Purple Teaming: Aus jeder Angriffstechnik eine funktionierende Detection machen.
Rot und Blau am selben Tisch. Wir führen MITRE-ATT&CK-Techniken einzeln aus, Ihr SOC schaut live mit, und wir protokollieren gemeinsam, was gesehen wird, was fehlt — und welche SIEM-/EDR-Regel den Unterschied macht.
Kein weiterer Report. Regeln, die feuern.
Der klassische Fehler nach einem Red Team: 200 Seiten Bericht, zwei Bugfixes, ein Jahr Ruhe. Purple Teaming dreht das um — jede Session hinterlässt konkrete SIEM-/EDR-Regel-Vorschläge, Log-Source-Empfehlungen und eine aktualisierte ATT&CK-Coverage-Matrix, die Ihr Content-Team am nächsten Tag umsetzt.
Für DORA-, ISO-27001- und TIBER-relevante Organisationen ist die Coverage-Matrix zusätzlich der Nachweis wirksamer Detection, den Auditor:innen und die Aufsicht sehen wollen.
Ein Purple-Sprint in 3–5 Tagen.
Tag 0: Scope
Auswahl der 20–40 ATT&CK-Techniken (typischer Fokus: Identity, Cloud, Ransomware-Kette, Insider). Log-Sources und Blue-Team-Setup.
Tag 1–3: Execute
TTP für TTP: unser Operator führt aus, Ihr SOC schaut live auf SIEM/EDR, wir protokollieren gemeinsam Detection-Status.
Tag 4: Gap Analysis
Coverage-Matrix, Log-Source-Lücken, konkrete Sigma-Rule- und EDR-Regel-Vorschläge, priorisiert nach ATT&CK-Wichtigkeit.
Tag 5: Handover
Debrief mit CISO/Head of SOC, Roadmap für den nächsten Sprint, optional Rule-Tuning-Support in den Folgewochen.
Operator:innen, die auch echte Red-Team-Operationen fahren.
Aus der Praxis, nicht aus dem Katalog
Die TTPs, die wir üben, kommen aus Operationen, nicht aus Blogposts. Purple-Sprints sind für uns Ergänzung zu Red-Team-Mandaten, nicht Ersatz.
Zwei-Sprachen-Team
Deutsche Ansprechpartner:innen für BaFin- und Bundesbank-Kontext, technische Delivery in Deutsch oder Englisch — je nach Blue Team.
Kein Toolverkauf
Wir empfehlen keine SIEM-Plattform, für die wir Provision kassieren. Regel-Vorschläge sind auf Ihre bestehende Stack zugeschnitten.
Häufige Fragen zu Purple Teaming
Was ist Purple Teaming?→
Purple Teaming ist eine geplante, gemeinsame Übung von Red Team (Angriff) und Blue Team (Verteidigung), in der jede Technik einzeln ausgeführt und live gemessen wird: Sieht das SIEM den Angriff? Feuert das Alert? Reagiert das SOC? Ziel ist nicht „Report abliefern“, sondern messbar bessere Detection & Response.
Purple Teaming vs. Red Team Assessment — was ist der Unterschied?→
Ein Red Team Assessment ist verdeckt und zielorientiert — es misst das Gesamtergebnis. Purple Teaming ist offen und technikorientiert — es misst jede einzelne TTP. Beide ergänzen sich: Red Team zeigt, was heute funktioniert; Purple Team schließt gezielt die Detection-Lücken.
Wie läuft eine Purple-Teaming-Session ab?→
Wir wählen ein Set an MITRE-ATT&CK-Techniken (typischerweise 20–40 pro Sprint). Für jede Technik: Ihr Blue Team schaut auf SIEM/EDR, unser Operator führt aus, wir protokollieren gemeinsam Detection-Status (kein Alert / Alert / Alert + Response). Am Ende: Detection-Coverage-Matrix und konkrete SIEM-/EDR-Regel-Vorschläge.
Wann ist Purple Teaming sinnvoll?→
Wenn ein Red Team gezeigt hat, dass Techniken durchrutschen. Wenn Sie ein neues SIEM/EDR eingeführt haben und die Content-Coverage validieren müssen. Wenn eine Regulierung (z.B. DORA) den Nachweis wirksamer Detection verlangt. Nicht sinnvoll, wenn noch keine Grundtelemetrie steht.
Wie oft sollte man Purple Teaming machen?→
Für eine mittelgroße Organisation: 2–4 Sprints pro Jahr, je 3–5 Tage, mit klarem Fokus (z.B. Identity, Cloud, Ransomware-TTPs). Häufiger als quartalsweise lohnt sich selten — die Zwischenzeit brauchen Sie fürs Detection Engineering.
Welche Frameworks nutzen Sie?→
MITRE ATT&CK als Sprache für Techniken, D3FEND und Sigma für die Defense-Seite, Atomic Red Team und eigene C2-Tooling für die Ausführung. Jede Session hinterlässt eine ATT&CK-Coverage-Matrix, mit der Sie intern und gegenüber Auditor:innen sprechen können.
Detection-Lücken schließen — nicht dokumentieren.
Ein Purple-Sprint kann als Follow-up zu einem Red Team oder als eigenständige Übung laufen. Wir besprechen den passenden Fokus in einem 30-Minuten-Call.