Red teaming
Bijgewerkt 31 augustus 20262 min leestijd
Red teaming is een doelgerichte aanvalssimulatie waarbij ethische hackers een realistische tegenstander nabootsen en naar een concreet doel toewerken. Anders dan een pentest, die zo veel mogelijk kwetsbaarheden in kaart brengt, meet een red team-oefening vooral of uw verdediging de aanval opmerkt en stopt.
Een red team voert een doelgerichte aanvalssimulatie uit: een klein team van ethische hackers bootst het gedrag van een realistische tegenstander na en werkt toe naar een vooraf afgesproken doel, bijvoorbeeld toegang tot het betaalsysteem. De kernvraag is niet hoeveel kwetsbaarheden er zijn, maar of uw organisatie de aanval opmerkt.
Wat betekent het
Red teaming verschilt daarmee fundamenteel van een pentest. Een pentest is dekkingsgedreven: binnen een afgebakende scope wordt zo volledig mogelijk gezocht naar kwetsbaarheden, en het rapport somt de bevindingen op. Een red team-oefening is doelgedreven: het team kiest de weg van de minste weerstand naar dat ene doel en gebruikt daarbij alles wat een echte aanvaller ook inzet, van phishing en social engineering tot fysieke toegang en zwakke plekken in de cloudconfiguratie. Volledigheid is expliciet geen doel, onopgemerkt blijven wel.
Daar horen twee tegenspelers bij. Het blue team is de verdediging: het security operations center, de beheerders en het incident-response-team die aanvallen moeten detecteren en afslaan. In een purple team-opzet werken beide kanten tijdens de oefening samen. Het red team vertelt wat het uitvoert, het blue team controleert direct of de detectie afgaat en stelt regels bij. Dat levert sneller leerpunten op, maar meet niet langer hoe de organisatie op een echte verrassing reageert.
Waarom het ertoe doet
Een red team-oefening laat iets zien wat geen kwetsbaarhedenlijst kan tonen: hoe lang een aanvaller ongestoord binnen kan blijven, welke stap uiteindelijk een alarm opleverde, en of iemand dat alarm ook heeft opgepakt. De oefening test dus mensen en processen, niet alleen techniek.
In de Europese financiële sector is die aanpak geformaliseerd in TIBER-EU (Threat Intelligence-based Ethical Red Teaming), het raamwerk van de Europese Centrale Bank. Nationale varianten zoals TIBER-NL volgen dezelfde opzet: een gespecialiseerde leverancier stelt op basis van actuele dreigingsinformatie realistische scenario’s op, een onafhankelijk red team voert die uit tegen productiesystemen, en slechts een handvol mensen binnen de organisatie weet ervan.
Voorbeeld
Een verzekeraar geeft een red team als doel mee om een betaalopdracht goedgekeurd te krijgen. Het team stuurt een gerichte phishingmail naar de financiële administratie, neemt een werkplek over en beweegt lateraal naar de applicatieservers. Het blue team ziet die eerste aanmelding niet, maar slaat alarm zodra er een ongebruikelijke beheerderssessie ontstaat. Het rapport beschrijft daarna niet alleen de misbruikte kwetsbaarheden, maar per stap ook of en wanneer die zichtbaar werd.
Bronnen
Veelgestelde vragen
Wat is het verschil tussen red teaming en een pentest?
Een pentest is dekkingsgedreven: binnen een afgebakende scope worden zo veel mogelijk kwetsbaarheden gevonden. Een red team-oefening is doelgedreven en meet vooral of uw verdediging de aanval detecteert.
Wat doen een blue team en een purple team?
Het blue team is de verdediging: het SOC, de beheerders en het incident-response-team. Bij een purple team-opzet werken aanval en verdediging tijdens de oefening samen, zodat detectieregels meteen worden bijgesteld.
Wat is TIBER-EU?
Threat Intelligence-based Ethical Red Teaming, het raamwerk van de Europese Centrale Bank voor red teaming in de financiële sector, met nationale varianten zoals TIBER-NL.
Hoe lang duurt een red team-oefening?
Doorgaans enkele weken tot enkele maanden, inclusief de fase waarin dreigingsinformatie wordt verzameld en de scenario's worden opgesteld. Veel langer dan een gemiddelde pentest dus.
Verwante artikelen
- BegrippenPentestEen pentest is een gecontroleerde aanval op uw systemen door ethische hackers. Lees hoe een penetratietest werkt en welke kwetsbaarheden u ermee vindt.
- BegrippenPhishingPhishing is een aanval waarbij criminelen zich voordoen als een vertrouwde partij om inloggegevens of geld los te krijgen. Zo werkt het en zo stopt u het.
- BegrippenSocial engineeringSocial engineering is een aanval op de mens in plaats van op het systeem. Hoe pretexting, urgentie en helpdeskresets werken, en welk proces ze stopt.