接續紅隊演練就是藍隊演練的觀點:紅藍隊本質上是一體兩面,演練的模式便決定了雙方能驗證到什麼。該選盲測還是資訊共享?
合作型驗證偵測覆蓋與攻擊鏈完整性,對抗型驗證事件應變韌性。以下拆解兩種模式的規則、取捨與適用情境。

合作型 Cooperative
合作型的核心精神在於驗證偵測能力、確保攻擊鏈完整展現。雙方建立高度默契:紅隊適度讓出隱蔽性,換取更全面的測試覆蓋,每一條攻擊路徑都能走完、每一個偵測點都能被驗證。
具體規則通常包括:
⚠️ 合作型 ≠ 關閉防護。WAF、EDR、防毒全程維持正常運作,驗證的是「看不看得到」,不是「擋不擋得住」。
- 紅隊提供來源 IP、C2 IP 給藍隊或 SOC 白名單
- 紅隊提供 webshell 、跳板程式、提權工具、Loader 的命名規則,例如:統一前綴 jd_ 或特定 mutex
- 藍隊不主動阻擋紅隊 IP、不刪除紅隊落地的程式、不中斷紅隊已建立的 C2
- 雙方維持共用溝通管道或每日同步會議,即時對焦偵測結果
對抗型 Adversarial
對抗型的精神是驗證實戰應變能力。紅隊不預告任何攻擊細節,藍隊在完全未知的狀態下偵測、判斷、回應,這是最接近真實攻擊情境的模式,測的不只是工具,更是人與流程在壓力下的反應。
具體規則通常包括:
- 紅隊不提供任何 IP、工具名稱、時程資訊
- 藍隊可以全力防禦:封鎖可疑 IP、隔離受感染主機、刪除可疑檔案、中斷 C2、重置帳號憑證
- 紅隊被斷線後需自行重新建立存取或接受該路徑已被封死
- 僅少數高層管理者知道演練正在進行,負責安全閥控制與爭議仲裁
- 演練結束後才進行雙方的完整資訊交換
為什麼幾乎都選合作型?
關鍵在營運風險。
多數企業的核心系統不容許中斷,任何停擺都直接造成業務損失,甚至觸發通報義務金融業對此尤其敏感。 對抗型的風險正出在藍隊「全力防禦」這一點:一旦藍隊將紅隊行為判定為真實入侵,隔離主機或重置系統的瞬間,可能同時切斷正在進行的交易。對抗型對偵測成熟度也有門檻——基本盤還沒補齊就跑對抗型,往往只換來一份「全程未被發現」的報告,性價比遠不如先用合作型把盲點掃乾淨。
演練模式對照表
| 面向 | 合作型 | 對抗型 |
|---|---|---|
| 紅隊資訊 | 公開共享 | 全程保密 |
| 藍隊行為 | 不阻擋、不清除 | 全力防禦 |
| 溝通機制 | 即時同步 | 事後檢討 |
| 驗證重點 | 偵測覆蓋、攻擊鏈完整性 | 實戰應變、人與流程 |
| 營運風險 | 低 | 較高,需安全閥機制 |