Ofenzivna sigurnost15. lipnja 2026. · 8 min čitanja

Red teaming: simulacija stvarnog napada

Red teaming ide korak dalje od pentesta: simulira stvarnog napadača kroz tehniku, ljude i fizički pristup, da testira ne samo sustave nego i obranu.
Tim planira scenarij simuliranog napada uz prikaz strategije na zaslonu.

Red teaming je oblik ofenzivnog testiranja u kojem tim stručnjaka simulira stvarnog napadača sa zadanim ciljem, a ne s popisom sustava koje treba provjeriti. Klasičan penetracijski test pita koliko je određeni sustav otporan. Red teaming pita nešto drugo: može li odlučan napadač doći do ključnih podataka ili kontrole nad poslovnim procesom, kojim god putem, i hoće li ga obrana uopće primijetiti dok to radi. Zbog toga red teaming testira tehniku, ljude, procese i sposobnost otkrivanja kao jednu cjelinu, a ne svaki dio zasebno.

Za regulirane hrvatske tvrtke, posebno u financijama, zdravstvu, energetici i SaaS-u, ta razlika nije akademska. Nadzorna tijela i okviri poput DORA-e sve više očekuju da organizacije ne dokazuju samo da imaju kontrole, nego da te kontrole stvarno drže pred napadom. Red teaming daje upravo taj dokaz: pokazuje hoće li vaš sigurnosni operativni centar i plan odgovora na incidente prepoznati i zaustaviti napad u stvarnom vremenu, ili će napadač tjednima ostati neprimijećen. To je test obrane, a ne samo sustava.

Ovo je dio našeg pregleda ofenzivne sigurnosti. Red teaming pružamo kroz ofenzivnu sigurnost.

Što je red teaming i po čemu se razlikuje od pentesta

Penetracijski test ima jasno definiranu metu, primjerice web aplikaciju ili segment mreže, i nastoji u njoj naći što više iskoristivih ranjivosti u zadanom vremenu. Cilj je popis nalaza s dokazima i preporukama. Obrana najčešće zna da test traje, a tim radi relativno glasno jer je svrha pokrivenost, ne prikrivenost. To je ispravan pristup za većinu organizacija i osnova svakog ozbiljnog sigurnosnog programa.

Red teaming kreće od poslovnog cilja, ne od mete. Cilj se definira kao posljedica koju bi stvarni napadač htio ostvariti, primjerice dohvatiti bazu klijenata, izvršiti lažni nalog za plaćanje ili dobiti administratorski pristup ključnoj aplikaciji. Red tim tada ima slobodu da taj cilj postigne bilo kojim putem, povezujući više tehnika u jedan scenarij. Time se testira lanac obrane u cjelini: sprječavanje, otkrivanje i odgovor, a ne otpornost pojedinog sustava.

Druga ključna razlika je prikrivenost. Red tim radi tiho i nastoji ostati ispod praga detekcije, jednako kao stvarni napadač. Time se mjeri nešto što pentest ne mjeri: koliko brzo i pouzdano obrana prepoznaje napad. Ako SOC tjednima ne primijeti aktivnost, to je nalaz jednako vrijedan kao i tehnička ranjivost. Red teaming testira ljude i procese koliko i tehnologiju.

ObilježjePenetracijski testRed teaming
PolazišteDefinirana meta (sustav, aplikacija).Poslovni cilj (posljedica koju napadač želi).
OpsegUzak i jasno ograničen.Širok: tehnika, ljudi, procesi, fizički pristup.
PrikrivenostGlasno, obrana najčešće zna.Tiho, obrana najčešće ne zna unaprijed.
TrajanjeDani do par tjedana.Više tjedana, ponekad mjeseci.
Što mjeriBroj i ozbiljnost ranjivosti u meti.Sprječavanje, otkrivanje i odgovor obrane.
Zrelost organizacijePrimjereno većini.Za zrele organizacije s izgrađenom detekcijom.
Penetracijski test u odnosu na red teaming.

Faze red team operacije

Stvarni napadi ne događaju se u jednom potezu, nego kroz niz povezanih koraka. Red tim slijedi istu logiku, pa se operacija obično odvija kroz prepoznatljive faze. Svaka faza ostavlja tragove koje bi dobra obrana trebala uočiti, pa je svaka i prilika za mjerenje detekcije.

Važno je razumjeti da faze nisu strogo linearne. Tim se često vraća na ranije korake, primjerice nakon bočnog kretanja ponovno izviđa novi dio mreže ili traži dodatno uporište kada izgubi prvi pristup. Trajanje pojedine faze ovisi o cilju i razini opreza koju obrana nameće. Po našem iskustvu izviđanje i početni pristup troše najviše vremena jer se rade tiho, a stvarna procjena ovisi o opsegu i pravilima vježbe.

  1. 01
    Izviđanje
    Tim prikuplja informacije o organizaciji iz javnih izvora: imena zaposlenika, tehnologije, izložene servise i dobavljače. Cilj je pronaći najslabiju ulaznu točku bez ikakvog dodira sa sustavima.
  2. 02
    Početni pristup
    Tim ulazi u okolinu, najčešće kroz ciljani phishing, izloženi servis ili kompromitiranog dobavljača. Ovdje se testira otpornost zaposlenika i kontrola na rubu mreže.
  3. 03
    Uporište i postojanost
    Nakon ulaska tim osigurava trajan pristup koji preživljava ponovno pokretanje uređaja, te izbjegava detekciju. Mjeri se hoće li EDR i SOC prepoznati nepoznatu aktivnost.
  4. 04
    Bočno kretanje
    Tim se kreće kroz mrežu prema cilju, prikuplja vjerodajnice i eskalira ovlasti. Slaba segmentacija i preširoke ovlasti ovdje se najjasnije vide.
  5. 05
    Postizanje cilja
    Tim dohvaća zadane podatke ili kontrolu i dokumentira put. Uspjeh nije šteta, nego dokaz da je cijeli lanac obrane potrebno ojačati.

Povezivanje s MITRE ATT&CK

Da bi nalazi bili upotrebljivi, a ne tek anegdotalni, ozbiljan red tim svaku tehniku koju koristi mapira na okvir MITRE ATT&CK.2 ATT&CK je javna baza znanja o taktikama i tehnikama koje stvarni napadači koriste, organizirana po fazama napada. Kada se izvještaj veže uz njega, obrambeni tim točno zna na koje tehnike nije imao vidljivost.

Taj zajednički jezik povezuje crveni i plavi tim. Plavi tim može provjeriti pokriva li njihov SIEM pravila detekciju za svaku tehniku koju je crveni tim uspješno izveo, i ciljano zatvoriti praznine. Tako red teaming prelazi iz jednokratne vježbe u mjerljivo poboljšanje sposobnosti otkrivanja, što je glavna vrijednost koju traže zrele organizacije.

Mapiranje na ATT&CK ima i praktičnu vrijednost za izvještavanje prema upravi i regulatoru. Umjesto popisa pojedinačnih nalaza, organizacija dobiva pregled koje su taktike i tehnike obrane uspješno blokirale, koje su otkrile sa zakašnjenjem, a koje uopće nisu vidjele. Takav prikaz olakšava odluku gdje uložiti sljedeći proračun za sigurnost jer pokazuje konkretne praznine, a ne apstraktan osjećaj rizika.

Uloga plavog tima i purple teaming

Plavi tim je obrana: ljudi i tehnologija koji nadziru, otkrivaju i odgovaraju na napade, najčešće okupljeni oko SOC-a i plana odgovora na incidente. U klasičnoj red team vježbi plavi tim ne zna da napad traje, pa se mjeri njihova stvarna spremnost. Nakon vježbe slijedi zajednička analiza u kojoj crveni tim pokazuje svaki korak, a plavi tim provjerava što je i kada vidio.

Purple teaming je suradnički oblik istog posla. Umjesto da rade odvojeno, crveni i plavi tim surađuju u stvarnom vremenu: crveni izvodi tehniku, plavi odmah provjerava javlja li se alarm, pa zajedno podešavaju pravila i ponavljaju. Purple pristup brže gradi detekciju, dok klasični red teaming vjernije mjeri stvarnu spremnost. Zrele organizacije koriste oba, ovisno o tome žele li izmjeriti ili izgraditi obranu.

Uspješan red teaming ne mjeri se time je li tim ušao, nego time koliko je obrana naučila o vlastitim slijepim točkama.

Kada je organizacija zrela za red teaming

Red teaming nije prvi korak u sigurnosti, nego jedan od posljednjih. Organizacija je spremna tek kada je već prošla redovite penetracijske testove, zatvorila očite propuste i izgradila sposobnost detekcije i odgovora. Bez toga rezultat je predvidiv: tim će ući lako, a nalazi će biti isti oni koje bi jeftiniji pentest ili procjena ranjivosti pronašli uz manje troška.

Praktičan pokazatelj zrelosti je sljedeći: ako imate tim ili partnera koji aktivno nadzire okolinu, definirana pravila odgovora na incidente i povjerenje da biste primijetili napad, red teaming će to povjerenje pošteno ispitati. Ako tek postavljate osnovne kontrole, vrijeme i novac bolje ulažete u te temelje. Po našem iskustvu, organizacije najviše dobiju iz red teaminga nakon barem godinu dana stabilnog rada nadzora, a stvarna procjena ovisi o opsegu.

TLPT okviri za financijski sektor

U financijama red teaming nije samo dobra praksa, nego sve češće regulatorni zahtjev. Europski okvir TIBER-EU definira način provedbe obavještajno vođenog testiranja temeljenog na prijetnjama, poznatog kao TLPT (threat-led penetration testing). Riječ je o vođenoj red team vježbi koja koristi stvarne podatke o prijetnjama za danu instituciju i odvija se uz strogo definirana pravila i nadzor.

Uredba DORA (Uredba (EU) 2022/2554) tu praksu pretvara u obvezu za značajne financijske subjekte u EU, koji moraju provoditi napredno TLPT testiranje u redovitim razmacima.3 To znači da hrvatske banke, osiguravatelji i drugi obveznici moraju računati s red teamingom kao dijelom usklađenosti, a ne tek kao dobrovoljnom vježbom. Priprema za TLPT pretpostavlja upravo onu zrelost o kojoj govori prethodni odjeljak.

TLPT se razlikuje od uobičajenog red teaminga po formalnosti i nadzoru. Test vode definirani izvori obavještajnih podataka o prijetnjama, a cijela vježba odvija se uz strogo razgraničenje uloga: bijeli tim koji koordinira, crveni tim koji napada i plavi tim koji ne zna da je vježba u tijeku. Scenariji se temelje na stvarnim akterima koji ciljaju financijski sektor, a ne na proizvoljnim pretpostavkama. Zbog te ozbiljnosti TLPT nije nešto što se naručuje na brzinu, nego se planira mjesecima i pretpostavlja da su temeljne kontrole već na mjestu.

Kako Raptoric pomaže

Provodimo red teaming sa scenarijem vođenim jasnim poslovnim ciljem i strogim pravilima, mapiramo nalaze na MITRE ATT&CK i radimo s vašim plavim timom kroz purple pristup da detekcija stvarno poraste. Prije svega pošteno procjenjujemo jeste li spremni za red teaming ili vam u ovom trenutku više koristi penetracijski test. Sve to pružamo kroz ofenzivnu sigurnost. Dogovorite uvodni razgovor.

Česta pitanja

Koja je razlika između red teaminga i penetracijskog testa?
Penetracijski test ima definiranu metu i traži što više ranjivosti u njoj, najčešće uz znanje obrane. Red teaming kreće od poslovnog cilja, ima širok opseg koji uključuje ljude i procese, izvodi se prikriveno i testira hoće li obrana napad uopće otkriti i kako će odgovoriti.
Koje su faze red team operacije?
Operacija obično prolazi kroz izviđanje, početni pristup, uspostavu uporišta i postojanosti, bočno kretanje kroz mrežu i postizanje zadanog cilja. Svaka faza ostavlja tragove koje bi obrana trebala uočiti, pa svaka služi i kao mjerilo sposobnosti detekcije i odgovora.
Što je purple teaming?
Purple teaming je suradnički pristup u kojem crveni i plavi tim rade zajedno u stvarnom vremenu. Crveni izvodi tehniku, plavi odmah provjerava javlja li se alarm, pa zajedno podešavaju pravila detekcije. Brže gradi obranu, dok klasični red teaming vjernije mjeri stvarnu spremnost tima.
Kada je organizacija zrela za red teaming?
Tek nakon što je provela redovite penetracijske testove, zatvorila očite propuste i izgradila sposobnost nadzora, detekcije i odgovora. Ako tek postavljate osnovne kontrole, jeftiniji pentest i procjena ranjivosti dat će više vrijednosti od skupe red team vježbe.
Što je TLPT i zahtijeva li ga DORA?
TLPT je obavještajno vođeno penetracijsko testiranje temeljeno na stvarnim prijetnjama, definirano okvirom TIBER-EU. Uredba DORA (Uredba (EU) 2022/2554) ga propisuje kao obvezu za značajne financijske subjekte u EU, koji moraju provoditi napredno testiranje u redovitim razmacima.
Što je MITRE ATT&CK i zašto se koristi u red teamingu?
MITRE ATT&CK je javna baza znanja o taktikama i tehnikama stvarnih napadača, organizirana po fazama napada. Red tim mapira svaku korištenu tehniku na njega, pa obrambeni tim točno zna na koje tehnike nije imao vidljivost i može ciljano zatvoriti praznine u detekciji.

Izvori

  1. 1NIST. SP 800-115: Technical Guide to Information Security Testing and Assessment. National Institute of Standards and Technology, 2008. Poveznica
  2. 2MITRE. MITRE ATT&CK. MITRE Corporation, 2024. Poveznica
  3. 3Europski parlament i Vijeće. Uredba (EU) 2022/2554 (DORA). EUR-Lex, 2022. Poveznica
Povezana usluga
Penetracijsko testiranje
Želite li ovakvu provjeru na vlastitim sustavima?
Naš tim definirat će opseg posla s vama u 30-minutnom razgovoru.
Dogovorite razgovor