DefiniçãoRed Team é o grupo autorizado a emular um adversário real contra a organização, atacando pessoas, processos e tecnologia, para mostrar por onde um invasor entraria e testar se a defesa detecta e contém o ataque.
Como funciona
O termo vem de exercícios militares. O glossário do NIST, com base no CNSSI 4009, define o Red Team como um grupo autorizado a emular as capacidades de ataque de um adversário. O objetivo não é "vencer", e sim demonstrar o impacto de um ataque bem-sucedido e mostrar o que funciona, ou não, para quem defende.
Um exercício de Red Team costuma ter:
- Objetivo de negócio: por exemplo, chegar ao sistema de pagamentos ou exfiltrar uma base de dados sensível.
- Escopo amplo: pessoas, processos e tecnologia, incluindo phishing e engenharia social quando autorizados.
- Operação furtiva: poucas pessoas sabem do exercício, para medir a reação real do Blue Team.
- Duração maior que a de um pentest, com técnicas mapeadas em referências como o MITRE ATT&CK.
Red Team vs pentest
Os dois usam técnicas ofensivas, mas respondem a perguntas diferentes. O pentest pergunta quais falhas exploráveis existem em um escopo definido e busca cobertura. O Red Team pergunta se um adversário com determinado perfil conseguiria atingir um objetivo sem ser detectado e contido. Por isso, o Red Team avalia também a detecção e a resposta, não só as vulnerabilidades.
Quando faz sentido
Se a organização ainda não conhece suas falhas graves, o primeiro passo é o pentest. O Red Team faz mais sentido quando as vulnerabilidades já são corrigidas com regularidade e existe uma defesa estruturada, como um SOC, cuja eficácia se quer medir. Os achados alimentam o Blue Team e, em formato colaborativo, viram exercícios de Purple Team.
Na Network Secure, o Red Team atua em conjunto com os times Blue, Purple e White.
Perguntas frequentes
Qual a diferença entre Red Team e Blue Team?
O Red Team atua no ataque: simula o que um invasor faria para encontrar brechas. O Blue Team atua na defesa: monitora o ambiente, detecta e responde a incidentes. Um mostra onde a defesa falha; o outro fecha essas falhas.
Red Team substitui o pentest?
Não. O pentest encontra e comprova falhas em um escopo definido; o Red Team testa se a defesa detecta e contém um ataque realista. Normalmente o pentest vem antes.