Waar komen de termen «rood» en «blauw» vandaan?
Het rood-blauwe concept is rechtstreeks geleend van militair wargaming. In militaire simulaties wordt de vijandelijke macht traditioneel aangeduid als de Red Force: haar taak is om aan te vallen, te infiltreren en de doelstellingen van een echte tegenstander te simuleren. Daartegenover staat de Blue Force, de eigen defensieve macht, met als taak het territorium te verdedigen, aanvallen van de Red Force te detecteren en ze te neutraliseren.
Deze duidelijk afgebakende rollen bleken zo effectief in het testen en verbeteren van militaire strategieën dat de cybersecuritywereld ze heeft overgenomen, met dezelfde logica vandaag achter elke penetratietest en elke gestructureerde aanvalssimulatie.
Het red team: denken als de aanvaller
Het red team bestaat uit offensieve security-experts, ook wel ethical hackers genoemd, die de mindset van een aanvaller aannemen. Hun uitgangspunt is eenvoudig: een ketting is maar zo sterk als de zwakste schakel, en hun taak is die schakel te vinden.
Het hoofddoel van een red team is niet zomaar «iets hacken». Het is het simuleren van de tactieken, technieken en procedures (TTP’s) van échte kwaadwillende actoren, om de verdediging van een organisatie te testen en te proberen te omzeilen. Een red team-opdracht probeert vragen te beantwoorden zoals: wat zijn de mogelijke aanvalsvectoren, en hoe groot is de kans op een geslaagde aanval?

Welke tactieken gebruikt een red team?
- Social engineering: phishing- en spear-phishingsimulaties, vishing (telefonische social engineering), of pogingen om fysieke toegang te krijgen tot een gebouw. Deze simulaties maken vaak deel uit van bredere awareness- en sensibiliseringsprogramma’s voor medewerkers.
- OSINT (Open Source Intelligence): het internet, publieke gegevensbronnen en sociale media doorzoeken naar informatie over een bedrijf, zijn medewerkers en zijn technologie.
- Penetratietesten, extern en intern: geautoriseerde pogingen om systemen binnen te dringen, meestal van buitenaf (publiek toegankelijke websites of servers). Bij een geslaagde inbraak beweegt het red team zich vervolgens lateraal en probeert het zijn rechten te verhogen om bij de meest waardevolle bedrijfsmiddelen, de «kroonjuwelen», te komen.
- Exploitatie van systemen: niet-gepatchte systemen of onbekende kwetsbaarheden opsporen en proberen te misbruiken.
Een red team-opdracht wordt afgesloten met een gedetailleerd rapport dat niet enkel kwetsbaarheden opsomt, maar ook aantoont hoe die zwakke punten misbruikt konden worden om echte schade aan te richten.
Het blue team: de organisatie verdedigen
Het blue team is de defensieve ruggengraat van elke cybersecuritystrategie. Wie ooit heeft gewerkt met firewalls, antivirusoplossingen of monitoringtools, heeft al kennisgemaakt met blue team-activiteit.
Zijn taak is de organisatie te beschermen. Het versterkt systemen en monitort netwerken 24 uur per dag op verdachte activiteit. Bij een mogelijk incident grijpt het snel in om schade te beperken en laterale beweging te stoppen.

Welke tactieken gebruikt een blue team?
- Detectie en monitoring: beheer en monitoring van tools zoals SIEM (Security Information and Event Management) en EDR (Endpoint Detection and Response) om afwijkend of kwaadaardig gedrag op te sporen.
- Incident response (IR): vaste draaiboeken voor wanneer het misgaat: wie doet wat bij een ransomware-aanval, hoe wordt de dreiging ingeperkt, en hoe verloopt het herstel.
- Hardening: systemen correct configureren, patches tijdig installeren en netwerken afsluiten.
- Threat hunting: proactief logs, endpoints en netwerkverkeer doorzoeken naar sporen van indringers, in plaats van passief op een alert te wachten.
Purple teaming: wat als rood en blauw samenwerken?
Een blue team dat nooit écht wordt getest, kan een vals gevoel van veiligheid ontwikkelen: het investeert in dure tools en denkt veilig te zijn, zonder te weten of zijn SIEM een geavanceerde aanval daadwerkelijk zou detecteren. Een red team dat alleen opereert, levert vaak een rapport af dat in een lade verdwijnt: het toont aan dat het huis kan afbranden, maar niemand installeert de brandmelders of oefent het evacuatieplan.
Echte cyberweerbaarheid ontstaat pas wanneer beide teams samenwerken, een aanpak die meestal purple teaming wordt genoemd. Het is geen apart team maar een proces: het red team voert een aanval uit, het blue team probeert deze in real time te detecteren, en meteen daarna bespreken beide teams samen wat er is gebeurd. Het red team legt uit welke techniek toegang gaf; het blue team legt uit wat het wel of niet heeft gezien, en past de detectieregels meteen aan.
Deze directe feedbackloop is een van de snelste manieren om een organisatie écht weerbaarder te maken, omdat ze tegelijk de technologie, de processen en de mensen erachter test.
Waarom Approach Cyber nu beide aanbiedt
Historisch gezien lag de focus van AXS Guard sterk op verdediging: het fort bouwen en versterken. Sinds de fusie met Approach Cyber wordt dat fort nu ook van buitenaf getest door ethical hackers, via penetratietesten en bredere offensieve securitydiensten. Door red team- en blue team-capaciteit onder één dak te combineren, worden de verdedigingen van een organisatie niet enkel opgebouwd, maar ook voortdurend geverifieerd tegen echt aanvallersgedrag.
Wilt u weten waar uw organisatie staat, langs de kant van de aanval of de verdediging? Praat met een expert over uw penetratietestbehoeften [À VÉRIFIER] of ontdek hoe een security operations center u 24/7 beschermt [À VÉRIFIER].
FAQ: red team, blue team en penetratietesten
Wat is het verschil tussen een red team en een blue team?
Een red team simuleert echte aanvallen om zwakke plekken te vinden, terwijl een blue team de organisatie verdedigt door dreigingen te detecteren en erop te reageren. Het ene test, het andere beschermt.
Is een penetratietest hetzelfde als een red team-opdracht?
Een penetratietest is een van de tactieken die een red team gebruikt. Een red team-opdracht is doorgaans breder en combineert social engineering, OSINT en systeemexploitatie naast penetratietesten.
Wat is purple teaming?
Purple teaming is geen apart team, maar een samenwerkingsproces waarbij het red team en het blue team in real time samenwerken en hun bevindingen meteen delen om de detectie te verbeteren.
Hoe vaak moet een organisatie een penetratietest uitvoeren?
Dat hangt af van het risicoprofiel van de organisatie, de regelgeving waaraan ze onderworpen is, en hoe vaak haar systemen veranderen. Praat met ons team [À VÉRIFIER] om een testritme te bepalen dat past bij uw context.
