接續紅隊演練就是藍隊演練的觀點:紅藍隊本質上是一體兩面,演練的模式便決定了雙方能驗證到什麼。該選盲測還是資訊共享?

合作型驗證偵測覆蓋與攻擊鏈完整性,對抗型驗證事件應變韌性。以下拆解兩種模式的規則、取捨與適用情境。


紅隊演練模式對照


合作型 Cooperative

合作型的核心精神在於驗證偵測能力、確保攻擊鏈完整展現。雙方建立高度默契:紅隊適度讓出隱蔽性,換取更全面的測試覆蓋,每一條攻擊路徑都能走完、每一個偵測點都能被驗證。

具體規則通常包括:

⚠️ 合作型 ≠ 關閉防護。WAF、EDR、防毒全程維持正常運作,驗證的是「看不看得到」,不是「擋不擋得住」。

  • 紅隊提供來源 IP、C2 IP 給藍隊或 SOC 白名單
  • 紅隊提供 webshell 、跳板程式、提權工具、Loader 的命名規則,例如:統一前綴 jd_ 或特定 mutex
  • 藍隊不主動阻擋紅隊 IP、不刪除紅隊落地的程式、不中斷紅隊已建立的 C2
  • 雙方維持共用溝通管道或每日同步會議,即時對焦偵測結果

對抗型 Adversarial

對抗型的精神是驗證實戰應變能力。紅隊不預告任何攻擊細節,藍隊在完全未知的狀態下偵測、判斷、回應,這是最接近真實攻擊情境的模式,測的不只是工具,更是人與流程在壓力下的反應。

具體規則通常包括:

  • 紅隊不提供任何 IP、工具名稱、時程資訊
  • 藍隊可以全力防禦:封鎖可疑 IP、隔離受感染主機、刪除可疑檔案、中斷 C2、重置帳號憑證
  • 紅隊被斷線後需自行重新建立存取或接受該路徑已被封死
  • 僅少數高層管理者知道演練正在進行,負責安全閥控制與爭議仲裁
  • 演練結束後才進行雙方的完整資訊交換

為什麼幾乎都選合作型?

關鍵在營運風險

多數企業的核心系統不容許中斷,任何停擺都直接造成業務損失,甚至觸發通報義務金融業對此尤其敏感。 對抗型的風險正出在藍隊「全力防禦」這一點:一旦藍隊將紅隊行為判定為真實入侵,隔離主機或重置系統的瞬間,可能同時切斷正在進行的交易。對抗型對偵測成熟度也有門檻——基本盤還沒補齊就跑對抗型,往往只換來一份「全程未被發現」的報告,性價比遠不如先用合作型把盲點掃乾淨。


演練模式對照表

面向 合作型 對抗型
紅隊資訊 公開共享 全程保密
藍隊行為 不阻擋、不清除 全力防禦
溝通機制 即時同步 事後檢討
驗證重點 偵測覆蓋、攻擊鏈完整性 實戰應變、人與流程
營運風險 較高,需安全閥機制