Die Verteidigung mit einem Red Team prüfen
Ein Red Team sucht nicht möglichst viele Schwachstellen: Es sucht gerade genug, um ein vereinbartes Ziel auf dem unauffälligsten Weg zu erreichen. Gemessen wird nicht Ihre Angriffsfläche, sondern Ihre Fähigkeit, deren Ausnutzung zu bemerken.
Eine Übung, die eine Verteidigung voraussetzt
Sagen wir es klar: Ein Red Team lohnt sich erst, wenn eine Detection-Fähigkeit besteht. Ohne SOC, ohne für Ihre Umgebung geschriebene Regeln, ohne Eskalationsverfahren endet die Übung stets gleich — der Angriff gelingt, gesehen wurde nichts — und Sie hätten teuer für einen Befund bezahlt, den ein einstündiges Gespräch erbracht hätte. Die richtige Reihenfolge lautet: Detection aufbauen, dann prüfen.
Steht diese Fähigkeit, ändert sich die Frage grundlegend. Sie lautet nicht mehr «sind wir verwundbar?», sondern «bei welchem Schritt hätten wir den Angreifer gesehen, und was hätten wir getan?». Darauf antwortet weder ein Scan noch ein klassischer Penetrationstest, denn beide kündigen sich an.
Die Übung geht natürlich in ein Purple Team über: Nicht erkannte Szenarien werden mit Ihren Teams erneut durchgespielt, diesmal offen, um die fehlenden Regeln zu schreiben. Dort entsteht der Wert — nicht im Einbruchsbericht, sondern in den Detections, die es tags zuvor nicht gab.
- Ein Angriff von Anfang bis Ende, ohne dass eine Meldung aufläuft
- Meldung ausgelöst, aber im Rauschen untergegangen und nie qualifiziert
- Detection korrekt, Reaktion zu langsam, um den Ausgang zu ändern
- Eskalationsverfahren nie unter realen Bedingungen erprobt
- Blinde Flecken genau dort, wo niemand hinsieht
Das Ergebnis ist nicht der Einbruch, sondern die Lücke
Wie wir vorgehen
Die Übung wird schriftlich bewilligt, durch Rules of Engagement begrenzt und bewusst nur einem kleinen Kreis bekannt gegeben, damit die Messung Aussagekraft hat.
Ziel und Rules of Engagement
Festlegung mit der Geschäftsleitung, was als Erfolg gilt — diese Daten, dieses System zu erreichen. Ausgeschlossene Handlungen, Perimeter, Zeitfenster und je eine erreichbare Ansprechperson, die die Übung jederzeit abbrechen kann.
Aufklärung
Sammlung dessen, was ein echter Angreifer erhielte, ohne sich Ihnen zu nähern: exponierte Fläche, Personen, Technologien, öffentliche Lecks. Dieser Schritt kommt ohne Interaktion aus und bleibt naturgemäss unentdeckbar.
Erstzugriff und Vordringen
Erlangen eines ersten Zugriffs, dann unauffälliges Vordringen zum Ziel: Rechteausweitung, Lateral Movement, Persistenz. Jede Handlung wird mit Zeitstempel festgehalten, um sie später dem gegenüberzustellen, was die Verteidigung aufgezeichnet hat.
Gegenüberstellung mit der Verteidigung
Abgleich unserer Chronologie mit Ihrer: Welche Schritte erzeugten eine Spur, welcher löste eine Meldung aus, welcher wurde qualifiziert — und in welcher Zeit. Diese Gegenüberstellung erzeugt die Messung.
Purple Team und Behebung
Offenes Wiederholen der nicht erkannten Szenarien mit Ihren Teams, um die fehlenden Regeln zu schreiben und zu validieren. Wir prüfen, dass sie auslösen — und dass sie nicht alles Übrige in Fehlalarmen ertränken.
Mehrere Disziplinen, eine Ansprechperson
Die offensive Seite prüft, die Überwachung erkennt, die Incident Response zieht die Schlüsse.
- Chronologie sämtlicher Handlungen mit Zeitstempel
- Gemessene Lücke zwischen Handlungen und qualifizierten Meldungen
- Blinde Flecken der Detection, Schritt für Schritt
- Im Purple Team geschriebene und validierte Detection-Regeln
- Technische Rückgabe und Präsentation für die Geschäftsleitung
Häufige Fragen
Bei welchem Schritt würden Sie einen Angreifer sehen?
Steht Ihre Detection, ist das die nächste Frage. Steht sie nicht, beginnen wir dort.