حملات سایبری هیچگاه متوقف نخواهد شد و همیشه این ادامه دار خواهد بود و شرکت ها و سازمان ها همواره با تهدیدات بالقوه ای مواجه هستند هکرها، کرکرها ،گروه های APT و گنگ های باج افزاری روش های مختلفی برای تست امنیت و بالا بردن آن وجود دارد یکی از تمرین های کارساز و دوره ای که باعث افزایش امنیت سازمان ها و تقویت تیم های قرز و آبی می شود تمرین های تیم بنفش می باشد.
یکی از فریمورک های اجرایی تمرین های تیم بنفش مربوط به شرکت scythe می باشد که از 4 قسمت تشکیل شده است.
https://github.com/scythe-io/purple-team-exercise-framework
cyber threat intelligence
preparation
exercise execution
lessons learned
لیست برخی از ابزارهای تیم بنفش:
- KnowBe4
- Ansible
- Carbon Black
- Chef
- Cisco Firepower Management Center
- Cobalt Strike
- CodePipeline
- CrowdStrike
- Cuckoo Sandbox
- Cymulate
- Demisto
- Elastic ML
- Elastic Security
- ELK Stack
- Empire
- Fortinet FortiManager
- GitLab
- Grafana
- Graylog
- IBM
- IBM QRadar
- IBM Resilient
- incident response playbooks
- Jenkins
- Jira
- Joe Sandbox
- Kibana
- Metasploit
- Microsoft Azure Machine Learning
- MISP
- Moloch
- Nagios
- OpenCTI
- Palo Alto Networks Panorama
- PlexTrac
- Prometheus
- Proofpoint Security Awareness Training
- Puppet
- Purplestrike
- QRadar
- Qualys Vulnerability Management
- Rapid7 InsightVM
- RSA Archer
- SafeBreach
- SentinelOne
- Slack
- SolarWinds empower teams
- SonarQube
- Splunk
- Splunk Enterprise
- Splunk Machine Learning Toolkit
- Splunk Phantom
- Sqreen
- STIX/TAXII
- Suricata
- Tenable Nessus
- ThreatConnect
- VirusTotal
- Wireshark
جواب های پیشنهادی
https://github.com/soheilsec/Purple-Team-Interview
شخصی که در تیم بنفش فعالیت میکند باید دانش در تیم های قرمز آبی و بنفش داشته باشد لذا سوالاتی که عموما در مصاحبه ها به آن پرداخته می شود امکان دارد در این 3 حوزه باشد که در زیر 3 بخش سعی شده از هم جدا شود و نمونه سوالات آورده شود.
سوالات مصاحبه تیم بنفش سطح متوسط:
سوالات تیم قرمز
- آیا می توانید مراحلی را که برای انجام تست نفوذ در شبکه انجام می دهید توضیح دهید؟
- انواع مختلف رویکردهای تست نفوذ (جعبه سیاه، جعبه سفید، جعبه خاکستری) و چه زمانی از چه روشی استفاده می کنید؟
- چگونه آسیب پذیری های کشف شده در طول تست نفوذ را اولویت بندی می کنید؟
- آیا می توانید مثالی از روش ابتکاری که در طول تست نفوذ از یک کنترل امنیتی دور زده اید را ارائه دهید؟
- مهندسی اجتماعی چیست و چگونه ازش در تست نفوذ استفاده می کنید؟
- مفهوم post exploit را توضیح دهید. هکر بعد از اکسپلویت چه کارهایی می کند؟
- اگر در طول تست نفوذ به آسیب پذیری 0day برخورد کنید چی کار میکنید؟
سوالات تیم آبی
- تفاوت IDS و IPS چیست؟ چگونه به امنیت شبکه کمک می کنند؟
- مفهوم «defense in depth» را توضیح دهید و نمونه هایی از لایه های مختلف دفاعی ارائه دهید.
- چگونه دسترسی های غیرمجاز یا فعالیت های مشکوک را در یک شبکه نظارت و شناسایی می کنید؟
- آیا می توانید هدف و عملکرد سیستم های اطلاعات امنیتی و مدیریت رویداد (SIEM) را توضیح دهید؟
- چارچوب MITER ATT&CK چیست و چگونه می تواند برای یک تیم آبی مفید باشد؟
- واکنش شما به حادثه یا IR چگونه است؟ ما را در مراحلی که در هنگام نقض امنیتی انجام می دهید راهنمایی کنید.
- وضعیتی را توصیف کنید که در آن مجبور بودید هشدارهای امنیتی را تنظیم کنید تا false positive را کاهش دهید.
سوالات تیم بنفش:
- هدف اصلی یک تیم بنفش در زمینه امنیت سایبری چیست؟
- چگونه ارتباط موثری بین اعضای تیم قرمز و آبی برقرار می کنید تا امنیت کلی را بهبود ببخشید؟
- یک حادثه اخیر امنیت سایبری که در حرفه خود با آن مواجه شده اید و اینکه چگونه اصول تیم بنفش را برای جلوگیری از آن در آینده به کار می گیرید، شرح دهید.
- آیا می توانید مفهوم “security hygiene” را توضیح دهید و نمونه هایی از اقداماتی که به آن کمک می کند ارائه دهید؟
- تمرینات تیم بنفش چگونه می تواند به شناسایی شکاف ها و بهبود وضعیت امنیتی سازمان کمک کند؟
- در مورد اهمیت Threat intelligence TI در فعالیت های تیم قرمز و آبی بحث کنید.
- فکر میکنید مهمترین چالش امنیت سایبری که امروزه سازمانها با آن مواجه هستند، چیست و چگونه با استفاده از استراتژیهای تیم بنفش به آن رسیدگی میکنید؟
سوالات مصاحبه تیم بنفش سطح حرفه ای:
سوالات تیم قرمز:
- آیا می توانید در مورد یکی از پروژه پیچیده تان صحبت کنید که در آن با چالش های مهمی در طول آزمون نفوذ مواجه شدید؟ چگونه بر آنها غلبه کردید؟
- روش خود را برای ایجاد اکسپلویت های سفارشی برای آسیب پذیری های جدید توضیح دهید. از چه ابزار و تکنیک هایی استفاده می کنید؟
- روش خود را برای شبیه سازی تهدیدات پایدار پیشرفته (APTs) در طی ارزیابی های تیم Red توضیح دهید.
- چگونه با آخرین تکنیک ها و ابزارهای حمله آشنا می شوید؟ آیا می توانید نمونه هایی از موارد اخیر را که در ارزیابی های خود گنجانده اید، ارائه دهید؟
- فرآیند انجام تست نفوذ فیزیکی را شرح دهید. چه ملاحظاتی برای این نوع تعامل منحصر به فرد است؟
- در سناریویی که شامل یک شبکه بسیار ایمن و تقسیمبندی شده است، چگونه lateral movement و exfiltration در طول تیم قرمز انجام می دهید؟
- موقعیتی را توصیف کنید که در آن با اعضای تیم آبی برای ارائه بینش و بهبود استراتژی های دفاعی آنها همکاری کرده اید.
سوالات تیم آبی:
- چگونه تقسیم بندی شبکه موثر را برای کاهش lateral movement توسط مهاجمان طراحی و اجرا می کنید؟
- آیا می توانید در مورد تجربه خود با استفاده از فناوری های deception برای شناسایی و پاسخ به مهاجمان صحبت کنید؟
- رویکرد خود را برای ایجاد و incident response playbooks برای انواع مختلف حوادث امنیتی شرح دهید.
- در یک محیط مبتنی بر ابر، چگونه میتوانید از وجود نظارت و کنترلهای امنیتی مناسب در سرویسهای مختلف اطمینان حاصل کنید؟
- چه استراتژی هایی را برای شناسایی و پاسخگویی موثر به تهدیدات داخلی به کار گرفته اید؟
- چگونه روابط قوی با ذینفعان کلیدی در سراسر سازمان ایجاد و حفظ می کنید تا از همسویی مناسب اهداف امنیتی اطمینان حاصل کنید؟
- روند خود را برای ارزیابی و انتخاب ابزارها و toolkit تیم آبی توضیح دهید.
سوالات تیم بنفش :
- سناریوی اخیری را شرح دهید که در آن تمرین تیم بنفش را برای ارزیابی توانایی سازمان برای شناسایی، پاسخگویی و بازیابی از یک حمله سایبری شبیه سازی شده هماهنگ کرده اید.
- چگونه از منظر تیم بنفش به مدیریت آسیبپذیری و اصلاح آسیبپذیری میپردازید، که شکاف بین تیمهای قرمز و آبی را پر میکند؟
- آیا می توانید مثالی از موقعیتی ارائه دهید که در آن آسیب پذیری کنترل امنیتی حیاتی را از طریق ارزیابی تیم بنفش شناسایی کرده اید؟ چگونه تلاش های اصلاحی را هدایت کردید؟
- استراتژی خود را برای انتقال مؤثر بینش ها و توصیه های فنی به رهبری اجرایی و ذینفعان غیر فنی توضیح دهید.
- در یک چشم انداز تهدید که به سرعت در حال تحول است، چگونه می توانید اطمینان حاصل کنید که استراتژی های تیم بنفش خود در طول زمان مرتبط و سازگار باقی می مانند؟
- درباره تجربه خود در مورد threat hunting و نقش آن در فعالیت های تیم بنفش بحث کنید.
- چگونه به توسعه حرفه ای و مربیگری اعضای جوان در تیم بنفش کمک می کنید؟