紅隊演練的兩種模式:合作型 vs 對抗型,怎麼選?
接續紅隊演練就是藍隊演練的觀點:紅藍隊本質上是一體兩面,演練的模式便決定了雙方能驗證到什麼。該選盲測還是資訊共享? 合作型驗證偵測覆蓋與攻擊鏈完整性,對抗型驗證事件應變韌性。以下拆解兩種模式的規則、取捨與適用情境。 合作型 Cooperative 合作型的核心精神在於驗證偵測能力、確保攻擊鏈完整展現。雙方建立高度默契:紅隊適度讓出隱蔽性,換取更全面的測試覆蓋,每一條攻擊路徑都能走完、每一個偵測點都能被驗證。 具體規則通常包括: ⚠️ 合作型 ≠ 關閉防護。WAF、EDR、防毒全程維持正常運作,驗證的是「看不看得到」,不是「擋不擋得住」。 紅隊提供來源 IP、C2 IP 給藍隊或 SOC 白名單 紅隊提供 webshell 、跳板程式、提權工具、Loader 的命名規則,例如:統一前綴 jd_ 或特定 mutex 藍隊不主動阻擋紅隊 IP、不刪除紅隊落地的程式、不中斷紅隊已建立的 C2 雙方維持共用溝通管道或每日同步會議,即時對焦偵測結果 對抗型 Adversarial 對抗型的精神是驗證實戰應變能力。紅隊不預告任何攻擊細節,藍隊在完全未知的狀態下偵測、判斷、回應,這是最接近真實攻擊情境的模式,測的不只是工具,更是人與流程在壓力下的反應。 具體規則通常包括: 紅隊不提供任何 IP、工具名稱、時程資訊 藍隊可以全力防禦:封鎖可疑 IP、隔離受感染主機、刪除可疑檔案、中斷 C2、重置帳號憑證 紅隊被斷線後需自行重新建立存取或接受該路徑已被封死 僅少數高層管理者知道演練正在進行,負責安全閥控制與爭議仲裁 演練結束後才進行雙方的完整資訊交換 為什麼幾乎都選合作型? 關鍵在營運風險。 多數企業的核心系統不容許中斷,任何停擺都直接造成業務損失,甚至觸發通報義務金融業對此尤其敏感。 對抗型的風險正出在藍隊「全力防禦」這一點:一旦藍隊將紅隊行為判定為真實入侵,隔離主機或重置系統的瞬間,可能同時切斷正在進行的交易。對抗型對偵測成熟度也有門檻——基本盤還沒補齊就跑對抗型,往往只換來一份「全程未被發現」的報告,性價比遠不如先用合作型把盲點掃乾淨。 演練模式對照表 面向 合作型 對抗型 紅隊資訊 公開共享 全程保密 藍隊行為 不阻擋、不清除 全力防禦 溝通機制 即時同步 事後檢討 驗證重點 偵測覆蓋、攻擊鏈完整性 實戰應變、人與流程 營運風險 低 較高,需安全閥機制