Меню
Статьи

Red Team и Blue Team: как работают обе стороны

Чем красная команда отличается от синей, что показывает совместная работа, каким компаниям это рано и что измеряют вместо числа найденных уязвимостей.

Красная команда проверяет не системы, а службу безопасности: заметят ли атаку и что сделают, когда заметят. Синяя команда — те, кто должен заметить. Обе состоят из инженеров сопоставимой квалификации; различает их вопрос, на который каждая отвечает.

Что делает красная команда

Работает скрытно и по сценарию: цель определена заранее — конкретная база, платёжная система, контроллер домена. Проверяется весь путь: вход, закрепление, движение по сети, доступ к цели и время, которое всё это осталось незамеченным.

Способ входа выбирается по обстановке: фишинг, подрядчик, забытый сервис на периметре, украденная учётная запись. В апреле 2026 года у лизинговой компании утекла база на 241 тысячу строк, и причиной, по итогам внутреннего расследования, стало раскрытие учётных данных одного из работников — системы никто не взламывал. Для средств защиты такой вход выглядит как обычная работа сотрудника, и именно это красная команда воспроизводит.

Что делает синяя команда

Работает постоянно: собирает события, разбирает срабатывания, реагирует на инциденты, закрывает то, через что прошли. Результат измеряется временем: от первого действия атакующего до обнаружения и от обнаружения до блокировки.

Провал здесь выглядит тихо. В июне 2025 года директор Национального центра защиты персональных данных Андрей Гаев рассказал о свежих утечках у компаний из сферы видеонаблюдения и строительного рынка: технические меры защиты «совершенно не были организованы», а сами компании, по его словам, ещё не знали о происходящем. Утечка была, обнаружения не было.

Чем это отличается от пентеста

Пентест Красная команда
Вопрос Что с системой можно сделать Заметит ли служба безопасности и что сделает
Кто знает о работах ИТ и безопасность Два-три человека в компании
Срок 1–4 недели 1–3 месяца
Результат Список доказанных находок Хронология атаки, время обнаружения, разбор реакции

Пентест ищет как можно больше уязвимостей в согласованных границах. Красная команда ищет один рабочий путь к цели и проверяет по нему всю цепочку реакции. Как устроен обычный пентест и что он даёт — в статье о тестировании на проникновение.

Purple Team: разбор вместо соревнования

Purple Team — не третья команда, а формат работы: атакующие и защитники разбирают каждый шаг вместе. Красная показывает, что делала и в какой момент; синяя — что видела в журналах и почему не сработало правило. По итогам появляются новые правила обнаружения, а не только список замечаний.

Формат экономит месяцы: без него защитники узнают о недостающем правиле из финального отчёта, а не тогда, когда его можно проверить прямо на стенде.

Ценность операции измеряется не тем, дошла ли красная команда до цели. Дошла почти всегда. Ценность в том, на каком шаге её увидели и что сделали дальше.

Каким компаниям это рано

Красная команда имеет смысл там, где есть кому реагировать: своя служба безопасности или центр мониторинга, настроенный сбор событий, отработанный порядок действий при инциденте. Проверять реакцию, которой нет, незачем.

Если пентесты ещё не проводились или находки прошлых проверок не закрыты, порядок обратный: сначала пентест и исправления, потом проверка обнаружения. Иначе операция покажет то, что и так известно.

Отдельный признак готовности — резервные копии и порядок восстановления. По данным Kaspersky, в 2024 году в Беларуси отразили более 20 тысяч атак шифровальщиков; в сценарии красной команды шифрование обычно не выполняется, но доступ, достаточный для него, демонстрируется.

Что измеряют по итогам

  • Время до первого обнаружения — от первого действия атакующего до срабатывания, которое разобрал человек.
  • Время до реакции — от срабатывания до блокировки учётной записи или изоляции узла.
  • Доля шагов, оставшихся незамеченными: сколько техник прошло без единого события в журналах.
  • Что изменилось после разбора: новые правила, закрытые пути, исправленный порядок действий.

Что делать

  1. Определить цель операции: конкретные данные или система, доступ к которым считается успехом.
  2. Проверить готовность: есть ли сбор событий, дежурство и порядок действий при инциденте.
  3. Ограничить круг знающих двумя-тремя людьми и зафиксировать их письменно.
  4. Заложить в договор совместный разбор: без него операция превращается в отчёт, который никто не применил.
  5. Назначить повторную проверку через полгода — по тем же шагам, чтобы увидеть разницу во времени обнаружения.

Обсудить сценарий атаки — красная команда, hello@cyberiti.by.

Обсудить задачу и объём работ

Ответим в течение рабочего дня.