Zum Inhalt springen
Exploit Labs
ALWAYS-ON RED TEAMING

Ein kritischer CVE-Score sagt nicht, ob Sie angegriffen werden können.

Neue Exploits, veränderte Angriffsflächen und neue Angriffskampagnen warten nicht auf den nächsten jährlichen Pentest. XPLT bewertet, was für Ihre Umgebung tatsächlich relevant ist, prüft die Ausnutzbarkeit unter einem vorab freigegebenen Mandat und liefert eine belastbare Antwort.

Ausnutzbar, nicht ausnutzbar oder nur unter klar benannten Voraussetzungen.

30 Minuten mit einem Senior-Operator · vertraulich · NDA vor technischen Details

  • Event-driven
  • Human-led
  • Production-safe
  • MITRE ATT&CK
  • ISO 27001 auf Basis IT-Grundschutz
01 / Die Entscheidungslücke

Ein Alarm ist noch keine Entscheidung.

Vulnerability Management erzeugt Scores, Advisories und lange Listen. Für die operative Entscheidung fehlen oft drei Antworten.

  1. 01

    Ist diese Schwachstelle in unserer Umgebung tatsächlich ausnutzbar?

  2. 02

    Welcher Angriffspfad entsteht daraus konkret - und wie weit führt er?

  3. 03

    Was muss zuerst behandelt werden, wenn nicht alles gleichzeitig geht?

Die Frage des Vorstands lautet selten "Wie viele kritische Findings haben wir?", sondern "Kann uns das jemand antun - und was tun wir dagegen?"
Sicherheit

Eine belastbare Aussage zur Ausnutzbarkeit statt einer Score-Interpretation.

Fokus

Priorisierung nach realem Angriffspfad, nicht nach Länge der Findings-Liste.

Kontinuität

Die Zeit zwischen zwei geplanten Prüfungen bleibt nicht ungeprüft.

Nachweis

Dokumentierte Evidenz für Audit, Vorstand und Aufsicht.

02 / Trigger-Modell

Kontinuierliche Bereitschaft, anlassbezogene Tests.

"Always-on" beschreibt Bereitschaft, Kontext und Mandat - keine dauerhafte Ausnutzung Ihrer Produktion. Aktiv getestet wird, wenn einer dieser Auslöser eintritt.

Auslöser 1

Aktiv ausgenutzte Schwachstelle

Eine Schwachstelle in einer von Ihnen eingesetzten Technologie wird nachweislich angegriffen.

Auslöser 2

Kampagne oder neue TTP

Eine für Ihren Sektor relevante Kampagne oder Technik verändert das realistische Angreiferverhalten.

Auslöser 3

Änderung der Angriffsfläche

Neue Exposition nach außen: Dienst, Domain, Schnittstelle, Cloud-Ressource oder Zulieferanbindung.

Auslöser 4

Interne Drift

Berechtigungen, Konfigurationen oder Identitäten entwickeln sich vom vereinbarten Sollzustand weg.

Auslöser 5

Anfrage des Kunden

Sie fragen eine Prüfung an - vor einem Release, einer Migration oder einer Vorstandsentscheidung.

Zwischen den Auslösern halten wir Bedrohungskontext, Angriffsflächenbild und Testbereitschaft aktuell. Das ist der kontinuierliche Teil des Mandats.

03 / Trigger bis Verdikt

Sechs Schritte vom Signal zur Entscheidung.

  1. 01

    Detect

    Signal erfassen: Exploit, Kampagne, Expositionsänderung oder Ihre Anfrage.

  2. 02

    Correlate

    Relevanz für Ihre konkrete Umgebung, Technologie und Angriffsfläche bewerten.

  3. 03

    Authorise

    Prüfung gegen das vorab freigegebene Mandat und die Rules of Engagement abgleichen.

  4. 04

    Validate

    Senior-Operatoren prüfen die Ausnutzbarkeit kontrolliert und produktionsschonend.

  5. 05

    Decide

    Verdikt, Angriffspfad, Auswirkung und Priorität dokumentiert übergeben.

  6. 06

    Re-test

    Nach Ihrer Behandlung erneut prüfen und den Status fortschreiben.

04 / Verdikt

Drei Ergebnisse - kein Score-Rätsel.

Ausnutzbar

Der Angriffspfad wurde unter Mandat nachgewiesen. Sie erhalten Evidenz, Auswirkung und die empfohlene Reihenfolge der Behandlung.

Nicht ausnutzbar

Im geprüften Scope und Zeitraum liess sich der Pfad nicht ausnutzen. Wir benennen, was geprüft wurde und was nicht.

Bedingt

Ausnutzbar nur unter klar benannten Voraussetzungen - etwa vorhandenem Zugang, spezifischer Konfiguration oder Nutzerinteraktion.

Grenzen: "Nicht ausnutzbar" ist eine Aussage über den geprüften Scope, die geprüfte Position und den geprüften Zeitraum. Es ist keine dauerhafte Garantie und kein Nachweis vollständiger Abdeckung.

05 / Vier verbundene Perspektiven

Eine Angriffsfläche, vier Blickwinkel.

Externe Perspektive

Was ein Angreifer ohne Vorzugang von aussen erreicht: exponierte Dienste, Identitäten, Fehlkonfigurationen.

Entscheidung: Was muss am Perimeter zuerst geschlossen werden?

Insider-Perspektive

Was von einem kontrollierten Endpunkt oder VDI mit definierten Rechten aus möglich ist.

Entscheidung: Wie weit trägt ein kompromittierter Arbeitsplatz?

Angriffspfad-Priorisierung

Verkettung einzelner Schwächen zu dem Pfad, der tatsächlich zum kritischen Asset führt.

Entscheidung: Welche Massnahme unterbricht die meisten Pfade?

Assurance-Schnitt

Dokumentierte Evidenz und Statusfortschreibung für Audit, Vorstand und Aufsicht.

Entscheidung: Womit belegen wir Wirksamkeit gegenüber Dritten?

06 / Rules of Engagement

Produktionsnah testen heisst kontrolliert testen.

Vorab freigegebenes Mandat

Scope, Positionen und erlaubte Techniken sind schriftlich autorisiert, bevor getestet wird.

Nicht-destruktiv

Wir weisen Ausnutzbarkeit nach, ohne Daten zu zerstören oder Dienste absichtlich auszusetzen.

Kill-Switch

Jede laufende Aktivität kann jederzeit angehalten werden.

Benannte Ansprechpartner

Ein kleiner, autorisierter Kreis kennt Mandat, Kontaktweg und Eskalation.

Vollständige Aktivitätsaufzeichnung

Jede Testhandlung ist mit Zeitstempel, Ziel und Technik nachvollziehbar.

Definierte Testfenster

Zeitfenster und Sperrzeiten für kritische Systeme werden vorab festgelegt.

Datensparsamkeit

Zugriff auf Produktivdaten nur so weit, wie der Nachweis es zwingend erfordert.

Risikohinweis: Tests gegen Produktionssysteme sind nie risikofrei. Wir reduzieren das Risiko durch Mandat, Technikwahl, Testfenster und Abbruchkriterien - wir behaupten nicht, es zu eliminieren.

SOC-Modus: Aktivität kann offen als Detection-Gelegenheit koordiniert, mit eingeschränktem Wissen oder verdeckt durchgeführt werden. Der Modus wird vorab vereinbart.

07 / Ergebnisse & Takt

Was Sie erhalten - und wann.

Verdikt-Benachrichtigung

Ausnutzbar, nicht ausnutzbar oder bedingt, mit kurzer Begründung.

Evidenzpaket

Reproduzierbarer Nachweis: Schritte, Artefakte, Zeitstempel.

Angriffspfad-Darstellung

Kette vom Einstieg bis zur Auswirkung, auf MITRE ATT&CK gemappt.

Priorisierte Empfehlung

Behandlungsreihenfolge nach Pfadwirkung, nicht nach Score.

Re-Test-Nachweis

Bestätigung nach der Behandlung, inklusive verbleibender Einschränkungen.

Statusbericht

Fortschreibung von Angriffsfläche, Verdikten und offenen Punkten.

Kontinuierlich
Bedrohungskontext, Angriffsflächenbild und Testbereitschaft.
Anlassbezogen
Validierung, sobald ein vereinbarter Auslöser eintritt.
Monatlich
Kurzer Statusabgleich zu Expositionsänderungen und offenen Punkten.
Quartalsweise
Tiefenprüfung eines vereinbarten Schwerpunkts.
Geplant
Feste Termine vor Releases, Migrationen oder Prüfungen.
08 / Mandatsmodelle

Drei Zuschnitte, ein Jahresmandat.

Perimeter

Externe Perspektive auf exponierte Dienste, Domains und Identitäten.

  • Externe Angriffsfläche
  • Anlassbezogene Validierung
  • Re-Test nach Behandlung

Insider

Zusätzlich eine definierte interne Testposition über kontrollierten Endpunkt oder VDI.

  • Interne Testposition
  • Angriffspfad-Priorisierung
  • Drift-Beobachtung

Full Mandate

Externe und interne Perspektive plus Assurance-Schnitt für Audit und Vorstand.

  • Alle vier Perspektiven
  • Schwerpunkt-Tiefenprüfung
  • Assurance-Reporting

Scope vor Preis: Angriffsfläche, interne Testposition, Testtiefe, Reporting und Abstimmungsaufwand bestimmen das Mandat. Den belastbaren Rahmen nennen wir nach dem Scoping - nicht davor.

09 / Einordnung

Was Always-On ergänzt - und was es nicht ersetzt.

Penetrationstest

Frage
Wo liegen Schwachstellen in einem definierten Scope?
Takt
Punktuell, projektbasiert
Ergebnis
Findings-Bericht mit Empfehlungen

Red-Team-Operation

Frage
Erkennt und stoppt die Verteidigung einen realistischen Angriff?
Takt
Mehrwöchige Einzeloperation
Ergebnis
Zielerreichung und Detection-Bewertung

Hybrid Pentest

Frage
Wie kombinieren wir Abdeckung mit manueller Tiefe?
Takt
Programmatisch, wiederkehrend
Ergebnis
Abdeckung plus validierte Tiefe

Always-On Red Teaming

Frage
Ist das, was heute relevant wurde, bei uns ausnutzbar?
Takt
Kontinuierliche Bereitschaft, anlassbezogene Tests
Ergebnis
Verdikt, Angriffspfad und Priorität
10 / Onboarding

Vom Gespräch zum laufenden Mandat.

  1. 01

    Discover

    30-minütiger Scoping-Call mit einem Senior-Operator: Ziele, Umfeld, Auslöser, Rahmen. Unverbindlich.

  2. 02

    Baseline

    90-minütiger Delivery-Discovery-Workshop: Angriffsfläche, Testpositionen, Ansprechpartner, Rules of Engagement.

  3. 03

    Operationalise

    Mandat, Auslöserkriterien, Kommunikationswege und Reporting werden schriftlich fixiert.

  4. 04

    Continuously validate

    Bereitschaft läuft, Tests starten anlassbezogen, Status wird fortgeschrieben.

11 / FAQ

Always-On Red Teaming - häufige Fragen

Verwandte Seiten: Red Teaming · Hybrid Pentest · TIBER-DE / DORA TLPT

Vertraulich

Wenn morgen ein neuer Exploit Ihren Stack trifft: haben Sie dann einen Score - oder eine Antwort?

30 Minuten mit einem Senior-Operator. Wir definieren relevante Auslöser, Testposition, Guardrails und einen realistischen Mandatsrahmen - bevor Sie sich zu etwas verpflichten.

Noch nicht bereit für ein Gespräch? Der Scope-Check liefert in zwei Minuten Prüfform, Tester-Tage und Budgetspanne - ohne E-Mail-Zwang.