מה זה Red Team ו-Blue Team? הסבר + משרות בישראל
זמן קריאה: 6 דקות
Red Team הוא צוות שמדמה תוקף אמיתי כדי לבחון עד כמה הארגון מסוגל לזהות ולעצור אותו; Blue Team הוא הצוות שמגן, מנטר ומגיב. שניהם עובדים על אותה מערכת ובאותו ארגון, משני צדי אותה שאלה. בלוח HiTakeJob פתוחות כרגע 28 משרות בקטגוריית סייבר, 7 שמזכירות SIEM ו-11 שמזכירות IAM.
מה כל צד עושה
| Red Team | Blue Team | |
|---|---|---|
| המטרה | להשיג יעד מוגדר בלי להיתפס | לזהות, להכיל ולמנוע |
| מדד הצלחה | האם הגיעו ליעד וכמה זמן לקח לזהות | זמן זיהוי וזמן תגובה |
| כלים אופייניים | כלי תקיפה, הנדסה חברתית, סקריפטים | SIEM, ניטור, כלי חקירה |
| מי יודע מראש | מעגל מצומצם בהנהלה | לרוב לא יודעים - וזו הנקודה |
| אופי העבודה | פרויקטים ממוקדים | שוטף, כולל תורנויות |
השורה הרביעית היא מה שמבדיל תרגיל אמיתי מהדגמה: אם המגינים יודעים מתי ההתקפה מתרחשת, נבדקת היכולת הטכנית אבל לא המוכנות בפועל.
מה ההבדל ממבדק חדירה
הבלבול הזה נפוץ, וההבדל מהותי בשלושה ממדים:
- המטרה. מבדק חדירה מחפש כמה שיותר חולשות בהיקף מוגדר; תרגיל אדום מחפש דרך אחת להשיג יעד - למשל להגיע למסד נתוני הלקוחות.
- מה נבדק. מבדק בודק את המערכת; תרגיל בודק גם את האנשים, התהליכים והניטור.
- הרעש. במבדק לא אכפת שיזהו; בתרגיל אדום ההתחמקות מזיהוי היא חלק מהמשימה.
לכן ההמלצה המקובלת היא סדר: ארגון שעדיין לא הריץ מבדקי חדירה ולא בנה יכולת ניטור לא ירוויח מתרגיל אדום - הוא רק יגלה שהכול פרוץ, וזה אפשר היה לדעת בזול יותר. הרחבנו במה זה PT אפליקטיבי.
מה זה Purple Team
לא צוות שלישי אלא דרך עבודה: שני הצדדים יושבים יחד, התוקף מבצע טכניקה ומספר עליה, והמגן בודק מיד אם הניטור תפס אותה. אם לא - מתקנים את הכלל, מריצים שוב, ומוודאים שהוא עובד.
היתרון הוא שזה מייצר שיפור מדיד ומהיר במקום דוח שנתי שנקרא פעם אחת ונסגר. החיסרון הוא שזה כבר לא בוחן מוכנות אמיתית, כי הכול ידוע מראש. בפועל, ארגונים בוגרים מריצים את שתי השיטות: עבודה משותפת ברוב הזמן, ותרגיל עיוור אחת לתקופה כדי לבחון את התוצאה.
איך נראה תרגיל אדום מקצה לקצה
- הגדרת יעד. לא "לפרוץ" אלא משהו מדיד - להגיע לנתון מסוים או להשיג הרשאה מסוימת.
- איסוף מידע פומבי על הארגון, העובדים והטכנולוגיות.
- השגת דריסת רגל ראשונית, לעיתים דרך הנדסה חברתית ולעיתים דרך נכס חשוף.
- התבססות והתקדמות לרוחב בתוך הרשת, תוך ניסיון להישאר מתחת לרדאר.
- הגעה ליעד, בלי לגעת בנתונים אמיתיים או לגרום נזק.
- תחקיר משותף - מה זוהה, מתי, ומה פספסו.
הסעיף האחרון הוא כל הערך. תרגיל שנגמר בהודעה "הצלחנו" בלי מפגש משותף שמראה איפה בדיוק הניטור שתק לא שיפר דבר.
מה עושה Blue Team ביום רגיל
- בדיקת התראות מהמערכות והפרדה בין אירוע אמיתי להתראת שווא.
- חקירה: מה קרה, מאיזה משתמש, מאיזו כתובת, ומה עוד נגע באותו נכס.
- כתיבה ושיפור של כללי זיהוי, כדי לתפוס טכניקה שהתגלתה.
- צמצום רעש - התראה שמייצרת עשרות שווא ביום מזיקה יותר משהיא מועילה.
- חיזוק תצורה: הרשאות, עדכוני אבטחה, סגירת שירותים מיותרים.
- תרגול תגובה לאירוע, כדי שברגע אמת יהיה נוהל מוכן ולא אלתור תחת לחץ בשלוש לפנות בוקר.
הסעיף הרביעי הוא ההבדל בין צוות שמצליח לצוות ששוחק. הרחבנו על אותה תופעה בהקשר תפעולי במה זה Observability.
איך נכנסים לכל צד
| מסלול כניסה נפוץ | מה צריך לחזק | |
|---|---|---|
| Blue | SOC, IT, רשתות | מערכות הפעלה, רשת, חקירת לוגים |
| Red | פיתוח, QA, יחידות טכנולוגיות | חולשות, סקריפטים, חשיבת תוקף |
הצד הכחול נגיש יותר לכניסה, כי יש בו תפקידי מסלול ראשוני כמו אנליסט SOC שמגייסים אליהם גם בלי ניסיון קודם. הצד האדום הוא כמעט תמיד תפקיד שני או שלישי, ודורש בסיס טכני עמוק ויכולת מוכחת שנבנית בזמן פנוי לאורך שנים. שני הצדדים דורשים Linux ורשתות - 91 ו-54 משרות פעילות בהתאמה - ויכולת תכנות בסיסית.
מה שני הצדדים מודדים
| מדד | מה הוא אומר |
|---|---|
| זמן עד לזיהוי | כמה זמן התוקף היה בפנים בלי שידעו |
| זמן עד להכלה | כמה לקח לעצור אותו אחרי שזוהה |
| אחוז טכניקות שזוהו | כמה מהפעולות הדליקו התראה |
| שיעור התראות שווא | כמה רעש הצוות סופג ביומיום |
שני המדדים הראשונים הם השורה התחתונה של כל תרגיל, והם גם מה שההנהלה מבינה בלי רקע טכני. הירידה בהם לאורך זמן היא ההוכחה היחידה לכך שההשקעה בהגנה מחזירה את עצמה.
מה זה אומר בשוק הישראלי
ישראל היא אחד המרכזים הגדולים בעולם לתחום הזה, ולכן המונחים מופיעים בשלושה הקשרים שונים: בחברות מוצר סייבר, שבהן הצוות הזה בונה ובודק את המוצר עצמו; בארגונים גדולים עם מערך הגנה פנימי; ובחברות ייעוץ שמספקות את השירות ללקוחות.
ההבדל בין השלושה משמעותי לקריירה: בחברת מוצר העבודה עמוקה וצרה סביב תחום אחד, בייעוץ היא מגוונת ומהירה אך שטחית יותר לכל לקוח, ובארגון פנימי היא רציפה ונושאת אחריות תפעולית אמיתית על מערכות חיות. אפשר לראות משרות במשרות סייבר ואבטחת מידע ובמשרות SIEM.
שאלות נפוצות
איזה צד מתאים למי?
הצד האדום מתאים למי שנהנה לפרק מערכות ולחשוב יצירתי על עקיפה; הכחול למי שנהנה מחקירה שיטתית, מסדר ומאחריות תפעולית מתמשכת. הצד הכחול כולל לרוב גם תורנויות, וזה שיקול אמיתי.
מה זה MITRE ATT&CK?
מאגר ידע ציבורי שמסווג טכניקות תקיפה לפי שלבים. שני הצדדים משתמשים בו כשפה משותפת: התוקף מתכנן לפיו, והמגן בודק אילו טכניקות הוא מסוגל לזהות ואיפה יש פערי כיסוי.
אפשר לעבור מצד לצד?
כן, וזה נפוץ בשני הכיוונים. מגן שמכיר תקיפה כותב כללי זיהוי טובים יותר, ותוקף שהיה בצד המגן יודע מה מייצר רעש ומה עובר מתחת לרדאר. לכן ניסיון בשני הצדדים נחשב יתרון.
כמה משרות סייבר יש בישראל?
בלוח שלנו 28 משרות בקטגוריית סייבר ואבטחת מידע, לצד 25 שמזכירות אבטחה, 18 שמזכירות סייבר במפורש ו-7 שמזכירות SIEM - מתוך 1,952 משרות פעילות.
צריך רקע צבאי כדי להיכנס?
לא כתנאי. הוא נפוץ ומקצר את הדרך, אבל מסלולי כניסה אזרחיים קיימים - בעיקר דרך IT, רשתות ו-SOC, ובצד ההתקפי דרך פיתוח ותרגול מוכח בפלטפורמות ייעודיות.
כמה עולה תרגיל כזה ובאיזו תדירות מריצים?
תרגיל אדום הוא פרויקט של שבועות ודורש אנשים מנוסים, ולכן ארגונים מריצים אותו לרוב אחת לשנה או אחרי שינוי משמעותי. בין התרגילים מריצים עבודה משותפת ממוקדת, שזולה יותר ומייצרת שיפור מדיד בתדירות גבוהה.
האם צריך שני צוותים נפרדים?
לא בהכרח. ארגונים רבים מחזיקים צוות מגן פנימי ושוכרים את הצד התוקף מבחוץ - גם כדי לקבל נקודת מבט חיצונית וגם כי החזקת צוות תוקף במשרה מלאה מוצדקת רק בארגונים גדולים.
מה ההבדל בין Blue Team ל-SOC?
SOC הוא המרכז שמנטר ומגיב בשוטף, ולרוב הוא חלק מהצוות המגן. Blue Team הוא מונח רחב יותר שכולל גם הנדסת אבטחה, חיזוק תצורה ובניית יכולות זיהוי - לא רק תגובה להתראות.