Wie weit kommt ein Angreifer wirklich? Und wann merkt ihr es?

Red Teaming verkettet einzelne Schwachstellen bis zu einem Ziel im Unternehmen, verdeckt und gegen euer echtes Blue Team. Kam der Angreifer durch, und hat es jemand bemerkt?

  • CRTO- und CRTP-zertifiziertes Team
  • Physischer Zutritt als Teil der Kette
  • Verdeckt, meist nur C-Level informiert

Eine Angriffskette, zwei Blickwinkel

Oben unser Weg zum Ziel, unten das, was im SOC davon ankam. Vereinfachtes, anonymisiertes Beispiel.

Red Team
Euer SOC
1Recon
OSINT, passive Aufklärung, Portscan von außen
Neutral

Nichts. Bei passiver Aufklärung erwartbar.

2Initial Access
Phishing an sechs Mitarbeitende, zwei Zugangsdaten erfasst
Erkannt, keine Reaktion

Eine Meldung nach 40 Minuten, Ticket ohne Folgeaktion

3Physical Foothold
Tailgating, Rogue Device im Besprechungsraum
Nicht erkannt

Nichts. Das Gerät lief bis zum Debrief.

4Internal Access
Netzscan, Kerberoasting
Falsch bewertet

SIEM-Alarm, als False Positive geschlossen

5Privilege Escalation
Lateral Movement auf drei Server
Teilweise erkannt

EDR blockierte ein Tool, danach kein Alarm mehr

Ziel
Domain Admin, Markerdatei abgelegt
Nicht erkannt

Erst im Debrief

Gemessen wird in jeder Phase: Time to Detect, Time to Respond und die Erkennungsquote über alle eingesetzten Techniken.

Time to Detect Zeit zwischen unserer Aktion und dem ersten Alarm, je Phase.
Time to Respond Zeit vom Alarm bis zu einer Gegenmaßnahme, die uns tatsächlich behindert hat.
Erkennungsquote Welche eingesetzten Techniken einen Alarm erzeugt haben, und welche stumm blieben.

Aus dieser Gegenüberstellung entstehen die Maßnahmen. Neben dem Patch stehen dann Punkte wie „Alarm X ernst nehmen“ oder „Besucherprozess anpassen“ auf der Liste.

So läuft ein Engagement ab

  1. Scoping und Rules of EngagementZiel, Grenzen, White Cell, Letter of Authorization.
  2. ReconnaissanceOSINT und Footprinting, passiv und ohne Spuren.
  3. Initial Access und FootholdÜber Phishing, Vishing oder physischen Zutritt.
  4. Ziel und NachweisLateral Movement bis zum Ziel, mit Zeitstempeln.
  5. Bericht und RisikobewertungKette, Business Impact, Timeline, Maßnahmenplan.
  6. Debrief und Purple-Team-SessionNachbesprechung mit eurem Blue Team.
3 bis 8 Tage Aktive Angriffsdauer bis zum Ziel. Gesamt mit Scoping und Bericht: 4 bis 8 Wochen.

Was im Abschlussbericht steht

  • Management Summary auf zwei Seiten: Ziel erreicht oder nicht, auf welchem Weg, was es im Ernstfall bedeutet hätte
  • Angriffsnarrativ mit Uhrzeiten, Screenshots und Entscheidungen, Sackgassen eingeschlossen
  • Erkennungs-Timeline: jede Phase gegen Alarme, Tickets und Reaktionen eures SOC gestellt
  • Findings mit Kettenbezug: hätte die Behebung die Kette an dieser Stelle unterbrochen?
  • MITRE-ATT&CK-Zuordnung aller Techniken und ein Maßnahmenplan nach Aufwand und Wirkung
  • Anhang mit Indicators of Compromise, damit ihr unsere Spuren in euren Logs von fremden trennen könnt

Modul-Pentest oder Red Teaming?

Modul-PentestRed Teaming
LeitfrageWo sind Schwachstellen?Wie weit kommt ein Angreifer?
ScopeEin System, ein VektorGanzes Unternehmen, ein Ziel
AnkündigungBekannt und geplantVerdeckt, kleiner Kreis informiert
Erkennung und ReaktionNicht im FokusZentraler Messwert
Physischer ZugangNur wenn separat gebuchtTeil der Kette, wenn der Scope es zulässt

Beides schließt sich nicht aus. Die meisten Red-Team-Kunden haben zuvor Modul-Pentests durchgeführt.

Vier Formate, je nach Reifegrad

Der Standard

Full-Scope Red Team

Von der Recherche im Internet bis zum Ziel, ohne Vorwissen und ohne Ankündigung.

Für Unternehmen mit eigenem SOC oder MDR-Dienstleister.

Der schnelle Einstieg

Assumed Breach

Start mit dem, was ein Angreifer nach erfolgreichem Phishing hat: ein normaler Account im Netz.

Für den ersten Test der internen Erkennung.

Gemeinsam statt verdeckt

Purple Team

Angriff und Verteidigung im selben Raum: wir führen Technik für Technik aus, euer Team schärft die Detection direkt nach.

Für Teams, die ein SIEM aufbauen oder Lücken nach einem Red Team schließen.

Regulatorisch

TIBER-EU-orientiertes Red Teaming

Red Teaming entlang der TIBER-EU-Phasen mit Threat-Intelligence-Vorlauf und Control Team. Abläufe vor einem TLPT nach DORA einmal durchgespielt.

Für Banken, Versicherer und Zahlungsdienstleister.

Rules of Engagement: was in jedem Engagement gilt

Letter of Authorization

Benennt Auftraggeber, Scope, Zeitraum und Operator. Bei physischen Einsätzen tragen unsere Leute ihn bei sich.

White Cell

Ein bis zwei Eingeweihte auf eurer Seite, während des gesamten Engagements erreichbar. Sie können eskalieren und stoppen.

Keine destruktiven Aktionen

Kein Löschen, kein Verschlüsseln, kein Denial of Service. Wo Ransomware ausgerollt würde, legen wir eine Markerdatei ab.

Umgang mit Daten

Keine echten Kunden- oder Personaldaten werden herauskopiert. Zugriff belegen wir per Screenshot, Hashwert oder Testdatensatz.

Tabuzonen

Private Geräte, Systeme Dritter außerhalb des Scopes und sicherheitsrelevante OT-Steuerungen bleiben ausgeschlossen, sofern ihr sie nicht freigebt.

Deconfliction

Meldet euer SOC einen Vorfall, klärt die White Cell mit uns innerhalb von Minuten, ob er von uns stammt. Wenn nicht, pausieren wir.

Ziel ist niemals, euer Team oder SOC vorzuführen. Die Nachbesprechung macht Schwachstellen sichtbar, ohne Schuldzuweisung.

Bereit, euch wirklich testen zu lassen?

In 30 Minuten klären wir Scope, Ziel und Regeln. Kostenlos.

Erstgespräch buchen