A blue team munka látványtalan és halmozódó: frissítési higiénia, épeszű hitelesítés, legkisebb jogosultság elve, olyan naplózás, ami elég egy incidens rekonstruálásához, riasztás, ami a fontos dolgokra szólal meg és egyébként csendben marad. Szinte semmi nem érdekes belőle, és szinte minden valódi incidensben ezek egyikének hiánya szerepel, nem egy egzotikus exploit.
A legnehezebb kérdése az, hogy honnan tudjuk, működik-e bármelyik. A védelem elképzelt támadó ellen épül, egy elképzelt támadó pedig mindig kicsit udvariasabb a valódinál — ez az érv amellett, hogy olyasvalaki ellen teszteljük, aki tényleg át akar jutni.
Kapcsolódó fogalmak
Purple team
A támadás és a védekezés egyetlen gyakorlatként futtatva, így minden javítást az a technika ellenőriz, amelyik megtalálta a rést.
Red team
A támadó oldal: akiknek az a dolguk, hogy bejussanak, azzal, amit egy valódi támadó is használna.
Incidenskezelés
A terv és a gyakorlat arra, mi történik aközött, hogy észrevesszük a bajt, és hogy újra rendben vagyunk.
Ide tartozó munkapad
KiberbiztonságPurple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.
