Purple Teaming

Das Red Team findet die Lücken. Das Purple Team schließt sie – mit Ihren Verteidigern im Raum.

Red-Team-Aufträge erzeugen einen Bericht. Purple-Team-Aufträge erzeugen ein messbar verbessertes Sicherheitsprogramm. Der Unterschied zählt: Eine Feststellung, die in einem Bericht steht, auf die Ihr SOC nicht reagieren kann, die es nicht zu erkennen weiß oder für die die Werkzeugabdeckung fehlt, ist eine Feststellung, die im nächsten echten Angriff ausgenutzt wird.

Purple Teaming führt Angreiferszenarien in direkter Echtzeit-Zusammenarbeit mit Ihrem Blue Team aus, validiert Erkennungen gegen laufende Angriffsaktivität, stimmt Alarmlogik vor Ort ab und überträgt das Angreiferwissen, das Ihre Verteidiger brauchen, um die Lücke zwischen dem, was Ihre Sicherheitswerkzeuge versprechen, und dem, was sie leisten, zu schließen.

Kontext

Warum die meisten Erkennungsprogramme ein Vertrauensproblem haben

Organisationen investieren erheblich in SIEM-Plattformen, EDR-Werkzeuge, Verhaltensanalyse und SOAR-Automatisierung. Die meisten haben keine empirischen Nachweise, ob diese Werkzeuge einen fortgeschrittenen Angreifer erkennen würden. Die Abstimmung von Alarmen folgt Herstellerempfehlungen, nicht realen Angriffsdaten. Erkennungsregeln werden aus Rahmenwerken übernommen, nicht gegen Ihre konkrete Umgebung, Ihre konkreten Asset-Konfigurationen und die konkreten TTPs validiert, die für Ihr Bedrohungsprofil am relevantesten sind.

Purple Teaming ist der Weg, diese Nachweise aufzubauen – systematisch, über jede Taktik der MITRE-ATT&CK-Matrix, die für Ihre Organisation zählt.

Das Ergebnis eines Purple-Team-Auftrags ist keine Feststellungsliste. Es ist eine Erkennungsabdeckungskarte, die genau zeigt, welche Angreifertechniken Ihre Sicherheitswerkzeuge erkennen, welche er verfehlt und welche Änderungen an Regeln, Werkzeugen oder Prozessen jede Lücke schließen würden.

Ansatz

Methodik

1

ATT&CK-Umfang und Szenarioplanung

Auswahl der MITRE-ATT&CK-Techniken, die für Ihre Bedrohungslandschaft, Kronjuwelen-Assets und Ihre Sicherheitswerkzeuge relevant sind. Szenariodesign, ausgerichtet auf die Angreifergruppen, die Ihre Branche am ehesten ins Visier nehmen. Priorisierung der Techniken mit der höchsten Wahrscheinlichkeit einer Erkennungslücke auf Basis einer Vorabbewertung der Blue-Team-Fähigkeiten.

2

Atomare Tests (Technik für Technik)

Systematische Ausführung einzelner ATT&CK-Techniken, während das Blue Team in Echtzeit beobachtet. Für jede Technik: Der Operator führt den Angriff aus, das Blue Team bewertet, ob eine Erkennung ausgelöst hat, Protokolldaten werden gemeinsam geprüft, und das Erkennungsergebnis (erkannt, mit Verzögerung erkannt, verfehlt) wird dokumentiert.

3

Abstimmung der Erkennung (live)

Wird eine Technik nicht erkannt, arbeiten Operator und Blue Team gemeinsam heraus, welche Protokollquelle sie erfasst hätte, welche Regellogik darauf angesprochen hätte und welche Konfigurationsänderung die Erkennung ermöglichen würde – umgesetzt in Echtzeit während des Auftrags, nicht für einen späteren Testlauf geplant.

4

Ausführung verketteter Szenarien

Nach den atomaren Tests werden vollständige Angriffsketten ausgeführt, die mehrere Techniken nacheinander kombinieren, und validieren, ob die verbesserten Einzelerkennungen halten, wenn Techniken so verkettet werden, wie es ein echter Angreifer tun würde.

5

Messung und Berichterstattung

Vollständige Abdeckungsmatrix MITRE ATT&CK: getestete Techniken, Erkennungsrate, Zeit bis zur Erkennung und Qualitätswert der Reaktion. Priorisierter Arbeitsvorrat für die Erkennungsentwicklung. Empfehlungen zur Werkzeugkonfiguration. Lückenanalyse der Sicherheitswerkzeuge.

Umfang

Was wir testen

  • Techniken des Erstzugangs (Phishing, externe Ausnutzung, Lieferkette)
  • Zugang zu Anmeldedaten (Kerberoasting, LSASS-Dumping, Zugriff auf Anmeldedatendateien)
  • Laterale Bewegung (WMI, PsExec, SMB, WinRM, DCOM)
  • Umgehung der Abwehr (LOLBins, Verschleierung, Timestomping, Log-Löschung)
  • Persistenzmechanismen (geplante Aufgaben, Registry-Run-Keys, WMI-Abonnements)
  • Command and Control (DNS-Tunneling, HTTP/S-C2-Muster, C2 über legitime Plattformen)
  • Exfiltrationstechniken (Missbrauch von Cloud-Synchronisation, DNS-Exfiltration, verschlüsselte Übertragung)
  • Angriffstechniken gegen KI-Systeme (sofern KI-Sicherheitswerkzeuge im Umfang liegen)
Regulatorisch

Ausrichtung an der Compliance

FrameworkAnforderung
DORA Art. 25 & 26IKT-Sicherheitstests und TLPT; Purple Teaming erfüllt Anforderungen an fortgeschrittene Tests
TIBER-EUPurple-Team-Übungen als Validierungsschicht im Anschluss an Red-Team-Aufträge
ISO 27001:2022A.5.37, dokumentierte Betriebsverfahren; Verbesserung von Erkennung und Reaktion
NIS2 Art. 21Validierung der Fähigkeiten zu Sicherheitsüberwachung, Erkennung und Reaktion auf Vorfälle
SAMAValidierung fortgeschrittener Erkennungsfähigkeit für Sicherheitsprogramme im Finanzsektor
Ergebnisse

Liefergegenstände

  • Wärmekarte der MITRE-ATT&CK-Abdeckung: Erkennungsabdeckung vor und nach den Tests über alle geprüften Techniken
  • Arbeitsvorrat für die Erkennungsentwicklung: priorisierte Liste von Erkennungsregeln zum Erstellen, Abstimmen oder Zurückziehen, mit Umsetzungsanleitung
  • Empfehlungen zur Werkzeugkonfiguration: EDR-, SIEM- und SOAR-spezifische Abstimmempfehlungen je identifizierter Lücke
  • Protokoll der atomaren Testergebnisse: technikweises Ergebnis mit Zeitstempel, Erkennungsstatus und Reaktionsqualität
  • Darstellung verketteter Szenarien: Ergebnisse der vollständigen Angriffskettenausführung nach der Abstimmung
  • Managementzusammenfassung: Reifegradbewertung des Erkennungsprogramms mit messbaren Verbesserungszielen
  • Technischer Bericht: vollständige Dokumentation der Testabdeckung, Feststellungen und Empfehlungen
  • Folgeberichtssitzung: optionale Nachfolge nach 30 Tagen zur Messung der Verbesserung gegenüber der Ausgangslage

Bereit, den Umfang dieses Auftrags festzulegen?

Beschreiben Sie Ihre Umgebung, regulatorische Treiber und den Zeitplan. Wir stimmen Methodik, Umfang und Nachweisanforderungen ab, bevor die Tests beginnen.