Введение

Группа, предоставляющая обратную связь по безопасности

Красная команда – это группа, которая имитирует действия противника, предпринимает попытки физического или цифрового проникновения в организацию по её указанию, а затем предоставляет отчет, чтобы организация могла улучшить свою защиту. Красные команды работают на организацию или нанимаются ею. Их деятельность законна, но может удивить некоторых сотрудников, которые могут не знать о проводимом тестировании на проникновение, или быть введенными в заблуждение красной командой. Некоторые определения красной команды шире и включают в себя любую группу внутри организации, которой поручено мыслить нестандартно и рассматривать альтернативные сценарии, считающиеся менее вероятными. Это может быть важной защитой от ложных предположений и конформизма. Термин «красная команда» возник в 1960-х годах в Соединенных Штатах. Техническая красная команда специализируется на компрометации сетей и компьютеров в цифровом пространстве. Также может существовать «синяя команда» – термин, обозначающий сотрудников, отвечающих за кибербезопасность и защиту сетей и компьютеров организации от атак. В техническом тестировании на проникновение используются векторы атак для получения доступа, после чего проводится разведка для обнаружения дополнительных устройств, которые потенциально могут быть скомпрометированы. Поиск учетных данных включает в себя поиск на компьютере информации для аутентификации, такой как пароли и файлы cookie сеансов, и, после обнаружения, эта информация может быть использована для компрометации других компьютеров. Во время атак со стороны третьих лиц красная команда может объединиться с синей командой для оказания помощи в защите организации. Правила взаимодействия и стандартные операционные процедуры часто используются для обеспечения того, чтобы красная команда не нанесла ущерба в ходе учений. Физическая красная команда фокусируется на отправке группы для получения доступа к охраняемым зонам. Это делается для тестирования и оптимизации физической безопасности, такой как ограждения, камеры, сигнализации, замки и поведение сотрудников. Как и в случае с техническим тестированием на проникновение, правила взаимодействия используются для обеспечения того, чтобы красная команда не наносила чрезмерного ущерба во время учений. Физическое тестирование на проникновение часто включает в себя этап разведки, на котором собирается информация и выявляются слабые места в системе безопасности, а затем эта информация используется для проведения операции (обычно ночью) с целью физического проникновения на территорию. Устройства безопасности идентифицируются и нейтрализуются с использованием различных инструментов и техник. Участникам физической красной команды могут быть поставлены конкретные задачи, такие как получение доступа в серверную комнату и изъятие портативного жесткого диска, или получение доступа в кабинет руководителя и изъятие конфиденциальных документов. Красные команды используются в различных областях, включая кибербезопасность, безопасность аэропортов, правоохранительные органы, военное дело и разведку. В правительстве Соединенных Штатов красные команды используются армией, корпусом морской пехоты, Министерством обороны, Федеральным авиационным управлением и Управлением транспортной безопасности.

История

Концепция красных и синих команд возникла в начале 1960-х годов. Одним из ранних примеров работы красной команды стала корпорация RAND, которая проводила симуляции для вооруженных сил США во время холодной войны. "Красная команда" и красный цвет использовались для обозначения Советского Союза, а "синяя команда" и синий цвет – для обозначения Соединенных Штатов. Красные команды часто ассоциируются с "альтернативным мышлением" и противодействием групповому мышлению – тенденции групп придерживаться и укреплять предположения, даже при наличии противоположных доказательств. Одним из примеров группы, которая формально не называлась "красной командой", но, по сути, являлась одним из первых примеров создания группы для борьбы с групповым мышлением, является израильская Ipcha Mistabra, сформированная после ошибок в принятии решений Израилем во время войны Судного дня в 1973 году. Нападение на Израиль чуть не застало его врасплох, несмотря на обилие свидетельств надвигающейся атаки, и чуть не привело к поражению. Ipcha Mistabra была создана после войны с задачей всегда представлять альтернативный, неожиданный или нестандартный анализ внешней политики и разведывательных данных, чтобы в будущем избежать упущений. В начале 2000-х годов появились примеры использования красных команд в ходе тактических учений. Тактические учения часто используются службами быстрого реагирования и включают в себя отработку действий и планирование наихудших сценариев, наподобие игры в настольную игру. В ответ на теракты 11 сентября, с учетом борьбы с терроризмом, Центральное разведывательное управление создало новое подразделение Red Cell, а красные команды стали использоваться для моделирования реагирования на асимметричные конфликты, такие как терроризм. В ответ на неудачи войны в Ираке практика работы красных команд стала более распространенной в армии США. Со временем эта практика распространилась на другие отрасли и организации, включая корпорации, государственные учреждения и некоммерческие организации. Этот подход становится все более популярным в сфере кибербезопасности, где красные команды используются для имитации реальных атак на цифровую инфраструктуру организации и проверки эффективности мер киберзащиты.

Кибербезопасность

Техническое красное командование подразумевает проверку цифровой безопасности организации путем попыток цифрового проникновения в их компьютерные сети.

Терминология

Синяя команда – это группа, отвечающая за защиту от вторжений. В кибербезопасности, тест на проникновение предполагает использование этичных хакеров ("пентестеров"), пытающихся взломать компьютерную систему без какого-либо элемента неожиданности. Организация осведомлена о тесте на проникновение и готова к обороне. Красная команда идет дальше, добавляя физическое проникновение, социальную инженерию и фактор внезапности. Синяя команда не получает предварительного уведомления о действиях красной команды и будет рассматривать их как реальное вторжение. Фиолетовая команда – это временное объединение обеих команд, способное обеспечить оперативный обмен информацией во время тестирования. Одним из преимуществ работы фиолетовой команды является возможность для красной команды многократно проводить одни и те же атаки, что позволяет синей команде настраивать системы обнаружения, калибровать их и постепенно повышать эффективность обнаружения. Фиолетовые команды могут проводить сеансы "охоты за угрозами", в ходе которых как красная, так и синяя команды ищут реальных злоумышленников. Вовлечение других сотрудников в работу фиолетовой команды также полезно, например, разработчиков программного обеспечения, которые могут помочь с ведением журналов и настройкой оповещений, и менеджеров, которые могут помочь определить наиболее убыточные сценарии. Одной из опасностей работы фиолетовой команды является самоуспокоенность и развитие конформизма, с которыми можно бороться, привлекая специалистов с разными навыками или обращаясь к внешним подрядчикам. Белая команда – это группа, осуществляющая надзор и управление взаимодействием между красной и синей командами. Например, это могут быть руководители компании, определяющие правила проведения операций для красной команды.

Атака

Начальная точка входа красной команды или злоумышленника называется плацдармом. Зрелая синяя команда часто умело обнаруживает плацдарм и вытесняет атакующих. Роль красной команды – повышение квалификации синей команды. При инфильтрации используется скрытный, "хирургический" подход, который остаётся незамеченным для синей команды и требует чёткой цели, а также шумный подход "ковровых бомбардировок", больше напоминающий атаку методом грубой силы. "Ковровые бомбардировки" часто оказываются более полезным подходом для красных команд, поскольку позволяют выявить неожиданные уязвимости. Существует множество киберугроз. Угрозы могут варьироваться от традиционных, таких как взлом контроллера домена сети, до менее распространённых, например, установка майнинга криптовалюты или предоставление сотрудникам избыточного доступа к персональным данным (PII), что может привести к штрафам в соответствии с Общим регламентом по защите данных (GDPR). Любая из этих угроз может быть смоделирована красной командой для оценки степени её серьёзности. Настольные учения, в ходе которых вторжения разыгрываются на столе, подобно настольной игре, могут использоваться для имитации вторжений, которые слишком дороги, сложны или незаконны для проведения в реальном времени. Может быть полезно проводить попытки взлома как красной, так и синей команд, помимо более традиционных целей. После получения доступа к сети может быть проведена разведка. Собранные данные можно поместить в графовую базу данных – программное обеспечение, которое визуально отображает узлы, связи и свойства. Типичными узлами могут быть компьютеры, пользователи или группы разрешений. Красные команды обычно располагают хорошо разработанными графовыми базами данных своей организации, поскольку могут использовать преимущество "домашнего поля", включая совместную работу с синей командой для создания подробной карты сети и полного списка пользователей и администраторов. Для создания и модификации графовых баз данных можно использовать язык запросов, такой как Cypher. Любой тип учётной записи администратора полезен для размещения в графовой базе данных, включая администраторов сторонних инструментов, таких как Amazon Web Services (AWS). Данные иногда можно экспортировать из инструментов и затем импортировать в графовую базу данных. После компрометации красной командой компьютера, веб-сайта или системы мощным методом является поиск учётных данных. Они могут быть представлены в виде паролей в открытом тексте, зашифрованного текста, хешей или токенов доступа. Красная команда получает доступ к компьютеру, ищет учётные данные, которые можно использовать для доступа к другому компьютеру, и повторяет этот процесс, стремясь получить доступ ко многим компьютерам. Учётные данные можно похитить из различных источников, включая файлы, репозитории исходного кода, такие как Git, память компьютера, а также программное обеспечение для трассировки и ведения журналов. Для получения доступа к веб-сайтам и машинам без ввода пароля можно использовать такие методы, как "pass the cookie" и "pass the hash". Также могут применяться такие методы, как оптическое распознавание символов (OCR), эксплуатация паролей по умолчанию, спуфинг запроса учётных данных и фишинг. Красная команда может использовать компьютерное программирование и скрипты интерфейса командной строки (CLI) для автоматизации некоторых задач. Например, скрипты CLI могут использовать Component Object Model (COM) на машинах Microsoft Windows для автоматизации задач в приложениях Microsoft Office. Полезные задачи могут включать отправку электронных писем, поиск документов, шифрование или извлечение данных. Красные команды могут получить контроль над браузером с помощью COM Internet Explorer, функции удалённой отладки Google Chrome или фреймворка тестирования Selenium.

Оборона

Во время реального вторжения красную команду можно переориентировать на работу с синей командой для помощи в обороне. В частности, они могут предоставить анализ того, что злоумышленники, скорее всего, предпримут дальше. Во время вторжения и красная, и синяя команды имеют преимущество, так как они лучше знакомы с сетями и системами организации, чем злоумышленник. Методы защиты машин включают настройку брандмауэра операционной системы, ограничение доступа Secure Shell (SSH) и Bluetooth, улучшение журналирования и оповещений, безопасное удаление файлов и шифрование жестких дисков. Одна из тактик – "активная защита", которая подразумевает установку ложных целей и "медовых горшков" для отслеживания местоположения злоумышленников. Эти "медовые горшки" могут помочь предупредить синюю команду о сетевом вторжении, которое в противном случае могло бы остаться незамеченным. Для настройки файла-приманки в зависимости от операционной системы можно использовать различное программное обеспечение: инструменты для macOS включают OpenBMS, для Linux – плагины auditd, а для Windows – списки управления доступом к системе (SACL). Уведомления могут поступать в виде всплывающих окон, электронных писем и записей в файл журнала. Централизованный мониторинг, при котором важные файлы журналов оперативно отправляются на программное обеспечение для ведения журналов на другом компьютере, является эффективным методом защиты сети.

Руководить красной командой

Использование правил взаимодействия может помочь определить границы допустимого для различных систем, предотвратить инциденты безопасности и обеспечить соблюдение конфиденциальности сотрудников. Использование стандартной операционной процедуры (СОП) может гарантировать уведомление и вовлечение в планирование нужных специалистов, а также улучшить процесс работы команды "красных", сделав его зрелым и воспроизводимым. Деятельность команды "красных" обычно имеет регулярный характер. Отслеживание определенных метрик или ключевых показателей эффективности (KPI) может помочь убедиться, что команда "красных" достигает желаемых результатов. Примеры KPI для команды "красных" включают проведение определенного количества тестов на проникновение в год или увеличение численности команды на определенное количество специалистов по тестированию на проникновение в течение определенного периода времени. Также полезно отслеживать количество скомпрометированных, потенциально уязвимых машин и другие показатели, связанные с проникновением. Эти данные можно представить в виде графиков по дням и разместить на панели управления в центре оперативной безопасности (SOC) для мотивации команды "синих" к обнаружению и устранению уязвимостей. Для выявления наиболее серьезных проблем компрометации можно отображать и группировать по месту обнаружения уязвимости в программном обеспечении, местоположению офиса компании, должности или отделу. Моделирование методом Монте-Карло может использоваться для определения наиболее вероятных и/или наиболее опасных сценариев вторжения. Модель зрелости тестирования, являющаяся разновидностью модели зрелости возможностей, может быть использована для оценки уровня зрелости команды "красных" и определения дальнейших шагов для ее развития. MITRE ATT&CK Navigator, содержащий перечень тактик, техник и процедур (TTP), включая информацию о сложных устойчивых угрозах (APT), позволяет оценить, какие TTP использует команда "красных", и получить дополнительные идеи для их применения в будущем.

Физическое вторжение

Физическое тестирование красной команды или физическое тестирование на проникновение включает в себя оценку физической безопасности объекта, включая практику безопасности его сотрудников и используемое оборудование безопасности. Примеры оборудования безопасности включают камеры видеонаблюдения, замки и ограждения. В ходе физического тестирования красной команды обычно не атакуют компьютерные сети. В отличие от кибербезопасности, которая обычно имеет множество уровней защиты, физическая безопасность может состоять лишь из одного или двух уровней. Полезно иметь документ "правила взаимодействия", который предоставляется клиенту, чтобы определить, какие тактики, техники и процедуры (ТТП) будут использоваться, какие объекты могут быть задействованы, чего следует избегать, какой допустимый уровень повреждений оборудования, такого как замки и двери, каков план действий, какие этапы предусмотрены и как обмениваться контактной информацией. Правила взаимодействия могут быть обновлены после этапа разведки, с повторным согласованием между командой тестировщиков и клиентом. Данные, собранные в ходе разведки, могут быть использованы для разработки оперативного плана, как для внутреннего использования, так и для отправки клиенту на утверждение.

Разведка

Разведка является частью физического красного командования. Обычно собираемая информация включает сведения о людях, местах, средствах безопасности и погодных условиях. Разведка имеет военное происхождение, и военные методы разведки применимы к физическому красному командованию. В состав оборудования для разведки красной команды может входить военная одежда, поскольку она прочная, красные фонари для сохранения ночного зрения и снижения заметности, радиостанции и гарнитуры, камера и штатив, бинокль, оборудование для ночного видения и всепогодный блокнот. Некоторые методы полевой связи включают использование Bluetooth-гарнитуры, подключенной к телефонной конференции в течение дня, и двусторонних радиостанций с гарнитурами ночью. В случае компрометации члены красной команды часто носят с собой удостоверение личности и письмо-разрешение с контактными данными нескольких лиц, доступных вне рабочего времени, которые могут подтвердить законность и легитимность деятельности красной команды. Перед началом физической разведки может быть проведен сбор разведывательных данных из открытых источников (OSINT) путем изучения информации о местоположении и сотрудниках в Интернете, включая веб-сайт компании, аккаунты в социальных сетях, поисковые системы, картографические сервисы и объявления о вакансиях (которые могут дать представление об используемых компанией технологиях и программном обеспечении). Рекомендуется проводить разведку в течение нескольких дней, как днем, так и ночью, привлекать не менее трех операторов, использовать расположенную неподалеку скрытую зону ожидания, находящуюся вне поля зрения объекта, и проводить разведку и проникновение в качестве двух отдельных этапов, а не объединять их. Группы разведки могут использовать методы маскировки себя и оборудования. Например, можно арендовать пассажирский фургон и затемнить окна, чтобы скрыть фото- и видеосъемку объекта. Изучение и видеосъемка замков здания во время обхода могут быть замаскированы под разговор по телефону. В случае компрометации, например, если сотрудники начинают подозревать, заранее можно отрепетировать легенду, чтобы ее можно было уверенно воспроизвести. Если команда разделена, компрометация одного оператора может привести к тому, что руководитель команды выведет остальных операторов. Скрытые видеокамеры могут использоваться для записи видеоматериалов для последующего анализа, а брифинги могут проводиться оперативно после покидания района, чтобы быстро задокументировать свежую информацию.

Инфильтрация

Большинство операций физической "красной команды" проводятся ночью из-за снижения уровня безопасности объекта и возможности скрыть действия в темноте.

Подготовка

Использование списка снаряжения может помочь убедиться, что важное оборудование команды "красных" не будет забыто. Использование военной экипировки, такой как жилеты MOLLE и небольшие тактические сумки, может предоставить удобные места для хранения инструментов, но имеет и недостатки: она привлекает внимание и увеличивает нагрузку. Черная одежда или темный камуфляж могут быть полезны в сельской местности, в то время как в городских районах предпочтительнее одежда в оттенках серого и черного. Другие элементы городского камуфляжа включают сумку для ноутбука или наушники на шее. Различные виды обувных чехлов могут использоваться для уменьшения количества следов как на улице, так и в помещении.

Подход

Световая дисциплина (минимизация использования освещения от транспортных средств, фонарей и других инструментов) снижает риск быть обнаруженными. Некоторые тактики световой дисциплины включают использование красных фонарей, использование только одного транспортного средства и выключение фар. Наиболее вероятно, что компрометация произойдет во время инфильтрации, при приближении к объекту. Сотрудники, охрана, полиция и случайные прохожие – наиболее вероятные источники компрометации для физической команды "красных". Случайные прохожие реже встречаются в сельской местности, но при этом могут быть более подозрительными. Правильное передвижение может помочь команде "красных" избежать обнаружения при приближении к цели и может включать в себя рывок, ползание, избежание образования силуэтов на возвышенностях, передвижение в колонну и перемещение короткими перебежками с последующими паузами. Для снижения уровня шума можно использовать ручные сигналы.

Вход в здание

Общие устройства безопасности включают двери, замки, ограждения, сигнализации, датчики движения и датчики, установленные в землю. Двери и замки зачастую быстрее и тише обойти с помощью инструментов и подкладок, чем вскрывать их отмычками. RFID-замки широко используются в организациях, а скрытые RFID-считыватели, в сочетании с социальной инженерией при проведении разведки, могут быть использованы для копирования удостоверения личности авторизованного сотрудника. Колючую проволоку на ограждениях можно преодолеть, накинув на нее толстое одеяло. Преодолеть противозалезные ограждения можно с помощью лестницы. Сигнализации иногда можно нейтрализовать радиоглушилкой, воздействующей на частоты, используемые сигнализацией для внутренней и внешней связи. Датчики движения можно обмануть, используя специальный щит, размером с тело человека, который блокирует его тепловое излучение. Датчики, установленные в землю, подвержены ложным срабатываниям, что может привести к тому, что сотрудники охраны перестанут им доверять или будут их игнорировать.

Внутри здания

Оказавшись внутри, если есть подозрение, что здание занято, хорошей тактикой будет маскировка под уборщика или сотрудника, используя соответствующую одежду. Соблюдение тишины часто важно внутри здания, так как в нем меньше посторонних звуков, способных скрыть шум группы "красных". Группы "красных" обычно заранее выбирают целевые объекты и планируют задачи для каждой команды или ее члена, например, проникновение в серверную или кабинет руководителя. Однако, определить местоположение комнаты заранее может быть сложно, поэтому это часто приходится делать по ходу дела. Ориентироваться внутри зданий можно, изучая схемы эвакуации и используя часы с компасом. В коммерческих зданиях часто оставляют включенным какое-то освещение. Не рекомендуется включать или выключать свет, так как это может привлечь внимание. Вместо этого, для операций группы "красных" предпочтительнее использовать уже неосвещенные участки, применяя тактику быстрого перемещения и замирания для прохождения освещенных зон. Стоять в полный рост перед окнами и входить в здания через вестибюли часто избегают из-за риска быть замеченным. Бороскоп можно использовать для осмотра углов и пространства под дверями, чтобы обнаружить людей, камеры или датчики движения. Достигнув целевой комнаты, если необходимо найти что-то конкретное, например, документ или оборудование, комнату можно разделить на сектора, и каждый член группы "красных" будет отвечать за свой сектор. Пароли часто можно найти под клавиатурами. Следует использовать методы, позволяющие не нарушать расположение предметов в офисе, таких как клавиатуры и стулья, так как изменение их положения часто замечают. Освещение и замки следует оставлять в исходном состоянии – включенными или выключенными, запертыми или открытыми. Необходимо принять меры, чтобы не оставить оборудование, например, составить список всего принесенного и убедиться, что все предметы на месте. Хорошей практикой является передача донесений о текущей обстановке (SITREP) руководителю группы при возникновении необычных ситуаций. Руководитель группы затем принимает решение о продолжении операции, ее прерывании или о сдаче члена команды, предъявив разрешение и удостоверение личности. При столкновении с гражданскими лицами, например, сотрудниками, операторы группы "красных" могут попытаться применить методы социальной инженерии. При столкновении с сотрудниками правоохранительных органов рекомендуется немедленно сдаться из-за возможных юридических последствий и рисков для безопасности.

Выход из здания

Идеальный способ покинуть объект – медленно и осторожно, аналогично тому, как осуществлялся вход. Иногда возникает соблазн поспешить после выполнения задачи, но это плохая практика. Медленный и осторожный выход позволяет сохранять ситуационную осведомленность, поскольку ранее свободная зона могла быть занята или к ней могли приблизиться. Хотя при выходе обычно используется тот же путь, что и при входе, можно также использовать более близкий или альтернативный выход. Цель всех членов команды – добраться до точки сбора, или, возможно, до второй аварийной точки сбора. Точка сбора обычно располагается в другом месте, чем точка высадки.

Компании и организации

Частные компании иногда используют команды "красных" для дополнения стандартных процедур и персонала по обеспечению безопасности. Например, Microsoft и Google привлекают команды "красных" для повышения безопасности своих систем. Некоторые финансовые учреждения в Европе используют фреймворк TIBER EU.

Разведывательные службы

При применении к разведывательной деятельности, "красный тиминг" иногда называют альтернативным анализом. Альтернативный анализ предполагает привлечение независимых аналитиков для повторной проверки выводов другой группы, оспаривания предположений и убеждения в том, что ничего не было упущено из виду. Три "красные команды" были задействованы для анализа разведывательных данных, приведших к уничтожению Усамы бен Ладена в 2011 году, в том числе команды из-за пределов Центрального разведывательного управления, поскольку вторжение в Пакистан с целью проведения военной операции несло серьезные дипломатические и PR-риски, поэтому было важно перепроверить информацию и выводы первоначальной группы. После того, как Израиль не смог предвидеть войну Судного дня, Управление военной разведки Армии обороны Израиля создало "красную команду" под названием "Ипха Мистра" ("наоборот"), чтобы пересмотреть отвергнутые ранее предположения и избежать самоуспокоенности.

Военные

Военные обычно используют красные команды для альтернативного анализа, моделирования и проверки уязвимостей. В военных игровых учениях противоборствующая сторона (OPFOR) в смоделированном конфликте может называться «Красной ячейкой». Основная идея заключается в том, что противник (красная команда) использует тактику, технику и средства, соответствующие предполагаемому актору. Красная команда ставит под сомнение оперативное планирование, играя роль предусмотрительного противника. Министерство обороны Соединенного Королевства имеет программу красных команд. Использование красных команд в Вооруженных силах США значительно возросло после того, как в 2003 году Совет по оборонной науке рекомендовал их для предотвращения недостатков, которые привели к терактам 11 сентября. Армия США создала Управление армейских целевых исследований в 2004 году. Это была первая красная команда на уровне вида войск, и до 2011 года она была крупнейшей в Министерстве обороны (DoD). Университет иностранных военных и культурных исследований предоставляет курсы для членов и руководителей красных команд. Большинство очных курсов проводятся в Форт-Ливенворте и предназначены для студентов из Командования и штабного колледжа армии США (CGSC) или эквивалентных учебных заведений среднего и высшего звена. Курсы охватывают такие темы, как критическое мышление, смягчение эффекта группового мышления, культурная эмпатия и самоанализ. Концепция красной команды Корпуса морской пехоты началась в 2010 году, когда командующий Корпусом морской пехоты (CMC) генерал Джеймс Ф. Амос попытался ее внедрить. Амос подготовил проект «Белой книги» под названием «Красные команды в Корпусе морской пехоты». В этом документе Амос обсудил, как концепция красной команды должна ставить под сомнение процесс планирования и принятия решений, применяя критическое мышление на всех уровнях – от тактического до стратегического. В июне 2013 года Корпус морской пехоты укомплектовал штатные должности красных команд, описанные в проекте «Белой книги». В Корпусе морской пехоты все морские пехотинцы, назначенные на должности в красной команде, проходят шести- или девятинедельные курсы подготовки красных команд, проводимые Университетом иностранных военных и культурных исследований (UFMCS). Министерство обороны использует кибер-красные команды для проведения состязательных оценок своих сетей. Эти красные команды сертифицированы Агентством национальной безопасности и аккредитованы Стратегическим командованием США. До терактов 11 сентября использование красных команд Федеральным управлением гражданской авиации (FAA) выявило серьезные недостатки в системе безопасности международного аэропорта Логана в Бостоне, откуда вылетели два из четырех захваченных рейсов 11 сентября. Некоторые бывшие следователи FAA, участвовавшие в этих командах, считают, что FAA намеренно игнорировала результаты тестов, что частично привело к террористической атаке 11 сентября в США. Управление транспортной безопасности США (TSA) в прошлом использовало красные команды. В ходе одной операции красной команды агенты под прикрытием смогли обмануть сотрудников TSA и 67 раз из 70 пронести оружие и имитаторы взрывчатых веществ через систему безопасности в 2015 году.