Red team (ang. „czerwony zespół”) – grupa upoważniona i zorganizowana w celu emulowania zdolności ataku lub eksploatacji, jakimi dysponuje potencjalny przeciwnik, wobec stanu zabezpieczeń organizacji. Celem red teamu jest podniesienie poziomu bezpieczeństwa organizacji przez wykazanie skutków udanych ataków oraz pokazanie, które działania obrońców – blue teamu – są skuteczne w warunkach operacyjnych[1].
Red team działa z upoważnienia organizacji, której zabezpieczenia bada[1]. Może być jej komórką wewnętrzną[potrzebny przypis] albo zewnętrznym usługodawcą – ramy TIBER-EU przewidują nabywanie usług red team od dostawców zewnętrznych, których badany podmiot ma obowiązek zweryfikować pod kątem wymagań określonych przez EBC[2].
Ćwiczenie red team definiuje się jako odzwierciedlające warunki rzeczywiste działanie prowadzone jako symulowana próba naruszenia procesów i funkcji organizacji przez przeciwnika, w celu kompleksowej oceny zdolności obronnych organizacji i jej systemów[3].
Red teamy przeprowadzają zaplanowane ataki, nie informując wcześniej obrońców o zastosowanych taktykach. Odróżnia to red teaming od oceny podatności i testów penetracyjnych, które ograniczają się do wskazania słabości i oszacowania związanego z nimi ryzyka. Red teaming opiera się na interakcji między atakującymi a broniącymi i dzięki temu służy również szkoleniu zespołów bezpieczeństwa oraz doskonaleniu ich zdolności wykrywania i reagowania[4].
Celem jest wierne odwzorowanie sposobu działania rzeczywistego przeciwnika – podejście to określa się jako emulację przeciwnika (ang. adversary emulation)[4]. Pomocna jest przy tym baza wiedzy MITRE ATT&CK, katalog stosowanych przez napastników taktyk, technik i procedur[5].
Blue team (ang. „niebieski zespół”) to grupa odpowiedzialna za obronę systemów teleinformatycznych organizacji i utrzymanie stanu ich zabezpieczeń wobec grupy symulowanych napastników, czyli red teamu. Blue team broni się przed atakami rzeczywistymi lub symulowanymi przez dłuższy czas, w reprezentatywnym kontekście operacyjnym i zgodnie z regułami ustalonymi oraz nadzorowanymi przy udziale neutralnej grupy sędziującej[6].
W terminologii amerykańskiej grupę sędziującą określa się jako white team (ang. „biały zespół”). Egzekwuje ona reguły ćwiczenia, obserwuje jego przebieg, punktuje zespoły, rozstrzyga pojawiające się problemy i dba o to, by ćwiczenie nie zakłóciło działalności operacyjnej strony broniącej. Współustala też zasady zaangażowania oraz mierniki oceny wyników i odpowiada zwykle za wnioski po zakończeniu ćwiczenia. Terminem tym określa się również niewielką grupę osób mających wcześniejszą wiedzę o niezapowiedzianych działaniach red teamu[7].
TIBER-EU (ang. Threat Intelligence-based Ethical Red Teaming) to europejskie ramy prowadzenia testów red team opartych na analizie zagrożeń. Określają one, jak organy nadzoru, badane podmioty oraz dostawcy analiz zagrożeń i usług red team powinni współpracować przy przeprowadzaniu kontrolowanych cyberataków w celu poprawy cyberodporności[2].
Ramy opracowały wspólnie Europejski Bank Centralny i krajowe banki centralne państw Unii Europejskiej; zatwierdziła je Rada Prezesów EBC, a publikacja nastąpiła w maju 2018 roku. W 2024 roku dokument zaktualizowano w celu pełnego dostosowania go do regulacyjnych standardów technicznych dotyczących testów penetracyjnych ukierunkowanych na zagrożenia (ang. threat-led penetration testing, TLPT), wynikających z rozporządzenia o operacyjnej odporności cyfrowej (DORA). Ramy mogą wspierać organy właściwe i podmioty finansowe w wypełnianiu wymogów DORA dotyczących takich testów[2].
TIBER-EU adresowane jest do podmiotów świadczących kluczowe usługi infrastruktury finansowej oraz do organów krajowych i ponadnarodowych, może jednak być stosowane w podmiotach ze wszystkich sektorów krytycznych, nie tylko finansowego[2].
Testy TIBER-EU odwzorowują taktyki, techniki i procedury rzeczywistych napastników na podstawie analizy zagrożeń przygotowanej dla konkretnego podmiotu i symulują atak na jego funkcje krytyczne wraz z systemami, ludźmi i procesami. Wynikiem testu nie jest ocena „zaliczony” lub „niezaliczony”, lecz wskazanie mocnych i słabych stron zastosowanych środków cyberodporności, z naciskiem na efekt uczenia się i umożliwienie podmiotowi osiągnięcia wyższego poziomu dojrzałości[2].
Test dzieli się na fazy: rozpoczęcie, określenie zakresu, analizę zagrożeń, testy red team wraz z planowaniem i raportowaniem, sporządzenie raportu blue teamu oraz opracowanie planu naprawczego. Całość formalizuje się w zbiorczym raporcie z testu i atestacji, co umożliwia wzajemne uznawanie testów przez organy różnych państw[2].
W teście TIBER-EU uczestniczy pięć zespołów[2]:
Odrębne wytyczne EBC określają sposób prowadzenia purple teamingu w fazie testowej lub końcowej[2].