Execuções purple team
Uma execução purple team é um exercício coordenado que avalia visibilidade defensiva e resposta em relação a um objetivo de validação acordado. Quando habilitado para a organização, um plugin fornece essa capacidade de avaliação. A disponibilidade depende do acesso da organização e da configuração do plugin; ela não acompanha automaticamente toda avaliação de IA.
A finalidade é entender a relação entre atividade observada, telemetria, detecções e resposta. Um achado em uma aplicação e uma lacuna de detecção são resultados diferentes e devem ser revisados separadamente.
Compare as finalidades
| Aspecto | Avaliação de segurança com IA | Execução purple team por um plugin |
|---|---|---|
| Pergunta principal | Quais observações de segurança com suporte devem ser revisadas? | Os controles defensivos observaram e responderam à validação acordada? |
| Contexto típico | Escopo do projeto, contexto da aplicação, perfil e objetivos de cobertura | Objetivo de validação, ambiente, telemetria disponível e expectativas defensivas |
| Evidências | Observações que sustentam candidatos e revisão de correções | Registros de execução, telemetria, detecções e resposta |
| Acompanhamento | Aceitar ou rejeitar candidatos e acompanhar correções | Investigar lacunas de detecção ou resposta e verificar melhorias |
Um exercício purple team não substitui uma avaliação de aplicação. A avaliação da aplicação também não comprova que o monitoramento e a resposta detectariam o comportamento avaliado em um exercício purple team.
Papéis e coordenação
O provedor ou coordenador define o objetivo autorizado, confirma a disponibilidade da funcionalidade e coordena o exercício com o responsável pelo ambiente. O responsável pelo ambiente confirma ambiente aprovado, janela de trabalho e requisitos de acesso. A equipe defensiva identifica a telemetria relevante e os resultados esperados de detecção e resposta.
O revisor concilia os registros da execução com as evidências da equipe defensiva. Em equipes menores, as mesmas pessoas podem exercer vários papéis, mas as responsabilidades continuam distintas.
A visibilidade de provedores e clientes pode diferir. Um cliente deve visualizar apenas as opções e os resultados disponibilizados para sua organização. A administração do plugin e a configuração do acesso ficam com os administradores autorizados.
Defina o objetivo antes da execução
Registre a pergunta defensiva que deseja responder. Exemplos incluem verificar se um controle produz a telemetria esperada, se um alerta chega à equipe responsável ou se o processo de resposta registra o acompanhamento previsto.
Documente o ambiente e os critérios de sucesso para permitir a avaliação do resultado. Um registro útil inclui objetivo, ambiente permitido, fontes de evidência esperadas, janela relevante, revisores responsáveis e condições que tornariam o resultado inconclusivo.
Não trate toda execução bem-sucedida como uma validação defensiva bem-sucedida. A execução pode terminar sem a telemetria necessária para avaliar o objetivo.
Tipos de execução e profundidade
Purple team descreve a finalidade do exercício. Não deve ser confundido com Automático, Assistido ou Checklist no formulário de IA. Um plugin pode apresentar controles e requisitos diferentes dos de uma execução comum de IA.
Uma validação focada responde a uma pergunta defensiva mais restrita. Um exercício mais amplo pode revisar vários objetivos, mas cada objetivo exige evidências e resultado próprios. Uma repetição verifica uma melhoria em relação à referência anterior. Agendamentos, quando oferecidos, criam outra execução e não eliminam a coordenação da revisão.
Use somente as opções efetivamente disponibilizadas pelo plugin para a organização. A existência de um perfil de IA não implica suporte pelo plugin, e um item de catálogo não implica que os requisitos de execução estejam prontos.
Disponibilidade e prontidão
A organização precisa da funcionalidade habilitada, de uma opção de validação disponível, das permissões necessárias e de um ambiente que satisfaça os requisitos do plugin. Quando houver um componente local, o responsável deve seguir as instruções fornecidas para aquele ambiente específico.
O conector documentado de IA e o componente local de um plugin são conceitos separados. Não presuma que um substitui o outro. Consulte Execuções locais para distinguir acesso à rede privada e execução local.
Se não houver uma opção compatível, peça ao provedor para revisar acesso e configuração. Problemas de conexão, requisitos ausentes ou telemetria indisponível devem permanecer registrados como resultados incompletos ou inconclusivos, em vez de serem considerados aprovação do controle.
Acompanhe e reúna as evidências
Mantenha o status de execução separado do resultado defensivo. Revise se a validação pretendida ocorreu, se o ambiente estava pronto durante o período relevante e se as evidências necessárias estão disponíveis.
Quando o plugin apresentar histórico ou artefatos, use esses registros junto com a telemetria e os registros de incidentes da equipe defensiva. Correlacione ambiente e janela de tempo. Um registro de execução, sozinho, não comprova que um alerta foi gerado, entregue, investigado ou resolvido.
Interprete os resultados separadamente
| Categoria | Pergunta para o revisor |
|---|---|
| Execução | A validação acordada ocorreu ou ficou bloqueada ou incompleta? |
| Telemetria | A observação esperada foi registrada e está disponível para revisão? |
| Detecção | O controle previsto produziu a detecção esperada? |
| Resposta | A investigação ou resposta prevista foi realizada e registrada? |
Essas categorias podem apresentar resultados diferentes na mesma execução. A atividade pode ocorrer sem a detecção esperada. Uma detecção pode ocorrer sem uma resposta concluída. A ausência de telemetria pode impedir uma conclusão mesmo quando a execução terminou.
Use resultados claros, como sustentado por evidências, não sustentado, bloqueado e inconclusivo. Preserve as evidências e explique a conclusão do revisor. Não afirme um nível de proteção mais amplo do que o exercício comprovou.
Achados e correções
Uma lacuna defensiva deve identificar o controle revisado, o resultado esperado, a observação real, as evidências e a equipe responsável pelo acompanhamento. Ela pode exigir mudanças de configuração, melhorias de telemetria, revisão de alertas ou correção de processos.
Acompanhe o trabalho aceito pelo processo de issues da organização quando esse fluxo estiver disponível. Mantenha o status dos achados separado do status da execução. Uma execução purple team concluída não significa que suas ações de acompanhamento foram encerradas.
Após as melhorias, compare a nova validação com o objetivo e as evidências originais. Registre mudanças no ambiente ou nas condições de validação para preservar o significado da comparação.
Para modos de interação e revisão dos resultados, consulte Execuções de IA e Modos de execução.