Purple Teaming · MITRE ATT&CK · Detection Engineering

Purple Teaming: Aus jeder Angriffstechnik eine funktionierende Detection machen.

Rot und Blau am selben Tisch. Wir führen MITRE-ATT&CK-Techniken einzeln aus, Ihr SOC schaut live mit, und wir protokollieren gemeinsam, was gesehen wird, was fehlt — und welche SIEM-/EDR-Regel den Unterschied macht.

MITRE ATT&CK·Sigma · D3FEND·3–5 Tage pro Sprint
Was am Ende bleibt

Kein weiterer Report. Regeln, die feuern.

Der klassische Fehler nach einem Red Team: 200 Seiten Bericht, zwei Bugfixes, ein Jahr Ruhe. Purple Teaming dreht das um — jede Session hinterlässt konkrete SIEM-/EDR-Regel-Vorschläge, Log-Source-Empfehlungen und eine aktualisierte ATT&CK-Coverage-Matrix, die Ihr Content-Team am nächsten Tag umsetzt.

Für DORA-, ISO-27001- und TIBER-relevante Organisationen ist die Coverage-Matrix zusätzlich der Nachweis wirksamer Detection, den Auditor:innen und die Aufsicht sehen wollen.

Format

Ein Purple-Sprint in 3–5 Tagen.

Tag 0: Scope

Auswahl der 20–40 ATT&CK-Techniken (typischer Fokus: Identity, Cloud, Ransomware-Kette, Insider). Log-Sources und Blue-Team-Setup.

Tag 1–3: Execute

TTP für TTP: unser Operator führt aus, Ihr SOC schaut live auf SIEM/EDR, wir protokollieren gemeinsam Detection-Status.

Tag 4: Gap Analysis

Coverage-Matrix, Log-Source-Lücken, konkrete Sigma-Rule- und EDR-Regel-Vorschläge, priorisiert nach ATT&CK-Wichtigkeit.

Tag 5: Handover

Debrief mit CISO/Head of SOC, Roadmap für den nächsten Sprint, optional Rule-Tuning-Support in den Folgewochen.

Warum Exploit Labs

Operator:innen, die auch echte Red-Team-Operationen fahren.

Aus der Praxis, nicht aus dem Katalog

Die TTPs, die wir üben, kommen aus Operationen, nicht aus Blogposts. Purple-Sprints sind für uns Ergänzung zu Red-Team-Mandaten, nicht Ersatz.

Zwei-Sprachen-Team

Deutsche Ansprechpartner:innen für BaFin- und Bundesbank-Kontext, technische Delivery in Deutsch oder Englisch — je nach Blue Team.

Kein Toolverkauf

Wir empfehlen keine SIEM-Plattform, für die wir Provision kassieren. Regel-Vorschläge sind auf Ihre bestehende Stack zugeschnitten.

FAQ

Häufige Fragen zu Purple Teaming

Was ist Purple Teaming?

Purple Teaming ist eine geplante, gemeinsame Übung von Red Team (Angriff) und Blue Team (Verteidigung), in der jede Technik einzeln ausgeführt und live gemessen wird: Sieht das SIEM den Angriff? Feuert das Alert? Reagiert das SOC? Ziel ist nicht „Report abliefern“, sondern messbar bessere Detection & Response.

Purple Teaming vs. Red Team Assessment — was ist der Unterschied?

Ein Red Team Assessment ist verdeckt und zielorientiert — es misst das Gesamtergebnis. Purple Teaming ist offen und technikorientiert — es misst jede einzelne TTP. Beide ergänzen sich: Red Team zeigt, was heute funktioniert; Purple Team schließt gezielt die Detection-Lücken.

Wie läuft eine Purple-Teaming-Session ab?

Wir wählen ein Set an MITRE-ATT&CK-Techniken (typischerweise 20–40 pro Sprint). Für jede Technik: Ihr Blue Team schaut auf SIEM/EDR, unser Operator führt aus, wir protokollieren gemeinsam Detection-Status (kein Alert / Alert / Alert + Response). Am Ende: Detection-Coverage-Matrix und konkrete SIEM-/EDR-Regel-Vorschläge.

Wann ist Purple Teaming sinnvoll?

Wenn ein Red Team gezeigt hat, dass Techniken durchrutschen. Wenn Sie ein neues SIEM/EDR eingeführt haben und die Content-Coverage validieren müssen. Wenn eine Regulierung (z.B. DORA) den Nachweis wirksamer Detection verlangt. Nicht sinnvoll, wenn noch keine Grundtelemetrie steht.

Wie oft sollte man Purple Teaming machen?

Für eine mittelgroße Organisation: 2–4 Sprints pro Jahr, je 3–5 Tage, mit klarem Fokus (z.B. Identity, Cloud, Ransomware-TTPs). Häufiger als quartalsweise lohnt sich selten — die Zwischenzeit brauchen Sie fürs Detection Engineering.

Welche Frameworks nutzen Sie?

MITRE ATT&CK als Sprache für Techniken, D3FEND und Sigma für die Defense-Seite, Atomic Red Team und eigene C2-Tooling für die Ausführung. Jede Session hinterlässt eine ATT&CK-Coverage-Matrix, mit der Sie intern und gegenüber Auditor:innen sprechen können.

Detection-Lücken schließen — nicht dokumentieren.

Ein Purple-Sprint kann als Follow-up zu einem Red Team oder als eigenständige Übung laufen. Wir besprechen den passenden Fokus in einem 30-Minuten-Call.