Purple Team Tatbikat Run-Book: Adversary Emulation ile Tespit Kapasitesi Geliştirme
CTI-güdümlü adversary emulation tatbikatını uçtan uca yönlendiren purple team run-book'u; tehdit aktörü seçiminden TTP yürütme, tespit ölçümü ve detection engineering geri bildirim döngüsüne kadar tüm fazları kapsar.
Prepare
10 adım- Tatbikat tetikleyicisi belirle
Yeni tehdit istihbaratı, periyodik program (yılda en az iki döngü), gerçek olay sonrası retest veya önemli altyapı değişikliği (yeni SIEM/EDR/log kaynağı) koşullarından biri karşılandığında tatbikat başlatılır
- Tehdit aktörü seç ve CTI özeti hazırla
MITRE ATT&CK Groups, ISAC raporları, CISA uyarıları ve ticari CTI kaynaklarından sektör/coğrafya/altyapı profiline uyan aktörler sıralanır; seçilen aktörün motivasyonu, bilinen kampanyaları, araçları ve ATT&CK kill chain'deki tipik TTP dizisi belgelenir
- TTP kümesini önceliklendir
Tüm TTP'leri tek tatbikatta kapsamak pratikte mümkün değildir; yüksek etki × düşük mevcut kapsama skoru ile öncelik sırası oluşturulur ve ATT&CK ID'leriyle eşlenir (T1059.001, T1003.001, T1021.002 vb.)
- CTID emulation planı indir (varsa)
APT29, FIN7, Sandworm, Wizard Spider, OilRig dahil 11 tam plan `ctid.mitre.org/resources/adversary-emulation-library` adresinden alınır; APT3 planı için `attack.mitre.org/docs/APT3_Adversary_Emulation_Plan.pdf` kullanılır
- Emulation planı belgesi oluştur
Her TTP için kırmızı takım prosedürü (araç/komut), mavi takım beklentisi (log kaynağı, beklenen sinyal) ve önleme kontrolü (EDR kuralı, AppLocker, WDAC) yan yana yazılır