Panoramica del Servizio
Le sessioni di Red Team e Purple Team di Dognet Technologies simulano attacchi reali condotti da threat actor avanzati contro l’organizzazione nel suo complesso—non solo la tecnologia, ma anche le persone e i processi. A differenza di un penetration test che valuta la presenza di vulnerabilità tecniche specifiche, un’operazione Red Team valuta la capacità difensiva complessiva dell’organizzazione: quanto tempo impiega il team di sicurezza (Blue Team) a rilevare l’intrusione, a contenere il movimento laterale, a rispondere e a eradicare la presenza dell’attaccante.
Sessioni di RedTeam (Purple)

Il modello Purple Team integra Red Team (attaccanti) e Blue Team (difensori) in un framework collaborativo: ogni tecnica offensiva viene eseguita in coordinamento con i difensori, che osservano in tempo reale come i loro strumenti di detection rispondono, identificando gap di visibilità e opportunità di miglioramento dei controlli di sicurezza. Questo approccio massimizza il trasferimento di conoscenza e accelera il miglioramento della postura difensiva.
Framework di Riferimento
Le operazioni sono strutturate seguendo il framework MITRE ATT&CK, che classifica oltre 400 tecniche e sotto-tecniche utilizzate da gruppi APT reali, organizzate nelle 14 tattiche della kill chain: Reconnaissance, Resource Development, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration, Impact. Ogni tecnica eseguita viene documentata con il codice ATT&CK corrispondente, permettendo al Blue Team di verificare la copertura dei propri controlli di detection contro tecniche specifiche.
Fasi dell’Operazione Red Team
La fase di Scoping e Threat Modeling definisce, in accordo con il cliente, gli obiettivi dell’operazione (flag), i vincoli operativi (regole di ingaggio), i threat actor da simulare (e.g., ransomware group, APT nation-state, insider malintenzionato) e il perimetro autorizzato. Questa fase è critica: operazioni mal definite producono risultati non actionable.
La Reconnaissance raccoglie informazioni sull’organizzazione attraverso tecniche OSINT—dipendenti su LinkedIn, tecnologie esposte, indirizzi IP, domini, certificati SSL, dati di breach precedenti—costruendo un profilo dell’organizzazione equivalente a quello che preparerebbe un attaccante motivato nelle settimane precedenti un attacco.
L’Initial Access replica i vettori di compromissione iniziale più utilizzati dagli attaccanti reali: phishing targeted (spear phishing con pretesti convincenti costruiti sui dati OSINT), exploitation di servizi esposti (VPN, RDP, applicazioni web), attacchi alla supply chain, e compromissione di credenziali ottenute da breach pubblici.
Una volta ottenuto il primo accesso, il Lateral Movement simula la progressione dell’attaccante all’interno della rete: privilege escalation, credential dumping, movimento laterale verso sistemi di interesse (domain controller, file server, database, backup), mantenendo persistenza attraverso tecniche di evasione degli antivirus e dei sistemi EDR.
L’Objective Achievement verifica il raggiungimento degli obiettivi definiti in scoping: accesso a dati sensibili, possibilità di deploy di ransomware, compromissione di sistemi critici, exfiltration di dati.
Sessioni Purple Team
Le sessioni Purple Team si affiancano all’operazione Red Team con workshop strutturati in cui il Red Team esegue una tecnica ATT&CK specifica mentre il Blue Team verifica se i propri strumenti (SIEM, EDR, NDR) l’hanno rilevata. Nei casi di mancata detection, le sessioni identificano le modifiche necessarie alle regole di detection, agli alert threshold e ai playbook di risposta. Ogni sessione si chiude con action items concreti per il team di sicurezza.
Deliverable
Report operativo completo con timeline dell’operazione, ogni tecnica ATT&CK utilizzata e il relativo esito (rilevata/non rilevata), analisi dei gap di detection e visibilità, valutazione del tempo medio di rilevamento e risposta (MTTD/MTTR), e roadmap di miglioramento dei controlli difensivi. Include raccomandazioni tecniche specifiche per SIEM rules, EDR policies e network segmentation.


