho scritto la risposta nel secondo messaggio.

MMert D***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
40
#7

il nostro team infrastruttura di due persone si perderebbe completamente in quei meeting. comunque bloccare i sistemisti x due settimane paralizzerebbe l'azienda anche a livello operativo. secondo me restate sul classico penetration test.

İİsmail Ş***PartecipanteMembro della community
Iscrizione
mag 2025
Messaggio
177
#8

Scrivete chiaramente all'azienda: non disponiamo di un team interno dedicato alla cyber defence, pertanto vi chiediamo cortesemente di scorporare la parte di purple team e revisionare l'offerta limitandola al solo penetration test interno ed esterno. Se non dovessero accettare, rivolgetevi alla società con cui collaboravate prima o a un altro fornitore terzo.

FFurkan K***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
141
#9

È un argomento che non conosco bene, ma questo blue team non può essere la società di supporto esterno da cui acquistiamo i servizi? boh non possiamo coinvolgere anche loro in questo test?

ZZehra K***PartecipanteMembro della community
Iscrizione
mar 2025
Messaggio
86
#10

Nei modelli di maturità aziendale, il purple team rappresenta un processo avanzato. Inoltre, qualora le normative o i grandi clienti corporate vi richiedessero un report di audit indipendente, vorranno vedere un report ufficiale di penetration test e non il verbale di un'esercitazione di purple team. Anche da questo punto di vista, il test tradizionale ha la priorità.

GGizem A***Esperto
Ruolo
Specialista di integrazione
Iscrizione
set 2023
Messaggio
224
#11

Secondo voi funziona a tutte le scale? Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

AAslı K***Nuovo membro
Ruolo
Tecnico di supporto sistemi
Settore
Consulenza
Tipo di organizzazione
azienda familiare
Iscrizione
ago 2026
Messaggio
193
#12

esatto, e non è nemmeno così noto. boh quando decidiamo senza misurare, finiamo sempre nello stesso punto.

la maggior parte degli incidenti non inizia da una vulnerabilità ma da una password trapelata.

TTuğçe Y***Partecipante
Ruolo
Responsabile qualità
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
distributore di zona
Iscrizione
mar 2022
Messaggio
329
#13

Assolutamente. Se devo aggiungere qualcosa: Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

CCeren G***PartecipanteMembro della community
Iscrizione
mar 2022
Messaggio
54
#14

Può approfondire un po'? Chiunque abbia fretta su purple team sicurezza informatica si blocca nello stesso punto.

Se scrivete qui il risultato, sarà utile anche ad altri.

HHasan K***Partecipante
Ruolo
Direttore vendite
Settore
Servizi sanitari
Tipo di organizzazione
catena di negozi
Iscrizione
set 2024
Messaggio
404
#15

Racconto cosa mi è successo, magari vi è utile. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Lascio una nota potrebbe servire.

SSenaPartecipante
Ruolo
Grafico
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2024
Messaggio
86
#16

racconto la mia esperienza e insomma se ricevete tre risposte diverse su un argomento la domanda è posta male.

gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

JJülide S***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
3
#17

Riassumo quanto detto finora. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Buon lavoro.

YYasemin K***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
3
#18

Argomento molto attuale.

ÖÖmer B***PartecipanteMembro della community
Iscrizione
dic 2022
Messaggio
55
#19

Ti seguo. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Se scrivete qui il risultato, sarà utile anche ad altri.

TTaner Ö***EspertoMembro della community
Iscrizione
mar 2024
Messaggio
16
#20

Grazie mille, proverò oggi.

Rispondi