// ROLE V CVIČENÍ

Red team, blue team a purple team: kdo je kdo

Red team, blue team a purple team jsou tři role v bezpečnostním cvičení: red team hraje útočníka, blue team brání a detekuje, purple team obě strany propojí a převede útok do detekčních pravidel. Ve střední firmě přitom nemusí ani jeden z nich existovat jako samostatný tým. Red team je zároveň název týmu i název cvičení, a právě tahle dvojznačnost dělá v textech zmatek.

// 01

Tři role vedle sebe

KritériumRed teamBlue teamPurple team
Kdo to jeÚtočící strana, obvykle nakoupená zvenčíInterní obrana: správci, dohled, případně SOCSpolečná práce obou stran, ne stálý tým
Co děláJde po dohodnutém cíli a snaží se nebýt vidětSbírá logy, vyhodnocuje alerty, zavírá incidentyProchází kroky útoku a hledá, kde chyběla detekce
Komu se zodpovídáZadavateli operace, typicky jednateli nebo CISOVedení IT nebo bezpečnostiOběma stranám, výsledek se schvaluje společně
Jak se měří úspěchJestli došel k cíli a jak dlouho zůstal nezachycenýČas do zjištění útoku a do jeho zastaveníPočet kroků, na které vzniklo nové pravidlo
Hlavní výstupCesta k cíli s důkazy a časovou osouVyladěné detekce a uzavřené incidentySeznam úprav v detekci a jejich ověření

Red team měří, jak daleko se dá dojít. Blue team měří, jak rychle se na to přijde. Purple team je způsob, jak z obojího udělat jednu použitelnou informaci, tedy pravidlo, které příště zafunguje.

// 02

Co dělá red team?

Red team hraje útočníka podle dohodnutého scénáře a jde po jednom cíli, ne po seznamu zranitelností. Nehlásí se dopředu, pracuje tiše a měří se mu jediné: jak daleko došel a kdy si ho někdo všiml. Techniky do scénáře se neberou z hlavy, základem je katalog technik, ze kterých se scénář skládá. Ve střední firmě se red team objednává zvenčí, protože stálý útočný tým uživí až velká organizace.

Samotným technikám předchází sběr informací z otevřených zdrojů, ze kterého scénář vzniká. Ke každé takové operaci patří písemná pravidla zapojení a úzká skupina zasvěcených, jinak by nebylo co měřit. Jak vypadá scénářová operace proti celé obraně od dohody o cíli po report, popisuje servisní stránka.

// 03

Co dělá blue team?

Blue team je obrana v běžném provozu: sbírá logy, vyhodnocuje alerty, zavírá incidenty a stará se o to, aby detekce dávaly smysl. Měří se mu čas do zjištění a čas do zastavení útoku. Bez centrálního sběru logů a bez někoho, kdo se na alerty dívá, blue team fakticky neexistuje, i když má firma nakoupené nástroje.

Ke své práci potřebuje tři věci: telemetrii ze stanic a serverů, jedno místo, kde se vyhodnocuje, a pravomoc odpojit systém bez schvalovacího kolečka. Slabým místem přitom nemusí být nástroj, ale kapacita: když alertů chodí víc, než stihne jeden člověk projít, přestanou se číst a další nástroj na tom nic nezmění.

// 04

Purple team: role, nebo způsob práce?

Purple team je spíš způsob práce než tým. Znamená to, že útočící a bránící strana sedí u jednoho stolu a procházejí kroky útoku společně: tenhle krok proběhl v 9:14, je někde v logu? Cílem není skóre ani vítěz, ale nové nebo opravené pravidlo u každého kroku, který prošel bez povšimnutí.

Aby to fungovalo, potřebují obě strany stejné názvosloví. Nejčastěji jím je katalog technik útočníků, ze kterého se dá vzít přehled taktik pro podnikové prostředí a projít ho jako osnovu. Ve firmách s vlastním SOC se z toho někdy stane stálá role, častěji je to společné ladění detekcí po operaci v řádu jednoho až dvou dní.

// 05

Jak to vypadá v české střední firmě?

Ve střední firmě nemusí mít vlastní tým ani jedna z těch tří rolí. Blue team je pak jeden správce, který má vedle logů na starosti i tiskárny a nákup notebooků. Red team se nakupuje zvenčí na jednotlivé operace. Purple team je schůzka, na které se oba sejdou a projdou, co proběhlo.

Není to výtka, je to rozpočet. Firma se dvěma sty zaměstnanci neuživí dvanáctičlenný SOC a nemá k tomu důvod. Praktický důsledek je ale ten, že texty psané pro americké korporace se u nás čtou špatně: mluví o odděleních tam, kde u nás stojí jeden člověk a smlouva s dodavatelem dohledu.

Pro plánování z toho plyne jedno pořadí. Dřív než dává smysl kupovat útok, musí existovat někdo, kdo ho zachytí. Jinak si za operaci koupíte drahý důkaz, že logy nikdo nečte, a to se dá zjistit levněji.

// 06

Co s tím má společného penetrační test?

Míň, než se běžně píše. Penetrační tester není red team: pracuje s vědomím IT, v ohlášeném okně a hledá co nejvíc zranitelností v daném rozsahu. Red team jde po jednom cíli a záměrně se schovává, protože měří detekci, ne pokrytí. Bývají to titíž lidé, ale zadání je jiné. Kam se obojí řadí vedle ostatních forem ověření, ukazuje přehled typů testů podle předmětu.

Volba mezi obojím se řídí vyspělostí obrany, ne velikostí firmy. V samostatném článku rozebíráme, kdy se vyplatí který z těch dvou, a patří to k rozhodnutí dřív než ceník.

// 07

Časté dotazy

Nemusí, ale někdo tu roli plnit musí. U střední firmy ji může zastat jeden správce plus nakoupený dohled, a to stačí, pokud je jasné, kdo se na alerty dívá a kdo smí v noci odpojit server. Problém nastává tam, kde se role rozdělí mezi tři dodavatele a odpovědnost se mezi nimi ztratí.

Nejsou, i když to bývají stejní lidé se stejnými certifikacemi. Rozdíl je v zadání: penetrační test má rozsah a hledá do šířky, red team má cíl a měří, jestli si ho někdo všimne. Stejný tester tak jeden týden testuje aplikaci s vědomím vývojářů a druhý týden vede tichou operaci, o které ví tři lidé.

Způsob práce, ve kterém si útočící a bránící strana vyměňují informace v reálném čase místo toho, aby se navzájem testovaly naslepo. Navazuje na dokončenou operaci, nebo se pro něj připraví série technik, které má obrana zachytit. Přínos je měřitelný počtem kroků, na které po sezení vzniklo pravidlo nebo se dosbírala chybějící telemetrie.

Vede obrana, protože výstupem jsou její pravidla. Útočící strana dodá postup a časovou osu s razítky, obrana rozhodne, co z toho jde detekovat a co se vyplatí ladit s ohledem na falešné poplachy. Když sezení vede útočník, sklouzne to k výčtu úspěchů a s telemetrií nikdo nepracuje.

V literatuře ano, v praxi se nepoužívají. Narazíte na žlutou pro vývojáře a na oranžovou nebo zelenou pro kombinace se stavbou systémů. Vzniklo to jako didaktická pomůcka na konferenci Black Hat v roce 2017, ne jako zavedená terminologie. V zadání zakázky se s takovým označením nepočítá, zatímco tři základní barvy jsou srozumitelné i bez bezpečnostního oddělení.

Kam dál

Obsah revidován 2026-09-01.

// DALŠÍ KROK

Podívejte se, jak red team operace převede útok do detekčních pravidel

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.