Red Team, Blue Team, Purple Team e White Team são nomes que aparecem em propostas comerciais, vagas de emprego e relatórios de auditoria, nem sempre com o mesmo significado. Entender o que cada um faz, onde eles se cruzam e em que momento cada um faz sentido ajuda a gastar o orçamento de segurança no teste certo, e não no mais vistoso.
O que cada time faz
As cores vêm de exercícios militares e foram adotadas pela segurança da informação. O glossário do NIST, que reproduz definições do CNSSI 4009, ajuda a fixar os papéis:
- Red Team. Grupo autorizado a emular as capacidades de ataque de um adversário real contra a organização. O objetivo não é "ganhar", e sim demonstrar o impacto de um ataque bem-sucedido e mostrar o que funciona, ou não, para quem defende.
- Blue Team. Quem defende o ambiente no dia a dia: monitora, detecta, investiga e responde. Na prática, é o SOC, a equipe de resposta a incidentes e quem administra os controles de segurança.
- Purple Team. Não é necessariamente uma terceira equipe, mas uma forma de trabalhar: ataque e defesa lado a lado, técnica por técnica, para que cada achado ofensivo vire uma melhoria de detecção ou de resposta.
- White Team. No glossário do NIST, é o grupo neutro que define as regras de engajamento e as métricas, arbitra o exercício e garante que ele não prejudique a operação. Na Network Secure, esse papel de governança se estende à conformidade: políticas, métricas e evidências para a direção, auditores e reguladores.
Red Team não é o mesmo que pentest
Os dois usam técnicas ofensivas, e por isso costumam ser confundidos. A diferença está na pergunta que cada um responde.
O pentest pergunta: quais falhas exploráveis existem neste escopo? Ele tem um alvo definido (uma aplicação, uma rede, um ambiente de nuvem), prazo curto e busca cobertura: encontrar o maior número possível de vulnerabilidades relevantes e comprovar que podem ser exploradas. A equipe de defesa normalmente sabe que o teste está acontecendo. O NIST SP 800-115, guia técnico para testes e avaliações de segurança, descreve o teste de intrusão como uma dessas técnicas de avaliação.
O Red Team pergunta: um adversário com este perfil conseguiria atingir este objetivo sem ser detectado e contido? O escopo é a organização inteira (pessoas, processos e tecnologia), o objetivo é de negócio (por exemplo, chegar ao sistema de pagamentos ou a uma base de dados sensível), a duração é maior e a operação é furtiva. Poucas pessoas sabem do exercício, justamente para testar a reação real do Blue Team.
Uma boa forma de definir esse objetivo é usar os três pilares da segurança da informação: confidencialidade, integridade e disponibilidade. "Exfiltrar a base de clientes" testa a confidencialidade; "alterar registros financeiros sem ser notado" testa a integridade; "paralisar a operação, como faria um ransomware" testa a disponibilidade. Amarrar o exercício a um desses impactos ajuda a direção a entender o que está sendo medido.
Regra prática. Se você ainda não sabe quais falhas graves tem, comece pelo pentest. Se já corrige as falhas com regularidade e quer saber se a defesa percebe e reage a um ataque de verdade, o próximo passo é Red Team ou Purple Team.
Como funciona um exercício de Purple Team
Em um exercício tradicional de Red Team, o relatório chega semanas depois e a defesa descobre o que deixou passar só no final. O Purple Team encurta esse ciclo: o time ofensivo executa uma técnica, o defensivo verifica na hora o que viu, e os dois ajustam antes de seguir. O vocabulário comum é o MITRE ATT&CK, base pública de táticas e técnicas observadas em ataques reais.
- Escolher a ameaça. Com base em inteligência de ameaças, define-se quais grupos ou tipos de ataque são relevantes para o setor e o ambiente, por exemplo ransomware ou fraude financeira.
- Montar o plano de emulação. As técnicas desse adversário são mapeadas no ATT&CK e organizadas em uma sequência realista. A Adversary Emulation Library, do Center for Threat-Informed Defense da MITRE, publica planos abertos que servem de ponto de partida.
- Executar e observar. Cada técnica é executada de forma controlada, com o Blue Team acompanhando em tempo real.
- Classificar o resultado. Para cada técnica: foi bloqueada, gerou alerta, ficou só registrada em log sem alerta, ou não deixou rastro? Essa classificação mostra onde falta telemetria e onde falta regra de detecção.
- Ajustar a defesa. Criar ou refinar regras no SIEM e no EDR, ligar uma fonte de log que faltava, revisar um playbook de resposta.
- Retestar. A mesma técnica é executada de novo para confirmar que o ajuste funciona. Sem reteste, não há como afirmar que a lacuna foi fechada.
- Registrar a evolução. O resultado vira um mapa de cobertura sobre o ATT&CK e uma lista de pendências priorizada, que pode ser comparada no exercício seguinte.
O ganho principal é que o conhecimento fica dentro da casa: o analista do SOC vê o ataque acontecer, entende o rastro que ele deixa e participa da regra que vai detectá-lo da próxima vez.
Quando a empresa está madura para cada um
Não existe uma ordem obrigatória, mas há uma sequência que costuma evitar desperdício:
- Base: governança e higiene. Inventário de ativos, gestão de vulnerabilidades e políticas mínimas. É aqui que o papel de White Team começa: definir o que precisa ser protegido e como a evolução será medida.
- Pentest periódico. Faz sentido desde cedo e sempre que houver lançamento de aplicação ou mudança relevante de infraestrutura.
- Blue Team operando. Monitoramento contínuo e capacidade de resposta, próprios ou por meio de um SOC/MDR. Sem alguém olhando os alertas, não há defesa para testar.
- Purple Team. Quando já existe SOC com telemetria razoável e a pergunta passa a ser "o que estamos deixando de ver?". É o exercício com melhor relação entre esforço e aprendizado para equipes de defesa em evolução.
- Red Team completo. Quando os controles básicos estão estáveis, a detecção já foi calibrada e a organização quer validar a resposta de ponta a ponta, sem aviso. Fazer Red Team antes disso costuma produzir um relatório previsível: "entramos facilmente".
Um ciclo, não quatro equipes isoladas
Os times rendem mais quando funcionam como um ciclo contínuo. O Red Team encontra a brecha; o Purple Team transforma o achado em regra de detecção, ajuste ou treino; o Blue Team passa a detectar e conter aquele tipo de ataque; e o White Team comprova a evolução com políticas, métricas e evidências. É assim que a Network Secure organiza os seus times: cada rodada deixa a defesa um pouco melhor e mais fácil de demonstrar.
Não é preciso contratar tudo de uma vez. Cada time atende a uma necessidade e pode ser acionado pelo serviço correspondente: Pentest, SOC/MDR, Resposta a Incidentes ou GRC. Eles trabalham juntos quando o projeto pede.
Perguntas frequentes
Qual a diferença entre Red Team e Blue Team?
O Red Team emula um atacante para mostrar onde a defesa falha. O Blue Team defende o ambiente: monitora, detecta e responde a incidentes. Um revela as lacunas; o outro as fecha.
Purple Team é uma equipe separada?
Nem sempre. Na maioria das organizações, Purple Team é um formato de exercício em que Red e Blue Team trabalham juntos, técnica por técnica, com ajustes e reteste na sequência.
Red Team substitui o pentest?
Não. O pentest busca o maior número de falhas exploráveis em um escopo definido; o Red Team testa se a organização detecta e contém um adversário que persegue um objetivo específico. Os dois são complementares.
Com que frequência fazer exercícios de Purple Team?
Depende do ritmo de mudança do ambiente e das ameaças. Uma referência comum é repetir sempre que houver mudança relevante de ferramentas de defesa ou surgir uma ameaça nova e pertinente ao setor, retestando as lacunas que ficaram abertas.
Fontes consultadas: glossário do NIST CSRC, verbetes Red Team, Blue Team e White Team (definições do CNSSI 4009-2022); NIST SP 800-115, Technical Guide to Information Security Testing and Assessment; MITRE ATT&CK; Adversary Emulation Library, do Center for Threat-Informed Defense da MITRE. Este artigo é educacional e não descreve a metodologia de um fornecedor específico.