IT-Sicherheit Glossar

Was ist ein Purple Team?

Purple Teaming ist eine kollaborative Sicherheitsmethode, bei der offensive Spezialisten und Verteidiger zusammenarbeiten. Die rote Seite führt vereinbarte Angriffstechniken aus, während die blaue Seite Telemetrie beobachtet, Erkennungen prüft und reagiert. Beide Seiten tauschen unmittelbar aus, was funktioniert hat und was unsichtbar blieb.

Ein Purple Team muss kein dauerhaftes drittes Team sein. Häufig ist es ein Arbeitsformat, das ein vorhandenes Red Team, SOC und Infrastrukturteams an konkreten Zielen zusammenbringt.

Wie läuft eine Purple-Team-Übung ab?

  • - Relevante Techniken auswählen und sichere Testbedingungen definieren.
  • - Jeweils eine Technik ausführen und prüfen, was jede Kontrolle aufzeichnet.
  • - Logs, Alarme und Reaktionsschritte verbessern, solange der Kontext vorhanden ist.
  • - Die Technik wiederholen und nachweisen, dass die Verbesserung funktioniert.

Was ist das Ergebnis?

Das sinnvolle Ergebnis ist keine Zahl ausgeführter Angriffe. Es ist eine verifizierte Übersicht, welche Techniken verhindert, erkannt und bearbeitet werden, ergänzt um konkrete Lücken und Verantwortliche.

Red Team, Blue Team und Purple Team im Vergleich

ArbeitsformSchwerpunktTypisches Ergebnis
Red TeamRealistische Zielerreichung aus Angreifersicht, häufig ohne Vorwarnung des operativen Teams.Angriffspfad, erreichte Ziele und strategische Lücken.
Blue TeamÜberwachung, Analyse, Eindämmung und Wiederherstellung.Alarme, Fallbearbeitung, Playbooks und Schutzmaßnahmen.
Purple TeamTransparente Zusammenarbeit und schnelle Wiederholung einzelner Techniken.Verifizierte Erkennungen, bessere Telemetrie und dokumentierte Restlücken.

Wann ist Purple Teaming besonders sinnvoll?

Das Format eignet sich, wenn grundlegende Logging- und Reaktionsprozesse existieren, deren Wirksamkeit aber unklar ist. Die Auswahl sollte sich an relevanten Angriffspfaden und Techniken des MITRE-ATT&CK-Frameworks orientieren, nicht an einer möglichst langen Werkzeugliste. Zielsysteme, erlaubte Aktionen, Abbruchkriterien und Ansprechpartner werden vor der Übung festgelegt.

Gute Kennzahlen messen, ob die notwendige Telemetrie vorhanden war, wie schnell ein belastbarer Alarm entstand und ob das Playbook zur korrekten Reaktion führte. Eine Detection bleibt nur wertvoll, wenn sie als Regressionstest wiederholt und bei Änderungen angepasst wird.

Penetrationstests

Sicherheitslücken aufdecken

Professionelle Penetrationstests für Ihr Unternehmen

Web Apps
Netzwerke
Mobile Apps
10% Neukunden-Rabatt
Jetzt planen

Mehr Informationsmaterial

Vielen Dank für dein Feedback! Wir werden es prüfen und unseren Artikel anpassen.

Hast du Feedback zum Thema Purple Team? Schreib uns!