Zum Inhalt springen

Red Teaming

Aktualisiert 31. August 20262 Min. Lesezeit

Red Teaming ist eine zielgerichtete Angriffssimulation: Ethische Hacker ahmen einen realistischen Angreifer nach und arbeiten auf ein vereinbartes Ziel hin. Anders als ein Pentest, der möglichst viele Schwachstellen abdecken soll, misst eine Red-Team-Übung vor allem, ob Ihre Verteidigung den Angriff bemerkt.

Ein Red Team führt eine zielgerichtete Angriffssimulation durch: Eine kleine Gruppe ethischer Hacker ahmt das Verhalten eines realistischen Angreifers nach und arbeitet auf ein vorher vereinbartes Ziel hin, etwa den Zugriff auf das Zahlungssystem. Gemessen wird nicht, wie viele Schwachstellen es gibt, sondern ob Ihr Unternehmen den Angriff bemerkt.

Was bedeutet der Begriff

Damit unterscheidet sich Red Teaming grundlegend von einem Pentest. Ein Pentest ist auf Abdeckung angelegt: Innerhalb eines festgelegten Scopes wird möglichst vollständig nach Schwachstellen gesucht, und der Bericht listet die gefundenen Schwachstellen auf. Eine Red-Team-Übung ist dagegen auf ein einziges Ziel ausgerichtet: Das Team wählt den Weg des geringsten Widerstands zu diesem einen Ziel und nutzt dabei alles, was auch ein echter Angreifer einsetzen würde, von Phishing und Social Engineering über physischen Zutritt bis zu Schwachstellen in der Cloud-Konfiguration. Vollständigkeit ist ausdrücklich kein Ziel, unentdeckt zu bleiben dagegen schon.

In jeder Übung stehen sich zwei Seiten gegenüber. Das Blue Team ist die Verteidigung: das Security Operations Center, die Administratoren und das Incident-Response-Team, die Angriffe erkennen und abwehren sollen. Beim Purple Teaming arbeiten beide Seiten während der Übung zusammen. Das Red Team sagt, was es gerade ausführt, das Blue Team prüft unmittelbar, ob die Erkennung anschlägt, und schärft seine Regeln nach. Das bringt schneller Erkenntnisse, misst aber nicht mehr, wie das Unternehmen auf eine echte Überraschung reagiert.

Warum es wichtig ist

Eine Red-Team-Übung zeigt, was keine Schwachstellenliste sichtbar macht: wie lange sich ein Angreifer ungestört im Netz bewegen kann, welcher Schritt schließlich einen Alarm ausgelöst hat und ob diesem Alarm überhaupt jemand nachgegangen ist. Geprüft werden also Menschen und Prozesse, nicht nur Technik.

Im europäischen Finanzsektor ist dieser Ansatz mit TIBER-EU (Threat Intelligence-based Ethical Red Teaming) formalisiert, dem Rahmenwerk der Europäischen Zentralbank. Nationale Varianten wie TIBER-DE folgen demselben Aufbau: Ein spezialisierter Dienstleister entwickelt aus aktuellen Bedrohungsinformationen realistische Szenarien, ein unabhängiges Red Team führt sie gegen Produktivsysteme aus, und nur eine Handvoll Personen im Unternehmen weiß davon.

Beginnen Sie nicht mit Red Teaming, solange die Grundlagen fehlen. Ohne zentrales Logging, funktionierende Erkennung und einen eingespielten Incident-Response-Prozess bestätigt die Übung vor allem das, was Sie ohnehin vermutet haben.

Beispiel

Ein Versicherer gibt einem Red Team das Ziel vor, eine Zahlungsanweisung freigeben zu lassen. Das Team schickt eine gezielte Phishing-Mail an die Buchhaltung, übernimmt einen Arbeitsplatzrechner und bewegt sich lateral zu den Applikationsservern. Das Blue Team übersieht die erste Anmeldung, schlägt aber Alarm, sobald eine ungewöhnliche Administratorsitzung auftaucht. Der Bericht beschreibt anschließend nicht nur die ausgenutzten Schwachstellen, sondern für jeden Schritt auch, ob und wann er sichtbar wurde.

Quellen

Häufige Fragen

Was ist der Unterschied zwischen Red Teaming und einem Pentest?

Ein Pentest ist auf Abdeckung angelegt: Er sucht innerhalb eines festgelegten Scopes möglichst viele Schwachstellen. Eine Red-Team-Übung verfolgt dagegen ein einziges Ziel und misst vor allem, ob die Verteidigung den Angriff überhaupt bemerkt.

Was machen Blue Team und Purple Team?

Das Blue Team ist die Verteidigung: das Security Operations Center, die Administratoren und das Incident-Response-Team. Beim Purple Teaming arbeiten Angriff und Verteidigung während der Übung zusammen, sodass Erkennungsregeln sofort nachgeschärft werden.

Was ist TIBER-EU?

Threat Intelligence-based Ethical Red Teaming, das Rahmenwerk der Europäischen Zentralbank für Red Teaming im Finanzsektor, mit nationalen Varianten wie TIBER-DE.

Wie lange dauert eine Red-Team-Übung?

In der Regel mehrere Wochen bis einige Monate, einschließlich der Phase, in der Bedrohungsinformationen gesammelt und die Szenarien entwickelt werden. Deutlich länger als ein üblicher Pentest.

Verwandte Artikel

Zum Suchen / drücken · Esc