Red Teaming
Kein Schwachstellenscan. Kein Penetrationstest. Ein simulierter Angriff.
Ein Red-Team-Auftrag ist der realitätsnächste Test der Fähigkeit Ihrer Organisation, einen realen Bedrohungsakteur zu erkennen, darauf zu reagieren und ihn einzudämmen. Das Ziel ist nicht, Schwachstellen zu finden. Das Ziel ist, vereinbarte Missionsziele zu erreichen – vollständige Domänenkompromittierung, Zugang zu einem bestimmten Datensatz, betrügerische Finanztransaktion – durch Tarnung, Persistenz und fortgeschrittene Umgehung, während Ihr Verteidigungsteam unter normalen Bedingungen ohne Vorwarnung arbeitet.
Die Red-Team-Operatoren von Evaluris setzen dieselben Taktiken, Techniken und Verfahren ein, die die fortgeschrittenen persistenten Bedrohungsakteure verwenden, die Ihre Branche am ehesten ins Visier nehmen. Jeder Auftrag läuft unter strikter operativer Sicherheit, mit eigener Werkzeugentwicklung und Living-off-the-Land-Techniken, die darauf ausgelegt sind, moderne EDR-, SIEM- und Verhaltensanalyseplattformen zu überwinden.
Was Red Teaming misst, das Penetrationstests nicht können
Penetrationstests sagen Ihnen, wo Sie verwundbar sind. Red Teaming sagt Ihnen, ob Ihre Organisation einen gezielten Angriff überstehen würde – und beantwortet die Fragen, die für Ihr Sicherheitsprogramm und Ihre Aufsicht am wichtigsten sind:
Würde unser SOC eine fortgeschrittene, laufende Intrusion erkennen?
Wie lange hätte ein Angreifer unentdeckten Zugang?
Was könnte er in dieser Zeit erreichen?
Funktioniert unser Handlungsleitfaden zur Reaktion auf Vorfälle unter realen Bedingungen?
Sind unsere Sicherheitswerkzeuge darauf abgestimmt, fortgeschrittene Angriffstechnik zu erkennen – oder nur gewöhnliche Schadsoftware?
Diese Fragen kann ein Penetrationstest nicht beantworten. Sie erfordern eine anhaltende, tarnungsorientierte Angreifersimulation gegen Ihre im Echtbetrieb befindliche Verteidigungslage.
Erkennung ist nicht binär. Die Frage ist nicht, ob Ihre Kontrollen auf bekannte Signaturen anschlagen. Die Frage ist, ob Ihr Team Angreiferverhalten erkennt, wenn es genau wie legitime Aktivität aussieht.
Methodik
Aufklärung und Planung
Bedrohungsprofilierung der Angreifergruppen, die für Ihre Branche und Geografie am relevantesten sind. Planung der Angriffskette gegen definierte Ziele. Entwicklung eigener Werkzeuge und Vorbereitung der Umgehung für Ihre konkreten Sicherheitswerkzeuge. Finalisierung der Einsatzregeln.
Erstzugang
Phishing-Kampagnen, externe Ausnutzung, Lieferkettenzielung, physischer Zugang oder Insider-Simulation – die Methode des Erstzugangs bestimmt das vereinbarte Szenario und das Profil des Bedrohungsakteurs. Alle Erstzugangsversuche werden mit Erkennungszeitpunkt verfolgt und dokumentiert.
Persistenz und Umgehung
Aufbau persistenter Zugangsmechanismen, die Neustarts, Neustarts von Endpunktagenten und geplante Sicherheitsdurchläufe überstehen. Living-off-the-Land-Techniken haben Vorrang, um die schadsoftwarebasierte Erkennungsfläche zu minimieren.
Interne Aufklärung
Passive Ermittlung des internen Netzwerks und von AD. Profilierung von Benutzern und Systemen. Identifizierung der effizientesten Pfade zu den Auftragszielen. Minimales Rauschen, maximale Aufklärung.
Laterale Bewegung und Rechteausweitung
Kontrolliertes Vorrücken durch das Netzwerk zu den Zielen mit dem geringstmöglichen Fußabdruck. Jeder Schritt lateraler Bewegung wird mit Zeitstempel protokolliert, um Erkennungslücken zu analysieren.
Erreichen der Ziele
Verfolgung der vereinbarten Auftragsziele: Domänenkompromittierung, Simulation der Datenexfiltration, Zugang zu Finanzsystemen oder andere vereinbarte Kronjuwelen. Feststellungen mit vollständiger Auswirkungsdarstellung.
Nachbesprechung und Bericht
Vollständige Angriffsdarstellung an das Sicherheitsteam. Jeder Schritt des Auftrags wird der Erkennungslücke zugeordnet, die er offengelegt hat. Wärmekarte MITRE ATT&CK der erkannten gegenüber den nicht erkannten Techniken. Priorisierte Empfehlungen zur Verbesserung der Erkennungsentwicklung.
Auftragsformate
Black Box
kein Vorwissen. Die Operatoren beginnen nur mit öffentlich verfügbaren Informationen über Ihre Organisation.
Grey Box
begrenzter Kontext (IP-Bereiche, konkrete Zielsysteme). Maximiert die Effizienz für Organisationen mit definierten vorrangigen Zielen.
Vorausgesetzte Kompromittierung
Start von einem definierten internen Brückenkopf, der einen bereits vorhandenen, per Schadsoftware vermittelten Erstzugang simuliert.
Ausrichtung an der Compliance
| Framework | Anforderung |
|---|---|
| DORA Art. 26 | TLPT, bedrohungsgeleitete Penetrationstests für bedeutende Finanzunternehmen |
| TIBER-EU | Europäisches Rahmenwerk für auf Bedrohungsinformationen gestütztes ethisches Red Teaming |
| CBest (UK) | CREST-ausgerichtete, nachrichtendienstlich geführte Tests der Cyberresilienz |
| CBUAE | Red-Team-Übungen für kritische Finanzinfrastruktur |
| SAMA | Fortgeschrittene Red-Team-Tests für Finanzinstitute der Stufe 1 |
| CREST | Ausrichtung der Red-Team-Methodik und Standards der Liefergegenstände |
Liefergegenstände
- Red-Team-Angriffsdarstellung: vollständiger chronologischer Bericht des Auftrags vom Erstzugang bis zum Erreichen der Ziele
- Analyse der Erkennungslücken: jede ausgeführte Technik zugeordnet danach, ob sie erkannt wurde, wie lange die Erkennung dauerte und wie die Reaktion ausfiel
- Wärmekarte MITRE ATT&CK: visuelle Darstellung erkannter gegenüber nicht erkannten Techniken über die Angriffskette
- Nachbesprechung mit dem Blue Team: operatorgeführte Durchsprache der vollständigen Angriffskette mit Ihrem Verteidigungsteam
- Managementzusammenfassung: aufsichtsgerechte Risikodarstellung mit klaren Prioritäten zur Verbesserung des Sicherheitsprogramms
- Technischer Bericht: vollständige Nachweise, eingesetzte Werkzeuge, Technikdokumentation und Behebungsanleitung
- Nachtestfenster: gezielter Nachtest priorisierter Verbesserungen der Erkennungsentwicklung
Bereit, den Umfang dieses Auftrags festzulegen?
Beschreiben Sie Ihre Umgebung, regulatorische Treiber und den Zeitplan. Wir stimmen Methodik, Umfang und Nachweisanforderungen ab, bevor die Tests beginnen.