Skip to main content

Red teams vs. blue teams: entenda os papéis na segurança

Escrito por

Kyle Suero

feature red team blue team

7 de outubro de 2022

0 minutos de leitura

Red teams, blue teams e purple teams: você já ouviu esses termos, mas sabe exatamente o que significam? E como nossos interesses e conhecimentos individuais se encaixam nesse cenário? A segurança envolve muitas funções especializadas, mas neste post vamos apresentar o básico sobre red, blue e purple teams e explicar como eles trabalham juntos para fortalecer a postura de segurança de uma organização.

O que é um Blue Team?

Se o seu trabalho (ou paixão) envolve garantir que um sistema seja o mais seguro possível, você pode fazer parte do blue team! Blue Teamer é um termo abrangente para quem tem a missão de defender sistemas em uma empresa ou até mesmo em um ambiente gamificado. Desde as equipes internas de TI, engenheiros de resposta a incidentes (IR), Security Champions e engenheiros de SOC: todos podem fazer parte de um blue team. Quem quer proteger redes de computadores complexas analisa minuciosamente a configuração das redes e dos hosts de um alvo. O objetivo é identificar vulnerabilidades nessas configurações antes que um adversário cause danos reais aos serviços, roube dados ou realize outras atividades indesejadas, como se movimentar pela rede.

Uma das melhores maneiras de começar no Blue Teaming é ganhar experiência prática! Comece a explorar ferramentas usadas no setor, como Splunk, Autopsy, Wireshark e regras do Yara — você pode adquirir experiência prática em blue team na sua própria rede doméstica. O TryHackMe também oferece uma trilha de aprendizado completa para ajudar você a se tornar especialista em blue teaming. O currículo abrange tudo, de redes e Active Directory à detecção de ameaças, monitoramento de sistemas, perícia digital e análise de malware.

O blue teaming é uma área ampla, com diversas especializações e funções. Uma delas é aprender sobre código seguro. Uma ótima forma de começar é analisar projetos com uma ferramenta como a Snyk para encontrar e corrigir vulnerabilidades em código aberto e proprietário. Ao corrigir essas vulnerabilidades, você entende como é a superfície de ataque de aplicações reais na linguagem ou no framework que preferir.

Como muita coisa pode dar errado em ambientes técnicos — e potencialmente gerar vulnerabilidades que podem ser exploradas para obter acesso inicial a um ambiente-alvo —, o blue team tem muito trabalho pela frente. Profissionais de Blue Team ganham experiência prática na detecção e contenção desse tipo de ameaça e desenvolvem uma ampla gama de habilidades para isso. Proteger serviços críticos, avaliar diferentes tipos de risco e usar um SIEM para interpretar eventos de segurança são habilidades essenciais para um blue team. Reforçar a segurança dos sistemas pode impedir ataques comuns, mas não é uma solução infalível. Saber analisar logs, identificar comportamentos suspeitos e isolar sistemas é essencial quando ocorre um evento de segurança suspeito. Como ninguém consegue saber tudo sobre segurança, quem trabalha em blue teams costuma se especializar em áreas como SIEMs, engenharia reversa de malware, segurança de redes, segurança de aplicações ou muitas outras disciplinas. Em vez de deixar que agentes de ameaças testem suas técnicas mais recentes contra o blue team “na prática”, muitas organizações contratam um red team para testar e aumentar a eficácia do trabalho do blue team.

O que é um Red Team?

Como você já deve ter imaginado, o red team se concentra em atacar redes, hosts e infraestruturas para explorar as vulnerabilidades presentes nesses sistemas. A grande vantagem de contar com um red team é poder simular situações que o blue team pode enfrentar no mundo real! Os red teams devem oferecer uma perspectiva externa e imparcial para identificar pontos fracos e melhorias necessárias. Isso prepara a empresa para cenários de ataque realistas e oferece uma visão inestimável da perspectiva de um invasor. Comparados ao custo de uma possível violação, os exercícios de red teaming são extremamente econômicos. Assim como os blue teamers, os red teamers são muito apaixonados por segurança. Um red teamer deve ser criativo, comunicar-se bem e ter fortes habilidades analíticas e de resolução de problemas. A principal diferença entre red teams e blue teams está, claro, nos papéis que desempenham em um ecossistema.

Os red teamers fazem o possível para contornar as proteções técnicas existentes em um ambiente, descobrir quais proteções estão faltando e apresentar conclusões que ajudem a melhorar a segurança. Seja qual for o seu setor, é provável que alguém queira o que você está protegendo. Contar com um red team para simular o comportamento de possíveis agentes maliciosos pode preparar uma organização para os piores cenários.

Embora montar um red team não seja a primeira prioridade de todo CISO recém-empossado, hoje muitas das maiores empresas de comércio e serviços do mundo já contam com red teamers! Essa abordagem proativa à segurança permite que essas organizações respondam aos invasores de hoje e se preparem para as ameaças desconhecidas de amanhã.

Nos últimos anos, o red teaming ficou muito mais acessível. Há plataformas online, aplicações intencionalmente vulneráveis e programas de recompensa por bugs dos quais você pode participar para praticar com desafios relevantes. Ao usar plataformas online de desafios, como Hack The Box, OverTheWire, TryHackMe e Hacker101, você estará no caminho certo para entender protocolos comuns, falhas em aplicações e como explorá-las.

A organização Snyk Labs também mantém várias aplicações intencionalmente vulneráveis que você pode hospedar, analisar e explorar com base nas suas descobertas. Se você está pronto para dar o próximo passo, experimente alguns CTFs! CTFs de ataque/defesa, ao contrário dos CTFs no estilo Jeopardy, são uma ótima forma de praticar ataques a diferentes tipos de ambiente, pois você poderá atacar infraestruturas defendidas por pessoas reais! Essas experiências são valiosas, pois você aprenderá muitas habilidades práticas com sua equipe e seus oponentes. Enquanto o blue team tenta impedir seu acesso, você precisará encontrar formas de contornar os controles, manter a persistência na máquina deles e interromper os serviços — e até mesmo impedir que acessem a própria infraestrutura. O que acha dessa simulação de comportamentos maliciosos? Se desenvolver essas habilidades, você estará pronto para trabalhar em qualquer red team ou até mesmo se tornar um caçador de recompensas por bugs.

O que é um Purple Team?

Quando você mistura vermelho e azul, obtém roxo. Em segurança, o purple team reúne pessoas que tanto defendem quanto atacam sistemas. Assim como os red teams, um purple team invade um sistema-alvo para descobrir como torná-lo mais seguro. A principal diferença em relação às operações tradicionais de red team é que, durante as atividades, os purple teams trabalham em tempo real com os defensores, explicando o que estão fazendo e colaborando para criar defesas melhores. Devido à natureza singular de um purple team, é comum que pessoas mais focadas em atacar trabalhem com outras mais focadas em defender para identificar e corrigir possíveis ameaças. Embora chamar alguém de “purple teamer” possa sugerir conhecimento tanto em ataques quanto em defesa, algumas pessoas que trabalham em um purple team podem se concentrar apenas em uma dessas áreas.

Encontre seu lugar na segurança para desenvolvedores

Seja atacando, defendendo ou fazendo um pouco dos dois, é importante acompanhar o que acontece no mundo da cibersegurança. Com pesquisadores de segurança dedicados trabalhando sem parar, a Snyk mantém você por dentro dos ataques, explorações, malwares e muito mais. A Snyk é uma ferramenta útil para encontrar e corrigir vulnerabilidades — não importa em qual equipe de segurança você esteja.

Comece a jogar Capture the Flag

Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.