Kontinuierlicher Red-Team-Dienst

Fortlaufende Angreifersimulation. Ihre Angriffsfläche steht nicht still. Ihre Tests sollten es auch nicht.

Stichtagsbezogene Red-Team-Aufträge beantworten eine Frage: Wie sicher waren Sie am Tag der Prüfung? Sechzig Tage später hat sich Ihre Infrastruktur verändert. Neue Systeme wurden bereitgestellt. Neue Anmeldedaten wurden ausgegeben. Neue Schwachstellen gegen Ihre Technologieumgebung wurden veröffentlicht. Die Antwort, die Sie erhalten haben, ist bereits veraltet.

Der kontinuierliche Red-Team-Dienst von Evaluris liefert fortlaufende Angreifersimulation durch strukturierte monatliche Testläufe, zugeordneten Operatorzugang und einen rollierenden Feststellungszyklus, der mit der tatsächlichen Entwicklung Ihrer Umgebung Schritt hält – nicht mit dem, was ein jährlicher Auftragsrhythmus zulässt.

Framework

Für wen dieser Dienst gedacht ist

Der kontinuierliche Red-Team-Dienst richtet sich an Organisationen, die die Frage, ob sie offensive Sicherheitstests brauchen, hinter sich gelassen haben und nun eine Sicherheitslage aufrechterhalten wollen, die fortlaufend validiert statt nur periodisch bewertet wird.

Finanzinstitute mit Vorgaben von DORA, SAMA oder CBUAE, die fortlaufende Nachweise von Tests der operativen Resilienz verlangen.

Unternehmen mit aktiven Sicherheitsprogrammen, in denen der CISO laufende Zusicherung braucht, dass neue Infrastruktur, Übernahmen und Technologieänderungen zwischen den jährlichen Aufträgen keine ausnutzbaren Lücken eingeführt haben.

Organisationen, die ein internes Red Team aufbauen oder ergänzen, und ein bewährtes externes Operator-Rahmenwerk, zugeordnete Senior-Expertise und eine etablierte Methodik wollen, bevor interne Fähigkeit aufgebaut wird.

Sicherheitsprogramme, die Verbesserung über die Zeit nachweisen müssen, bei denen die Fähigkeit, frühere Feststellungen nachzutesten, die Wirksamkeit der Behebung zu messen und die Erkennungsverbesserung Monat für Monat zu verfolgen, eine Programmanforderung ist – kein bloß wünschenswerter Zusatz.

Framework

So funktioniert der Dienst

Aufnahme und Ausgangsbewertung: Jeder kontinuierliche Red-Team-Auftrag beginnt mit einer Ausgangsbewertung Ihrer aktuellen Lage – identifizierte Kronjuwelen, etabliertes Bedrohungsmodell, dokumentierte Sicherheitswerkzeuge und kartierte initiale Angriffsfläche. Diese Ausgangslage wird zur Grundlage, an der jeder folgende Testlauf gemessen wird.

Monatliche Testläufe: Jeden Monat führen die Operatoren von Evaluris einen strukturierten Testlauf gegen vereinbarte Ziele aus. Der Umfang des Testlaufs wird zu Beginn jedes Monats gemeinsam festgelegt, sodass Sie die Tests auf neue Infrastruktur, aktuelle Änderungen, konkrete Risikobereiche oder die Weiterverfolgung früherer Feststellungen richten können.

Fortlaufende Lieferung von Feststellungen: Feststellungen werden fortlaufend geliefert, sobald sie validiert sind – nicht in einem Quartalsbericht gebündelt. Ihr Sicherheitsteam hat Echtzeitsicht darauf, was die Operatoren finden, und kann schneller beheben, bevor neue Tests auf ungelöste Punkte aufsetzen.

Zugeordneter Operatorzugang: Der Dienst umfasst direkten Zugang zu Ihrem zugeordneten Evaluris-Operatorteam, nicht zu einem allgemeinen Support. Sicherheitsfragen, Austausch von Bedrohungsinformationen, Beratung zur Erkennungsentwicklung und anlassbezogene Bewertungsanfragen bearbeiten dieselben Operatoren, die Ihre Testläufe führen.

Nachtests und Verfolgung der Behebung: Jede Feststellung aus jedem Testlauf wird bis zur verifizierten Behebung verfolgt. Nachtests sind Bestandteil des Dienstes: Die Operatoren bestätigen, dass Korrekturen wirksam sind, bevor Feststellungen geschlossen werden, und erzeugen so eine fortlaufende Nachweisspur der Verbesserung Ihres Sicherheitsprogramms über die Zeit.

Monatliche Berichterstattung und Quartalsrückblick: Monatliche Testlaufberichte dokumentieren, was getestet, was gefunden und was geschlossen wurde. Quartalsweise Geschäftsbesprechungen bewerten programmweite Trends, Erkennungsverbesserungsraten, Analyse der Veränderung der Angriffsfläche und strategische Empfehlungen für die Schwerpunkte des nächsten Quartals.

Umfang

Was wir testen

  • Neue Infrastruktur und Systembereitstellungen
  • Änderungen der Cloud-Umgebung und Bereitstellung neuer Dienste
  • Änderungen an Active Directory und Identitäten (neue Konten, Richtlinienänderungen, neue Domänen)
  • Änderungen an Webanwendungen und APIs nach der Bereitstellung
  • Validierung der Erkennungsentwicklung: Prüfung, ob neue SIEM-Regeln und EDR-Konfigurationen auf reale Techniken anschlagen
  • Social-Engineering-Kampagnen, ausgerichtet an aktuellen Bedrohungsinformationen
  • Bewertung von Lieferketten- und Drittanbieterzugriffspfaden
  • Validierung der Ransomware-Bereitschaft: Prüfung, ob Sicherungssysteme, Segmentierung und Reaktionsplaybooks simulierten Verschlüsselungskampagnen standhalten
Regulatorisch

Ausrichtung an der Compliance

FrameworkAnforderung
DORA Art. 25 & 26Fortlaufendes IKT-Sicherheitstestprogramm mit dokumentierten Nachweisen
SAMAHalbjährlicher Rhythmus übertroffen; fortlaufende Nachweise der Programmreife
CBUAEJährliche VAPT-Nachweise fortlaufend statt stichtagsbezogen erzeugt
ISO 27001:2022Nachweise der kontinuierlichen Verbesserung technischer Sicherheitskontrollen des ISMS
NIS2 Art. 21Laufende Sicherheitstestpflichten für wesentliche und wichtige Einrichtungen
Ergebnisse

Liefergegenstände

Monatlich

  • Feststellungsbericht des Testlaufs: validierte Feststellungen der Tests des Monats mit CVSS-Bewertung und Behebungsanleitung
  • Aktualisierung der Behebungsverfolgung: Status aller offenen Feststellungen über alle Testläufe
  • Änderungsprotokoll der Angriffsfläche: neue Assets, Dienste und Expositionspunkte, die im Testlauf identifiziert wurden

Quartalsweise

  • Bewertung der Programmreife: Trend der Erkennungsverbesserung, Trend der Angriffsfläche und Metriken der Behebungsgeschwindigkeit
  • Strategische Empfehlungen: vorrangige Schwerpunkte für das nächste Quartal auf Basis von Bedrohungsinformationen und beobachteten Lücken
  • Managementzusammenfassung: aufsichtsgerechte Darstellung der Sicherheitslage mit messbaren Verbesserungsindikatoren

Fortlaufend

  • Unveränderliche Auftragsprüfspur: vollständige Aufzeichnung aller Operatorhandlungen als aufsichtlicher Nachweis
  • Nachtestbestätigungen: verifizierte Behebungsnachweise für jede geschlossene Feststellung
  • Zugeordneter Operatorzugang: direkte Leitung zu Ihrem zugeordneten Team während des gesamten Auftrags

SPECTER, kontinuierliche autonome Abdeckung

Ergänzen Sie betreute Red-Team-Sprints durch autonome AI-Validierung von Angriffspfaden zwischen operatorgeführten Testzyklen.

SPECTER entdecken

Bereit, den Umfang dieses Auftrags festzulegen?

Beschreiben Sie Ihre Umgebung, regulatorische Treiber und den Zeitplan. Wir stimmen Methodik, Umfang und Nachweisanforderungen ab, bevor die Tests beginnen.