// ROLE V CVIČENÍ
Red team, blue team a purple team: kdo je kdo
Red team, blue team a purple team jsou tři role v bezpečnostním cvičení: red team hraje útočníka, blue team brání a detekuje, purple team obě strany propojí a převede útok do detekčních pravidel. Ve střední firmě přitom nemusí ani jeden z nich existovat jako samostatný tým. Red team je zároveň název týmu i název cvičení, a právě tahle dvojznačnost dělá v textech zmatek.
// 01
Tři role vedle sebe
| Kritérium | Red team | Blue team | Purple team |
|---|---|---|---|
| Kdo to je | Útočící strana, obvykle nakoupená zvenčí | Interní obrana: správci, dohled, případně SOC | Společná práce obou stran, ne stálý tým |
| Co dělá | Jde po dohodnutém cíli a snaží se nebýt vidět | Sbírá logy, vyhodnocuje alerty, zavírá incidenty | Prochází kroky útoku a hledá, kde chyběla detekce |
| Komu se zodpovídá | Zadavateli operace, typicky jednateli nebo CISO | Vedení IT nebo bezpečnosti | Oběma stranám, výsledek se schvaluje společně |
| Jak se měří úspěch | Jestli došel k cíli a jak dlouho zůstal nezachycený | Čas do zjištění útoku a do jeho zastavení | Počet kroků, na které vzniklo nové pravidlo |
| Hlavní výstup | Cesta k cíli s důkazy a časovou osou | Vyladěné detekce a uzavřené incidenty | Seznam úprav v detekci a jejich ověření |
Red team měří, jak daleko se dá dojít. Blue team měří, jak rychle se na to přijde. Purple team je způsob, jak z obojího udělat jednu použitelnou informaci, tedy pravidlo, které příště zafunguje.
// 02
Co dělá red team?
Red team hraje útočníka podle dohodnutého scénáře a jde po jednom cíli, ne po seznamu zranitelností. Nehlásí se dopředu, pracuje tiše a měří se mu jediné: jak daleko došel a kdy si ho někdo všiml. Techniky do scénáře se neberou z hlavy, základem je katalog technik, ze kterých se scénář skládá. Ve střední firmě se red team objednává zvenčí, protože stálý útočný tým uživí až velká organizace.
Samotným technikám předchází sběr informací z otevřených zdrojů, ze kterého scénář vzniká. Ke každé takové operaci patří písemná pravidla zapojení a úzká skupina zasvěcených, jinak by nebylo co měřit. Jak vypadá scénářová operace proti celé obraně od dohody o cíli po report, popisuje servisní stránka.
// 03
Co dělá blue team?
Blue team je obrana v běžném provozu: sbírá logy, vyhodnocuje alerty, zavírá incidenty a stará se o to, aby detekce dávaly smysl. Měří se mu čas do zjištění a čas do zastavení útoku. Bez centrálního sběru logů a bez někoho, kdo se na alerty dívá, blue team fakticky neexistuje, i když má firma nakoupené nástroje.
Ke své práci potřebuje tři věci: telemetrii ze stanic a serverů, jedno místo, kde se vyhodnocuje, a pravomoc odpojit systém bez schvalovacího kolečka. Slabým místem přitom nemusí být nástroj, ale kapacita: když alertů chodí víc, než stihne jeden člověk projít, přestanou se číst a další nástroj na tom nic nezmění.
// 04
Purple team: role, nebo způsob práce?
Purple team je spíš způsob práce než tým. Znamená to, že útočící a bránící strana sedí u jednoho stolu a procházejí kroky útoku společně: tenhle krok proběhl v 9:14, je někde v logu? Cílem není skóre ani vítěz, ale nové nebo opravené pravidlo u každého kroku, který prošel bez povšimnutí.
Aby to fungovalo, potřebují obě strany stejné názvosloví. Nejčastěji jím je katalog technik útočníků, ze kterého se dá vzít přehled taktik pro podnikové prostředí a projít ho jako osnovu. Ve firmách s vlastním SOC se z toho někdy stane stálá role, častěji je to společné ladění detekcí po operaci v řádu jednoho až dvou dní.
// 05
Jak to vypadá v české střední firmě?
Ve střední firmě nemusí mít vlastní tým ani jedna z těch tří rolí. Blue team je pak jeden správce, který má vedle logů na starosti i tiskárny a nákup notebooků. Red team se nakupuje zvenčí na jednotlivé operace. Purple team je schůzka, na které se oba sejdou a projdou, co proběhlo.
Není to výtka, je to rozpočet. Firma se dvěma sty zaměstnanci neuživí dvanáctičlenný SOC a nemá k tomu důvod. Praktický důsledek je ale ten, že texty psané pro americké korporace se u nás čtou špatně: mluví o odděleních tam, kde u nás stojí jeden člověk a smlouva s dodavatelem dohledu.
Pro plánování z toho plyne jedno pořadí. Dřív než dává smysl kupovat útok, musí existovat někdo, kdo ho zachytí. Jinak si za operaci koupíte drahý důkaz, že logy nikdo nečte, a to se dá zjistit levněji.
// 06
Co s tím má společného penetrační test?
Míň, než se běžně píše. Penetrační tester není red team: pracuje s vědomím IT, v ohlášeném okně a hledá co nejvíc zranitelností v daném rozsahu. Red team jde po jednom cíli a záměrně se schovává, protože měří detekci, ne pokrytí. Bývají to titíž lidé, ale zadání je jiné. Kam se obojí řadí vedle ostatních forem ověření, ukazuje přehled typů testů podle předmětu.
Volba mezi obojím se řídí vyspělostí obrany, ne velikostí firmy. V samostatném článku rozebíráme, kdy se vyplatí který z těch dvou, a patří to k rozhodnutí dřív než ceník.
// 07
Časté dotazy
Kam dál
Obsah revidován 2026-09-01.
// DALŠÍ KROK
Podívejte se, jak red team operace převede útok do detekčních pravidel
Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.