Ein Red Teaming simuliert die Vorgehensweise realer Angreifer und prüft gezielt Ihre etablierten Detektions- und Reaktionsfähigkeiten (Detection & Response). Durch das behutsame Abwägen und Selektieren von Angriffstechniken agieren unsere Security Tester verdeckt, um Schwachstellen aufzudecken, bevor sie von böswilligen Akteuren ausgenutzt werden können. Im Zentrum steht dabei nicht nur die technische Sicherheitslücke, sondern die Belastbarkeit Ihrer gesamten Sicherheitsorganisation.
Red Teaming ist der ultimative Härtetest für Ihre Cyber-Sicherheit. Während klassische Überprüfungen nach technischen Schwachstellen suchen, simuliert ein Red Team einen zielgerichteten, verdeckten Angriff durch hoch motivierte Bedrohungsakteure. Das Ziel: Nicht nur Ihre Systeme, sondern insbesondere die Erkennungs- und Reaktionsfähigkeiten (Detection & Response) Ihrer Verteidiger auf den Prüfstand zu stellen.
Ein professioneller Cyberangriff erfolgt selten laut und offensichtlich. Beim Red Teaming agieren unsere Sicherheitsexperten so unauffällig wie möglich, um Ihre Überwachungssysteme und Ihr internes Abwehrteam (Blue Team oder SOC) unter realen Bedingungen zu fordern. Wir prüfen nicht nur, ob ein Eindringen möglich ist, sondern vor allem, wann und wie Ihre internen Mechanismen darauf anschlagen und wie effektiv die eingeleiteten Abwehrmassnahmen greifen.
Unsere Red Teaming-Einsätze orientieren sich an den spezifischen Taktiken, Techniken und Prozeduren (TTPs) realer, für Ihre Branche relevanter Hackergruppen. In einem oft mehrwöchigen Prozess operieren wir wie eine Advanced Persistent Threat (APT). Wir versuchen, unbemerkt tief in Ihre Netzwerke vorzudringen, Berechtigungen auszuweiten und vorab definierte, kritische Ziele zu kompromittieren – beispielsweise den Zugriff auf streng vertrauliche Unternehmensdaten oder die vollständige Übernahme der Domain-Kontrolle.
Um unsere Ziele zu erreichen, denken und handeln wir wie echte Angreifer und nutzen alle verfügbaren Vektoren entlang der gesamten "Kill Chain". Neben der technologischen Ebene schliesst dies auch Social Engineering (wie gezieltes Spear-Phishing) oder die Ausnutzung physischer Schwachstellen mit ein. Als Ergebnis erhalten Sie ein detailliertes Bild Ihrer aktuellen Widerstandsfähigkeit. Wir zeigen Ihnen auf, an welchen Stellen der Angriffskette Ihre Verteidigung erfolgreich war und wo Ihre Prozesse, Technologien oder Mitarbeitenden gezielt gestärkt werden müssen.
Ein Red Teaming berücksichtigt bestehende Detektions- und Reaktionsprozesse, indem die gewählten Angriffstechniken vor einer Ausführung behutsam abgewogen und selektiert werden, um als Angreifer möglichst lange unentdeckt zu bleiben. Dadurch werden ebenfalls Schwachstellen und Sicherheitslücken aufgedeckt und ausgenutzt, jedoch liegt der Hauptfokus auf der Prüfung der bereits etablierten Detektions- und Reaktionsfähigkeiten (Detection & Reaction) Ihrer Unternehmung.
Das Ziel einer Attack Simulation ist das Aufdecken von für Sie und Ihre Unternehmung besonders relevanten Sicherheitslücken und Schwachstellen. Wie bei einem Red Teaming wird dabei ein realer Angreifer simuliert, jedoch aus Effizienzgründen keine Rücksicht auf allfällige Detektions- und Reaktionsfähigkeiten genommen.
Ein Purple Teaming hingegen umfasst die kollaborative Prüfung zwischen Angreifer und Verteidiger einer vorgängig definierten Reihe an Angriffstechniken mit dem Ziel, möglichst effizient und umfassend allfällige Lücken und Schwächen in den Erkennungsfähigkeiten (Detection) Ihrer Unternehmung aufzudecken.
Eine effektive Sicherheitsüberprüfung orientiert sich an Ihren individuellen Risiken und Ihrem spezifischen Bedrohungsmodell. Unser Red Teaming ist modular aufgebaut und bietet Ihnen maximale Flexibilität bei der Wahl des Ausgangsszenarios. Ob Sie Ihre Aussenverteidigung auf die Probe stellen (Initial Access), die Erkennung von Insidern oder bereits eingedrungenen Angreifern testen möchten (Assumed Breach) oder eine durchgängige Gesamtsimulation mit optionalem Fallback wünschen (Full Assessment): Wir stimmen das Vorgehen exakt auf Ihre Zielsetzungen ab.
Das Full Assessment stellt die umfassendste und realistischste Form eines Red Teamings dar: Es bildet den gesamten Angriffslebenszyklus (End-to-End) entlang der vollständigen Unified Kill Chain ab. Unser Team startet als externer Angreifer mit dem Versuch eines Initial Access. Gelingt der Durchbruch, knüpfen wir nahtlos an die internen Phasen des Assumed-Breach-Szenarios an, um tiefer in Ihre Organisation vorzudringen und Ihre vordefinierten Schutzziele herauszufordern. Um die Effizienz des Projekts zu garantieren und Ihre internen Erkennungs- und Reaktionsfähigkeiten (Detection & Response) in jedem Fall lückenlos auf die Probe zu stellen, wird im Vorfeld ein klar definiertes Fallback-Szenario vereinbart, das bei Bedarf den internen Einstieg sicherstellt.
In diesem Szenario agiert unser Red Team wie ein externer Bedrohungsakteur ohne bestehenden Zugang oder Vorwissen. Ziel ist es, über exponierte Perimeter-Systeme, Schwachstellen in öffentlich erreichbaren Diensten, Cloud-Schnittstellen oder gezieltes Social Engineering (z. B. Phishing) in Ihre IT-Infrastruktur einzudringen. Dieser Ansatz prüft vor allem die Belastbarkeit Ihrer Aussenverteidigung sowie die Wirksamkeit Ihrer vorgelagerten Schutz- und Filtersysteme.
Hierbei wird angenommen, dass ein Angreifer bereits Zugriff auf das interne Netzwerk erlangt hat – beispielsweise durch kompromittierte Zugangsdaten, ein infiziertes Endgerät, einen externen Partner oder eine böswillige Innentäter-Bedrohung. Unser Team startet direkt im internen Netz, um Berechtigungen auszuweiten (Privilege Escalation), sich unbemerkt lateral zu bewegen und kritische Systeme zu erreichen. Der Fokus liegt ganzheitlich auf Ihren internen Erkennungs- und Reaktionsfähigkeiten.
Folgende Ziele stellen mögliche Beispiele im Rahmen eines Red Teaming dar:
Den Umfang und die konkrete Ausgestaltung an konkreten Zielen für das Red Teaming wird gemeinsam mit Ihnen im Rahmen der Definition der Rules of Engagement während der Projektinitialisierung festgelegt.
Unsere Red Teamings lehnen sich bei der Durchführung eng an die Unified Kill Chain in den Phasen IN, THROUGH und OUT an:
Der Digital Operational Resilience Act (DORA) verpflichtet Finanzinstitutionen zur Durchführung regelmässiger Threat-Led Penetration Tests (TLPT), die sich eng am TIBER-Framework orientieren. Unsere Spezialisten begleiten Sie durch diesen komplexen Prozess, sowohl in der Threat Intelligence (TI) und Red Teaming (RT) Phase, sowie auch als Teil vom White Team zur fachkundigen Steuerung der Übung.
Ganz gleich, ob Sie einen TLPT streng nach dem TIBER-Modell planen oder eine individuell zugeschnittene Simulation benötigen: Wir stärken Ihre Resilienz mit langjähriger Erfahrung und massgeschneiderten Szenarien, die exakt auf Ihre Anforderungen zugeschnitten sind.
Als Ergebnis eines Red Teamings erhalten Sie von uns eine ganzheitliche und praxisnahe Auswertung Ihrer Sicherheits- und Reaktionsfähigkeit. Wir liefern Ihnen fundierte Entscheidungsgrundlagen sowie konkrete Handlungsempfehlungen:
Für einen optimalen Erkenntnisgewinn erfolgt nach Abschluss der verdeckten Testphase ein transparenter Abgleich mit Ihrem Blue Team, bei dem die erkannten Aktionen, generierten Alarme sowie eingeleiteten (oder ausgebliebenen) Gegenmassnahmen gemeinsam analysiert werden.