Le Purple Team rapproche les fonctions :
Red Team
et
Blue Team.
La Red Team simule les techniques d’attaque.
La Blue Team tente de les détecter.
Le SIEM est alors utilisé pour déterminer :
- quels événements sont générés
- quelles règles fonctionnent
- quelles règles échouent
- quelles données manquent
- comment améliorer les détections.
Cette approche permet d’améliorer progressivement la maturité de la détection.