Erkennungslücken gemeinsam identifizieren und schliessen.

Purple Teaming ist ein kollaborativer und hocheffizienter Ansatz zur kontinuierlichen Überprüfung und Verbesserung Ihrer Cyber-Sicherheitserkennung. Dabei arbeiten unser simuliertes Angreifer-Team (Red Team) und Ihr Verteidigungsteam (Blue Team oder SOC) Hand in Hand als "Purple Team". Gemeinsam spielen wir reale Angriffstechniken durch, verifizieren die Reaktion Ihrer Sicherheitskontrollen in Echtzeit und optimieren Ihre Detektionsmechanismen direkt vor Ort.

Ausgewählte Referenzen zum Thema

Warum ein Purple Teaming?

Ein Purple Teaming bietet im Vergleich zu traditionellen Sicherheitsüberprüfungen eine direkte, messbare Verbesserung Ihrer Detektionsfähigkeit. Anstatt Schwachstellen nur aufzudecken, arbeiten Angreifer und Verteidiger gemeinsam daran, Erkennungslücken sofort zu schliessen und die Effizienz Ihres Security Operation Center (SOC) zu maximieren.

Direkte Detektionsverbesserung

Klassische Sicherheitsüberprüfungen wie Penetration Tests oder Attack Simulations decken Schwachstellen auf, testen aber Detektionsfähigkeiten oft nur passiv oder zeitversetzt. Beim Purple Teaming wird jede ausgeführte Angriffstechnik in Echtzeit mit den generierten Alarmen in Ihrem SIEM oder EDR abgeglichen. So lässt sich sofort feststellen, ob ein Angriff erkannt wurde, und die entsprechende Detektionsregel kann unmittelbar angepasst werden.

Gezieltes Training für Ihr Blue Team

Ihr Verteidigungsteam profitiert direkt vom Wissen unserer Angreifer. Durch das gemeinsame Durchgehen von realen Angriffsmethoden lernt das Blue Team, wie hochentwickelte Cyber-Angriffe im Netzwerk- und System-Protokoll aussehen. Dies stärkt die Fähigkeiten zur Triage, Analyse und schnellen Reaktion im Ernstfall massiv.

Ausrichtung an bewährten Frameworks

Wir richten unsere Tests an weltweit etablierten Standards wie dem MITRE ATT&CK Framework aus. Dies ermöglicht eine systematische Abdeckung und Messung Ihrer Detektionsreife über die gesamte Angriffskette hinweg. So können gezielte Lücken in der Alarmierung, Triage und Eskalation identifiziert werden.

Abgrenzung zu Attack Simulation & Red Teaming

Das Ziel einer Attack Simulation ist das Aufdecken von für Sie und Ihre Unternehmung besonders relevanten Sicherheitslücken und Schwachstellen. Wie bei einem Red Teaming wird dabei ein realer Angreifer simuliert, jedoch aus Effizienzgründen keine Rücksicht auf allfällige Detektions- und Reaktionsfähigkeiten genommen.

Ein Red Teaming hingegen berücksichtigt bestehende Detektions- und Reaktionsprozesse, indem die gewählten Angriffstechniken vor einer Ausführung behutsam abgewogen und selektiert werden, um als Angreifer möglichst lange unentdeckt zu bleiben. Dadurch werden ebenfalls Schwachstellen und Sicherheitslücken aufgedeckt und ausgenutzt, jedoch liegt der Hauptfokus auf der Prüfung der bereits etablierten Detektions- und Reaktionsfähigkeiten (Detection & Reaction) Ihrer Unternehmung.

Mögliche Szenarien eines Purple Teaming

Um die Erkennungsmechanismen Ihrer Schutzsysteme gezielt zu testen, bieten wir verschiedene, auf Ihre Umgebung zugeschnittene Szenarien an. Diese können individuell kombiniert oder erweitert werden.

Microsoft Netzwerk

Im Rahmen dieses Szenarios werden die Detektionsmechanismen in Ihrem lokalen Microsoft-Netzwerk (Active Directory, Windows Clients und Server) geprüft. Wir simulieren realistische Angriffspfade wie Privilege Escalation und Lateral Movement, um blinde Flecken zu schliessen.

Ransomware

Im Rahmen dieses Szenarios werden die Detektionsmechanismen in Ihrer Umgebung mit Fokus auf Ransomware geprüft. Wir bewerten die Erkennungsraten bei Datenverschlüsselung, Exfiltration und Command-and-Control-Aktivitäten.

Microsoft Azure / O365

Im Rahmen dieses Szenarios werden die Detektionsmechanismen in Ihrem Azure-Tenant und M365-Umgebungen geprüft. Wir simulieren Angriffsvektoren wie kompromittierte Cloud-Identitäten und unautorisierte App-Berechtigungen.

Custom Szenario

Im Rahmen dieses Szenarios werden die Detektionsmechanismen gemäss Ihren individuellen Anforderungen geprüft. Wir erarbeiten massgeschneiderte Simulationen, die exakt auf Ihre spezifische IT-Landschaft zugeschnitten sind.

Ablauf von einem Purple Teaming

Unser Purple Teaming folgt einem strukturierten, iterativen Prozess in fünf Phasen, der eine maximale Effizienz und Transparenz gewährleistet:

Purple Teaming Process

Ergebnisse

Als Ergebnis aus einem Purple Teaming erhalten Sie von uns folgende Lieferergebnisse: Einen detaillierten technischen Bericht mit allen geprüften Use Cases und deren Ergebnissen sowie eine chronologische Auflistung von allen durchgeführten Aktionen.

Erfolgsentscheidend für das gesamte Projekt ist die enge Partnerschaft zwischen unserem Red Team und Ihrem Blue Team: Ihr Blue Team stellt die technischen Vorbedingungen bereit, beteiligt sich aktiv bei der Auswahl, Durchführung, Bewertung und Besprechung von Use Cases und analysiert Alarme in Echtzeit.

Simulation Blogposts

Bypassing Remote Browser Isolation
07. Jul 2026

Bypassing Remote Browser Isolation

Remote Browser Isolation (RBI) represents a significant leap forward in enterprise security and has gained popularity...
Let yourself in: Insights in einen Social Engineering-Einsatz mit Redguard
08. Dec 2025

Let yourself in: Insights in einen Social Engineering-Einsatz mit Redguard

In diesem Blog-Beitrag wird die reale Situation eines vergangenen Auftrags in anonymisierter Form genutzt, um unser...
Penetration Test, Schwachstellenscan, Red & Purple Teaming: Nur ein Apfel ist ein Apfel!
17. Mar 2025

Penetration Test, Schwachstellenscan, Red & Purple Teaming: Nur ein Apfel ist ein Apfel!

In der heutigen digitalen Welt sind Unternehmen ständig Cyberbedrohungen ausgesetzt. Cyberkriminelle nutzen raffinierte...
Offensive Security mittels KI
09. Aug 2024

Offensive Security mittels KI

Künstliche Intelligenz (KI) bzw. Artificial Intelligence (AI) ist nicht mehr nur ein Schlagwort, sondern hält Einzug in...
Threat-Led Penetration Testing gemäss DORA
24. Jul 2024

Threat-Led Penetration Testing gemäss DORA

In der immer stärker digitalisierten Welt stehen Finanzinstitute vor einer Vielzahl an Herausforderungen. Ein wichtiger...
16. Jan 2024

Vier Jahre Attack Simulation für die Suva – und wie ihre Cybersecurity-Maturität dadurch erhöht wurde

In der dynamischen Welt der Cybersicherheit gibt es eine Konstante, welche sowohl Angreifer als auch Verteidiger...
Kontrollierter Cyber-Angriff auf eine Bank
14. Jul 2020

Kontrollierter Cyber-Angriff auf eine Bank

Kontrollierter Angriff auf eine Bank – wie geht das? Mittels einer Attack Simulation haben Security Tester der Redguard...
Simulierter Cyber-Angriff
01. Apr 2017

Simulierter Cyber-Angriff

Die KIBAG Dienstleistungen AG ist täglich bestrebt, die eigenen Unternehmenswerte zu schützen. Werte existieren nicht...