Ihre Situation

Red Teaming: Erkennung und Reaktion auf Angriffe prüfen

Sie haben Schutzmaßnahmen eingerichtet und betreiben ein eigenes oder beauftragtes SOC – Ihr Team für Sicherheitsüberwachung und Angriffserkennung. Erkennt es zusammenhängende Angriffe und funktioniert die vereinbarte Reaktion? Mit Red Teaming prüfen wir diese Frage anhand eines abgestimmten Angriffsziels.

Kostenfrei und unverbindlich.

  • CRTO- und OSCP-Qualifikationen im Team
  • BSI-zertifiziert für IS-Penetrationstests
  • Veröffentlichte Security Advisories
Planspiel am Sandtisch: Eine Person zeigt auf das Wort CYBERSICHERHEIT im Sand, eine andere hält eine Sanduhr
Red Teaming: Ihre Abwehr im Ernstfall erproben, nicht auf dem Papier.

Ihre Situation

Sie müssen nach DORA ein Threat-Led Penetration Testing durchführen oder wollen wissen, ob Ihr SOC einen echten Angriff erkennt?

In regulierten Branchen – Finanzwesen, Energieversorgung, Gesundheitswesen, Telekommunikation – verpflichten Rahmenwerke wie das IT-Sicherheitsgesetz, TIBER-EU oder die Mindestanforderungen an das Risikomanagement (MaRisk) zu regelmäßigen, umfassenden Sicherheitsüberprüfungen. Für Finanzinstitute fordert der Digital Operational Resilience Act (DORA) gezielte Red Team Assessments als Threat-Led Penetration Testing (TLPT).

Auch ohne regulatorischen Anlass stellt sich irgendwann die Frage: Sie haben Ihre Umgebung mit Penetrationstests geprüft und Schwachstellen geschlossen, Sie betreiben ein eigenes oder ein Managed SOC und ein etabliertes Sicherheitskonzept. Erkennt Ihr Blue Team einen zusammenhängenden Angriff – und handelt es nach Ihren internen Richtlinien?

Dort setzt Red Teaming an. Wir vereinbaren mit Ihnen ein inhaltliches Ziel, etwa den Zugriff auf eine bestimmte Datenbank, das E-Mail-Postfach der Geschäftsführung oder administrative Rechte im Active Directory. Bei einem Threat-Led Penetration Test nach DORA übernehmen wir die Rolle des externen Red-Team-Testers und folgen den Leitlinien des TIBER-EU-Rahmenwerks; die Threat Intelligence liefert ein gesonderter Threat-Intelligence-Anbieter. Grundlage ist unsere Penetrationstest-Praxis: Seit dem 15.09.2013 ist secuvera vom BSI als IT-Sicherheitsdienstleister für IS-Penetrationstests zertifiziert (Verzeichnis des BSI).

Fehlen SOC und ausgereiftes Sicherheitskonzept, raten wir von Red Teaming ab, denn Angriffssimulationen können dann erhebliche Risiken bergen. Passender sind dann ein Penetrationstest oder unser Workshop-Ansatz WBRT® – White Box Red Teaming.

Leistung & Ergebnisse

Red Teaming und TLPT: Control Team, Threat Profile, drei Phasen

Sie erfahren, ob Ihr SOC einen möglichst unauffälligen Angriff auf ein vorab vereinbartes Ziel erkennt und wie es reagiert. Szenarien, Startpunkt und Rules of Engagement legt Ihr Control Team mit uns fest; bei einem TLPT nach DORA übernehmen wir nach TIBER-EU die Rolle des externen Red-Team-Testers. Sie erhalten einen Bericht zu allen Szenarien, auf Wunsch mit Purple-Teaming-Workshop.

Ein Penetrationstest soll möglichst alle Schwachstellen im definierten Scope finden und hinterlässt dabei bewusst sichtbare Spuren. Beim Red Teaming genügt die Verkettung einzelner relevanter Schwachstellen, um das vereinbarte Ziel zu erreichen – möglichst unauffällig. Das erfordert enge Abstimmung: Vor dem Assessment legen wir mit Ihnen Rahmenbedingungen und Vorgehen fest, danach folgen Vorbereitungs-, Test- und Nachbereitungsphase.

Vor dem Assessment: Threat Profile, TTPs und Rules of Engagement

Sie stellen ein Control Team zusammen, das über das Assessment Bescheid weiß und im Projekt eng mit unserem Red Team zusammenarbeitet. Gemeinsam erarbeiten wir die Szenarien – orientiert an bestimmten kriminellen Gruppen (Advanced Persistent Threats, APT) oder von Ihnen selbst definiert. Bei einem TLPT nach TIBER-EU stammt die Bedrohungsanalyse vom Threat-Intelligence-Anbieter; unser Red Team setzt die Szenarien als externer Red-Team-Tester um.

Das Threat Profile beschreibt die Bedrohungen für Ihre Organisation und ist die Grundlage der Angriffsszenarien. Die TTPs (Tactics, Techniques, and Procedures) legen das strategische Vorgehen des Red Teams fest:

  • Tactics: Welche übergeordneten Ziele sollen erreicht werden?
  • Techniques: Welche Methoden kommen zum Einsatz, z. B. Spear-Phishing oder Pass-the-Hash?
  • Procedures: Wie wird die Umsetzung im Detail durchgeführt?

Rules of Engagement

Verbindlich festgelegt, was das Red Team tun darf – und vor allem, was nicht.

Startpunkt wählen: Assumed Breach oder Initial Compromise

Beim Assumed Breach befindet sich der Angreifer bereits im Netzwerk, die Prüfung konzentriert sich auf interne Angriffe. Beim Initial Compromise starten wir von außen und suchen zunächst einen Angriffsvektor ins Zielnetz.

Das kann auch ein digitales „auf die Lauer legen“ sein: Wir indexieren Ihre Dienste, und sobald Schwachstellen bekannt werden, nutzen wir sie sehr zeitnah aus. Welcher Startpunkt zu Ihren Anforderungen passt, legen wir gemeinsam fest.

Vorbereitungsphase: Open Source Intelligence (OSINT)

Ohne Assumed Breach sammelt das Red Team möglichst viele Informationen über Ihre Organisation, um Einfallstore zu identifizieren: Es scannt öffentlich erreichbare Systeme, identifiziert Ihre Domänen und vieles mehr.

Dafür nutzen wir kommerzielle Werkzeuge, die die Suche effizient und tief gestalten, ergänzt durch Suchmaschinen und technische Werkzeuge. Organisationsinformationen verknüpfen wir mit technischen Informationen aus verschiedenen Quellen. Die aufbereiteten Daten fließen in die Testphase ein.

Testphase: unauffällig bis zum vereinbarten Ziel

Mit den gewonnenen Informationen führt das Red Team die vorbereiteten Szenarien aus – anders als im Pentest möglichst unauffällig. Es versucht, in das interne Netzwerk zu gelangen, sich dort zu persistieren, Berechtigungen per Privilege Escalation auszuweiten und über Lateral Movement weitere Systeme zu kompromittieren.

Dabei hält sich das Red Team strikt an die Rules of Engagement und das Threat Profile, die vor Projektbeginn mit Ihnen erarbeitet wurden.

Nachbereitung und Purple Teaming

Hat das SOC die Angriffe nicht erkannt, werden die Mitarbeitenden jetzt informiert. In jedem Fall erhält das SOC den Ergebnisbericht mit allen durchgeführten Szenarien und deren Ergebnis.

In einem Purple-Teaming-Workshop können wir die Szenarien wiederholen. So sieht Ihr SOC, wie die Angriffe abliefen und wie es sie künftig – gegebenenfalls früher – erkennt.

Was Ihr SOC daraus ableitet

Einen Bericht über alle Szenarien und ihr Ergebnis sowie konkrete Ansatzpunkte, um Erkennung und Reaktion zu verbessern.

Unsere Expertise

Unsere Red-Team-Expert:innen sind CRTO-zertifiziert (Certified Red Team Operator) und haben jahrelange Erfahrung in Penetrationstests. Pentests führen wir seit dem Jahr 2000 durch, als vom BSI zertifizierter IT-Sicherheitsdienstleister für Penetrationstests.

Mit den Grenzen von Red Teaming beschäftigen wir uns seit Jahren. Eine von secuvera unterstützte Masterarbeit an der Hochschule Aalen hat wissenschaftlich gezeigt, wie hoch die Voraussetzungen für ein sinnvolles Red Teaming sind. Für Organisationen, die diese Voraussetzungen noch nicht erfüllen, haben wir mit WBRT® – White Box Red Teaming einen eigenen Workshop-Ansatz entwickelt.

Deshalb klären wir vor jedem Angebot, ob Red Teaming für Sie der richtige nächste Schritt ist. Wir legen großen Wert auf eine individuelle Planung, damit die Angriffssimulation zu Ihren Anforderungen und Strukturen passt.

Red Team Operator (CRTO)

Mehrere unserer Kolleg:innen verfügen über die Qualifikation Red Team Operator (CRTO). Ergänzend ist im Team die Qualifikation Offensive Security Certified Professional (OSCP) vertreten. Beide belegen praktische Fähigkeiten zur Durchführung technischer Angriffe.

Red-Team-Operator-Qualifikation bei Zero-Point Security
BSI-zertifizierter IT-Sicherheitsdienstleister

Für IS-Penetrationstests BSI-zertifiziert

Das Bundesamt für Sicherheit in der Informationstechnik führt secuvera als zertifizierten IT-Sicherheitsdienstleister für IS-Penetrationstests. Die Zertifizierung gilt für diesen Leistungsbereich.

Pentest-Zertifizierung im BSI-Verzeichnis

Veröffentlichte Schwachstellen und Sicherheitsanalysen

Unsere veröffentlichten Security Advisories dokumentieren technische Schwachstellen, betroffene Produkte und den Umgang mit den jeweiligen Herstellern. Sie geben Einblick in die Recherche- und Analysearbeit hinter technischen Sicherheitsprüfungen.

Veröffentlichte Security Advisories ansehen

Ihr Einstieg

Koordination, Freigaben und Testgrenzen vorbereiten

Eingeweihte Ansprechpartner benennen

Sie stellen ein Control Team zusammen: eine eingeweihte Gruppe zur Koordination und sicheren Steuerung des Tests. Dieses Control Team arbeitet während des Projekts eng mit uns zusammen. Gemeinsam legen wir fest, wer zusätzlich informiert wird und wann das SOC eingebunden ist.

Prüfregeln verbindlich abstimmen

Vor Beginn vereinbaren wir erlaubte Handlungen, ausgeschlossene Systeme und Testfenster. Diese Prüfregeln heißen „Rules of Engagement“. Dazu klären wir die Freigaben, Ansprechpartner sowie Eskalations- und Abbruchbedingungen.

Red-Team-Szenario besprechen
Ein Mann hält eine große schwarze Sanduhr vor dem Sandtisch
Angriffsziel und Zeitfenster gemeinsam festgelegt, Ihr Betrieb bleibt auf Kurs.

Risiken und Aussagegrenzen beachten

Angriffssimulationen können erhebliche Risiken für den Betrieb mit sich bringen. Ihre Vorbereitung erfordert deshalb die Mitwirkung der zuständigen Verantwortlichen. Die Ergebnisse beziehen sich zudem auf die getesteten Szenarien. Sie belegen weder vollständige Angriffserkennung noch umfassende Sicherheit.

Fragen zur Auswahl und Beauftragung von Red Teaming

Können wir eigene Angriffsszenarien vorgeben?

Ja. Sie können Szenarien aus Ihrer Organisation einbringen. Alternativ orientieren wir uns am Vorgehen bestimmter Angreifergruppen. Anschließend wählen wir gemeinsam aus, welche Szenarien für Ihr Angriffsziel relevant sind.

Wann passt der WBRT-Workshop besser zu unserem Vorhaben?

Wenn Sie mögliche Angriffswege zunächst gemeinsam durchdenken möchten. Im White Box Red Teaming (WBRT®) entwickeln und besprechen wir Szenarien mit Ihren technischen Ansprechpartnern. Ein dauerhaft verfügbares Abwehrteam ist dafür nicht erforderlich. Reale technische Angriffe sind ein gesonderter Schritt.

Deckt Red Teaming automatisch ein regulatorisches TLPT ab?

Nicht automatisch. Ein Threat-Led Penetration Test nach DORA stellt eigene Anforderungen an Vorgaben, Rollen und Prüfbedingungen, die wir vorab gesondert mit Ihnen klären. secuvera übernimmt dabei die Rolle des externen Red-Team-Testers und folgt den Leitlinien des TIBER-EU-Rahmenwerks. Die Threat Intelligence erstellt ein gesonderter Threat-Intelligence-Anbieter.

Ist Red Teaming für unsere Organisation geeignet?

Red Teaming eignet sich vor allem für Organisationen mit fortgeschrittenem Sicherheitskonzept und spezialisierten Ressourcen. Prüfen Sie vorab: Sind technische Schwachstellen bereits per Penetrationstest geprüft und geschlossen? Setzt Ihr SOC ein etabliertes Sicherheitskonzept konsequent um? Gehört technische Überwachung zu Ihrem Schutzsystem? Ohne eigenes oder Managed SOC ist WBRT® – White Box Red Teaming oder ein Penetrationstest der passende Einstieg.

Was unterscheidet Red Teaming von einem Penetrationstest?

Ein Pentest ist eine zielgerichtete technische Prüfung, die möglichst viele Schwachstellen im definierten Scope findet – bewusst auffällig und in kurzer Zeit. Die Wirksamkeit von Schutzsystemen steht dabei in der Regel nicht im Fokus. Red Teaming verfolgt ein inhaltliches Ziel, geht möglichst unauffällig vor und prüft, ob Ihr SOC den Angriff erkennt und reagiert.

Beiträge zu diesem Thema

Alle 2 Beiträge zum Thema

Wie dürfen wir Sie beim Red Teaming unterstützen?