Crveni se i u ovom svijetu bore protiv plavih, ali svi oni imaju isti cilj - prepoznati slabosti u obrani od digitalnih napada. Upoznajemo svakodnevicu boraca iz redova crvenih timova!
Izvana, red team izgleda kao elitna skupina “hakera s hudicama” koja radi uzbudljiv, a ponekad i dramatičan posao. Iznutra, to je disciplina koja zahtijeva puno više rutine, discipline i repeticije nego glamura, uvodi nas Bruno Zagorščak, šef sadržaja u Neuralabu, u svijet modernih IT špijuna koji testiraju rupe u digitalnoj obrani tvrtki.
Evo odmah i definicije kako ne bi bilo prigovora da vas nismo dobro uveli u priču. Red team je specijaliziran sigurnosni tim koji simulira realne napade na sustav tvrtke i ponaša se kao napadač, ali s ciljem jačanja obrane.
Što rade crveni timovi?
A sad se vraćamo Bruni koji nam rekonstruira njihove operacije i opisuje koje vještine članovi crvenih timova moraju posjedovati:
Većina vremena troši se na temeljitu pripremu: prikupljanje podataka o cilju, definiranje rules of engagement, planiranje scenarija i skrivanja istih kako bi izbjegli preranu detekciju “plavog tima”.
Sama “akcija” često je kratka, a pravi rad počinje nakon toga: detaljno dokumentiranje nalaza, reproduciranje problema, procjena poslovnog utjecaja i pisanje jasnih, prioritetiziranih preporuka za saniranje.
Red teameri moraju biti ne samo tehnički vješti komunikatori, nego i sposobni izvještavati jasno i smisleno o svojim akcijama. Njihovi izvještaji trebaju biti razumljivi i za tehničkog direktora i za vlasnika proizvoda te sadržavati jasne korake kako poboljšati kibernetičku sigurnost, precizira naš sugovornik.
Kad je vrijeme da imate svoj red team?
Kad su oni uopće potrebni, kako znamo da ih trebamo, provjeravamo.
Najčešće se formira kad tvrtka dosegne određenu zrelost u cyber sigurnosti i želi testirati otpornost na sofisticirane napade. Što je veći rizik i što je sustav kompleksniji, to je red team nužniji.
eCommerce platforme srednje veličine obično nemaju red team, već periodično angažiraju vanjske timove za red teaming vježbe. Velike kompanije pak trebaju stalni red team jer stalno uvode nove funkcionalnosti, izložene su ciljanim napadima te moraju zadovoljiti regulatorne standarde.
Pojasnio nam je Bruno nakon nedavnog WooCommerce Meetupa u Zagrebu koji se bavio i tom temom.
Koliko je potrebno ljudi za crveni tim? Minimum je tri do pet, kvaliteta je ključna, jedan vrhunski stručnjak često vrijedi više nego pet prosječnih, smatra Bruno.
Outsourcing ili in-house ekipa?
Imati crveni tim kod kuće ima svoje prednosti, ali nije ni outsourcing loš, doznajemo:
Kod outsourcanja je prednost što dobivate vrhunske stručnjake s iskustvom iz različitih industrija, ali je mana ograničen kontinuitet – dođu, odrade test, napišu izvještaj, a vi sami morate implementirati preporuke.
Ako ih držite in-house, prednost je stalna dostupnost i poznavanje unutarnjih procesa, kulture i sustava, no držanje takvog tima na plaći je često skup sport, a i teško je privući i zadržati top ekipu.
Ne mora biti ni binarna odluka jer postoji i hibridna opcija u kojoj tvrtka ima stalni tim i povremeno angažira vanjske stručnjake koji dođu sa svojom, drugačijom perspektivom.
Tako to radi i Neuralab, govori nam Bruno:
IT timovi velikih klijenata redovito nas angažiraju kako bismo provjerili sigurnosno stanje njihovih web sustava kroz razne red teaming i penetration testing akcije. Na taj način dobivaju objektivan uvid u ranjivosti te preporuke kako ojačati postojeću obranu.

Kad red teamiraš vlastite AI chatbotove
Red teaming ne staje na klasičnim IT sustavima i web aplikacijama. S pojavom AI-ja i chatbotova, nova generacija red teamova dobiva potpuno drugačije izazove. Danijel Blazsetin iz Infobipa, AI konzultant zadužen za razvoj i implementaciju chatbotova, pojasnio je na WooCommerce Meetupu kako taj proces izgleda u praksi:
Koncept “Shoot Yourself in the Foot” najbolje opisuje naš pristup. Bildamo chatbotove, prodajemo ih, a s druge strane ih testiramo i pokazujemo gdje failaju. I failat će sigurno. Ideja je jednostavna – napasti vlastite chatbotove prije nego što ih gurneš u produkciju i ispraviti probleme prije nego što postanu tuđi problem.
Danijel je objasnio da Infobipovi chatbotovi koriste LLM-ove koji mogu personalizirati razgovore i donositi odluke u realnom vremenu što otvara niz sigurnosnih izazova – od curenja podataka, preko prompt injectiona, do halucinacija i regulatornih problema:
Svaki AI chatbot će morati imati touch-upove cijelo vrijeme, a kontinuirano testiranje i prilagođavanje ključ za sigurnost i pouzdanost.
U praksi, red teaming AI-ja uključuje provjeru system messagea, knowledge baze i ponašanja chatbota, često uz pomoć specijaliziranih vanjskih timova poput hrvatskog startupa Splix AI. Rezultat je bolja kontrola nad potencijalnim propustima, smanjenje rizika i očuvanje reputacije tvrtke – baš kao što tradicionalni red team štiti od klasičnih kibernetičkih prijetnji, zaključuje Danijel.
Krešimir Končić, osnivač Neuralaba, dodato ističe kako je jedna od ključnih poanti Danijelovog izlaganja bila je da generativni AI nije “plug & play” tehnologija. Svaki ozbiljan AI sustav morat ćemo stalno testirati, red teamati, nadzirati i iterativno popravljati:
Prevedeno: GenAI i counter-GenAI kreću putem kojim je već prošla antivirus i cybersecurity industrija – beskrajna igra mačke i miša u kojoj AI hype prelazi u AI održavanje. Više developera, više procesa, više troškova i puno više odgovornosti.
Četiri tipična zadatka za red team
Kako ne bi ostalo samo na površini, pokušali smo uroniti malo dublje u svakodnevicu red teama i saznati kako to izgledaju njihove zadaće.
Bruno nam je izdvojio četiri tipična zadatka:
Simulacija napada – phishing kampanje protiv zaposlenika, testiranje web aplikacija i API-ja (SQL injection, XSS, RCE), napadi na korisničke račune (credential stuffing, brute force).
Procjena fizičke i virtualne sigurnosti – iako su provjere fizičke sigurnosti (ulazak u ured ili skladište lažnim identitetom, testiranje sigurnosti server rooma ili POS uređaja) i dalje važne, danas procjena virtualne sigurnosti ima sve veći značaj. To uključuje lažno online predstavljanje (lažni profili koji se predstavljaju kao partneri), fejkanje potvrda o uplati i preusmjeravanje plaćanja na krive IBAN-ove, kompromitacije chat/CRM kanala za socijalni inženjering te kreiranje lažnih narudžbi i povrata sredstava s ciljem pranja ili izvlačenja sredstava.
Procjena detekcije i odziva – cilj nije samo pronaći ranjivost, nego vidjeti je li blue team (obrambeni tim) prepoznao napad na vrijeme. Ako obrana ne reagira, to je znak za poboljšanje SIEM-a (security information and event management), monitoringa i procedura.
Dokumentiranje i edukacija – red team mora pisati detaljne izvještaje: što smo probali, što smo uspjeli, kako vas netko može hakirati.
Možda djeluju kao IT komandosi na tajnim zadacima, no uloga crvenih timova mnogo je veća od probijanja sigurnosnih zidova. Oni su i hakerske ninje i analitičari, strateški planeri, komunikatori koji stoje na prvoj liniji obrane protiv rastućih AI prijetnji i sve sofisticiranijih napada. Iako im misije možda ne završavaju eksplozijama, ne treba zaboraviti da svojim radom često spašavaju milijune eura, a reputaciju da i ne spominjemo.

Sukladno članku 94. Zakona o elektroničkim medijima, komentiranje članaka na Netokraciji dopušteno je samo korisnicima koji ostave svoje ime i prezime te mail adresu i prihvate pravila ponašanja.
Pravila ponašanja
Na Netokraciji za vas stvaramo kvalitetan, autorski potpisan sadržaj i zaista se veselimo vašim kvalitetnim, kontruktivnim komentarima. Poštujmo stoga jedni druge prilikom komentiranja, kao i Zakon, držeći se sljedećih pravila ponašanja:
Kako koristimo podatke koje ostavljate? Bacite oko na našu izjavu o privatnosti.
Sve ostale komentare ćemo s guštom spaliti, jer ne zaslužuju svoje mjesto na internetu.