Red Team Assessment · Adversary Simulation · Red Team as a Service

Red Team Assessment: Wir zeigen, ob ein echter Angriff bei Ihnen auffiele.

Zielgerichtete, verdeckte Angriffssimulation gegen Menschen, Technik und Prozesse. Wir emulieren reale Bedrohungsgruppen nach MITRE ATT&CK und messen, was Ihr SOC sieht, wann es reagiert — und wo der Angreifer trotzdem ans Ziel kommt.

MITRE ATT&CK·TIBER-EU konform lieferbar·DORA TLPT erfahren
Drei Formate, eine Methodik

Welches Red-Team-Format passt zu Ihrer Frage?

Zielgerichtetes Red Team

Ein konkretes Angreiferziel (z.B. Domain Admin, Zahlungsauslösung, Kronjuwelen-Datenzugriff). Freiwahl der Techniken, Stealth-Bedingungen, 8–14 Wochen. Der Klassiker.

Adversary Simulation

Nachstellen einer konkreten Bedrohungsgruppe (APT29, FIN7, Ransomware-Affiliate) anhand ihrer TTPs aus MITRE ATT&CK. Antwortet auf: „Sind wir gegen diesen spezifischen Modus Operandi aufgestellt?“

Red Team as a Service

Kontinuierliches Jahresmandat: mehrere kleinere Zielszenarien plus Detection-Engineering-Zyklen zwischen den Wellen. Sinnvoll ab mittlerer SOC-Reife.

Ablauf

So läuft ein Red Team Assessment bei uns ab.

1. Scoping & Threat Model

Kronjuwelen, White-Team-Setup, relevante Bedrohungsgruppen, Rules of Engagement, rechtlicher Rahmen.

2. OSINT & Recon

Externer Perimeter, Mitarbeiter-Exposure, Lieferkette, Cloud-Fußabdruck — Grundlage für Initial-Access-Szenarien.

3. Aktive Operation

Initial Access → Persistence → Lateral Movement → Ziel. Verdeckt, mit realistischem Tempo, unter kontinuierlicher White-Team-Absprache.

4. Report & Purple Replay

Executive Summary, technischer Kill-Chain-Report, gemeinsamer Replay mit Ihrem Blue Team und priorisierter Remediation-Plan.

Warum Exploit Labs

Ein festes Team. Kein Subcontracting.

TIBER-EU-konforme Delivery

Wir liefern Red-Team-Operationen im Rahmen von TIBER-EU und DORA TLPT — 2024 haben wir einen vollständigen TLPT für eine regulierte Entität abgeschlossen.

MITRE ATT&CK als Sprache

Jede TTP wird auf ATT&CK gemappt, damit Ihr Blue Team, SIEM-Content-Team und Auditor:innen dieselbe Landkarte lesen.

Dieselben Operator:innen von Anfang bis Ende

Kein Wechsel zwischen Sales-, Junior- und Senior-Rolle. Wer scoped, führt aus. Wer ausführt, sitzt im Debrief.

FAQ

Häufige Fragen zu Red Team Assessments

Was ist ein Red Team Assessment?

Ein Red Team Assessment ist eine zielgerichtete, verdeckte Angriffssimulation gegen ein Unternehmen. Anders als beim Pentest steht nicht die Breite von Schwachstellen im Vordergrund, sondern ein konkretes Ziel — z.B. Zugriff auf eine Kronjuwelen-Applikation, Domain Admin oder Zahlungsauslösung. Getestet wird nicht nur Technik, sondern auch Menschen, Prozesse und Detection & Response.

Red Team Assessment vs. Penetrationstest — was ist der Unterschied?

Ein Pentest sucht möglichst viele Schwachstellen in einem definierten Scope innerhalb weniger Wochen. Ein Red Team Assessment verfolgt über 6–14 Wochen ein reales Angreiferziel unter Stealth-Bedingungen und misst dabei explizit die Reaktion des Blue Teams. Kein Format ersetzt das andere — sie beantworten unterschiedliche Fragen.

Wie lange dauert ein Red Team Assessment?

Realistisch 8–16 Wochen von Kick-off bis Report: 1–2 Wochen Threat-Modellierung und OSINT, 6–12 Wochen aktive Operation, dann Reporting und Purple-Team-Replay. Kürzer als 6 Wochen ist selten sinnvoll, weil Detection Engineering und Persistence Zeit brauchen.

Was ist Adversary Simulation?

Adversary Simulation (auch: Adversary Emulation) bedeutet, das Vorgehen einer konkreten Bedrohungsgruppe — etwa FIN7, APT29 oder eine ransomwarespezifische Affiliate-Gruppe — anhand ihrer TTPs aus MITRE ATT&CK nachzustellen. Wir nutzen das Format, wenn ein Kunde eine spezifische Bedrohungshypothese testen will („Sind wir gegen den Modus Operandi einer Ransomware-Gruppe X aufgestellt?“).

Was heißt Red Team as a Service?

Statt einer einmaligen Operation vereinbaren wir ein kontinuierliches Mandat: mehrere kleinere Zielszenarien pro Jahr, kombiniert mit Detection-Engineering-Zyklen. Sinnvoll ab einer gewissen SOC-Reife — sonst wird der gleiche Angriffspfad mehrfach hintereinander erfolgreich sein.

Braucht mein Unternehmen ein Red Team Assessment oder einen Pentest?

Wenn Sie zuerst wissen wollen, wo Schwachstellen liegen, oder eine spezifische Anwendung bewerten müssen: Pentest. Wenn Sie wissen wollen, ob ein realer Angriff auffiele und ob Ihre Detection Response funktioniert: Red Team Assessment. Bei regulatorischer Pflicht (DORA TLPT, TIBER-EU): Red Team im TIBER-Rahmen.

Bereit für ein ehrliches Red Team?

Wir helfen Ihnen entscheiden, welches Format — Red Team, Adversary Simulation oder TIBER — Ihre Fragestellung wirklich beantwortet.