Ihre Situation

Breach and Attack Simulation: Active Directory und Entra ID prüfen

Sie möchten wissen, wie weit ein Angreifer mit einem kompromittierten Arbeitsplatz oder einem normalen Benutzerkonto gelangen könnte? Unsere Breach and Attack Simulation verbindet Konfigurationsanalyse mit praktischen Angriffstests – im Active Directory und in hybriden Identitätsumgebungen mit Microsoft Entra ID.

Kostenfrei und unverbindlich.

  • TeleTrusT-Mitautorenschaft · AD und Entra ID
  • BSI-zertifiziert für IS-Penetrationstests
  • CRTO- und OSCP-Qualifikationen im Team
Mehrere Hände arbeiten mit Kompass und Messzirkel zwischen Haftnotizen auf einer Karte
Active Directory im Visier: Angriffspfade erkennen und gezielt schließen.

Ihre Situation

Sie wollen wissen, wie weit ein Angreifer nach einem einzigen falschen Klick in Ihr Active Directory vordringt?

In vielen Windows-Umgebungen genügt ein geöffneter E-Mail-Anhang oder ein falscher Download, damit Kriminellen der Erstzugriff gelingt. Von dort dringen sie tief in das Unternehmensnetz ein und setzen sich dauerhaft fest – man spricht von einem Advanced Persistent Threat (APT). Das Ziel ist Erpressung: durch Verschlüsselung Ihrer Daten oder durch die Drohung, sensible Daten zu veröffentlichen.

Im Mittelpunkt steht dabei das Active Directory. Es verwaltet und authentifiziert Benutzerkonten, Computer, Ressourcen und Anwendungen. In vielen Organisationen ist es mit Microsoft Entra ID (ehemals Azure AD) zu einer hybriden Identitätsumgebung verbunden. Offen sind meist zwei Fragen: Hält der Schutz Ihrer Arbeitsplätze einem ersten Angriff stand? Und welche Konten, Systeme und Daten erreicht ein Angreifer, der bereits im Netz ist?

Genau diese Fragen beantwortet unsere Breach and Attack Simulation (BAS) mit zwei Modulen: „Pre-Assumed Breach“ vor dem Einbruch und „Assumed Breach“ nach einem angenommenen Einbruch – für reine Active-Directory-Umgebungen ebenso wie für hybride Identitäten. Wir kombinieren dafür Konfigurationsprüfung und Penetrationstest – als vom BSI zertifizierter IT-Sicherheitsdienstleister für Penetrationstests.

Leistung & Ergebnisse

Breach and Attack Simulation in zwei Modulen: vor und nach dem Einbruch

Sie erfahren, ob der Schutz Ihrer Arbeitsplätze einem ersten Angriff standhält und welche Konten, Systeme und Daten ein Angreifer in Ihrem Active Directory und Ihrer hybriden Umgebung mit Microsoft Entra ID erreicht. Grundlage sind Konfigurationsanalyse und praktische Angriffstests; Sie stellen dafür in der Regel ein Client-Gerät und ein übliches Benutzerkonto bereit, vor Ort oder über unsere Pentest-Box.

Eine Breach and Attack Simulation simuliert einen vorab definierten Angriff auf Ihre Windows-Umgebung. Sie besteht aus zwei Modulen, „Pre-Assumed Breach“ und „Assumed Breach“, jeweils zum festen Tagesaufwand. Ob Sie ein Modul oder beide beauftragen, klären wir im Erstgespräch.

Zugang bereitstellen: Client, Benutzerkonto, Pentest-Box

Für beide Module stellen Sie in der Regel ein Client-Gerät bereit, das bereits Teil Ihres Active Directory ist, sowie einen Benutzer mit üblichen Berechtigungen. Ihr Aufwand ist damit gering.

Getestet wird vor Ort oder – deutlich effizienter – über unsere Pentest-Box. Sie hat nur zwei Anschlüsse: Strom und Netzwerk. Sie konfigurieren den Netzzugang zu den Testnetzen, die Verbindung zu uns läuft über einen sicheren VPN-Kanal, wahlweise über Ihren Internetzugang oder eine eingebaute LTE-Karte.

Freigabe und Projektplan

Das Freigabeformular hält Testzeitraum, Zielsysteme und Ansprechpersonen beider Seiten fest, der Projektplan alle Projektschritte.

Modul „Pre-Assumed Breach“: Hält der Client einem ersten Angriff stand?

Dieses Modul beantwortet die Frage, ob ein Angreifer überhaupt Schadsoftware ausführen und so Zugang zu Ihrem Netz erlangen könnte. Wir prüfen die Schutzmechanismen der eingesetzten Clients auf Umgehungsmöglichkeiten:

  • Application Whitelisting
  • Antivirus-Lösungen (AV)
  • lokale Fehlkonfigurationen, über die Berechtigungen erweitert werden können
  • lokale Fehlkonfigurationen, über die sensible Daten des Geräts auslesbar sind

Modul „Assumed Breach“: Konfigurationsanalyse von Active Directory und Entra ID

Vor dem praktischen Assumed-Breach-Test analysieren wir Einstellungen und Konfiguration Ihrer AD-Umgebung toolgestützt auf Schwachstellen – bei hybriden Identitäten auch Microsoft Entra ID. Bereits bekannte Schwachstellen in der Umgebung beziehen wir ein, um gezielt nach Angriffspunkten zu suchen.

Die Ergebnisse der Werkzeuge verifizieren wir anschließend manuell. Erst so wird aus einem Hinweis ein belegter, ausnutzbarer Angriffsweg.

Modul „Assumed Breach“: Ausbreitung im Netz (Lateral Movement)

Jetzt gilt ein Angreifer als bereits im Active Directory – etwa ein verärgerter Mitarbeiter, eine Praktikantin oder ein externer Angreifer. Aufbauend auf der Konfigurationsanalyse prüfen wir praktisch, wie weit er kommt:

  • Ausnutzbare Fehlkonfigurationen der AD-Umgebung verifizieren
  • Lateral-Movement-Angriffe ausführen und weitere Benutzerzugänge kompromittieren
  • Angriffspfade identifizieren, über die Benutzer weitere Zugänge erlangen oder ihre Berechtigungen unberechtigt erhöhen können
  • Bei hybriden Identitäten: Angriffspfade zwischen Active Directory und Microsoft Entra ID
  • Sicherheitsanalyse der Netzwerkfreigaben auf falsch gesetzte Berechtigungen
  • Optional: Passwort-Hashes per Brute Force oder regelbasierten Wortlistenangriffen erraten

Bericht und Abschlussgespräch

Die Ergebnisse der beauftragten Module dokumentieren wir in einem Bericht. Schwachstellen bewerten wir nach CVSS oder Ihrem Hausstandard. Schwerwiegende Funde melden wir sofort an Ihre Ansprechperson, nicht erst im Bericht.

Im Abschlussgespräch besprechen wir Ergebnisse und Gegenmaßnahmen mit Ihrem Team.

Ihr Prüfbericht

Management-Summary und nachvollziehbare Befunde zu Client-Schutz, AD-Konfiguration, hybriden Identitäten, Angriffspfaden und Freigaben mit konkreten Maßnahmen.

Unsere Expertise

Active-Directory-Prüfungen gehören zu unserem Penetrationstest-Portfolio, das wir seit dem Jahr 2000 anbieten. secuvera ist vom BSI zertifizierter IT-Sicherheitsdienstleister für Penetrationstests: Das BSI prüft in jährlichen Audits unser Informationssicherheitsmanagementsystem und unser Qualitätsmanagement-Handbuch, unsere Penetrationstester:innen wurden fachlich geprüft.

Werkzeuge ergänzen wir durch manuelle Prüfungen. Die toolgestützte Konfigurationsanalyse liefert Hinweise, die wir im Assumed-Breach-Test praktisch verifizieren. Methodik und eingesetzte Werkzeuge legen wir Ihnen offen.

Unsere Penetrationstester:innen sind zudem mit Standards wie ISO 27001 und BSI-Grundschutz vertraut. So lassen sich aus technischen Befunden im Active Directory auch Rückschlüsse auf Schwächen in Ihren Berechtigungs- und Betriebsprozessen ziehen.

An der Pentest-Handreichung mitgeschrieben

secuvera hat an der TeleTrusT-Handreichung Penetrationstests mitgeschrieben. Sie erläutert unter anderem Annahmen, Testgrenzen und Assumed-Breach-Szenarien.

TeleTrusT-Handreichung Penetrationstests ansehen
BSI-zertifizierter IT-Sicherheitsdienstleister

Für IS-Penetrationstests BSI-zertifiziert

Das Bundesamt für Sicherheit in der Informationstechnik führt secuvera als zertifizierten IT-Sicherheitsdienstleister für IS-Penetrationstests. Die Zertifizierung gilt für diesen Leistungsbereich.

Pentest-Zertifizierung im BSI-Verzeichnis

Red Team Operator (CRTO)

Mehrere unserer Kolleg:innen verfügen über die Qualifikation Red Team Operator (CRTO). Ergänzend ist im Team die Qualifikation Offensive Security Certified Professional (OSCP) vertreten. Beide belegen praktische Fähigkeiten zur Durchführung technischer Angriffe.

Red-Team-Operator-Qualifikation bei Zero-Point Security

Ihr Einstieg

Zugänge, Prüfziele und Freigaben abstimmen

Testumfang und Ansprechpartner festlegen

Gemeinsam wählen wir das Szenario und die zu prüfenden Netze. Beteiligen Sie dazu die Verantwortlichen für Active Directory, Arbeitsplatzschutz und Netzwerkzugänge. Im Freigabeformular halten wir Testzeitraum, Zielsysteme und Ansprechpartner beider Seiten fest.

Arbeitsplatz und Benutzerkonto bereitstellen

Üblicherweise stellen Sie einen Client bereit, der bereits zum Active Directory gehört. Dazu kommt ein Benutzerkonto mit normalen Berechtigungen. Wir klären vorab, welche Netzwerkzugänge für die vereinbarten Tests nötig sind.

Breach and Attack Simulation planen
Ein Messzirkel bestimmt eine Position auf der Weltkarte
Klare Prüfziele von Anfang an für einen AD-Pentest ohne Umwege.

Prüfgrenzen gemeinsam freigeben

Wir beschränken die Prüfung auf den vereinbarten Umfang und die freigegebenen Testhandlungen. Daraus folgt keine vollständige Prüfung sämtlicher Angriffspfade.

Fragen zur Breach and Attack Simulation

Kann der Active-Directory-Pentest aus der Ferne durchgeführt werden?

Ja, mit unserer Pentest-Box. Sie benötigt Strom und einen Netzwerkanschluss. Ihr Team richtet den Zugang zu den Testnetzen ein. Die Verbindung zu secuvera läuft über einen gesicherten VPN-Kanal. Alternativ prüfen wir vor Ort.

Welchen Einblick erhält unsere Leitung in die Ergebnisse?

Der Bericht enthält eine Management-Zusammenfassung. Sie erläutert und bewertet die identifizierten Schwachstellen ohne technische Detailkenntnisse vorauszusetzen. Auf Wunsch ist zusätzlich eine Management-Präsentation möglich.

Wie erfahren wir von schwerwiegenden Sicherheitsproblemen während des Tests?

Wir informieren den vereinbarten Ansprechpartner unmittelbar über schwerwiegende Funde. Das weitere Vorgehen zur Behebung besprechen wir mit Ihren zuständigen Verantwortlichen.

Prüfen Sie auch hybride Identitäten mit Microsoft Entra ID?

Ja. Setzen Sie Active Directory zusammen mit Microsoft Entra ID (ehemals Azure AD) ein, beziehen wir die hybride Identitätsumgebung in die Breach and Attack Simulation ein. Den genauen Umfang stimmen wir im Erstgespräch ab.

Wie wird eine Breach and Attack Simulation abgerechnet?

Die beiden Module „Pre-Assumed Breach“ und „Assumed Breach“ werden jeweils zu einem festen Tagesaufwand angeboten. Sie können ein Modul einzeln oder beide zusammen beauftragen.

Wie dürfen wir Sie bei der Breach and Attack Simulation unterstützen?