De 10 verschillen gevonden?

Nieuws

|

27 aug 26

|

3 min read

Op LinkedIn vroegen we je om tien verschillen te vinden. Hierboven staat de oplossing. Een leuke zoekopdracht, maar de vergelijking met cybersecurity is minder vrijblijvend: ook daar draait het om afwijkingen herkennen, begrijpen wat ze betekenen en bepalen of je verdediging erop reageert.

Dat is precies waar purple teaming om draait.

Red vindt. Blue verdedigd. Purple verbetert.

Purple teaming is geen afzonderlijke aanval of verdedigingslaag. Het is een gestructureerde samenwerking tussen offensive en defensive securityspecialisten. Het doel is niet alleen kwetsbaarheden vinden, maar vooral vaststellen of aanvalstechnieken zichtbaar zijn in de bestaande beveiligingsomgeving.

Daarbij kunnen relevante Tactics, Techniques and Procedures (TTP's) uit het MITRE ATT&CK-framework gecontroleerd worden uitgevoerd. Vervolgens wordt bekeken of de bijbehorende activiteit daadwerkelijk zichtbaar en detecteerbaar is in bijvoorbeeld EDR, XDR of SIEM.

Een belangrijk verschil met een traditionele red team-oefening is de werkwijze. Red en blue werken tijdens purple teaming bewust samen. Wordt een techniek niet of onvoldoende gedetecteerd, dan kan direct worden onderzocht waar dat aan ligt. Denk aan ontbrekende telemetrie, een detectieregel die niet wordt getriggerd, onvoldoende correlatie of een SOC-proces dat anders reageert dan verwacht.

Detectieregels en responseprocessen kunnen vervolgens worden aangepast en dezelfde aanvalstechniek kan opnieuw worden uitgevoerd. Daarmee ontstaat een cyclisch proces van testen, meten, verbeteren en opnieuw valideren.

Van tooling naar aantoonbare detectie

Dat is relevant omdat de aanwezigheid van securitytechnologie nog niets zegt over de daadwerkelijke detectiecoverage. Een organisatie kan beschikken over EDR, XDR, SIEM, SOC, threat intelligence en incident-responsevoorzieningen, maar uiteindelijk telt hoe deze onderdelen in samenhang functioneren. Ook binnen het Amitron-portfolio zijn deze verschillende detectie- en responsecomponenten onderdeel van het securitylandschap.

Purple teaming kan bijvoorbeeld inzicht geven in welke ATT&CK-technieken worden gedetecteerd, welke telemetrie daarvoor wordt gebruikt en waar nog hiaten zitten. De uitkomsten kunnen worden vertaald naar aangepaste detectieregels, responseplaybooks en een roadmap voor verdere detection engineering.

De zoekplaat stopt na tien verschillen. Purple teaming stopt wanneer een verschil is gevonden juist niet. Dan begint de interessante vraag: zagen onze beveiligingsmaatregelen het ook

Cybersecurity is hard werken

Ontdek hoe we uw organisatie kunnen beschermen — zonder onnodige complexiteit.