Nella sicurezza informatica, attacco e difesa sono sempre stati due mestieri separati: da una parte i red team che simulano gli attacchi, dall’altra i blue team che difendono i sistemi. Il purple team nasce per rompere questo muro: non una terza squadra in competizione, ma un approccio che fa collaborare le prime due, trasformando ogni attacco simulato in un miglioramento immediato delle difese.
In questo articolo vediamo cosa fanno red team e blue team, cos’è davvero il purple team, come si svolge un purple team assessment e quali vantaggi concreti porta alle aziende.

Cos’è il red team
Alla fine degli anni Ottanta emerge un’idea destinata a cambiare la sicurezza informatica: per testare davvero le difese di un’organizzazione bisogna attaccarla con gli stessi metodi che userebbe un criminale. Nascono così i red team: squadre di hacker etici ingaggiate per individuare falle e vulnerabilità nelle difese aziendali — nelle persone, nei processi e nelle tecnologie — prima che lo faccia qualcun altro.
Il red team replica le tattiche, tecniche e procedure (TTP) dei veri attaccanti. Tra le sue attività principali:
- penetration test e sfruttamento controllato delle vulnerabilità;
- simulazioni di attacco complete, incluse acquisizione di privilegi e movimenti laterali nei sistemi;
- campagne di social engineering, come phishing simulato e furto di credenziali;
- scansione di applicazioni web e sviluppo di exploit e strumenti personalizzati;
- attività di threat intelligence per modellare gli attacchi sulle minacce reali del settore.
Strumenti come Metasploit sono il pane quotidiano di queste squadre: framework che permettono di simulare attacchi reali in modo controllato e ripetibile.
Cos’è il blue team
Sul fronte opposto opera il blue team: un gruppo di analisti qualificati che presidia l’intera catena difensiva — rilevazione, risposta e mitigazione degli attacchi. Il suo lavoro si muove su due piani.
Difesa preventiva, che comprende:
- la costruzione delle barriere perimetrali, come firewall e sistemi antivirus;
- la sensibilizzazione e formazione del personale;
- l’implementazione di honeypot ed esche per attirare e studiare le minacce.
Difesa reattiva, dove l’automazione lascia spazio all’intervento umano:
- analisi del traffico di rete per individuare anomalie e picchi sospetti;
- ricerca degli Indicatori di Compromissione (IoC) nei sistemi;
- esecuzione delle procedure di incident response concordate;
- monitoraggio continuo della sicurezza degli endpoint e delle altre sorgenti di rischio.
Competizione o collaborazione?
L’approccio tradizionale vuole le due squadre separate e in competizione: il red team non deve conoscere le difese in anticipo, il blue team non deve sapere quando arriverà l’attacco. La convinzione è che la rivalità produca il test più realistico.
C’è del vero, ma anche un limite: se le squadre non si parlano mai, le lezioni di ogni esercitazione si perdono. Il red team scopre falle che il blue team impiega mesi a comprendere; il blue team sviluppa contromisure che il red team non mette mai davvero alla prova. Da questa consapevolezza nasce l’esigenza di un ponte tra i due mondi.
Cos’è il purple team
Il purple team — viola, come la fusione di rosso e blu — è una squadra non permanente: si costituisce quando serve supervisionare e migliorare la cooperazione tra red team e blue team. È composto tipicamente da senior security analyst e analisti di threat intelligence, figure capaci di leggere sia il linguaggio dell’attacco sia quello della difesa.
Il suo obiettivo è la fusione delle competenze: fare in modo che ogni tecnica scoperta dal red team diventi subito una contromisura del blue team, e che ogni difesa implementata venga subito rimessa alla prova. Il purple team non sostituisce le due squadre né ne annulla le differenze: le orchestra, assicurando che successi e sconfitte di entrambe diventino occasioni di crescita.
In sintesi, i suoi compiti sono:
- potenziare red team e blue team, facendo circolare informazioni e feedback;
- migliorare la security posture aziendale nel suo complesso;
- irrobustire i sistemi difensivi, concentrando gli sforzi dove il rischio è reale.
Onorato Informatica mette alla prova e rafforza le infrastrutture IT da oltre 20 anni, per più di 5.000 clienti.
Le fasi del purple team assessment
L’operato del purple team prende il nome di purple team assessment e si articola in quattro fasi:
- Raccolta dati: si analizzano modus operandi e capacità delle due squadre, insieme all’intera infrastruttura informatica, per costruire una panoramica della situazione di partenza;
- valutazione dei rischi: in base a settore, dimensioni e processi dell’azienda, il purple team individua le minacce più probabili e modella di conseguenza i test di sicurezza, indicando al red team le aree su cui concentrare le simulazioni;
- rilevazione e risposta all’attacco: durante le esercitazioni, il purple team monitora i risultati della squadra difensiva, supportandola nella gestione della difesa e nella rilevazione degli attacchi;
- condivisione degli esiti: al termine viene prodotto un rapporto con i livelli di rischio delle aree testate e i suggerimenti per rendere la difesa più robusta.
I vantaggi del purple team
L’adozione di questo approccio produce benefici misurabili:
- maggiore efficacia delle difese: gli sforzi si concentrano sugli scenari di rischio più probabili o critici, e il red team, ricevendo feedback dal blue team, costruisce attacchi sempre più mirati e istruttivi;
- ottimizzazione dei costi: definite le aree di maggiore vulnerabilità, le esercitazioni si svolgono solo dove servono davvero, riducendo il perimetro — e il costo — degli assessment;
- tempi di correzione più rapidi: con un mediatore che facilita la comunicazione, si accorcia drasticamente l’intervallo tra la scoperta di una falla e la sua correzione;
- apprendimento continuo: ogni ciclo attacco-difesa-feedback alza il livello di entrambe le squadre, invece di disperdere le lezioni apprese.
Conclusioni
Le minacce informatiche evolvono continuamente, e con loro devono evolvere le difese. Il purple team rappresenta la risposta più matura a questa sfida: massimizza il rendimento di red e blue team, accelera i miglioramenti dei sistemi difensivi e ottimizza i costi, trasformando la sicurezza da somma di attività separate a ciclo continuo di attacco, difesa e apprendimento.
Per la maggior parte delle aziende, il punto di partenza resta però più semplice: verificare periodicamente le proprie difese con Vulnerability Assessment e Penetration Test condotti da professionisti. È da lì che ogni percorso di sicurezza strutturato comincia.
Metti alla prova le difese della tua aziendaOnorato Informatica protegge oltre 5.000 clienti con un SOC attivo 24 ore su 24, 7 giorni su 7: oltre 20 anni di esperienza e più di 1 milione di attacchi informatici sventati.



