Red Teaming

Kein Schwachstellenscan. Kein Penetrationstest. Ein simulierter Angriff.

Ein Red-Team-Auftrag ist der realitätsnächste Test der Fähigkeit Ihrer Organisation, einen realen Bedrohungsakteur zu erkennen, darauf zu reagieren und ihn einzudämmen. Das Ziel ist nicht, Schwachstellen zu finden. Das Ziel ist, vereinbarte Missionsziele zu erreichen – vollständige Domänenkompromittierung, Zugang zu einem bestimmten Datensatz, betrügerische Finanztransaktion – durch Tarnung, Persistenz und fortgeschrittene Umgehung, während Ihr Verteidigungsteam unter normalen Bedingungen ohne Vorwarnung arbeitet.

Die Red-Team-Operatoren von Evaluris setzen dieselben Taktiken, Techniken und Verfahren ein, die die fortgeschrittenen persistenten Bedrohungsakteure verwenden, die Ihre Branche am ehesten ins Visier nehmen. Jeder Auftrag läuft unter strikter operativer Sicherheit, mit eigener Werkzeugentwicklung und Living-off-the-Land-Techniken, die darauf ausgelegt sind, moderne EDR-, SIEM- und Verhaltensanalyseplattformen zu überwinden.

Kontext

Was Red Teaming misst, das Penetrationstests nicht können

Penetrationstests sagen Ihnen, wo Sie verwundbar sind. Red Teaming sagt Ihnen, ob Ihre Organisation einen gezielten Angriff überstehen würde – und beantwortet die Fragen, die für Ihr Sicherheitsprogramm und Ihre Aufsicht am wichtigsten sind:

Würde unser SOC eine fortgeschrittene, laufende Intrusion erkennen?

Wie lange hätte ein Angreifer unentdeckten Zugang?

Was könnte er in dieser Zeit erreichen?

Funktioniert unser Handlungsleitfaden zur Reaktion auf Vorfälle unter realen Bedingungen?

Sind unsere Sicherheitswerkzeuge darauf abgestimmt, fortgeschrittene Angriffstechnik zu erkennen – oder nur gewöhnliche Schadsoftware?

Diese Fragen kann ein Penetrationstest nicht beantworten. Sie erfordern eine anhaltende, tarnungsorientierte Angreifersimulation gegen Ihre im Echtbetrieb befindliche Verteidigungslage.

Erkennung ist nicht binär. Die Frage ist nicht, ob Ihre Kontrollen auf bekannte Signaturen anschlagen. Die Frage ist, ob Ihr Team Angreiferverhalten erkennt, wenn es genau wie legitime Aktivität aussieht.

Ansatz

Methodik

1

Aufklärung und Planung

Bedrohungsprofilierung der Angreifergruppen, die für Ihre Branche und Geografie am relevantesten sind. Planung der Angriffskette gegen definierte Ziele. Entwicklung eigener Werkzeuge und Vorbereitung der Umgehung für Ihre konkreten Sicherheitswerkzeuge. Finalisierung der Einsatzregeln.

2

Erstzugang

Phishing-Kampagnen, externe Ausnutzung, Lieferkettenzielung, physischer Zugang oder Insider-Simulation – die Methode des Erstzugangs bestimmt das vereinbarte Szenario und das Profil des Bedrohungsakteurs. Alle Erstzugangsversuche werden mit Erkennungszeitpunkt verfolgt und dokumentiert.

3

Persistenz und Umgehung

Aufbau persistenter Zugangsmechanismen, die Neustarts, Neustarts von Endpunktagenten und geplante Sicherheitsdurchläufe überstehen. Living-off-the-Land-Techniken haben Vorrang, um die schadsoftwarebasierte Erkennungsfläche zu minimieren.

4

Interne Aufklärung

Passive Ermittlung des internen Netzwerks und von AD. Profilierung von Benutzern und Systemen. Identifizierung der effizientesten Pfade zu den Auftragszielen. Minimales Rauschen, maximale Aufklärung.

5

Laterale Bewegung und Rechteausweitung

Kontrolliertes Vorrücken durch das Netzwerk zu den Zielen mit dem geringstmöglichen Fußabdruck. Jeder Schritt lateraler Bewegung wird mit Zeitstempel protokolliert, um Erkennungslücken zu analysieren.

6

Erreichen der Ziele

Verfolgung der vereinbarten Auftragsziele: Domänenkompromittierung, Simulation der Datenexfiltration, Zugang zu Finanzsystemen oder andere vereinbarte Kronjuwelen. Feststellungen mit vollständiger Auswirkungsdarstellung.

7

Nachbesprechung und Bericht

Vollständige Angriffsdarstellung an das Sicherheitsteam. Jeder Schritt des Auftrags wird der Erkennungslücke zugeordnet, die er offengelegt hat. Wärmekarte MITRE ATT&CK der erkannten gegenüber den nicht erkannten Techniken. Priorisierte Empfehlungen zur Verbesserung der Erkennungsentwicklung.

Optionen

Auftragsformate

Black Box

kein Vorwissen. Die Operatoren beginnen nur mit öffentlich verfügbaren Informationen über Ihre Organisation.

Grey Box

begrenzter Kontext (IP-Bereiche, konkrete Zielsysteme). Maximiert die Effizienz für Organisationen mit definierten vorrangigen Zielen.

Vorausgesetzte Kompromittierung

Start von einem definierten internen Brückenkopf, der einen bereits vorhandenen, per Schadsoftware vermittelten Erstzugang simuliert.

Regulatorisch

Ausrichtung an der Compliance

FrameworkAnforderung
DORA Art. 26TLPT, bedrohungsgeleitete Penetrationstests für bedeutende Finanzunternehmen
TIBER-EUEuropäisches Rahmenwerk für auf Bedrohungsinformationen gestütztes ethisches Red Teaming
CBest (UK)CREST-ausgerichtete, nachrichtendienstlich geführte Tests der Cyberresilienz
CBUAERed-Team-Übungen für kritische Finanzinfrastruktur
SAMAFortgeschrittene Red-Team-Tests für Finanzinstitute der Stufe 1
CRESTAusrichtung der Red-Team-Methodik und Standards der Liefergegenstände
Ergebnisse

Liefergegenstände

  • Red-Team-Angriffsdarstellung: vollständiger chronologischer Bericht des Auftrags vom Erstzugang bis zum Erreichen der Ziele
  • Analyse der Erkennungslücken: jede ausgeführte Technik zugeordnet danach, ob sie erkannt wurde, wie lange die Erkennung dauerte und wie die Reaktion ausfiel
  • Wärmekarte MITRE ATT&CK: visuelle Darstellung erkannter gegenüber nicht erkannten Techniken über die Angriffskette
  • Nachbesprechung mit dem Blue Team: operatorgeführte Durchsprache der vollständigen Angriffskette mit Ihrem Verteidigungsteam
  • Managementzusammenfassung: aufsichtsgerechte Risikodarstellung mit klaren Prioritäten zur Verbesserung des Sicherheitsprogramms
  • Technischer Bericht: vollständige Nachweise, eingesetzte Werkzeuge, Technikdokumentation und Behebungsanleitung
  • Nachtestfenster: gezielter Nachtest priorisierter Verbesserungen der Erkennungsentwicklung

Bereit, den Umfang dieses Auftrags festzulegen?

Beschreiben Sie Ihre Umgebung, regulatorische Treiber und den Zeitplan. Wir stimmen Methodik, Umfang und Nachweisanforderungen ab, bevor die Tests beginnen.