Skip to content

Execuções purple team ​

Uma execução purple team é um exercício coordenado que avalia visibilidade defensiva e resposta em relação a um objetivo de validação acordado. Quando habilitado para a organização, um plugin fornece essa capacidade de avaliação. A disponibilidade depende do acesso da organização e da configuração do plugin; ela não acompanha automaticamente toda avaliação de IA.

A finalidade é entender a relação entre atividade observada, telemetria, detecções e resposta. Um achado em uma aplicação e uma lacuna de detecção são resultados diferentes e devem ser revisados separadamente.

Compare as finalidades ​

AspectoAvaliação de segurança com IAExecução purple team por um plugin
Pergunta principalQuais observações de segurança com suporte devem ser revisadas?Os controles defensivos observaram e responderam à validação acordada?
Contexto típicoEscopo do projeto, contexto da aplicação, perfil e objetivos de coberturaObjetivo de validação, ambiente, telemetria disponível e expectativas defensivas
EvidênciasObservações que sustentam candidatos e revisão de correçõesRegistros de execução, telemetria, detecções e resposta
AcompanhamentoAceitar ou rejeitar candidatos e acompanhar correçõesInvestigar lacunas de detecção ou resposta e verificar melhorias

Um exercício purple team não substitui uma avaliação de aplicação. A avaliação da aplicação também não comprova que o monitoramento e a resposta detectariam o comportamento avaliado em um exercício purple team.

Papéis e coordenação ​

O provedor ou coordenador define o objetivo autorizado, confirma a disponibilidade da funcionalidade e coordena o exercício com o responsável pelo ambiente. O responsável pelo ambiente confirma ambiente aprovado, janela de trabalho e requisitos de acesso. A equipe defensiva identifica a telemetria relevante e os resultados esperados de detecção e resposta.

O revisor concilia os registros da execução com as evidências da equipe defensiva. Em equipes menores, as mesmas pessoas podem exercer vários papéis, mas as responsabilidades continuam distintas.

A visibilidade de provedores e clientes pode diferir. Um cliente deve visualizar apenas as opções e os resultados disponibilizados para sua organização. A administração do plugin e a configuração do acesso ficam com os administradores autorizados.

Defina o objetivo antes da execução ​

Registre a pergunta defensiva que deseja responder. Exemplos incluem verificar se um controle produz a telemetria esperada, se um alerta chega à equipe responsável ou se o processo de resposta registra o acompanhamento previsto.

Documente o ambiente e os critérios de sucesso para permitir a avaliação do resultado. Um registro útil inclui objetivo, ambiente permitido, fontes de evidência esperadas, janela relevante, revisores responsáveis e condições que tornariam o resultado inconclusivo.

Não trate toda execução bem-sucedida como uma validação defensiva bem-sucedida. A execução pode terminar sem a telemetria necessária para avaliar o objetivo.

Tipos de execução e profundidade ​

Purple team descreve a finalidade do exercício. Não deve ser confundido com Automático, Assistido ou Checklist no formulário de IA. Um plugin pode apresentar controles e requisitos diferentes dos de uma execução comum de IA.

Uma validação focada responde a uma pergunta defensiva mais restrita. Um exercício mais amplo pode revisar vários objetivos, mas cada objetivo exige evidências e resultado próprios. Uma repetição verifica uma melhoria em relação à referência anterior. Agendamentos, quando oferecidos, criam outra execução e não eliminam a coordenação da revisão.

Use somente as opções efetivamente disponibilizadas pelo plugin para a organização. A existência de um perfil de IA não implica suporte pelo plugin, e um item de catálogo não implica que os requisitos de execução estejam prontos.

Disponibilidade e prontidão ​

A organização precisa da funcionalidade habilitada, de uma opção de validação disponível, das permissões necessárias e de um ambiente que satisfaça os requisitos do plugin. Quando houver um componente local, o responsável deve seguir as instruções fornecidas para aquele ambiente específico.

O conector documentado de IA e o componente local de um plugin são conceitos separados. Não presuma que um substitui o outro. Consulte Execuções locais para distinguir acesso à rede privada e execução local.

Se não houver uma opção compatível, peça ao provedor para revisar acesso e configuração. Problemas de conexão, requisitos ausentes ou telemetria indisponível devem permanecer registrados como resultados incompletos ou inconclusivos, em vez de serem considerados aprovação do controle.

Acompanhe e reúna as evidências ​

Mantenha o status de execução separado do resultado defensivo. Revise se a validação pretendida ocorreu, se o ambiente estava pronto durante o período relevante e se as evidências necessárias estão disponíveis.

Quando o plugin apresentar histórico ou artefatos, use esses registros junto com a telemetria e os registros de incidentes da equipe defensiva. Correlacione ambiente e janela de tempo. Um registro de execução, sozinho, não comprova que um alerta foi gerado, entregue, investigado ou resolvido.

Interprete os resultados separadamente ​

CategoriaPergunta para o revisor
ExecuçãoA validação acordada ocorreu ou ficou bloqueada ou incompleta?
TelemetriaA observação esperada foi registrada e está disponível para revisão?
DetecçãoO controle previsto produziu a detecção esperada?
RespostaA investigação ou resposta prevista foi realizada e registrada?

Essas categorias podem apresentar resultados diferentes na mesma execução. A atividade pode ocorrer sem a detecção esperada. Uma detecção pode ocorrer sem uma resposta concluída. A ausência de telemetria pode impedir uma conclusão mesmo quando a execução terminou.

Use resultados claros, como sustentado por evidências, não sustentado, bloqueado e inconclusivo. Preserve as evidências e explique a conclusão do revisor. Não afirme um nível de proteção mais amplo do que o exercício comprovou.

Achados e correções ​

Uma lacuna defensiva deve identificar o controle revisado, o resultado esperado, a observação real, as evidências e a equipe responsável pelo acompanhamento. Ela pode exigir mudanças de configuração, melhorias de telemetria, revisão de alertas ou correção de processos.

Acompanhe o trabalho aceito pelo processo de issues da organização quando esse fluxo estiver disponível. Mantenha o status dos achados separado do status da execução. Uma execução purple team concluída não significa que suas ações de acompanhamento foram encerradas.

Após as melhorias, compare a nova validação com o objetivo e as evidências originais. Registre mudanças no ambiente ou nas condições de validação para preservar o significado da comparação.

Para modos de interação e revisão dos resultados, consulte Execuções de IA e Modos de execução.

Hashiro. Gestão Contínua de Exposição a Ameaças.