Purple teaming: 1 + 1 = 3

7 september 2022

Hoewel purple teaming – een combi­natie van aanval en verde­di­ging – geen nieuw gegeven is in cyber­se­cu­rity, wordt het nog relatief weinig toegepast. Opvallend in tijden waarin de dreiging van hackers permanent is en met de dag geso­fis­ti­ceerder en gevaar­lijker wordt, stelt Erik Van Buggen­hout, mede­op­richter en partner bij NVISO en senior instructor bij het SANS Institute. Want, hoewel geen enkele aanpak onfeil­baar is, biedt een gemengde strategie de best mogelijke bescher­ming tegen online aanvallen.

Purple teaming is een van oorsprong militaire term, die verwijst naar een combi­natie van offen­sieve (Red Team) en defen­sieve (Blue Team) stra­te­gieën. Samen bieden ze een zo compleet mogelijke manier en aanpak om te evalueren hoe goed de systemen en mede­wer­kers van een orga­ni­satie bestand zijn tegen aller­hande cyber­aan­vallen, door na te gaan welke aanvals­po­gingen met succes geweerd werden en welke tot een inbreuk zouden geleid hebben. 

Purple teaming is zo buiten­ge­woon nuttig om cyber­aan­vallen te voorkomen, omdat een gecom­bi­neerde aanpak een beter idee geeft van hoe een orga­ni­satie zich gedraagt in een reëel aanvals­sce­nario, en een duidelijk overzicht biedt van welke maat­re­gelen nodig zijn om inbreuken te voorkomen. Ze biedt een duide­lijke meer­waarde ten opzichte van een uitslui­tend aanval­lende, ‘rode’ aanpak, doordat ze er specifiek op gericht is het systeem te verbe­teren alvórens het te proberen kraken – een essen­tiële stap die nog door te veel orga­ni­sa­ties en bedrijven over­ge­slagen wordt.

Een permanente mindset met duidelijke voordelen

Meer dan een echte samen­ge­stelde ploeg, gaat het bij purple teaming idealiter vooral over een perma­nente dynamiek tussen rood en blauw, waarbij de brain­power van beide teams gebundeld wordt met het oog op eenzelfde doel: de orga­ni­satie zo goed mogelijk wapenen tegen malafide cyber­pi­raten. Door defen­sieve inzichten en tactieken enerzijds en de vergaarde info over drei­gingen en kwets­baar­heden ander­zijds samen te leggen, kunnen beide teams elkaar versterken met het oog op optimale bescherming. 

Concreet zullen beide teams door hun krachten te bundelen elkaars manier van werken beter begrijpen, waardoor ze zich gemak­ke­lijker in het hoofd van de tegen­partij kunnen verplaatsen en diens gedach­te­gang beter inschatten, om zo eventuele ‘moves’ te anti­ci­peren. In een volgende stap kan er dan zelfs nagedacht worden over hoe aanval­lers hun tactiek zouden aanpassen, wanneer ze merken dat hun aanvallen afgeweerd worden of begrijpen hoe de verde­di­gers te werk gaan. 

Purple teaming biedt zo geavan­ceerde simu­la­tie­mo­ge­lijk­heden, die de leden van beide teams permanent dwingt na te denken over nieuwe tech­nieken, methodes en proce­dures, en hun kennis over nieuwe drei­gingen en hoe ze te pareren up to date houdt – perma­nente vorming avant la lettre.

Geen hypothetische scenario’s, maar reële resultaten en impact

Een ander, evenmin onbe­lang­rijk voordeel: een gecom­bi­neerde purple teaming-aanpak laat de teams toe om samen een gede­tail­leerde stand van zaken op te stellen van de actuele veilig­heids­si­tu­atie van de orga­ni­satie, die gebaseerd is op reële resul­taten en niet op hypo­the­ti­sche scenario’s. Dat maakt de zaken een stuk concreter en bevat­te­lijker, wat voor meer begrip binnen de orga­ni­satie zorgt. Ook de commu­ni­catie naar het bestuurs­ni­veau wordt een stuk gemak­ke­lijker, doordat drei­gingen en hun poten­tiële impact veel tast­baarder aange­toond kunnen worden. Dit maakt het op zijn beurt veel makke­lijker om de nodige middelen vrij te maken en deze te recht­vaar­digen, wat dan weer voor meer innovatie zorgt. 

Het moge duidelijk zijn: bij purple teaming is het geheel (veel) meer dan de som der delen. Waar wacht uw orga­ni­satie nog op?

Pin It on Pinterest

Share This