Суть. Тестирование на проникновение отвечает на вопрос «есть ли уязвимости». Командные учения отвечают на другой: «заметим ли мы атаку и как отреагируем». Атакующая сторона имитирует реального противника, защищающаяся работает как обычно, совместный формат объединяет обе стороны для обучения.
Три формата
| Формат | Что проверяет | Когда оправдан |
|---|---|---|
| Тест на проникновение | Наличие уязвимостей в заданной области | Регулярно, часто по требованию регулятора |
| Атакующая команда | Обнаружение и реакцию, а не только дыры | Когда есть операционный центр безопасности |
| Совместный формат | Скорость обучения обеих сторон | Почти всегда полезнее чистого противостояния |
Что делает учения полезными
Не факт взлома, а измеримые ответы: за сколько заметили, за сколько локализовали, что помешало заметить раньше. Эти три числа сравниваются от учения к учению — и именно они показывают, растёт ли зрелость.
Совместный формат обычно даёт больше: атакующие объясняют, как действовали, защищающиеся сразу настраивают правила. Противостояние ради победы одной стороны учит меньше.
Три роли и что они дают
| Команда | Задача | Что проверяет на самом деле |
|---|---|---|
| Красные | Атакуют, имитируя реального нарушителя | Насколько защита работает против замысла, а не против сканера |
| Синие | Обнаруживают и реагируют | Скорость и полноту реакции, а не наличие инструментов |
| Фиолетовые | Соединяют обе стороны в одном упражнении | Способность учиться быстрее, чем меняются угрозы |
Фиолетовый формат — не третья команда, а режим работы: атака и защита действуют вместе, обсуждая каждый шаг. Он даёт больше выводов за меньшие деньги, чем скрытая проверка.
Что делает упражнение полезным
- Заранее согласованные цели: что считается успехом для атакующих и для защищающихся.
- Ограничение по объёму: одна цель, один сценарий. «Проверьте всё» даёт отчёт, а не изменения.
- Фиксация не только успешных атак, но и того, что защита увидела и когда.
- Разбор с обеих сторон сразу после и конкретные задачи по итогам.
Где ломается
Отчёт вместо изменений. Найденное не превращается в задачи с владельцами и сроками.
Учения знают все заранее. Тогда проверяется подготовка к учениям, а не реальная реакция.
Проводят до базовой гигиены. Если многофакторной проверки нет и обновления не ставятся, отчёт будет предсказуемым и дорогим.
Упражнение путают с проверкой на уязвимости. Разные цели: одна ищет дыры в коде, другая проверяет готовность людей и процессов.
Атака удалась — сделали выводы про инструменты. Чаще проблема в процессе: сигнал был, но никто не отреагировал в выходной.
Результаты закрывают от команд. Тогда учится только служба безопасности, а разработчики повторяют те же ошибки.
Самая ценная цифра из упражнения — не число проникновений, а время от первого действия атакующего до его обнаружения. Именно она определяет размер ущерба в реальном инциденте.
Частые вопросы
Связанное
Упражнение проверяет не защиту, а способность заметить и среагировать. Инструменты покупают, реакцию тренируют.
