Mappa Globale#
Cosa fa#
I team colorati descrivono i ruoli in un'esercitazione di sicurezza o in un'organizzazione matura: il Red Team tenta di compromettere i sistemi come farebbe un attaccante reale, il Blue Team difende e risponde, il Purple Team mette insieme entrambi per accelerare il miglioramento delle difese.
Red Team#
Il Red Team simula attaccanti reali con piena autonomia tattica. L'obiettivo non e' trovare quante piu' vulnerabilita' possibili (quello e' il pentest), ma dimostrare l'impatto concreto di un attacco realistico: entrare, spostarsi lateralmente, efiltrare dati, senza essere rilevati.
Il Red Team lavora con TTP (Tactics, Techniques, Procedures) mappati su MITRE ATT&CK. Non usa exploit casuali: replica il comportamento di un threat actor specifico per testare se le difese del Blue Team riconoscerebbero quell'avversario.
CTF vs Pentest vs Red Team exercise — differenze fondamentali:
| Tipo | Ambiente | Obiettivo | Durata | Output |
|---|---|---|---|---|
| CTF (Capture the Flag) | Artificiale, isolato | Catturare flag | Ore-giorni | Score, apprendimento |
| Penetration Test | Sistema reale con scope | Trovare e documentare vuln | Giorni-settimane | Report tecnico + remediazioni |
| Red Team Exercise | Sistema reale, goal-based | Dimostrare impatto attacco completo | Settimane-mesi | Report narrativo attacco + gap difensivi |
Dev parallel: la differenza tra CTF e Red Team exercise e' la stessa tra un kata di coding su LeetCode e una code review su un sistema di produzione reale. Uno allena la tecnica in ambiente controllato, l'altro misura quanto il sistema regge sotto pressione reale. Entrambi necessari, ma non intercambiabili.
Blue Team#
Il Blue Team e' il lato difensivo: rileva, analizza, contiene e risponde alle minacce. Opera principalmente nel SOC (Security Operations Center) usando SIEM per la correlazione degli alert, SOAR per automatizzare la risposta, e EDR per il monitoraggio degli endpoint.
Il Blue Team non aspetta di essere attaccato: il threat hunting proattivo cerca tracce di attaccanti che hanno gia' bypassato i controlli automatici. E' la differenza tra aspettare che suoni l'allarme e fare ronde notturne.
Purple Team#
Il Purple Team non e' un team separato permanente: e' una modalita' di collaborazione strutturata tra Red e Blue che massimizza l'apprendimento da ogni esercitazione.
Dev parallel: il Purple Team e' come un pair programming session tra il team di QA (Blue) e i developer che conoscono i dettagli interni del codice (Red). Non e' una code review cieca: e' una sessione collaborativa dove si guardano insieme i punti deboli. Meno realistica di un pentest esterno, ma molto piu' efficiente per colmare gap specifici.
White Team e altri ruoli#
Il White Team e' il ruolo meno citato ma fondamentale in un esercizio formale Red vs Blue: funge da arbitro, definisce le regole di ingaggio, tiene il punteggio e valuta se il Red ha raggiunto i propri obiettivi. Nelle esercitazioni militari e governative il White Team include anche osservatori esterni che valutano la maturita' complessiva del programma di sicurezza.
| Ruolo | Funzione | Chi e' |
|---|---|---|
| Red Team | Attaccante simulato | Ethical hackers, pentesters specializzati |
| Blue Team | Difensori | SOC analysts, IR team, sysadmin |
| Purple Team | Collaborazione Red+Blue | Entrambi i team nella stessa sessione |
| White Team | Arbitri | Management, compliance, osservatori esterni |
Collegato a#
- mitre-attack-framework - TTP usate dal Red Team
- soc-tiers - struttura interna del Blue Team
- siem-soar - strumenti core del Blue Team
- kill-chain - framework alternativo per descrivere le fasi di un attacco Red Team
- pentest-phases - metodologia strutturata usata dal Red Team
- incident-response-lifecycle - processo PICERL del Blue Team


