网络安全专业术语
Purple Team
紫队 · 红蓝队不再对抗而是合作
防御/检测攻击/渗透
PURP
- 定义
- Purple Team是网络安全领域的专业术语。Purple Team 不是独立的第三支队伍,而是红队(攻击)和蓝队(防御)的协作模式。
最后更新:2026-03-18
什么是Purple Team?
Purple Team 不是独立的第三支队伍,而是红队(攻击)和蓝队(防御)的协作模式。红队演示攻击手法,蓝队实时调整检测规则,双方共同迭代提升安全能力。
- 红蓝队的协作模式而非独立团队
- 攻击演示 + 防御调优的闭环
- 比传统红蓝对抗更高效
Purple Team详解
传统红蓝对抗中,红队完成渗透后写报告,蓝队事后修复,反馈周期长。Purple Team 模式下,红队逐步演示 MITRE ATT&CK 中的攻击技术,蓝队实时验证检测能力并调优规则,形成快速闭环。Purple Team 的价值在于:将对抗变为协作,最大化每次演练的安全提升效果。
Purple Team的应用场景
正式定义
红队和蓝队协作提升组织安全检测和响应能力的演练模式
应用场景
- 安全检测能力的系统化验证
- MITRE ATT&CK 覆盖率的提升
- 红蓝团队的知识共享和协作
常见误区
- Purple Team 不是第三支队伍,是协作模式
- Purple Team 不替代红蓝队,是增强两者的效果
- Purple Team 需要 MITRE ATT&CK 框架作为共同语言
实际案例
📌 Purple Team 演练
红队演示 Kerberoasting 攻击获取服务账户哈希,蓝队实时在 SIEM 中编写检测规则,30 分钟内完成从攻击到检测的闭环。
Purple Team的参考来源
关于Purple Team的常见问题
- 紫队是什么
- 红队(攻击)和蓝队(防御)的协作模式,红队攻击后立即与蓝队分享技术细节,共同提升检测和防御能力。
- 紫队演练怎么做
- 基于 MITRE ATT&CK 选择技术→红队执行攻击→蓝队尝试检测→双方复盘→优化检测规则,循环迭代。