Zum Inhalt springen
Exploit Labs
Red Teaming

Sieht Ihr SOC, was auf Sie zukommt?

Ein Pentest sagt Ihnen, welche Schwachstellen existieren. Red Teaming beantwortet die Frage, die Ihr Vorstand wirklich stellt: Wenn ein realer Angreifer heute zuschlägt - bemerken wir es, stoppen wir es, oder erfahren wir es aus den Nachrichten?

MITRE ATT&CK·TIBER-EU Methodik·NATO CCDCOE·Cyber · Physisch · Social
Aufgabe dieser Seite

Kommerzielles Red Teaming: Formate, Sizing, Ablauf, Abgrenzung zum Pentest.

Regulatorische Pflichten stehen nicht hier, sondern auf /dora-tlpt und /tiber-eu.

  • Was unterscheidet Red Teaming von einem Penetrationstest?
  • Welches Format passt zu unserem Reifegrad?
  • Wie läuft eine Operation ab - und was steht in den Rules of Engagement?
Die Kernfrage

Red Teaming testet Ihr Blue Team. Pentesting testet Ihre Systeme.

Das NATO Cooperative Cyber Defence Centre of Excellence bringt es auf den Punkt: Ein Penetrationstest sucht Schwachstellen. Ein Red Team simuliert einen Angreifer - mit dem Ziel, die Verteidiger zu prüfen. Wenn Sie noch nie einen Erkennungs- und Reaktionsplan getestet haben, werden beide bei einem echten Angriff garantiert versagen.

Ein Red Team ist deshalb sinnvoll, sobald Sie eine Verteidigungsstrategie haben, die Sie ernsthaft überprüfen wollen: SOC, EDR, SIEM-Use-Cases, Incident-Response-Playbooks, Awareness-Programme, physische Kontrollen. Ohne diese Grundlagen produziert ein Red Team spektakuläre Screenshots - aber wenig Lernwirkung. Mit diesen Grundlagen liefert es die einzige belastbare Aussage über Ihre reale Widerstandsfähigkeit.

Red Teaming vs. Pentest

Zwei Instrumente, zwei Fragen.

PenetrationstestRed Teaming
FrageWelche Schwachstellen gibt es?Erkennt und stoppt uns die Verteidigung?
Getestet wirdDas SystemDie Menschen, Prozesse und Werkzeuge, die es verteidigen
UmfangDefinierte Systeme in der BreiteAngriffspfad zum Ziel - quer durch die Organisation
AnkündigungBekannt und abgestimmtVerdeckt - nur ein kleines White Team weiß Bescheid
ErgebnisPriorisierte SchwachstellenlisteBewertung Ihrer Detection- und Response-Fähigkeit
Reifegrad, ab dem es sich lohntVon Beginn anSobald ein SOC / Blue Team existiert oder aufgebaut wird

Beide Formate ergänzen sich. Pentests härten die Substanz. Red Teams härten die Verteidiger.

Sizing

Nicht jedes Red Team ist eine sechsstellige TIBER-Operation.

TIBER-DE, CBEST und DORA TLPT sind das Gold-Standard-Format für regulierte Finanzinstitute. Für alle anderen Organisationen gilt: Ein fokussiertes, szenariobasiertes Red Team liefert die entscheidende Antwort - zu einem Bruchteil der Kosten und in wenigen Wochen. Der Zweck ist nicht, ein Framework abzuhaken, sondern Verteidigungsbudget dort einzusetzen, wo es tatsächlich zählt.

Einstieg

Fokussiertes Szenario

Ein Angreifer, ein Ziel, 3-5 Wochen. Beispiel: „Ransomware-Gang erreicht in 10 Tagen Domain-Admin.“

Enterprise

Vollständige Operation

Mehrere Szenarien, 8-14 Wochen. Cyber, Social Engineering und physisch - end-to-end wie ein realer Akteur.

Reguliert

TIBER-DE / DORA TLPT

Regulatorische Ausführung nach TIBER-EU-Methodik mit White Team, Threat-Intelligence-Bericht und Attestierung.

Zur TIBER/DORA-Seite

Weitere Informationen zu DORA TLPT und TIBER.

Angreiferperspektive

Wer greift Sie an? Wie? Welche Security Controls funktionieren?

Wir starten nicht bei Ihren Systemen, sondern bei den Akteuren, für die Sie ein Ziel sind - Ransomware-Gruppen, Initial Access Broker, Insider, staatliche Akteure, Aktivisten. Aus deren Zielen und typischen Techniken (MITRE ATT&CK) leiten wir Szenarien ab, die Sie tatsächlich treffen könnten. Alles andere ist Kino.

Wer?

Threat Intelligence Profile zu Akteuren, die Ihren Sektor und Ihre Geografie tatsächlich adressieren.

Wie?

Ihre plausibelsten Angriffspfade - Initial Access, Lateral Movement, Wirkung - sauber auf ATT&CK gemappt.

Was hält?

Objektive Bewertung Ihrer Detection- und Response-Kette, technik-für-technik.

Beispielszenarien

Konkrete Fragestellungen, die wir mit einem Red Team beantworten.

Produzierendes Unternehmen

Was für greifbare und nachweisbare Optionen hat eine Aktivistengruppe mit böswilliger Absicht, aber einem Budget unter 5.000€, um unseren Tagesbetrieb zu stören?

Rüstungsunternehmen

Da wir als Waffenlieferant in den Ukraine/Russland-Konflikt eintreten: Wie gut sind unsere Verteidigungen auf russische APT-Angriffe abgestimmt?

Logistikunternehmen

Da Ransomware-Angriffe von organisierten kriminellen Gruppen (OCGs) gegen andere Unternehmen in unserer Branche durchgeführt werden: Wie gut halten unsere Verteidigungen gegen solche Angriffe stand?

Über Cyber hinaus

Ein Low-Budget-Angreifer läuft durchs Foyer. Bemerkt es jemand?

Nicht jeder Angreifer schickt Phishing-Mails. Aktivisten - von Fridays for Future bis Extinction Rebellion - haben Produktionslinien gestört, Fahrzeuge blockiert und Zutritt zu Rechenzentren erlangt, ohne eine einzige Zeile Code zu schreiben. Kleinkriminelle stehlen Notebooks aus Konferenzräumen. Konkurrenten schicken jemanden mit Warnweste und Klemmbrett, um zu fotografieren, was interessant aussieht.

Unsere physischen Red Teams prüfen, was Ihre Kameras, Schließanlagen, Empfangsprozesse und Ihre Belegschaft in dieser Sekunde leisten: Tailgating am Nebeneingang, offene Desktop-Rechner in Meeting-Räumen, ungesicherte Serverräume, Cleaning-Staff-Pretext um Mitternacht, USB-Drop im Parkhaus. Der Bericht ist unbequem - und genau deshalb wertvoll.

Tailgating & Zutritt
Empfang & Pretexting
Serverräume & MDF
Offene Desktops & Drop-Angriffe
Warum sich das rechnet

Budget dort, wo es wirkt

Sie erfahren, welche Kontrolle den Angriff wirklich stoppt - und welche nur im Compliance-Bericht gut aussieht. Ein Red Team ersetzt Bauchgefühl durch Evidenz.

Verweildauer sichtbar machen

Mandiant M-Trends 2024: die globale mediane Angreifer-Verweildauer liegt bei 10 Tagen. Ihre eigene Zahl kennen Sie erst nach einer verdeckten Operation.

Realität schlägt Annahmen

Verizon DBIR 2024: 68 % der Breaches enthalten ein menschliches Element. Ein Red Team testet genau diese Kette - Mensch, Prozess, Technik - im Zusammenspiel.

Operationen

Sechs Formate - vom fokussierten Szenario bis zum kontinuierlichen Programm.

Adversary Simulation

APTs, OCGs und Initial Access Broker Ihres Sektors, auf MITRE ATT&CK gemappt.

Social Engineering

Phishing, Vishing, Pretexting - bis zur nachvollziehbaren Wirkung, nicht nur zur Klickrate.

Physische Intrusion

Zutrittstests, Tailgating, USB-Drops, Serverraum- und MDF-Zugang.

Purple Team

Gemeinsame Übung mit Ihrem Blue Team - Detektionen messbar besser, Playbook-für-Playbook.

TIBER-DE / DORA TLPT

Bedrohungsgeleitete, regulatorisch anerkannte Operation nach TIBER-EU-Methodik.

Zur Priority-Seite

RTaaS

Kontinuierliche Red-Team-Kampagnen statt Einmal-Snapshot.

Rules of Engagement
Nicht-destruktiv

Wir kompromittieren, ohne zu zerstören. Ihre Produktion läuft weiter.

Vorstands- und White-Team-Freigabe

Ein kleines White Team weiß Bescheid - der Rest der Organisation wird real getestet.

Kill-Switch jederzeit

Die Operation lässt sich innerhalb von Minuten anhalten. Immer.

Nächster Schritt

Finden Sie nicht nur heraus, ob Sie verwundbar sind - sondern wie Ihre Verteidigung gegen die Akteure abschneidet, die tatsächlich für Sie relevant sind.

30 Minuten mit einem Senior-Operator. Wir klären das passende Format, ein realistisches Szenario und einen Preisrahmen - bevor Sie sich zu irgendetwas verpflichten.

FAQ

Red Team Assessment, Adversary Simulation, RTaaS - häufige Fragen

Was ist ein Red Team Assessment?

Ein Red Team Assessment ist eine zielgerichtete, verdeckte Angriffssimulation gegen ein Unternehmen. Anders als beim Pentest steht nicht die Breite von Schwachstellen im Vordergrund, sondern ein konkretes Ziel - etwa Zugriff auf eine Kronjuwelen-Applikation, Domain Admin oder Zahlungsauslösung. Getestet wird nicht nur Technik, sondern auch Menschen, Prozesse und Detection & Response.

Red Team Assessment vs. Penetrationstest - was ist der Unterschied?

Ein Pentest sucht möglichst viele Schwachstellen in einem definierten Scope innerhalb weniger Wochen. Ein Red Team Assessment verfolgt über mehrere Wochen ein reales Angreiferziel unter Stealth-Bedingungen und misst dabei explizit die Reaktion des Blue Teams. Kein Format ersetzt das andere - sie beantworten unterschiedliche Fragen.

Wie lange dauert ein Red Team Assessment?

Realistisch 8-16 Wochen von Kick-off bis Report: 1-2 Wochen Threat-Modellierung und OSINT, 6-12 Wochen aktive Operation, dann Reporting und Purple-Team-Replay. Kürzer als 6 Wochen ist selten sinnvoll, weil Detection Engineering und Persistence Zeit brauchen.

Was ist Adversary Simulation?

Adversary Simulation (auch: Adversary Emulation) bedeutet, das Vorgehen einer konkreten Bedrohungsgruppe anhand ihrer TTPs aus MITRE ATT&CK nachzustellen. Wir nutzen das Format, wenn eine spezifische Bedrohungshypothese getestet werden soll - etwa der Modus Operandi einer Ransomware-Gruppe.

Was heißt Red Team as a Service?

Statt einer einmaligen Operation vereinbaren wir ein kontinuierliches Mandat: mehrere kleinere Zielszenarien pro Jahr, kombiniert mit Detection-Engineering-Zyklen. Sinnvoll ab einer gewissen SOC-Reife - sonst wird der gleiche Angriffspfad mehrfach hintereinander erfolgreich sein.

Brauchen wir ein Red Team Assessment oder einen Pentest?

Wenn Sie zuerst wissen wollen, wo Schwachstellen liegen, oder eine spezifische Anwendung bewerten müssen: Pentest. Wenn Sie wissen wollen, ob ein realer Angriff auffiele und ob Ihre Detection Response funktioniert: Red Team Assessment. Bei regulatorischer Pflicht (DORA TLPT, TIBER-EU): Red Team im TIBER-Rahmen.

Vertraulich

Red-Team-Scoping vertraulich anfragen.

Beschreiben Sie in wenigen Sätzen, was geprüft werden soll. Wir melden uns mit konkreten Fragen, dem passenden Prüfformat und einem Aufwandsrahmen - bevor Sie sich zu etwas verpflichten.

Noch nicht bereit für ein Gespräch? Der Scope-Check liefert in zwei Minuten Prüfform, Tester-Tage und Budgetspanne - ohne E-Mail-Zwang.