Задают цели от risk (не «взломать всё»), ROE, safety, success criteria, окно работ. Результаты переводят в backlog detection/engineering с владельцами и сроками. Purple закрывает цикл: атака → детект → улучшение. Без remediation путь — дорогой театр.
Разбор
- Измеряют coverage TTP до/после.
- Сегрегация обязанностей: кто атакует ≠ кто принимает риск.
- Отчёт для executive и technical digests раздельно.
- Повтор через N месяцев на тех же сценариях.
Итог
Red/purple ценны remediation-циклом, а не PDF «нас взломали».