レッドチームとは、敵対者をシミュレートし、組織の指示に従って組織に対して物理的またはデジタル的な侵入を試み、その結果を報告して組織の防御力向上を支援するグループのことです。レッドチームは組織のために働くか、組織に雇われます。彼らの活動は合法ですが、レッドチーム活動が行われていることを知らない従業員や、レッドチームに騙される従業員にとっては驚きとなる可能性があります。レッドチームの定義はより広範で、既成概念にとらわれずに考え、可能性が低いと考えられる代替シナリオを検討するよう指示された組織内のあらゆるグループを含みます。この指示は、誤った思い込みや集団思考に対する重要な防御策となり得ます。レッドチームという用語は、1960年代に米国で生まれました。
テクニカルレッドチーム演習は、ネットワークやコンピュータをデジタル的に侵害することに重点を置いています。組織のネットワークやコンピュータを攻撃から守る責任を負うサイバーセキュリティ担当者を指すブルーチームと呼ばれるチームも存在する場合があります。テクニカルレッドチーム演習では、攻撃ベクトルを使用してアクセス権を取得し、偵察を実行して侵害可能なデバイスをさらに発見します。認証情報ハンティングでは、コンピュータをくまなく調べてパスワードやセッションクッキーなどの認証情報を探し出し、これらが見つかると、他のコンピュータを侵害するために使用できます。第三者による侵入時には、レッドチームがブルーチームと協力して組織の防御を支援する場合があります。レッドチームが演習中に損害を与えないようにするために、交戦規則や標準作業手順がよく使用されます。
フィジカルレッドチーム演習は、チームを派遣して制限区域に侵入させることに重点を置いています。これは、フェンス、カメラ、アラーム、ロック、従業員の行動など、物理的なセキュリティをテストし、最適化するために行われます。テクニカルレッドチーム演習と同様に、レッドチームが演習中に過度の損害を与えないように、交戦規則が使用されます。フィジカルレッドチーム演習では、多くの場合、偵察フェーズが設けられ、情報を収集してセキュリティの弱点を特定し、その情報を使用して(通常は夜間に)作戦を実行して施設に物理的に侵入します。セキュリティデバイスは、ツールと技術を使用して特定され、無効化されます。フィジカルレッドチームには、サーバー室にアクセスしてポータブルハードドライブを持ち出す、または役員のオフィスにアクセスして機密文書を持ち出すなど、具体的な目標が与えられます。
レッドチームは、サイバーセキュリティ、空港警備、法執行機関、軍隊、情報機関など、さまざまな分野で活用されています。米国政府においては、陸軍、海兵隊、国防総省、連邦航空局、運輸保安局などがレッドチームを活用しています。
レッドチームとブルーチームの概念は1960年代初頭に登場しました。レッドチームの初期の例の1つは、冷戦中にアメリカ軍のためにシミュレーションを行ったシンクタンクのランド研究所です。「レッドチーム」と赤色はソ連を表し、「ブルーチーム」と青色はアメリカ合衆国を表しました。[ 1] もう1つの初期の例は、アメリカ合衆国国防長官ロバート・マクナマラが、どの政府請負業者に実験用航空機の契約を与えるべきかを検討するためにレッドチームとブルーチームを編成したことです。[ 1 ]さらに別の初期の例としては、軍備管理条約の交渉とその有効性の評価をモデル化したものがありました。[ 1 ]
レッドチームは、「逆張り思考」や集団思考、つまり反証があってもなお集団が思い込みを抱き続ける傾向と戦うことと関連付けられることがある。レッドチームとは呼ばれなかったものの、集団思考と戦うために結成されたグループの初期の例の一つと言えるのが、 1973年の第四次中東戦争(ヨム・キプール戦争)におけるイスラエルの意思決定の失敗後に結成されたイスラエルのイプチャ・ミスタブラである。イスラエルに対する攻撃は、差し迫った攻撃の十分な証拠があったにもかかわらず、イスラエルをほぼ不意打ちし、イスラエルの敗北寸前まで追い込んだ。イプチャ・ミスタブラは戦争後に結成され、今後物事が見落とされる可能性が低くなるよう、外交政策や諜報報告について常に逆張り的、予想外、あるいは非正統的な分析を提示する任務を与えられた。[ 2 ]
2000年代初頭には、レッドチームがテーブルトップ演習に使用された例がある。テーブルトップ演習は、緊急対応要員がよく使用するもので、テーブルトップボードゲームをプレイするのと同様に、最悪のシナリオを想定して実行し、計画を立てるものである。 9月11日の攻撃を受けて、テロ対策を念頭に、中央情報局は新しいレッドセルを作成し[ 3 ]、レッドチームはテロなどの非対称戦争への対応をモデル化するために使用された[ 4 ]。イラク戦争の失敗を受けて、レッドチームはアメリカ陸軍でより一般的になった[ 5 ]。
時が経つにつれ、レッドチームの実践は企業、政府機関、非営利団体など、他の業界や組織にも拡大しました。このアプローチはサイバーセキュリティの世界でますます人気が高まっており、レッドチームは組織のデジタルインフラストラクチャに対する現実世界の攻撃をシミュレートし、サイバーセキュリティ対策の有効性をテストするために使用されています[ 6 ]。また、LLMなどの生成型AI技術の分析にも進展しています[ 7 ] 。
テクニカルレッドチームとは、組織のコンピュータシステムにデジタル的に侵入を試みることで、組織のデジタルセキュリティをテストする手法である。
ブルーチームとは、侵入者からの防御を担当するグループのことです。
サイバーセキュリティにおいて、侵入テストとは、倫理的なハッカー(「ペンテスター」)がコンピュータシステムへの侵入を試みるものであり、奇襲要素は一切ありません。組織は侵入テストを認識しており、防御態勢を整えています。[ 8 ]
レッドチームはさらに一歩進んで、物理的な侵入、ソーシャルエンジニアリング、そして奇襲の要素を加えます。ブルーチームにはレッドチームの存在を事前に知らせることはなく、実際の侵入として対処します。[ 8 ]常駐の社内レッドチームの役割の1つは、組織のセキュリティ文化を向上させることです。[ 9 ]
パープルチームは、両チームの一時的な組み合わせであり、テスト中に迅速な情報応答を提供できます。[ 10 ] [ 11 ]パープルチームの利点の1つは、レッドチームが特定の攻撃を繰り返し実行でき、ブルーチームがそれを使用して検出ソフトウェアをセットアップ、調整し、検出率を着実に向上させることができることです。[ 12 ]パープルチームは、「脅威ハンティング」セッションに参加することがあり、レッドチームとブルーチームの両方が実際の侵入者を探します。パープルチームに他の従業員を参加させることも有益です。たとえば、ログ記録とソフトウェアアラートを支援できるソフトウェアエンジニアや、最も経済的に損害を与えるシナリオを特定するのに役立つマネージャーなどです。[ 13 ]パープルチームの1つの危険は、自己満足と集団思考の発生であり、これは、異なるスキルセットを持つ人材を雇用するか、外部ベンダーを雇用することで対処できます。[ 14 ]
ホワイトチームとは、レッドチームとブルーチーム間の作戦を監督・管理するグループのことです。例えば、レッドチームの交戦規則を決定する企業のマネージャーなどがこれに該当します。[ 15 ]
赤チームまたは敵対者の最初の侵入地点は、橋頭堡と呼ばれます。成熟した青チームは、橋頭堡を見つけて攻撃者を追い出すことに長けていることが多いです。赤チームの役割は、青チームのスキルを高めることです。[ 16 ]
侵入する際には、ブルーチームのレーダーに引っかからず、明確な目的を必要とするステルス性の高い「外科手術」のようなアプローチと、ブルートフォース攻撃に近い騒々しい「絨毯爆撃」のようなアプローチがある。絨毯爆撃は、予期せぬ脆弱性を発見できるため、レッドチームにとってより有用なアプローチとなることが多い。[ 17 ]
サイバーセキュリティの脅威は多岐にわたります。脅威は、ネットワークのドメインコントローラをハッキングするなどの従来型のものから、暗号通貨マイニングの設定や、従業員に個人識別情報(PII)への過剰なアクセスを許可して一般データ保護規則(GDPR)の罰金を科されるリスクを負わせるなどの非従来型のものまで様々です。[ 18 ]これらの脅威はいずれも、レッドチーム演習によって問題の深刻度を調査することができます。テーブルトップ演習では、ボードゲームをプレイするようにテーブル上で侵入を再現することで、実行するには費用がかかりすぎたり、複雑すぎたり、違法であったりする侵入をシミュレートできます。[ 19 ]従来型のターゲットに加えて、レッドチームとブルーチームに対して侵入を試みることは有益です。[ 20 ]

ネットワークへのアクセスが確立されると、偵察を実施できます。収集したデータは、ノード、関係、プロパティを視覚的にプロットするソフトウェアであるグラフデータベースに格納できます。典型的なノードは、コンピュータ、ユーザー、または権限グループです。 [ 21 ]レッドチームは、ブルーチームと協力してネットワークの詳細なマップやユーザーと管理者の詳細なリストを作成するなど、ホームフィールドアドバンテージを利用できるため、通常は自組織の非常に優れたグラフデータベースを持っています。[ 22 ] Cypherなどのクエリ言語を使用して、グラフデータベースを作成および変更できます。[ 23 ] Amazon Web Services (AWS)などのサードパーティツールの管理者を含め、あらゆる種類の管理者アカウントをグラフデータベースに格納することは価値があります。 [ 24 ]データは、ツールからエクスポートしてグラフデータベースに挿入できる場合があります。[ 25 ]
レッドチームがコンピュータ、Webサイト、またはシステムを侵害すると、強力なテクニックとして認証情報ハンティングが用いられます。認証情報は、平文パスワード、暗号文、ハッシュ、またはアクセストークンの形式で入手できます。レッドチームはコンピュータにアクセスし、別のコンピュータにアクセスするために使用できる認証情報を探し、これを繰り返して多数のコンピュータへのアクセスを目指します。[ 26 ]認証情報は、ファイル、Gitなどのソースコードリポジトリ、コンピュータメモリ、トレースおよびログ記録ソフトウェアなど、多くの場所から盗まれる可能性があります。パスワードを入力せずにWebサイトやマシンにアクセスするには、パスザクッキーやパスザハッシュなどのテクニックを使用できます。光学文字認識(OCR)、デフォルトパスワードの悪用、認証情報プロンプトの偽装、フィッシングなどのテクニックも使用できます。[ 27 ]
レッドチームは、コンピュータプログラミングとコマンドラインインターフェイス(CLI)スクリプトを使用して、タスクの一部を自動化できます。たとえば、CLIスクリプトは、Microsoft Windowsマシン上のコンポーネントオブジェクトモデル(COM)を使用して、 Microsoft Officeアプリケーションのタスクを自動化できます。有用なタスクには、電子メールの送信、ドキュメントの検索、暗号化、データの取得などがあります。レッドチームは、 Internet ExplorerのCOM、Google Chromeのリモートデバッグ機能、またはテストフレームワークSeleniumを使用してブラウザを制御できます。[ 28 ]
実際の侵入時には、レッドチームはブルーチームと協力して防御を支援するために再編成されることがあります。具体的には、侵入者が次に何をしようとする可能性が高いかを分析することができます。侵入時には、レッドチームとブルーチームはどちらも、侵入者よりも組織のネットワークとシステムに精通しているため、ホームフィールドアドバンテージを持っています。[ 12 ]

組織のレッドチームは、実際の攻撃者にとって魅力的な標的となる可能性があります。レッドチームメンバーのマシンには、組織に関する機密情報が含まれている可能性があります。そのため、レッドチームメンバーのマシンはしばしば保護されます。[ 29 ]マシンを保護するための技術には、オペレーティングシステムのファイアウォールの設定、Secure Shell (SSH) およびBluetoothアクセスの制限、ログ記録とアラートの改善、ファイルの安全な削除、ハードドライブの暗号化などがあります。[ 30 ]
一つの戦術は「アクティブ防御」を行うことで、これはデコイやハニーポットを設置して侵入者の位置を追跡するのに役立つ。[ 31 ]これらのハニーポットは、そうでなければ見過ごされていたかもしれないネットワーク侵入をブルーチームに警告するのに役立つ。オペレーティングシステムに応じて、さまざまなソフトウェアを使用してハニーポットファイルを設定することができる。macOS ツールには OpenBMS、Linux ツールには auditd プラグイン、Windows ツールにはシステム アクセス制御リスト (SACL) が含まれる。通知には、ポップアップ、電子メール、ログ ファイルへの書き込みなどがある。[ 32 ]重要なログ ファイルを別のマシンのログ ソフトウェアに迅速に送信する集中監視は、有用なネットワーク防御技術である。[ 33 ]
交戦規則の使用は、どのシステムが立ち入り禁止であるかを明確にし、セキュリティインシデントを防止し、従業員のプライバシーが尊重されることを保証するのに役立ちます。[ 34 ]標準作業手順(SOP)の使用は、適切な人に通知され、計画に関与することを保証し、レッドチームのプロセスを改善して、成熟し、再現性のあるものにすることができます。[ 35 ]レッドチームの活動は通常、規則的なリズムを持っています。[ 36 ]

特定の指標や主要業績評価指標(KPI) を追跡することで、レッドチームが望ましい成果を達成していることを確認できます。レッドチームの KPI の例としては、年間一定数の侵入テストを実行すること、または一定期間内に一定数の侵入テスト担当者を増員することなどが挙げられます。侵害されたマシン、侵害可能なマシン、および侵入に関連するその他の指標を追跡することも有効です。これらの統計は日ごとにグラフ化され、セキュリティオペレーションセンター(SOC) に表示されるダッシュボードに配置することで、ブルーチームが侵害を検出して解決するモチベーションを高めることができます。[ 37 ]
最も悪質な攻撃者を特定するために、侵害をグラフ化し、ソフトウェアの発見場所、会社のオフィス所在地、役職、または部門ごとにグループ化することができます。[ 38 ]モンテカルロシミュレーションを使用して、どの侵入シナリオが最も可能性が高いか、最も損害が大きいか、またはその両方であるかを特定できます。[ 39 ]能力成熟度モデルの一種であるテスト成熟度モデルを使用して、レッドチームの成熟度を評価し、次に成長するためのステップを決定できます。[ 40 ]高度な持続的脅威(APT)を含む戦術、技術、および手順(TTP)のリストである MITRE ATT&CK Navigator を参照して、レッドチームが悪用している TTP の数を確認し、将来使用する TTP の追加のアイデアを得ることができます。[ 41 ]
物理的なレッドチーム演習または物理的な侵入テスト[ 42 ]は、従業員のセキュリティ対策やセキュリティ機器など、施設の物理的なセキュリティをテストするものです。セキュリティ機器の例としては、監視カメラ、錠前、フェンスなどがあります。物理的なレッドチーム演習では、通常、コンピュータ ネットワークはターゲットになりません。[ 43 ]通常、多くのセキュリティ層を持つサイバー セキュリティとは異なり、物理的なセキュリティは 1 つまたは 2 つの層しか存在しない場合があります。[ 44 ]
クライアントと共有する「交戦規則」文書を用意しておくと、どのTTPを使用するか、どの場所を標的にできるか、どの場所を標的にできないか、鍵やドアなどの機器への損傷がどの程度許容されるか、計画の内容、マイルストーン、連絡先情報の共有などを具体的に示すのに役立ちます。[ 45 ] [ 46 ]交戦規則は偵察フェーズの後、レッドチームとクライアントの間で再度やり取りを行い更新される可能性があります。[ 47 ]偵察フェーズで収集されたデータは、内部での使用とクライアントの承認を得るための運用計画の作成に使用できます。[ 48 ]

物理的なレッドチーム活動の一部は偵察活動です。[ 49 ]収集される偵察の種類には、通常、人、場所、セキュリティ装置、天候に関する情報が含まれます。[ 50 ]偵察は軍事起源であり、軍事偵察技術は物理的なレッドチーム活動にも適用できます。レッドチームの偵察装備には、破れにくい軍服、夜間視力を維持し発見されにくくするための赤いライト、無線機とイヤホン、カメラと三脚、双眼鏡、暗視装置、全天候型ノートなどが含まれる場合があります。[ 51 ]現場での通信方法としては、日中は携帯電話の会議通話にダイヤルするBluetoothイヤホン、夜間はイヤホン付きの双方向無線機などがあります。[ 52 ]万が一漏洩した場合に備えて、レッドチームのメンバーは身分証明書と、レッドチームの活動の合法性と正当性を保証できる複数の時間外連絡先が記載された承認書を携帯することがよくあります。[ 53 ]
物理的な偵察が行われる前に、企業のウェブサイト、ソーシャルメディアのアカウント、検索エンジン、地図ウェブサイト、求人情報(企業が使用する技術やソフトウェアに関するヒントが得られる)など、インターネットを介して場所やスタッフを調査することで、オープンソースインテリジェンス(OSINT)の収集を行うことができます。[ 54 ]偵察は複数日にわたって行い、昼夜を問わず偵察を行い、少なくとも3人の工作員を同行させ、標的から見えない近くの待機場所を利用し、偵察と潜入を一緒に行うのではなく、別々の2回の旅行として行うことが良い方法です。[ 55 ]
偵察チームは、自分たちや装備を隠すためのテクニックを使うことができます。例えば、乗用バンをレンタルして窓を黒く塗りつぶし、ターゲットの写真やビデオ撮影を隠すことができます。[ 56 ]建物の周囲を歩きながら鍵を調べたりビデオ撮影したりすることは、偵察隊員が電話をしているふりをすることで隠すことができます。[ 57 ]従業員が疑念を抱くなど、情報が漏洩した場合に備えて、自信を持って話せるようになるまで事前に話を練習しておくことができます。チームが分かれている場合、1人の隊員の情報が漏洩すると、チームリーダーが他の隊員を撤退させることができます。[ 58 ]隠しビデオカメラを使用して後で確認するための映像を撮影し、現場を離れた後すぐに報告会を行うことで、新しい情報を迅速に記録することができます。[ 59 ]
レッドチームの物理的な作戦のほとんどは、施設のセキュリティが低下し、暗闇が活動を隠蔽できるため、夜間に行われます。[ 60 ]理想的な侵入は通常、施設の外部(接近が傍観者やセキュリティ機器に検知されない)と施設内部(損傷がなく、何もぶつかったり、場所がずれたりしない)の両方で目に見えず、レッドチームがそこにいたことを誰にも知らせません。[ 61 ]
装備リストを使用することで、重要なレッドチームの装備を忘れないようにすることができます。[ 62 ] MOLLEベストや小型タクティカルバッグなどの軍用装備を使用すると、ツールを収納する便利な場所が確保できますが、目立ちやすく、荷物が増えるという欠点があります。[ 63 ]田舎では黒い服や暗い迷彩服が役立ちますが、都市部ではグレーや黒の色合いの普段着が好まれる場合があります。[ 64 ]その他の都市での偽装アイテムには、ラップトップバッグや首にかけたヘッドホンなどがあります。屋外と屋内の両方で足跡を最小限に抑えるために、さまざまな種類の靴カバーを使用できます。[ 65 ]
光の抑制(車両、懐中電灯、その他の道具からの光を最小限に抑えること)は、危険にさらされる可能性を低減します。[ 60 ]光の抑制の戦術には、赤い懐中電灯を使用すること、車両を1台のみ使用すること、車両のヘッドライトを消しておくことなどがあります。[ 60 ]
偵察と潜入の間にセキュリティの変更がある場合もあるため、ターゲットに接近するチームは「評価と順応」を行い、新たなセキュリティ対策がないか確認するのが良い。[ 44 ]潜入中の侵害は、施設への接近中に発生する可能性が最も高い。[ 66 ]従業員、警備員、警察、および傍観者は、物理的なレッドチームを侵害する可能性が最も高い。[ 67 ]傍観者は農村地域では少ないが、はるかに疑わしい。[ 68 ]
適切な動きは、レッドチームが目標に接近する際に発見されるのを避けるのに役立ち、急ぐ、這う、丘の上でシルエットにならないようにする、一列などの隊形で歩く、短い距離を歩いては一時停止するなどが含まれる。[ 69 ]手信号の使用は騒音を減らすために使用できる。[ 70 ]
一般的なセキュリティ装置には、ドア、錠、フェンス、アラーム、モーションセンサー、地中センサーなどがあります。ドアや錠は、ピッキングよりも工具やシムを使って突破する方が速くて静かな場合が多いです。[ 71 ] RFID ロックは企業でよく使われており、偵察中に隠された RFID リーダーとソーシャル エンジニアリングを組み合わせることで、正規の従業員のバッジを複製することができます。[ 72 ]フェンスの有刺鉄線は、その上に厚い毛布をかけることで突破できます。[ 73 ]登攀防止フェンスは、はしごを使って突破できます。[ 74 ]
警報器は、内部および外部通信に使用する周波数を標的とする無線妨害装置で無効化できる場合がある。 [ 75 ]モーションセンサーは、人の熱信号を遮断する特殊な人体サイズのシールドで無効化できる。[ 76 ]地面センサーは誤作動を起こしやすく、そのため警備員がセンサーを信用しなかったり無視したりすることがある。[ 77 ]
建物内に侵入した後、建物内に人がいる疑いがある場合は、適切な服装をして清掃員や従業員に扮装するのが良い戦術です。[ 78 ]建物内では周囲の音が少なくなり、レッドチームの音を隠蔽する手段が少なくなるため、騒音対策が重要になることがよくあります。[ 79 ]

レッドチームは通常、サーバー室や役員室への侵入など、各チームまたはチームメンバーごとに目標地点とタスクを事前に計画しています。しかし、部屋の位置を事前に把握するのは難しい場合があるため、多くの場合、その場で判断されます。非常口の標識を読んだり、コンパス付きの腕時計を使用したりすることで、建物内での移動に役立ちます。[ 80 ]
商業ビルでは、照明が点いたままになっていることがよくあります。誰かに気づかれる可能性があるため、照明を点けたり消したりしないのが賢明です。代わりに、レッドチームの作戦では、すでに照明が消えている場所を利用するのが好まれ、照明のある場所を素早く移動するために、ラッシュやフリーズなどのテクニックが使用されます。[ 81 ]窓の前に立ってロビーから建物に入ることは、見られるリスクがあるため、しばしば避けられます。[ 82 ]
ボアスコープは、角の向こう側やドアの下を覗き込み、人、カメラ、またはモーションセンサーを見つけるのに役立ちます。[ 83 ]
目標の部屋に到達したら、特定の文書や特定の機器など、何かを探す必要がある場合は、部屋をセクションに分割し、各レッドチームのメンバーがセクションに集中することができます。[ 84 ]
パスワードはキーボードの下に隠されていることが多い。キーボードや椅子などのオフィス内の物の配置を変えないように工夫することができる。これらの配置を変えると、しばしば気づかれるからである。[ 85 ]照明や鍵は、オンまたはオフ、ロックまたはロック解除など、元の状態のままにしておくことができる。[ 86 ]持ち込んだすべての機器のリストを作成し、すべての品目が揃っていることを確認するなど、機器を置き忘れないようにするための対策を講じることができる。[ 87 ]
異常事態が発生した場合は、チームリーダーに無線で状況報告(SITREP)を行うのが良いでしょう。チームリーダーは、作戦を継続するか、中止するか、またはチームメンバーが承認書とIDを提示して降伏するかを決定できます。 [ 88 ]従業員などの民間人と対峙した場合、レッドチームのオペレーターはソーシャルエンジニアリングを試みることができます。法執行機関と対峙した場合は、法的および安全上の潜在的な結果を考慮して、直ちに降伏するのが良いでしょう。[ 89 ]
施設から退出する理想的な方法は、入室時と同様に、ゆっくりと慎重に行うことです。任務目標を達成した後、急いで退出したくなる衝動に駆られることがありますが、これは良い方法ではありません。ゆっくりと慎重に退出することで、以前は空だった場所に誰かがいる、あるいは近づいてくる可能性がある場合に備えて、状況認識を維持することができます。[ 90 ]退出時には通常、入口と同じ経路を通りますが、より近い出口や別の出口を使用することもできます。[ 91 ]
チームメンバー全員の目標は、集合地点、あるいは場合によっては第二の緊急集合地点に到達することです。集合地点は通常、降車地点とは異なる場所にあります。[ 92 ]
民間企業は、通常のセキュリティ手順や人員を補完するためにレッドチームを利用することがあります。たとえば、マイクロソフトやグーグルは、システムのセキュリティ強化のためにレッドチームを利用しています。[ 93 ] [ 94 ]ヨーロッパの一部の金融機関は、TIBER-EUフレームワークを使用しています。[ 95 ]

諜報活動に適用される場合、レッドチーミングは代替分析と呼ばれることもある。[ 96 ]代替分析とは、別のチームの結論を再確認し、前提に疑問を投げかけ、何も見落とされていないことを確認するために、新たなアナリストを投入することである。 2011年にオサマ・ビンラディンの殺害につながった諜報活動を検証するために、中央情報局以外のレッドチームを含む3つのレッドチームが使用された。パキスタンへの軍事作戦の開始には重大な外交上および広報上の影響があったため、元のチームの諜報活動と結論を再確認することが重要だったからである。[ 97 ]
ヨム・キプール戦争を予測できなかった後、イスラエル国防軍情報局は、捨て去られた前提を再検討し、油断を避けるために、イプチャ・ミスタブラ(「逆に」)と呼ばれるレッドチームを結成した。 [ 2 ]北大西洋条約機構(NATO)は代替分析を利用している。[ 98 ]
軍隊は通常、代替分析、シミュレーション、脆弱性調査にレッドチームを使用します。[ 99 ]軍事ウォーゲーミングでは、模擬紛争における敵対勢力(OPFOR)はレッドセルと呼ばれることがあります。[ 100 ]重要なテーマは、敵(レッドチーム)が適切な戦術、技術、装備を活用して、目的の主体を模倣することです。レッドチームは、意識の高い敵の役割を演じることで、作戦計画に挑戦します。
英国国防省はレッドチームプログラムを実施している。[ 101 ]
2003年に国防科学審査委員会が9月11日の攻撃につながった欠陥を防ぐのに役立つとしてレッドチームの使用を推奨した後、米国軍ではレッドチームがはるかに頻繁に使用されるようになった。米陸軍は2004年に陸軍指導研究室を設立した。これは最初の軍種レベルのレッドチームであり、2011年までは国防総省(DoD)で最大規模であった。[ 102 ]外国軍事文化研究大学はレッドチームのメンバーとリーダー向けのコースを提供している。ほとんどの常駐コースはフォート・リーベンワースで実施され、米陸軍指揮幕僚大学(CGSC)または同等の中級および上級レベルの学校の学生を対象としている。[ 103 ]コースには、批判的思考、集団思考の緩和、文化的共感、自己反省などのトピックが含まれる。[ 104 ]
海兵隊のレッドチーム構想は、2010年に海兵隊司令官(CMC)ジェームズ・F・エイモス大将がそれを実施しようと試みたことから始まった。[ 105 ]エイモスは「海兵隊におけるレッドチーム」と題する白書を作成した。この文書の中で、エイモスは、レッドチーム構想が戦術レベルから戦略レベルまで批判的思考を適用することで、計画と意思決定のプロセスに挑戦する必要があることを論じた。2013年6月、海兵隊は白書草案に概説されたレッドチームのポストに人員を配置した。海兵隊では、レッドチームのポストに就くよう指定されたすべての海兵隊員は、外国軍事文化研究大学(UFMCS)が提供する6週間または9週間のレッドチーム訓練コースを修了する。[ 106 ]

国防総省はサイバーレッドチームを使用して、ネットワークに対する敵対的評価を実施しています。[ 107 ]これらのレッドチームは国家安全保障局によって認定され、米国戦略軍によって承認されています。[ 107 ]
米国連邦航空局(FAA)は、1988年にスコットランドのロッカビー上空でテロ攻撃を受けたパンアメリカン航空103便以来、レッドチームを実施している。レッドチームは毎年約100の米国の空港でテストを実施している。テストは2001年の9月11日の攻撃後に中断され、9/11後にFAAの航空保安の役割を引き継いだ運輸保安局の下で2003年に再開された。[ 108 ] 9月11日の攻撃以前に、FAAがレッドチームを使用したことで、 9/11のハイジャックされた4便のうち2便が出発したボストンのローガン国際空港のセキュリティに深刻な弱点があることが明らかになった。これらのチームに参加した元FAA調査官の中には、FAAがテストの結果を意図的に無視し、それが米国に対する9/11テロ攻撃の一因となったと考えている者もいる。[ 109 ]
米国運輸保安局は過去にレッドチーム作戦を実施してきた。あるレッドチーム作戦では、潜入捜査官が運輸保安官を欺き、武器や偽の爆発物を保安検査場に持ち込むことに2015年に70回中67回成功した。[ 110 ]
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)