Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

Red team en blue team

Bijgewerkt op · Door Maarten van den Bos

Red team en blue team zijn de 2 kanten van een beveiligingsoefening. Het red team speelt met toestemming de aanvaller en probeert zo ver mogelijk binnen te dringen. Het blue team is de verdediging van de organisatie, zoals het SOC, dat de aanval moet opmerken en stoppen. Zo toetst een organisatie haar weerbaarheid onder realistische omstandigheden.

Wat zijn een red team en een blue team?

De termen komen uit oefeningen waarin een aanvallende en een verdedigende partij tegenover elkaar staan. De Amerikaanse definitie die NIST gebruikt, omschrijft een red team als een groep die bevoegd en georganiseerd is om de aanvals- of misbruikmogelijkheden van een potentiële tegenstander na te bootsen. Het blue team is de groep die het informatiesysteem van de organisatie verdedigt tegen die nep-aanvallers (bron: NIST, CNSSI 4009-2022).

In de praktijk is het red team meestal een externe partij van ethische hackers. Het blue team bestaat uit de eigen verdedigers: het SOC (security operations center), beheerders en het team voor incident response. Vaak weet het blue team niet dat er een oefening loopt, zodat de reactie echt is.

Een 3e partij houdt toezicht. Die heette in het Europese TIBER-raamwerk het white team en heet sinds de aanpassing aan DORA het control team (bron: ECB, 2025).

TeamRolWie
Red teamBootst een echte aanvaller na, binnen afgesproken grenzenExterne ethische hackers of een intern aanvalsteam
Blue teamVoorkomt, ontdekt en stopt de aanvalSOC-analisten, beheerders, incident responders
White team of control teamBewaakt de risico’s en regelt de oefeningEen kleine groep ingewijden en eventueel de toezichthouder

Hoe werkt red teaming?

Red teaming gaat verder dan zoeken naar losse kwetsbaarheden. Het test of de hele organisatie een gerichte aanval doorstaat: techniek, mensen en processen. Een oefening volgens het TIBER-raamwerk verloopt ongeveer zo:

  1. Stel het control team samen en bepaal welke bedrijfsfuncties het doelwit zijn.
  2. Laat een threat intelligence-partij beschrijven welke aanvallers en technieken realistisch zijn.
  3. Werk die dreigingen uit tot aanvalsscenario’s.
  4. Laat het red team de scenario’s uitvoeren op de productiesystemen, zonder dat het blue team het weet.
  5. Bespreek na afloop met alle partijen wat werkte, wat misging en wat beter moet.

De Nederlandsche Bank (DNB) benadrukt dat een instelling niet kan slagen of zakken voor zo’n test: het doel is inzicht in sterke en zwakke punten. Volgens DNB richt het red team zich op mensen, processen en IT-infrastructuur.

Voorbeeld uit de praktijk

Nederland speelde een voortrekkersrol in red teaming voor de financiële sector. De Nederlandsche Bank ontwikkelde in 2016 het raamwerk TIBER-NL, voluit threat intelligence-based ethical red teaming (bron: DNB). Het doel is om cyberaanvallen gecontroleerd na te bootsen bij onder meer grote banken, betaalinstellingen, pensioenuitvoerders en verzekeraars. Op basis van de Nederlandse aanpak stelden de Europese Centrale Bank en andere centrale banken het raamwerk TIBER-EU op.

Sinds 17 januari 2025 geldt de Europese verordening DORA. Daaronder wijst DNB financiële instellingen aan die verplicht een threat-led penetration test (TLPT) moeten uitvoeren, volgens het TIBER-EU-raamwerk (bron: DNB). Wat eerst vrijwillig was, is voor die instellingen een verplichting geworden.

Red team en blue team in de praktijk van een security-professional

Red teamers zijn ervaren ethical hackers. Zij combineren technische aanvallen met aanvallen op mensen en processen, zoals social engineering. Blue teamers zijn SOC-analisten, threat hunters en incident responders die aanvallen moeten opmerken en indammen. Een CISO gebruikt de uitkomst om te bepalen waar investeringen het meeste opleveren.

Red teaming is iets anders dan een pentest. Een pentest zoekt zoveel mogelijk kwetsbaarheden in een afgebakend systeem. Een red team kiest 1 doel en test ook of de verdediging de aanval ziet. Werken red en blue team tijdens de oefening samen, dan heet dat een purple team.

Veelgestelde vragen

Wat is een red team?

Een red team is een groep die met toestemming de aanvallen van een echte tegenstander nabootst om de beveiliging van een organisatie te testen. Het team probeert een vooraf gekozen doel te bereiken, zoals toegang tot betaalsystemen, en gebruikt daarvoor dezelfde technieken als echte aanvallers. Het resultaat laat zien waar verdediging en detectie tekortschieten.

Wat is een blue team?

Een blue team is de groep die de systemen van een organisatie verdedigt tegen aanvallen, ook tegen het red team tijdens een oefening. Meestal gaat het om het SOC, beheerders en incident responders. Zij houden systemen veilig, zoeken naar verdachte activiteit en grijpen in bij een aanval.

Wat is het verschil tussen red teaming en een pentest?

Een pentest zoekt in een afgebakend systeem naar zoveel mogelijk kwetsbaarheden en toont aan of ze te misbruiken zijn. Red teaming bootst een complete aanval na op 1 doel, via techniek, mensen en processen. Daarbij wordt ook getest of het blue team de aanval opmerkt en goed reageert. Een pentest test de techniek, red teaming de hele organisatie.

Wat is een white team?

Het white team regelt en bewaakt een red teaming-oefening. Het is een kleine groep die op de hoogte is van de test, de risico’s beheert en ingrijpt als de oefening echte schade dreigt te veroorzaken. In het Europese TIBER-raamwerk heet het white team sinds 2025 het control team.

Bronnen

  1. NIST CSRC Glossary: Red Team (CNSSI 4009-2022)
  2. NIST CSRC Glossary: Blue Team (CNSSI 4009-2022)
  3. De Nederlandsche Bank: Threat Intelligence Based Ethical Red teaming (TIBER)
  4. De Nederlandsche Bank: Threat Led Penetration Testing (TLPT)
  5. ECB: TIBER-EU Framework updated to align with DORA (2025)

Gerelateerde begrippen

  • Purple team

    Een purple team is de samenwerking tussen het red team, dat aanvallen nabootst, en het blue team, dat de organisatie verdedigt. Rood en blauw samen maken paars. In plaats van tegen elkaar te spelen, voeren ze een aanval stap voor stap samen uit en bekijken ze direct of de verdediging die aanval ziet en stopt.

  • Pentest

    Een pentest, voluit penetratietest, is een gecontroleerde aanval op een computersysteem, netwerk of applicatie. Een getrainde tester kruipt in de rol van aanvaller, zoekt kwetsbaarheden en probeert die uit te buiten. Zo ziet een organisatie hoe ver een echte aanvaller zou komen, voordat die het zelf probeert.

  • SOC (Security Operations Center)

    SOC staat voor Security Operations Center: een team dat de computers, servers en netwerken van een organisatie continu bewaakt op aanvallen. Het SOC verzamelt logbestanden, zoekt daarin naar afwijkingen en start de afhandeling als er een beveiligingsincident is. Een organisatie kan een SOC zelf inrichten, uitbesteden of een combinatie van beide kiezen.

  • Threat intelligence

    Threat intelligence is informatie over digitale dreigingen die is verzameld, verrijkt en geanalyseerd, zodat een organisatie betere beslissingen kan nemen over haar beveiliging. Het gaat om vragen als: wie valt aan, met welke middelen en waarom. Security-teams gebruiken threat intelligence om aanvallen eerder te herkennen en maatregelen te kiezen die passen bij de echte dreiging.

  • Incident response

    Incident response is de manier waarop een organisatie een cyberincident afhandelt, zoals een ransomware-aanval, datalek of gehackt account. Het omvat het ontdekken en beoordelen van het incident, het indammen van de schade, het verwijderen van de aanvaller, het herstellen van systemen en het evalueren achteraf. Een incidentresponsplan legt vooraf vast wie wat doet.