Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

Purple team

Bijgewerkt op · Door Maarten van den Bos

Een purple team is de samenwerking tussen het red team, dat aanvallen nabootst, en het blue team, dat de organisatie verdedigt. Rood en blauw samen maken paars. In plaats van tegen elkaar te spelen, voeren ze een aanval stap voor stap samen uit en bekijken ze direct of de verdediging die aanval ziet en stopt.

Wat is een purple team?

Purple teaming is een manier van oefenen waarin aanvallers en verdedigers samenwerken. Bij een klassieke oefening tussen red team en blue team weet het blue team meestal niet dat er een aanval loopt. Dat maakt de test realistisch, maar het blue team leert pas achteraf wat het heeft gemist. Bij purple teaming zitten beide partijen aan tafel.

De Europese Centrale Bank (ECB) omschrijft purple teaming als een gezamenlijke activiteit waarbij zowel de red team-testers als het blue team betrokken zijn, met hun aanvallende en verdedigende acties. Die samenwerking helpt om kennis op te bouwen over de tactieken, technieken en procedures van aanvallers, ook wel TTP’s genoemd (bron: ECB, 2025).

Een purple team is meestal geen vast, apart team. Het is een werkvorm: de bestaande red en blue teams werken voor een oefening of een deel daarvan samen. De ECB benadrukt dat purple teaming de vertrouwelijke red teaming-fase niet vervangt, maar aanvult.

Hoe werkt purple teaming?

Een purple teaming-sessie is een reeks korte rondes van aanvallen en controleren:

  1. Kies samen een aanvalstechniek, bijvoorbeeld uit het overzicht van MITRE ATT&CK.
  2. Laat het red team de techniek uitvoeren, terwijl het blue team meekijkt.
  3. Controleer of de beveiliging de aanval tegenhoudt en of er een melding verschijnt, bijvoorbeeld in de SIEM.
  4. Pas de detectie of instellingen aan als de aanval niet werd opgemerkt.
  5. Voer de techniek opnieuw uit om te testen of de verbetering werkt.

De ECB noemt verschillende vormen, van een bespreking aan tafel tot technische tests. Het verschil met red teaming staat hieronder.

KenmerkRed teamingPurple teaming
Weet het blue team ervanNee, meestal nietJa, het werkt mee
DoelRealistisch testen of een aanval slaagtZo veel mogelijk leren en direct verbeteren
ResultaatRapport achterafVerbeteringen tijdens de sessie

Voorbeeld uit de praktijk

In de Europese financiële sector is purple teaming vastgelegd in het TIBER-EU-raamwerk. Op 8 augustus 2022 publiceerde de ECB de TIBER-EU Purple Teaming Best Practices. Aanleiding: na meer dan 75 TIBER-tests in verschillende sectoren en landen vroegen deelnemers om richtlijnen voor purple teaming (bron: ECB, 2022).

Op 11 februari 2025 paste de ECB het raamwerk aan de Europese verordening DORA aan. Purple teaming werd daarbij verplicht, zoals de technische normen onder DORA voorschrijven (bron: ECB, 2025). De bijbehorende richtlijn onderscheidt 2 momenten: een beperkte vorm tijdens het testen, als laatste redmiddel wanneer een test anders niet veilig of zinvol verder kan, en een vaste purple teaming-oefening in de afsluitende fase. De Nederlandsche Bank gebruikt TIBER-EU voor tests bij Nederlandse financiële instellingen.

Purple team in de praktijk van een security-professional

Purple teaming brengt ethical hackers en SOC-analisten samen. De aanvallers leggen uit hoe ze te werk gaan; de verdedigers laten zien wat ze in hun systemen zien. Detectieregels in het SOC worden zo getest op echte aanvalstechnieken in plaats van op aannames.

Een security officer kan purple teaming ook buiten de financiële sector inzetten, bijvoorbeeld om na de aanschaf van nieuwe detectietechniek te controleren of die doet wat is beloofd. Voor een SOC-analist is het een snelle manier om aanvalstechnieken uit eerste hand te leren kennen.

Veelgestelde vragen

Wat is het verschil tussen een purple team en een red team?

Een red team bootst een aanval na, meestal zonder dat de verdedigers het weten, om realistisch te testen of een aanval slaagt. Bij purple teaming werken het red team en het blue team juist samen: ze voeren aanvallen samen uit en controleren direct of de verdediging werkt. Red teaming test, purple teaming leert en verbetert.

Is een purple team een apart team?

Meestal niet. Purple teaming is een werkvorm waarin het bestaande red team en blue team samenwerken, voor een hele oefening of een deel daarvan. In het TIBER-EU-raamwerk is purple teaming een onderdeel van de test, geen apart team.

Wanneer kies je voor purple teaming?

Purple teaming past goed na een red teaming-oefening, om samen te bekijken welke aanvallen gemist werden. Het is ook bruikbaar als een organisatie nieuwe detectie wil testen of als een realistische aanval te risicovol is voor productiesystemen. In TIBER-EU-tests is een purple teaming-oefening in de afsluitende fase verplicht.

Bronnen

  1. ECB: Publication of TIBER-EU Purple Teaming Best Practices (2022)
  2. ECB: TIBER-EU Purple Teaming Guidance (2025)
  3. ECB: TIBER-EU Framework updated to align with DORA (2025)
  4. De Nederlandsche Bank: Threat Intelligence Based Ethical Red teaming (TIBER)

Gerelateerde begrippen

  • Red team en blue team

    Red team en blue team zijn de 2 kanten van een beveiligingsoefening. Het red team speelt met toestemming de aanvaller en probeert zo ver mogelijk binnen te dringen. Het blue team is de verdediging van de organisatie, zoals het SOC, dat de aanval moet opmerken en stoppen. Zo toetst een organisatie haar weerbaarheid onder realistische omstandigheden.

  • SOC (Security Operations Center)

    SOC staat voor Security Operations Center: een team dat de computers, servers en netwerken van een organisatie continu bewaakt op aanvallen. Het SOC verzamelt logbestanden, zoekt daarin naar afwijkingen en start de afhandeling als er een beveiligingsincident is. Een organisatie kan een SOC zelf inrichten, uitbesteden of een combinatie van beide kiezen.

  • SIEM (security information and event management)

    SIEM staat voor security information and event management: software die logbestanden van servers, firewalls, laptops en applicaties centraal verzamelt en aan elkaar koppelt. Een SIEM zoekt met vaste regels naar patronen die op een aanval wijzen en geeft dan een melding. Analisten in een Security Operations Center beoordelen die meldingen en zetten zo nodig actie in gang.

  • MITRE ATT&CK

    MITRE ATT&CK is een gratis, openbare kennisbank van tactieken en technieken die aanvallers gebruiken, gebaseerd op waarnemingen van echte aanvallen. De Amerikaanse organisatie MITRE beheert het framework. Security-teams gebruiken ATT&CK als gemeenschappelijke taal om aanvallen te beschrijven, detectie te verbeteren en te toetsen welke aanvalstechnieken ze wel en niet kunnen zien.

  • TTP

    TTP staat voor tactics, techniques and procedures: de manier waarop een aanvaller te werk gaat. De tactiek is het doel, zoals toegang krijgen tot een netwerk. De techniek is hoe de aanvaller dat doel bereikt, bijvoorbeeld met gestolen inloggegevens. De procedure is de precieze uitvoering. Security-teams gebruiken TTP's om aanvallers te herkennen aan hun gedrag.