Skip to main content
  1. Concetti/

Red Team, Blue Team, Purple Team - Ruoli e Dinamiche

·3 mins
Alessio Barnini
Author
Alessio Barnini
Table of Contents

Mappa Globale
#

Cosa fa
#

I team colorati descrivono i ruoli in un'esercitazione di sicurezza o in un'organizzazione matura: il Red Team tenta di compromettere i sistemi come farebbe un attaccante reale, il Blue Team difende e risponde, il Purple Team mette insieme entrambi per accelerare il miglioramento delle difese.


Red Team
#

Il Red Team simula attaccanti reali con piena autonomia tattica. L'obiettivo non e' trovare quante piu' vulnerabilita' possibili (quello e' il pentest), ma dimostrare l'impatto concreto di un attacco realistico: entrare, spostarsi lateralmente, efiltrare dati, senza essere rilevati.

Il Red Team lavora con TTP (Tactics, Techniques, Procedures) mappati su MITRE ATT&CK. Non usa exploit casuali: replica il comportamento di un threat actor specifico per testare se le difese del Blue Team riconoscerebbero quell'avversario.

CTF vs Pentest vs Red Team exercise — differenze fondamentali:

TipoAmbienteObiettivoDurataOutput
CTF (Capture the Flag)Artificiale, isolatoCatturare flagOre-giorniScore, apprendimento
Penetration TestSistema reale con scopeTrovare e documentare vulnGiorni-settimaneReport tecnico + remediazioni
Red Team ExerciseSistema reale, goal-basedDimostrare impatto attacco completoSettimane-mesiReport narrativo attacco + gap difensivi

Dev parallel: la differenza tra CTF e Red Team exercise e' la stessa tra un kata di coding su LeetCode e una code review su un sistema di produzione reale. Uno allena la tecnica in ambiente controllato, l'altro misura quanto il sistema regge sotto pressione reale. Entrambi necessari, ma non intercambiabili.


Blue Team
#

Il Blue Team e' il lato difensivo: rileva, analizza, contiene e risponde alle minacce. Opera principalmente nel SOC (Security Operations Center) usando SIEM per la correlazione degli alert, SOAR per automatizzare la risposta, e EDR per il monitoraggio degli endpoint.

Il Blue Team non aspetta di essere attaccato: il threat hunting proattivo cerca tracce di attaccanti che hanno gia' bypassato i controlli automatici. E' la differenza tra aspettare che suoni l'allarme e fare ronde notturne.


Purple Team
#

Il Purple Team non e' un team separato permanente: e' una modalita' di collaborazione strutturata tra Red e Blue che massimizza l'apprendimento da ogni esercitazione.

Dev parallel: il Purple Team e' come un pair programming session tra il team di QA (Blue) e i developer che conoscono i dettagli interni del codice (Red). Non e' una code review cieca: e' una sessione collaborativa dove si guardano insieme i punti deboli. Meno realistica di un pentest esterno, ma molto piu' efficiente per colmare gap specifici.


White Team e altri ruoli
#

Il White Team e' il ruolo meno citato ma fondamentale in un esercizio formale Red vs Blue: funge da arbitro, definisce le regole di ingaggio, tiene il punteggio e valuta se il Red ha raggiunto i propri obiettivi. Nelle esercitazioni militari e governative il White Team include anche osservatori esterni che valutano la maturita' complessiva del programma di sicurezza.

RuoloFunzioneChi e'
Red TeamAttaccante simulatoEthical hackers, pentesters specializzati
Blue TeamDifensoriSOC analysts, IR team, sysadmin
Purple TeamCollaborazione Red+BlueEntrambi i team nella stessa sessione
White TeamArbitriManagement, compliance, osservatori esterni

Collegato a
#

Related