Ihre Situation

White Box Red Teaming: Angriffsszenarien gemeinsam prüfen

Sie möchten Ihre Organisation aus Angreifersicht betrachten, haben aber kein dauerhaft verfügbares Blue Team? Mit White Box Red Teaming entwickeln und besprechen wir Angriffsszenarien gemeinsam mit Ihren technischen Ansprechpartnern.

Kostenfrei und unverbindlich.

  • CRTO- und OSCP-Qualifikationen im Team
  • BSI-zertifiziert für IS-Penetrationstests
  • Mitautorenschaft: TeleTrusT-Handreichung Penetrationstests
Mehrere Hände zeigen gemeinsam auf das in Sand geschriebene Wort CYBERSICHERHEIT
White Box Red Teaming: Angreifer und Verteidiger an einem Tisch.

Ihre Situation

Sie möchten Ihre Organisation aus Angreifersicht prüfen – ohne die Risiken und Kosten eines echten Red Teamings?

Ein Penetrationstest prüft ein vorgegebenes Angreiferszenario: ein Angriffsziel (z. B. den neuen Webshop), eine Methodik (z. B. Schwachstellenscan des Anwendungsservers oder Anwendungsprüfung) und ein Berechtigungsszenario (z. B. Käufer:in im Shop, aber nicht Administrator). Einzelne Systeme, Netze oder Anwendungen werden damit isoliert betrachtet.

Red Teaming betrachtet dagegen die Organisation als Ganzes. Es birgt aber prinzipbedingt nicht kalkulierbare Risiken: Weil dem Red Team Kenntnisse über die Kritikalität der Zielsysteme fehlen, können unternehmensrelevante Prozesse gestört werden. Aufwand und Kosten sind hoch, und Ihr Blue Team muss rund um die Uhr aktiv sein.

Für diese Lücke haben wir WBRT® – White Box Red Teaming entwickelt. Es nutzt die Offenheit des Red-Teaming-Ansatzes, ohne dessen Risiken oder extreme Kosten; ein Blue Team ist nicht zwingend notwendig. Statt realer Angriffe entwirft unser Red Team Angriffsszenarien, die wir mit Ihren technischen Verantwortlichen im Workshop besprechen und dokumentieren.

Leistung & Ergebnisse

WBRT®: vom „Heiligen Gral“ zum Maßnahmenkatalog

Sie sehen Ihre Organisation als Ganzes aus Angreifersicht, gemeinsam mit Ihren technischen Ansprechpartner:innen statt in einem verdeckten Angriff. Sie legen ein für Sie kritisches Ziel fest, auf Wunsch mit vorheriger OSINT-Recherche, und erhalten im Workshop entwickelte und bewertete Angriffswege dorthin – auch ohne dauerhaft verfügbares Blue Team.

WBRT® verbindet die offene, zielorientierte Sicht des Red Teamings mit dem Workshop-Format. Die Ergebnisse reichen über die Grenzen eines klassischen Pentests hinaus. Weil der Workshop aus reinen Interviews besteht und keine realen Angriffe stattfinden, ist WBRT® – anders als ein typisches Red Teaming – absolut risikofrei für Ihren Betrieb. Optional kann eine OSINT-Recherche öffentlich sichtbarer Angriffsflächen vorgeschaltet werden. Vereinfacht läuft ein White Box Red Teaming in vier Schritten ab.

Den „Heiligen Gral“ definieren

Sie geben inhaltlich vor, was ein Angreifer erreichen soll – zum Beispiel die Kontrolle über ein Steuerungssystem in der Produktion. Es geht also nicht um eine einzelne Schwachstelle, sondern um ein für Ihre Organisation kritisches Ziel.

Optional: Recherchephase mit Open Source Intelligence (OSINT)

In diesem optionalen Schritt klären wir Ihre Organisation vorab auf. Wir recherchieren möglichst viel über potenzielle Angriffsoberflächen und gleichen die Ergebnisse mit Ihrem internen Kenntnisstand ab.

So tauchen immer wieder Testserver oder Marketingaktionen auf, die unbemerkt oder versehentlich noch aktiv sind.

White-Box-Red-Teaming-Workshop

Der Workshop findet mit einem vergleichsweise großen Teilnehmerkreis Ihrer Organisation statt. Unser externes Red Team entwirft die Angriffsszenarien, die wir gemeinsam besprechen und dokumentieren. Dabei sind alle relevanten technischen Ansprechpersonen vertreten:

  • Netzwerkadministrator:innen
  • Server- und Clientadministrator:innen
  • weitere Fachleute je nach Ziel, z. B. SAP-Spezialist:innen

Dokumentierte Angriffsszenarien

Gemeinsam besprochene Wege zum vereinbarten Ziel – über einzelne Systemgrenzen hinweg.

Nächste Schritte: Maßnahmen und gezielte Prüfungen

Meist ergeben sich aus dem White Box Red Teaming so viele Optimierungsschritte, dass Sie zunächst einen Maßnahmenkatalog definieren und umsetzen.

In einigen Fällen leiten wir Angriffsmöglichkeiten ab, bei denen eine reale Durchführung zusätzliche Erkenntnis bringt. Diese praktische Prüfung ist ein gesonderter Schritt.

it-sa 2022: WBRT® – White Box Red Teaming Der 15-minütige Vortrag von der Messe it-sa 2022 gibt einen Überblick über Vorgehen und Nutzen von WBRT®.

Unsere Expertise

WBRT® – White Box Red Teaming ist eine eigene Prüfmethodik der secuvera. Wir haben sie bereits 2019 vorgestellt; unser Geschäftsführer Tobias Glemser hat die Vorgehensweise auf der it-sa 2021 und 2022 in Vorträgen präsentiert.

Wie hoch die Voraussetzungen für ein sinnvolles klassisches Red Teaming sind, hat eine von secuvera unterstützte Masterarbeit an der Hochschule Aalen wissenschaftlich fundiert gezeigt.

Die Szenarien entwirft unser Red Team, dessen Expert:innen CRTO-zertifiziert (Certified Red Team Operator) sind. Hinter ihnen steht die Erfahrung aus Penetrationstests, die wir seit dem Jahr 2000 als vom BSI zertifizierter IT-Sicherheitsdienstleister durchführen.

Red Team Operator (CRTO)

Mehrere unserer Kolleg:innen verfügen über die Qualifikation Red Team Operator (CRTO). Ergänzend ist im Team die Qualifikation Offensive Security Certified Professional (OSCP) vertreten. Beide belegen praktische Fähigkeiten zur Durchführung technischer Angriffe.

Red-Team-Operator-Qualifikation bei Zero-Point Security
BSI-zertifizierter IT-Sicherheitsdienstleister

Für IS-Penetrationstests BSI-zertifiziert

Das Bundesamt für Sicherheit in der Informationstechnik führt secuvera als zertifizierten IT-Sicherheitsdienstleister für IS-Penetrationstests. Die Zertifizierung gilt für diesen Leistungsbereich.

Pentest-Zertifizierung im BSI-Verzeichnis

An der Pentest-Handreichung mitgeschrieben

secuvera hat an der TeleTrusT-Handreichung Penetrationstests mitgeschrieben. Sie erläutert unter anderem Annahmen, Testgrenzen und Assumed-Breach-Szenarien.

TeleTrusT-Handreichung Penetrationstests ansehen

Ihr Einstieg

Ein Angriffsziel und die passenden Expert:innen auswählen

Ein relevantes Ziel benennen

Überlegen Sie, welcher Zugriff oder welcher Ausfall für Ihre Organisation besonders kritisch wäre. Dieses Ziel bildet den Ausgangspunkt für die Szenarien.

WBRT-Workshop vorbereiten
Draufsicht auf gemeinsame Kartenarbeit mit Notizen, Kompassen und Navigationsinstrumenten
Szenario gemeinsam geplant, Erkenntnisse direkt für Ihr Blue Team.

Workshop und praktische Angriffe unterscheiden

Workshop und reale technische Angriffe sind getrennte Schritte. Ob eine ergänzende praktische Prüfung sinnvoll ist, wird anhand der Ergebnisse entschieden.

Fragen zum White Box Red Teaming

Benötigen wir für White Box Red Teaming ein Blue Team?

Nein. Ein eigenes Blue Team ist für den Workshop nicht zwingend erforderlich. Entscheidend ist, dass die relevanten technischen Ansprechpartner ihre Kenntnisse über Netze, Systeme und Anwendungen einbringen.

Wer sollte am WBRT-Workshop teilnehmen?

Typischerweise werden Netzwerk-, Server- und Clientadministratoren sowie Spezialisten der betroffenen Fachsysteme beteiligt. Der Teilnehmerkreis richtet sich nach dem Angriffsziel. Das gemeinsame Wissen hilft, mögliche Angriffspfade über einzelne Systemgrenzen hinaus zu betrachten.

Wird beim White Box Red Teaming tatsächlich angegriffen?

Der Workshop bespricht und dokumentiert zunächst Szenarien. Reale technische Prüfungen sind ein gesonderter Schritt. Aus den Ergebnissen kann sich ergeben, welche Angriffsmöglichkeiten zur Verifizierung praktisch getestet werden sollten.

Wie konkret muss unser Angriffsziel sein?

Das Ziel sollte einen für Ihre Organisation kritischen Zugriff beschreiben, etwa die Kontrolle eines Steuerungssystems. Es geht nicht nur um eine einzelne technische Schwachstelle. Im Workshop wird untersucht, über welche Wege ein Angreifer dieses Ziel erreichen könnte.

Warum nicht gleich ein echtes Red Teaming?

Ein reales Red Teaming setzt ein rund um die Uhr aktives Blue Team voraus, verursacht hohe Aufwände und birgt nicht kalkulierbare Risiken für Ihre Prozesse. Wenn diese Voraussetzungen erfüllt sind und Sie Ihre Erkennung prüfen möchten, ist Red Teaming das passende Instrument. Andernfalls liefert WBRT® die Angreifersicht auf Ihre Organisation im Workshop-Format.

Beiträge zu diesem Thema

Alle 6 Beiträge zum Thema

Wie dürfen wir Sie beim White Box Red Teaming unterstützen?