Red team versus blue team wordt vaak voorgesteld als een wedstrijd: de aanvallers proberen binnen te komen, de verdedigers proberen ze tegen te houden, en aan het eind is er een winnaar. In de praktijk levert die opzet weliswaar interessante resultaten op, maar niet altijd het meeste leereffect. Een purple team-aanpak draait dat om: niet winnen staat centraal, maar zo snel mogelijk samen beter worden.
Wat een purple team precies is
Purple teaming is geen apart team naast rood en blauw, maar een werkwijze waarbij aanvallers (red team) en verdedigers (blue team) actief samenwerken tijdens de oefening, in plaats van pas achteraf een rapport uit te wisselen. De aanvaller voert een techniek uit, bijvoorbeeld een specifieke manier van lateral movement of command-and-control-verkeer, en direct daarna wordt samen gekeken: zag het detectieteam dit? Zo niet, waarom niet, en wat is er nodig om dit de volgende keer wel te zien?
Het resultaat is een veel sneller leerproces dan bij een traditionele red team-oefening, waarbij de verdediging vaak pas weken later, bij het eindrapport, te horen krijgt wat er allemaal is gebeurd.
Het verschil met een reguliere pentest en red team
Een pentest test of kwetsbaarheden aanwezig zijn. Een red team-oefening test of een realistische aanval onopgemerkt blijft, vaak over een langere periode en zonder dat het blue team weet dat er getest wordt. Purple teaming test een derde ding: hoe goed werkt de samenwerking tussen aanval en verdediging, en hoe snel kan die verbeteren? Het is minder geschikt om te bewijzen “zijn we kwetsbaar”, en veel geschikter om te beantwoorden “hoe goed zien en stoppen we een aanval terwijl die gebeurt”.
Wanneer purple teaming de beste keuze is
- Je hebt al een basisniveau van detectie en monitoring (een SOC, SIEM, of EDR-oplossing) en wilt weten hoe effectief die daadwerkelijk is tegen realistische technieken.
- Eerdere red team-oefeningen lieten zien dát er gaten zijn, maar het blue team had moeite om daar concreet mee aan de slag te gaan zonder duidelijke, directe feedback.
- Je wilt de detectiecapaciteit van je team gericht trainen tegen specifieke, relevante dreigingen voor jouw sector, in plaats van een generieke scope.
- Tijd en budget zijn beperkt: purple teaming levert vaak sneller bruikbare verbeteringen op dan een langlopende, verborgen red team-exercitie.
Wanneer een andere aanpak logischer is
Als je organisatie nog geen structurele detectiecapaciteit heeft, een SOC, actieve monitoring of een ingericht incident response-proces, dan levert purple teaming nog weinig op: er is simpelweg niemand om mee samen te werken aan de blauwe kant. In dat geval is het logischer om eerst te investeren in basismonitoring, en te beginnen met een reguliere pentest of een Red Team Light-traject om een eerste beeld te krijgen van de belangrijkste risico’s.
Een voorbeeld uit de praktijk
Tijdens een purple team-sessie voert een tester een veelgebruikte techniek uit om credentials uit het geheugen van een werkplek te halen. Het blue team ziet in eerste instantie niets: de bestaande detectieregel was geschreven voor een oudere variant van de techniek, en de kleine aanpassing die de tester gebruikte, viel er net buiten. In plaats van dat pas weken later in een rapport te lezen, wordt de detectieregel in diezelfde sessie bijgesteld, en vijf minuten later ziet het blue team de herhaalde poging wél. Dat directe, iteratieve verbeterproces, binnen één dag een gat vinden én dichten, is precies waar purple teaming zijn waarde bewijst ten opzichte van een rapport dat pas achteraf op tafel komt.
Hoe MonkeysICT purple team-trajecten vormgeeft
We werken in korte, gezamenlijke sessies: onze aanvallers voeren een techniek uit, en direct daarna bespreken we met jullie detectieteam wat wel en niet zichtbaar was, en waarom. Dat levert per sessie concrete, direct toepasbare verbeteringen op, in plaats van een lijst aanbevelingen die pas weken later op tafel komt.
