Red Teaming
Aktualisiert 31. August 20262 Min. Lesezeit
Red Teaming ist eine zielgerichtete Angriffssimulation: Ethische Hacker ahmen einen realistischen Angreifer nach und arbeiten auf ein vereinbartes Ziel hin. Anders als ein Pentest, der möglichst viele Schwachstellen abdecken soll, misst eine Red-Team-Übung vor allem, ob Ihre Verteidigung den Angriff bemerkt.
Ein Red Team führt eine zielgerichtete Angriffssimulation durch: Eine kleine Gruppe ethischer Hacker ahmt das Verhalten eines realistischen Angreifers nach und arbeitet auf ein vorher vereinbartes Ziel hin, etwa den Zugriff auf das Zahlungssystem. Gemessen wird nicht, wie viele Schwachstellen es gibt, sondern ob Ihr Unternehmen den Angriff bemerkt.
Was bedeutet der Begriff
Damit unterscheidet sich Red Teaming grundlegend von einem Pentest. Ein Pentest ist auf Abdeckung angelegt: Innerhalb eines festgelegten Scopes wird möglichst vollständig nach Schwachstellen gesucht, und der Bericht listet die gefundenen Schwachstellen auf. Eine Red-Team-Übung ist dagegen auf ein einziges Ziel ausgerichtet: Das Team wählt den Weg des geringsten Widerstands zu diesem einen Ziel und nutzt dabei alles, was auch ein echter Angreifer einsetzen würde, von Phishing und Social Engineering über physischen Zutritt bis zu Schwachstellen in der Cloud-Konfiguration. Vollständigkeit ist ausdrücklich kein Ziel, unentdeckt zu bleiben dagegen schon.
In jeder Übung stehen sich zwei Seiten gegenüber. Das Blue Team ist die Verteidigung: das Security Operations Center, die Administratoren und das Incident-Response-Team, die Angriffe erkennen und abwehren sollen. Beim Purple Teaming arbeiten beide Seiten während der Übung zusammen. Das Red Team sagt, was es gerade ausführt, das Blue Team prüft unmittelbar, ob die Erkennung anschlägt, und schärft seine Regeln nach. Das bringt schneller Erkenntnisse, misst aber nicht mehr, wie das Unternehmen auf eine echte Überraschung reagiert.
Warum es wichtig ist
Eine Red-Team-Übung zeigt, was keine Schwachstellenliste sichtbar macht: wie lange sich ein Angreifer ungestört im Netz bewegen kann, welcher Schritt schließlich einen Alarm ausgelöst hat und ob diesem Alarm überhaupt jemand nachgegangen ist. Geprüft werden also Menschen und Prozesse, nicht nur Technik.
Im europäischen Finanzsektor ist dieser Ansatz mit TIBER-EU (Threat Intelligence-based Ethical Red Teaming) formalisiert, dem Rahmenwerk der Europäischen Zentralbank. Nationale Varianten wie TIBER-DE folgen demselben Aufbau: Ein spezialisierter Dienstleister entwickelt aus aktuellen Bedrohungsinformationen realistische Szenarien, ein unabhängiges Red Team führt sie gegen Produktivsysteme aus, und nur eine Handvoll Personen im Unternehmen weiß davon.
Beispiel
Ein Versicherer gibt einem Red Team das Ziel vor, eine Zahlungsanweisung freigeben zu lassen. Das Team schickt eine gezielte Phishing-Mail an die Buchhaltung, übernimmt einen Arbeitsplatzrechner und bewegt sich lateral zu den Applikationsservern. Das Blue Team übersieht die erste Anmeldung, schlägt aber Alarm, sobald eine ungewöhnliche Administratorsitzung auftaucht. Der Bericht beschreibt anschließend nicht nur die ausgenutzten Schwachstellen, sondern für jeden Schritt auch, ob und wann er sichtbar wurde.
Quellen
Häufige Fragen
Was ist der Unterschied zwischen Red Teaming und einem Pentest?
Ein Pentest ist auf Abdeckung angelegt: Er sucht innerhalb eines festgelegten Scopes möglichst viele Schwachstellen. Eine Red-Team-Übung verfolgt dagegen ein einziges Ziel und misst vor allem, ob die Verteidigung den Angriff überhaupt bemerkt.
Was machen Blue Team und Purple Team?
Das Blue Team ist die Verteidigung: das Security Operations Center, die Administratoren und das Incident-Response-Team. Beim Purple Teaming arbeiten Angriff und Verteidigung während der Übung zusammen, sodass Erkennungsregeln sofort nachgeschärft werden.
Was ist TIBER-EU?
Threat Intelligence-based Ethical Red Teaming, das Rahmenwerk der Europäischen Zentralbank für Red Teaming im Finanzsektor, mit nationalen Varianten wie TIBER-DE.
Wie lange dauert eine Red-Team-Übung?
In der Regel mehrere Wochen bis einige Monate, einschließlich der Phase, in der Bedrohungsinformationen gesammelt und die Szenarien entwickelt werden. Deutlich länger als ein üblicher Pentest.
Verwandte Artikel
- GlossarPentestEin Pentest ist ein kontrollierter Angriff auf Ihre Systeme durch ethische Hacker. Erfahren Sie, wie ein Pentest abläuft und was er aufdeckt.
- GlossarPhishingPhishing ist ein Angriff, bei dem sich Kriminelle als vertrauenswürdige Absender ausgeben. So laufen die Angriffe ab und so schützen Sie Ihre Konten.
- GlossarSocial EngineeringSocial Engineering greift den Menschen an, nicht das System. Wie Pretexting, Zeitdruck und Service-Desk-Resets funktionieren und was wirklich dagegen hilft.