Red team usa técnicas idênticas às de um criminoso — o que separa é autorização, escopo e intenção. Regras que este curso exige:
- Autorização escrita e explícita, com objetivo e limites claros (ROE — Nível 0 da trilha).
- Deconfliction: um contato do lado defensor sabe que o exercício existe (para não acionar resposta a incidente real por engano) — mesmo num "teste cego", alguém no topo sabe.
- Nada de dano real, dados de terceiros ou fora de escopo. O objetivo é demonstrar o caminho, não causar prejuízo.
- Para o seu caso: isto se aplica ao seu próprio sistema. Você é o red e o blue — o exercício perfeito para aprender os dois lados.
PARTE B — A cadeia de ataque (MITRE ATT&CK), lida pelos dois lados
O MITRE ATT&CK organiza o comportamento do adversário em táticas (o "porquê" de cada passo). Sua DOCUMENTACAO §2.5 já mapeia estas táticas ao seu projeto. Leia cada uma pelos dois lados — é assim que o purple team (próxima fase) nasce.
| # | Tática (o que o adversário quer) | Como o adversário faz (conceito) | 🛡️ Como o Blue detecta/defende |
|---|---|---|---|
| 1 | Reconnaissance | mapear o alvo (OSINT, subdomínios, scan) | logs de scan; superfície mínima; inventário |
| 2 | Resource Development | preparar infra (domínios lookalike, contas) | monitorar lookalikes; brand alert |
| 3 | Initial Access | entrar (phishing, serviço exposto, credencial vazada) | MFA, rate limit, alerta de login anômalo |
| 4 | Execution | rodar código no alvo | EDR, sem RCE, egress filtrado |
| 5 | Persistence | manter o acesso (cron, chave SSH, conta nova) | caça a persistência (Ex.64); alerta de novo admin |
| 6 | Privilege Escalation | virar admin/root | menor privilégio; SUID/RBAC auditados |
| 7 | Defense Evasion | apagar rastros, se esconder | log imutável; canários (o rastro que ele não vê) |
| 8 | Credential Access | roubar credenciais | cofre; rotação; detectar dump de credenciais |
| 9 | Discovery | mapear o que já está dentro | detectar enumeração interna anômala |
| 10 | Lateral Movement | pular de um sistema a outro | segmentação; zero trust entre serviços |
| 11 | Collection | reunir os dados de interesse | RLS; detectar leitura em massa |
| 12 | Command & Control (C2) | comunicar com servidor externo | egress filtering; detectar tráfego anômalo de saída |
| 13 | Exfiltration | tirar os dados | anomalia de volume; canário no dado (Ex.65) |
| 14 | Impact | destruir/indisponibilizar | backups testados; DR (Ex.52) |
A grande lição: cada passo do adversário é uma oportunidade de detecção. O red team eficaz encadeia as táticas sem disparar nenhum alarme; o blue team eficaz garante que algum passo dispare. É essa tensão que a Fase 9 (Purple) resolve.
PARTE C — OPSEC (a segurança do próprio operador)
OPSEC = não deixar o seu rastro atrapalhar o exercício (nem, no mundo real, entregar o atacante). Num red team autorizado:
- Ser furtivo: agir devagar, imitar tráfego normal, evitar os padrões que o
CATALOGO §3detecta (é o mesmo catálogo, agora usado para saber o que evitar). - Não vazar o exercício: infraestrutura e comunicações do time separadas; nada que confunda o blue com um incidente real sem deconfliction.
- Documentar tudo: cada passo, horário e evidência — para o relatório e para o purple team comparar com o que a defesa registrou.
Para você (red + blue no mesmo sistema), OPSEC vira um exercício de honestidade: aja como atacante e depois olhe seus próprios logs — você teria se pegado?
PARTE D — Red Team na prática
D.1 — A cadeia encadeada do seu próprio projeto (Ex. 20)
Seu programa já tem uma cadeia red team documentada (o capstone purple, Ex. 20):
CT log (recon) → robots.txt → enumeração 401 → repo/gitleaks (credencial) →
JWT eterno (acesso) → mass assignment (manipulação) → cost abuse →
exfiltração de leads → ZERO detecção (o achado 13)
O exercício red: reproduzir essa cadeia (em ambiente autorizado). O achado que importa: "zero detecção" — o red team provou que a defesa era cega. É exatamente o que esta fase existe para revelar.
D.2 — Os cenários avançados (Ex. 66–70)
Seu Bloco M já traz os cenários de adversário paciente: APT / exfiltração lenta (tirar pouco por dia para não disparar alarme), C2, insider threat, spear phishing. Trabalhe-os como tabletop (são cenários organizacionais) + a pergunta: "eu detectaria?".
D.3 — Labs e frameworks (autorizados)
- MITRE ATT&CK Navigator — mapear quais táticas você consegue detectar (mapa de cobertura).
- Atomic Red Team — testes atômicos que simulam técnicas ATT&CK de forma segura e controlada, no seu ambiente, para validar a detecção (é red a serviço do blue).
- TryHackMe Red Teaming path / Hack The Box (Pro Labs) — ambientes feitos para praticar a cadeia completa legalmente.
- Caldera (MITRE) — plataforma de adversary emulation automatizada, para exercícios estruturados.
PARTE E — Autoavaliação ✅
Responda de memória:
- Qual a diferença central entre um Pentest e um Red Team?
- O que é "deconfliction" e por que importa num exercício red?
- Por que dizemos que "cada passo do adversário é uma oportunidade de detecção"?
- Cite 5 táticas do MITRE ATT&CK, na ordem aproximada da cadeia.
- O que é C2 e qual a principal defesa contra ele?
- O que é OPSEC do ponto de vista do red team?
- No Ex. 20, qual foi o "achado" mais importante da cadeia — e por que ele é típico de red team?
- Pentest busca cobertura (achar o máximo de falhas), barulhento; Red Team busca um objetivo de forma furtiva, testando a detecção e resposta (A.2).
- É garantir que alguém do lado defensor sabe que o exercício ocorre, para não acionar resposta a incidente real por engano. Importa por segurança e ética (A.3).
- Porque a cadeia tem muitas etapas (recon→acesso→persistência→…→exfiltração); em qualquer uma delas um controle/alerta pode pegar o adversário (B).
- Ex.: Reconnaissance → Initial Access → Execution → Persistence → Privilege Escalation → Lateral Movement → Exfiltration (B).
- Command & Control — o canal do adversário com um servidor externo para controlar o acesso. Defesa: egress filtering + detecção de tráfego de saída anômalo (B).
- Manter-se furtivo e não deixar o próprio rastro comprometer o exercício (nem confundir o blue) — agir devagar, imitar o normal, evitar os padrões detectáveis (C).
- "Zero detecção" (achado 13) — o red provou que a cadeia inteira rodou sem a defesa perceber. É típico porque o red team mede exatamente isso: não se há falha, mas se a defesa vê (D.1).</details>
Checklist prático:
[ ] Sei diferenciar Red Team de Pentest e quando usar cada um
[ ] Percorri as 14 táticas do ATT&CK pelos dois lados (adversário × blue)
[ ] Mapeei minha cobertura de detecção no ATT&CK Navigator
[ ] Reproduzi (autorizado) a cadeia do Ex. 20 e verifiquei o que meus logs pegaram
[ ] Rodei ≥ 1 teste do Atomic Red Team e confirmei se a detecção disparou
[ ] Fiz o tabletop de APT/exfiltração lenta (Ex. 66/69)
[ ] Entendo OPSEC e as regras de um exercício autorizado
Conclusão: 5/7 do quiz + a cadeia do Ex. 20 reproduzida com a análise "o que a defesa viu?".