JD Cyber Security’s Blog

Welcome 👋

紅隊演練的兩種模式:合作型 vs 對抗型,怎麼選?

接續紅隊演練就是藍隊演練的觀點:紅藍隊本質上是一體兩面,演練的模式便決定了雙方能驗證到什麼。該選盲測還是資訊共享? 合作型驗證偵測覆蓋與攻擊鏈完整性,對抗型驗證事件應變韌性。以下拆解兩種模式的規則、取捨與適用情境。 合作型 Cooperative 合作型的核心精神在於驗證偵測能力、確保攻擊鏈完整展現。雙方建立高度默契:紅隊適度讓出隱蔽性,換取更全面的測試覆蓋,每一條攻擊路徑都能走完、每一個偵測點都能被驗證。 具體規則通常包括: ⚠️ 合作型 ≠ 關閉防護。WAF、EDR、防毒全程維持正常運作,驗證的是「看不看得到」,不是「擋不擋得住」。 紅隊提供來源 IP、C2 IP 給藍隊或 SOC 白名單 紅隊提供 webshell 、跳板程式、提權工具、Loader 的命名規則,例如:統一前綴 jd_ 或特定 mutex 藍隊不主動阻擋紅隊 IP、不刪除紅隊落地的程式、不中斷紅隊已建立的 C2 雙方維持共用溝通管道或每日同步會議,即時對焦偵測結果 對抗型 Adversarial 對抗型的精神是驗證實戰應變能力。紅隊不預告任何攻擊細節,藍隊在完全未知的狀態下偵測、判斷、回應,這是最接近真實攻擊情境的模式,測的不只是工具,更是人與流程在壓力下的反應。 具體規則通常包括: 紅隊不提供任何 IP、工具名稱、時程資訊 藍隊可以全力防禦:封鎖可疑 IP、隔離受感染主機、刪除可疑檔案、中斷 C2、重置帳號憑證 紅隊被斷線後需自行重新建立存取或接受該路徑已被封死 僅少數高層管理者知道演練正在進行,負責安全閥控制與爭議仲裁 演練結束後才進行雙方的完整資訊交換 為什麼幾乎都選合作型? 關鍵在營運風險。 多數企業的核心系統不容許中斷,任何停擺都直接造成業務損失,甚至觸發通報義務金融業對此尤其敏感。 對抗型的風險正出在藍隊「全力防禦」這一點:一旦藍隊將紅隊行為判定為真實入侵,隔離主機或重置系統的瞬間,可能同時切斷正在進行的交易。對抗型對偵測成熟度也有門檻——基本盤還沒補齊就跑對抗型,往往只換來一份「全程未被發現」的報告,性價比遠不如先用合作型把盲點掃乾淨。 演練模式對照表 面向 合作型 對抗型 紅隊資訊 公開共享 全程保密 藍隊行為 不阻擋、不清除 全力防禦 溝通機制 即時同步 事後檢討 驗證重點 偵測覆蓋、攻擊鏈完整性 實戰應變、人與流程 營運風險 低 較高,需安全閥機制

June 1, 2026 · 1 min · JD Duh

紅隊演練 vs. 滲透測試

滲透測試就是紅隊演練? 這是企業規劃資訊安全時最常見的迷思,雖然都是模擬駭客攻擊的測試,但兩者在範圍、目標與成果產出上其實有明顯差異。 範圍 滲透測試的範圍通常非常精確,例如: https://www.example.com https://erp.example.com https://elearning.example.com https://api.example.com/openapi.json Android 或 iOS APP 測試人員只能在這份清單內的標的進行測試,即使測試過程中發現其他子網域有明顯漏洞,也不在授權範圍內,不能進行測試。範圍的邊界是合約保護雙方的防線。 紅隊演練的範圍則寬得多: *.example.com 所有子網域 整段公司 IP 區間:220.134.x.x/24、59.120.x.x/24 甚至包含實體場域,例如:辦公室、門市店家 紅隊可以在範圍內進行偵查以及漏洞挖掘,找到任何可利用的入口都可能成為攻擊起點。這更接近真實攻擊者的行為,真實攻擊者不會因為某個系統未公開於網站連結中就放棄嘗試攻擊。 目標 滲透測試的目標是盡可能完整地檢測範圍內的攻擊面與已知弱點,包含: GET / POST 參數 檔案上傳 驗證機制 Web Server … 紅隊演練的目標是取得最高權限或機敏資料,常見的目標包含: Active Directory 控制權 客戶敏感資料 MECM (Microsoft Endpoint Configuration Manager) Git / SVN server AWS / Azure / GCP 最高權限帳號 … 紅隊演練不在乎路上有多少洞,在乎的是最終能否拿到目標權限或檔案。為了達成這個目標,紅隊演練通常只需要成功建立一條可行的攻擊路徑(Kill Chain),即可證明企業存在可被利用的風險。即使沿途放過了許多小漏洞,只要達成目標,演練就模擬了最壞的情況是可能發生的。 檢測縱深防禦:紅隊演練同時也是藍隊演練 紅隊演練的價值不僅在於一條成功的攻擊路徑,更是一場針對藍隊的實戰演練,紅隊在企業環境中發動的每一個動作都是對藍隊偵查能力的考驗。藍隊在不知情的情況下透過 SIEM、EDR、NDR 或流量分析等工具持續監控紅隊動向,驗證企業縱深防禦的每一層是否真正有效。從邊界防禦、內網偵測到終端告警,每一層防護能力都在演練中接受真實檢驗,任何防守盲點都可能因此被發現。 紅隊演練不只是找漏洞,更是在驗證當真實攻擊發生時,企業的偵測、防禦與應變機制是否真的運作。

May 11, 2026 · 1 min · JD Duh