レッドチームとブルーチーム:セキュリティの役割を解説
Kyle Suero
2022年10月7日
0 分で読めますレッドチーム、ブルーチーム、パープルチーム。こうした言葉を聞いたことがある人は多いでしょう。では、それぞれ具体的には何を意味するのでしょうか?また、自分の関心や専門性はどこに当てはまるのでしょうか?セキュリティ分野にはさまざまな専門職がありますが、この記事ではレッド、ブルー、パープル各チームの基本を解説し、組織のセキュリティ体制を強化するために、各チームがどのように連携するのかを紹介します。
ブルーチームとは?
システムを可能な限り安全に保つことに関わる仕事(または情熱)をお持ちなら、ブルーチームの一員と言えるかもしれません。ブルーチーム担当者とは、企業や、ゲームのような環境において、システムを防御する役割を担う人々を指す総称です。社内ITチーム、IRエンジニア、セキュリティチャンピオン、SOCエンジニアなど、さまざまな人がブルーチームの一員と見なされます。複雑なコンピューターネットワークを守る人々は、標的となるネットワークやホストの構成を徹底的に分析します。攻撃者がサービスに実害を与えたり、データを盗んだり、ネットワーク内を横展開したりする前に、構成上の脆弱性を特定しようとします。
ブルーチームの活動を始めるうえで効果的なのは、実践経験を積むことです。Splunk、Autopsy、Wireshark、Yaraルールなど、業界で使われているツールを実際に使ってみましょう。自宅のネットワークでも、ブルーチームの実践的な経験を積めます。TryHackMeには、ブルーチームのエキスパートを目指すための充実した学習パスもあります。ネットワークやActive Directoryから、脅威検知、システム監視、システムフォレンジック、マルウェア分析まで、幅広い内容を学べます。
ブルーチームの活動は幅広く、さまざまな専門分野や役割を含みます。その一つが、安全なコードについて学ぶことです。Snykのようなツールでプロジェクトをスキャンし、オープンソースコードや独自コードの脆弱性を見つけて修正するのが、取り組みを始めるよい方法です。こうした脆弱性を修正することで、選んだプログラミング言語やフレームワークで開発された実際のアプリケーションの攻撃対象領域を把握できます。
技術環境ではさまざまな問題が起こり得ます。それが脆弱性につながり、標的環境への足がかりとして悪用される可能性もあるため、ブルーチームの仕事は尽きません。ブルーチームの担当者は、こうした脅威を検知して封じ込める実践的な経験を積み、そのための幅広いスキルを身につけます。重要なサービスの堅牢化、さまざまなリスクのプロファイリング、SIEMを使ったセキュリティイベントの解釈などは、ブルーチームに不可欠なスキルです。システムの堅牢化によって一般的な攻撃を防げる場合はありますが、それだけですべてを解決できるわけではありません。不審なセキュリティイベントが発生したときに備え、ログを調査し、不審な挙動を特定してシステムを隔離する方法を理解しておくことが実務上欠かせません。セキュリティのすべてを把握することは誰にもできないため、ブルーチームのメンバーはSIEM、マルウェアのリバースエンジニアリング、ネットワークセキュリティ、アプリケーションセキュリティなど、さまざまな分野を専門とすることがよくあります。脅威アクターに「実地」で最新の手法を試させるのではなく、ブルーチームの取り組みをテストし、その効果を高めるために、レッドチームを活用する組織も少なくありません。
レッドチームとは?
ここまで読めばお分かりのとおり、レッドチームはネットワーク、ホスト、インフラを攻撃し、システムに潜む脆弱性を悪用することに重点を置きます。レッドチームを設ける大きなメリットは、ブルーチームが現実に直面する可能性のある状況を再現できることです。レッドチームは、弱点や必要な改善点を特定するために、偏りのない外部の視点を提供します。これにより、現実的な攻撃シナリオに備えられるほか、攻撃者の視点から貴重な知見を得られます。侵害が発生した場合のコストと比べれば、レッドチーム演習は非常に費用対効果に優れています。ブルーチームと同様、レッドチームのメンバーもセキュリティへの強い情熱を持っています。レッドチームの担当者には、創造力、効果的なコミュニケーション能力、優れた分析力と問題解決能力が求められます。レッドチームとブルーチームの主な違いは、もちろん、組織内での役割です。
レッドチームの担当者は、環境に備わっている技術的な防御を突破し、備わっていない防御を見極め、セキュリティの改善に役立つ調査結果をまとめます。どの業界であっても、守っているものを狙う人がいる可能性は十分にあります。潜在的な悪意ある攻撃者の行動を再現するレッドチームを設けることで、組織は最悪の事態に備えられます。
レッドチームの設置は、新任CISOが最初に取り組むこととは限りません。しかし、世界有数の大手商社やサービス企業の多くが、すでにレッドチームを採用しています。セキュリティに先手を打って取り組むことで、今日の攻撃者に対応し、明日の未知の脅威に備えられます。
近年、レッドチームの活動に参加するハードルは大きく下がっています。オンラインプラットフォーム、意図的に脆弱性を持たせたアプリケーション、バグバウンティプログラムなどを活用し、実践に役立つ経験を積めます。Hack The Box、OverTheWire、TryHackMe、Hacker101のようなオンラインのチャレンジプラットフォームを使えば、一般的なプロトコルやアプリケーションの欠陥、その悪用方法への理解を深められます。
Snyk Labsの組織では、意図的に脆弱性を持たせたアプリケーションも多数公開しています。ホストしてスキャンし、見つかった問題をもとにエクスプロイトしてみましょう。次のステップに進む準備ができたら、CTFに挑戦してみてください。Jeopardy形式のCTFとは異なり、攻防型CTFでは、実際の人々が防御するインフラを攻撃できるため、さまざまな環境への攻撃を練習するのに最適です。チームや対戦相手から実践的なスキルを数多く学べるため、こうした経験は非常に貴重です。ブルーチームがあなたを締め出そうとするなかで、その防御を回避し、相手のマシン上で永続化し、サービスを妨害し、さらにはインフラから相手を締め出す方法を見つけなければなりません。悪意ある行動の再現として、これ以上のものはないでしょう。こうしたスキルを身につければ、レッドチームの一員として働いたり、バグバウンティハンターになったりするのに十分な力が備わります。
パープルチームとは?
赤と青を混ぜると紫になります。セキュリティの世界では、パープルチームはシステムの防御と攻撃の両方を担う人々で構成されます。レッドチームと同じく、標的のシステムをハッキングして、セキュリティを高める方法を見つけます。従来のレッドチーム演習との大きな違いは、活動中に防御担当者とリアルタイムで連携し、実施内容を説明しながら、より強固な防御の構築に取り組む点です。パープルチームの特性上、攻撃を主に担当する人と防御を主に担当する人が協力して、潜在的な脅威を特定し、修正することがよくあります。「パープルチーム担当者」と呼ばれると攻撃と防御の両方に精通しているように思えるかもしれませんが、パープルチームに所属する人が、前述のどちらか一方に専念している場合もあります。
開発者セキュリティにおける自分の役割を見つける
攻撃する側でも、防御する側でも、あるいは両方に携わる場合でも、サイバーセキュリティの最新動向を把握することは重要です。Snykは、専任のセキュリティリサーチャーが日々取り組む調査をもとに、最新の攻撃、エクスプロイト、マルウェアなどの情報をお届けします。どのセキュリティチームに所属していても、Snykを活用して脆弱性を見つけ、修正できます。
キャプチャー・ザ・フラッグを始めよう
オンデマンドのバーチャル入門ワークショップを視聴して、キャプチャー・ザ・フラッグの課題の解き方を学びましょう。
