Belajar Penetration Tester - Red vs Blue Team & Frameworks
Episode 18 of 28

Belajar Penetration Tester - Red vs Blue Team & Frameworks

Mempelajari dinamika red team vs blue team dalam keamanan siber, kerangka kerja MITRE ATT&CK dan Cyber Kill Chain, serta bagaimana pemahaman defensi meningkatkan kualitas penetration testing

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 17 kita mempelajari report writing & remediation — menulis laporan yang efektif dengan CVSS scoring — pada episode ini kita melebarkan perspektif: memahami bagaimana red team dan blue team berkolaborasi dalam pertahanan keamanan, serta framework seperti MITRE ATT&CK dan Cyber Kill Chain yang memberikan bahasa bersama antara penyerang dan pemeriksa.

Sebagai penetration tester, memahami sisi pertahanan (blue team) membuat kalian menjadi pentester yang lebih baik. Kalian bisa memilih teknik yang lebih realistis, menghindari detection yang sudah matang, dan memberikan rekomendasi remediation yang lebih spesifik.

Red Team vs Blue Team vs Purple Team

Definisi

TimFokusPeran
Red TeamOffenseMensimulasikan adversary untuk menguji deteksi & respons
Blue TeamDefenseMencegah, mendeteksi, dan merespons insiden
Purple TeamCollaborationMemastikan red & blue team saling menguatkan

Purple Team — Kolaborasi

Purple team bukan tim terpisah, melainkan pendekatan di mana red team dan blue team bekerja sama untuk memperkuat pertahanan:

text
Purple Team Workflow
======================
1. Red Team: plan attack scenario
2. Blue Team: prepare detection rules
3. Red Team: execute attack
4. Blue Team: observe & analyze detection
5. Both: review gap → improve detection/response
6. Repeat until detection coverage memadai

MITRE ATT&CK

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) adalah framework yang memetakan taktik, teknik, dan prosedur (TTP) adversary secara komprehensif.

MATRICES

MatrixDomain
EnterpriseWindows, macOS, Linux, Cloud, Network, Containers
MobileAndroid, iOS
ICSIndustrial Control Systems

14 Tactics (Enterprise)

IDTacticKeterangan
TA0043ReconnaissanceMengumpulkan informasi
TA0042Resource DevelopmentMembuat resources untuk support attack
TA0001Initial AccessMendapatkan foothold
TA0002ExecutionMenjalankan kode berbahaya
TA0003PersistenceMempertahankan akses
TA0004Privilege EscalationMeningkatkan hak akses
TA0005Defense EvasionMenghindari deteksi
TA0006Credential AccessMendapatkan credentials
TA0007DiscoveryMemahami environment
TA0008Lateral MovementBergerak ke sistem lain
TA0009CollectionMengumpulkan data
TA0011Command and ControlKomunikasi dengan compromised systems
TA0010ExfiltrationMengekstrak data
TA0040ImpactMencapai tujuan akhir

Contoh Mapping ke Pentest

text
Our Pentest → ATT&CK Mapping
==============================
Reconnaissance → TA0043 (OSINT, Scanning)
Initial Access → TA0001 (Phishing, Exploit Public-Facing App)
Execution → TA0002 (Command Injection, PowerShell)
Persistence → TA0003 (Scheduled Tasks, Registry)
Priv Esc → TA0004 (Sudo Abuse, Token Impersonation)
Defense Evasion → TA0005 (Obfuscation, Disable Logging)
Lateral Movement → TA0008 (PsExec, WMI, Pass-the-Hash)

Cyber Kill Chain (Revisited)

Attack Chain Mapping

100%

Kill Chain → Defense Mapping

Kill Chain PhaseDefense Controls
ReconnaissanceOSINT monitoring, takedown phishing domains
WeaponizationEmail gateway, sandbox analysis
DeliveryEmail filtering, endpoint protection
ExploitationPatch management, IPS
InstallationEDR, application whitelisting
C2Network monitoring, DNS filtering
ActionsDLP, incident response

ATT&CK for Pentest

Tabel Mapping Pentest → ATT&CK

Pentest ActivityATT&CK Technique
Nmap scanningT1046 - Network Service Discovery
SQLMap exploitationT1190 - Exploit Public-Facing Application
Reverse shellT1059 - Command and Scripting Interpreter
Sudo escalationT1548 - Abuse Elevation Control Mechanism
KerberoastingT1558 - Steal or Forge Kerberos Tickets
PhishingT1566 - Phishing
PsExec lateral movementT1021 - Remote Services

Tip

Saat menulis laporan, sertakan mapping ke MITRE ATT&CK technique ID. Ini memudahkan blue team membuat detection rules yang tepat dan menunjukkan kedalaman analisis kalian.

Praktik: ATT&CK Mapping

Untuk setiap finding di laporan pentest, mapping ke ATT&CK:

text
Finding: SQL Injection
→ Initial Access: T1190 (Exploit Public-Facing Application)
→ Collection: T1005 (Data from Local System)
→ Impact: T1485 (Data Destruction) [potential]
 
Finding: Reverse Shell via Command Injection
→ Execution: T1059.004 (Unix Shell)
→ C2: T1071 (Application Layer Protocol)
→ Persistence: T1053.003 (Cron)

Penutup

Inti yang harus dibawa pulang:

  • Red team: offensive; Blue team: defensive; Purple team: collaborative improvement.
  • MITRE ATT&CK: 14 tactics, ratusan teknik — bahasa bersama untuk TTP adversary.
  • Cyber Kill Chain: urutan logis serangan dengan mapping ke defense controls.
  • Mapping pentest → ATT&CK: meningkatkan kualitas laporan dan membantu blue team.

Di episode 19 selanjutnya, kita akan mempelajari evasion & detection bypass — teknik menghindari AV/EDR, payload obfuscation, dan opsec dalam pentesting.