Purple Teaming ist ein kollaborativer und hocheffizienter Ansatz zur kontinuierlichen Überprüfung und Verbesserung Ihrer Cyber-Sicherheitserkennung. Dabei arbeiten unser simuliertes Angreifer-Team (Red Team) und Ihr Verteidigungsteam (Blue Team oder SOC) Hand in Hand als "Purple Team". Gemeinsam spielen wir reale Angriffstechniken durch, verifizieren die Reaktion Ihrer Sicherheitskontrollen in Echtzeit und optimieren Ihre Detektionsmechanismen direkt vor Ort.
Ein Purple Teaming bietet im Vergleich zu traditionellen Sicherheitsüberprüfungen eine direkte, messbare Verbesserung Ihrer Detektionsfähigkeit. Anstatt Schwachstellen nur aufzudecken, arbeiten Angreifer und Verteidiger gemeinsam daran, Erkennungslücken sofort zu schliessen und die Effizienz Ihres Security Operation Center (SOC) zu maximieren.
Klassische Sicherheitsüberprüfungen wie Penetration Tests oder Attack Simulations decken Schwachstellen auf, testen aber Detektionsfähigkeiten oft nur passiv oder zeitversetzt. Beim Purple Teaming wird jede ausgeführte Angriffstechnik in Echtzeit mit den generierten Alarmen in Ihrem SIEM oder EDR abgeglichen. So lässt sich sofort feststellen, ob ein Angriff erkannt wurde, und die entsprechende Detektionsregel kann unmittelbar angepasst werden.
Ihr Verteidigungsteam profitiert direkt vom Wissen unserer Angreifer. Durch das gemeinsame Durchgehen von realen Angriffsmethoden lernt das Blue Team, wie hochentwickelte Cyber-Angriffe im Netzwerk- und System-Protokoll aussehen. Dies stärkt die Fähigkeiten zur Triage, Analyse und schnellen Reaktion im Ernstfall massiv.
Wir richten unsere Tests an weltweit etablierten Standards wie dem MITRE ATT&CK Framework aus. Dies ermöglicht eine systematische Abdeckung und Messung Ihrer Detektionsreife über die gesamte Angriffskette hinweg. So können gezielte Lücken in der Alarmierung, Triage und Eskalation identifiziert werden.
Das Ziel einer Attack Simulation ist das Aufdecken von für Sie und Ihre Unternehmung besonders relevanten Sicherheitslücken und Schwachstellen. Wie bei einem Red Teaming wird dabei ein realer Angreifer simuliert, jedoch aus Effizienzgründen keine Rücksicht auf allfällige Detektions- und Reaktionsfähigkeiten genommen.
Ein Red Teaming hingegen berücksichtigt bestehende Detektions- und Reaktionsprozesse, indem die gewählten Angriffstechniken vor einer Ausführung behutsam abgewogen und selektiert werden, um als Angreifer möglichst lange unentdeckt zu bleiben. Dadurch werden ebenfalls Schwachstellen und Sicherheitslücken aufgedeckt und ausgenutzt, jedoch liegt der Hauptfokus auf der Prüfung der bereits etablierten Detektions- und Reaktionsfähigkeiten (Detection & Reaction) Ihrer Unternehmung.
Um die Erkennungsmechanismen Ihrer Schutzsysteme gezielt zu testen, bieten wir verschiedene, auf Ihre Umgebung zugeschnittene Szenarien an. Diese können individuell kombiniert oder erweitert werden.
Im Rahmen dieses Szenarios werden die Detektionsmechanismen in Ihrem lokalen Microsoft-Netzwerk (Active Directory, Windows Clients und Server) geprüft. Wir simulieren realistische Angriffspfade wie Privilege Escalation und Lateral Movement, um blinde Flecken zu schliessen.
Im Rahmen dieses Szenarios werden die Detektionsmechanismen in Ihrer Umgebung mit Fokus auf Ransomware geprüft. Wir bewerten die Erkennungsraten bei Datenverschlüsselung, Exfiltration und Command-and-Control-Aktivitäten.
Im Rahmen dieses Szenarios werden die Detektionsmechanismen in Ihrem Azure-Tenant und M365-Umgebungen geprüft. Wir simulieren Angriffsvektoren wie kompromittierte Cloud-Identitäten und unautorisierte App-Berechtigungen.
Im Rahmen dieses Szenarios werden die Detektionsmechanismen gemäss Ihren individuellen Anforderungen geprüft. Wir erarbeiten massgeschneiderte Simulationen, die exakt auf Ihre spezifische IT-Landschaft zugeschnitten sind.
Unser Purple Teaming folgt einem strukturierten, iterativen Prozess in fünf Phasen, der eine maximale Effizienz und Transparenz gewährleistet:
Als Ergebnis aus einem Purple Teaming erhalten Sie von uns folgende Lieferergebnisse: Einen detaillierten technischen Bericht mit allen geprüften Use Cases und deren Ergebnissen sowie eine chronologische Auflistung von allen durchgeführten Aktionen.
Erfolgsentscheidend für das gesamte Projekt ist die enge Partnerschaft zwischen unserem Red Team und Ihrem Blue Team: Ihr Blue Team stellt die technischen Vorbedingungen bereit, beteiligt sich aktiv bei der Auswahl, Durchführung, Bewertung und Besprechung von Use Cases und analysiert Alarme in Echtzeit.