Ihre ICT-Infrastruktur wird angegriffen. Lassen Sie uns die Ersten und Einzigen sein, die damit Erfolg haben.

Ein Red Teaming simuliert die Vorgehensweise realer Angreifer und prüft gezielt Ihre etablierten Detektions- und Reaktionsfähigkeiten (Detection & Response). Durch das behutsame Abwägen und Selektieren von Angriffstechniken agieren unsere Security Tester verdeckt, um Schwachstellen aufzudecken, bevor sie von böswilligen Akteuren ausgenutzt werden können. Im Zentrum steht dabei nicht nur die technische Sicherheitslücke, sondern die Belastbarkeit Ihrer gesamten Sicherheitsorganisation.

Ausgewählte Referenzen zum Thema

Wieso ein Red Teaming?

Red Teaming ist der ultimative Härtetest für Ihre Cyber-Sicherheit. Während klassische Überprüfungen nach technischen Schwachstellen suchen, simuliert ein Red Team einen zielgerichteten, verdeckten Angriff durch hoch motivierte Bedrohungsakteure. Das Ziel: Nicht nur Ihre Systeme, sondern insbesondere die Erkennungs- und Reaktionsfähigkeiten (Detection & Response) Ihrer Verteidiger auf den Prüfstand zu stellen.

Fokus auf Detektion und Reaktion

Ein professioneller Cyberangriff erfolgt selten laut und offensichtlich. Beim Red Teaming agieren unsere Sicherheitsexperten so unauffällig wie möglich, um Ihre Überwachungssysteme und Ihr internes Abwehrteam (Blue Team oder SOC) unter realen Bedingungen zu fordern. Wir prüfen nicht nur, ob ein Eindringen möglich ist, sondern vor allem, wann und wie Ihre internen Mechanismen darauf anschlagen und wie effektiv die eingeleiteten Abwehrmassnahmen greifen.

Simulation hochkomplexer Angreifer (APTs)

Unsere Red Teaming-Einsätze orientieren sich an den spezifischen Taktiken, Techniken und Prozeduren (TTPs) realer, für Ihre Branche relevanter Hackergruppen. In einem oft mehrwöchigen Prozess operieren wir wie eine Advanced Persistent Threat (APT). Wir versuchen, unbemerkt tief in Ihre Netzwerke vorzudringen, Berechtigungen auszuweiten und vorab definierte, kritische Ziele zu kompromittieren – beispielsweise den Zugriff auf streng vertrauliche Unternehmensdaten oder die vollständige Übernahme der Domain-Kontrolle.

Die gesamte Angriffsfläche im Visier

Um unsere Ziele zu erreichen, denken und handeln wir wie echte Angreifer und nutzen alle verfügbaren Vektoren entlang der gesamten "Kill Chain". Neben der technologischen Ebene schliesst dies auch Social Engineering (wie gezieltes Spear-Phishing) oder die Ausnutzung physischer Schwachstellen mit ein. Als Ergebnis erhalten Sie ein detailliertes Bild Ihrer aktuellen Widerstandsfähigkeit. Wir zeigen Ihnen auf, an welchen Stellen der Angriffskette Ihre Verteidigung erfolgreich war und wo Ihre Prozesse, Technologien oder Mitarbeitenden gezielt gestärkt werden müssen.

Abgrenzung zu Attack Simulation & Purple Teaming

Ein Red Teaming berücksichtigt bestehende Detektions- und Reaktionsprozesse, indem die gewählten Angriffstechniken vor einer Ausführung behutsam abgewogen und selektiert werden, um als Angreifer möglichst lange unentdeckt zu bleiben. Dadurch werden ebenfalls Schwachstellen und Sicherheitslücken aufgedeckt und ausgenutzt, jedoch liegt der Hauptfokus auf der Prüfung der bereits etablierten Detektions- und Reaktionsfähigkeiten (Detection & Reaction) Ihrer Unternehmung.

Das Ziel einer Attack Simulation ist das Aufdecken von für Sie und Ihre Unternehmung besonders relevanten Sicherheitslücken und Schwachstellen. Wie bei einem Red Teaming wird dabei ein realer Angreifer simuliert, jedoch aus Effizienzgründen keine Rücksicht auf allfällige Detektions- und Reaktionsfähigkeiten genommen.

Ein Purple Teaming hingegen umfasst die kollaborative Prüfung zwischen Angreifer und Verteidiger einer vorgängig definierten Reihe an Angriffstechniken mit dem Ziel, möglichst effizient und umfassend allfällige Lücken und Schwächen in den Erkennungsfähigkeiten (Detection) Ihrer Unternehmung aufzudecken.

Mögliche Szenarien eines Red Teaming

Eine effektive Sicherheitsüberprüfung orientiert sich an Ihren individuellen Risiken und Ihrem spezifischen Bedrohungsmodell. Unser Red Teaming ist modular aufgebaut und bietet Ihnen maximale Flexibilität bei der Wahl des Ausgangsszenarios. Ob Sie Ihre Aussenverteidigung auf die Probe stellen (Initial Access), die Erkennung von Insidern oder bereits eingedrungenen Angreifern testen möchten (Assumed Breach) oder eine durchgängige Gesamtsimulation mit optionalem Fallback wünschen (Full Assessment): Wir stimmen das Vorgehen exakt auf Ihre Zielsetzungen ab.

Full Assessment

Das Full Assessment stellt die umfassendste und realistischste Form eines Red Teamings dar: Es bildet den gesamten Angriffslebenszyklus (End-to-End) entlang der vollständigen Unified Kill Chain ab. Unser Team startet als externer Angreifer mit dem Versuch eines Initial Access. Gelingt der Durchbruch, knüpfen wir nahtlos an die internen Phasen des Assumed-Breach-Szenarios an, um tiefer in Ihre Organisation vorzudringen und Ihre vordefinierten Schutzziele herauszufordern. Um die Effizienz des Projekts zu garantieren und Ihre internen Erkennungs- und Reaktionsfähigkeiten (Detection & Response) in jedem Fall lückenlos auf die Probe zu stellen, wird im Vorfeld ein klar definiertes Fallback-Szenario vereinbart, das bei Bedarf den internen Einstieg sicherstellt.

Initial Access

In diesem Szenario agiert unser Red Team wie ein externer Bedrohungsakteur ohne bestehenden Zugang oder Vorwissen. Ziel ist es, über exponierte Perimeter-Systeme, Schwachstellen in öffentlich erreichbaren Diensten, Cloud-Schnittstellen oder gezieltes Social Engineering (z. B. Phishing) in Ihre IT-Infrastruktur einzudringen. Dieser Ansatz prüft vor allem die Belastbarkeit Ihrer Aussenverteidigung sowie die Wirksamkeit Ihrer vorgelagerten Schutz- und Filtersysteme.

Assumed Breach

Hierbei wird angenommen, dass ein Angreifer bereits Zugriff auf das interne Netzwerk erlangt hat – beispielsweise durch kompromittierte Zugangsdaten, ein infiziertes Endgerät, einen externen Partner oder eine böswillige Innentäter-Bedrohung. Unser Team startet direkt im internen Netz, um Berechtigungen auszuweiten (Privilege Escalation), sich unbemerkt lateral zu bewegen und kritische Systeme zu erreichen. Der Fokus liegt ganzheitlich auf Ihren internen Erkennungs- und Reaktionsfähigkeiten.

Ziele im Rahmen eines Red Teaming

Folgende Ziele stellen mögliche Beispiele im Rahmen eines Red Teaming dar:

  • Initial Access: Verschaffen von einem technischen Zugang zu einem System im Perimeter.
  • Malware-Infektion: Aufbauen einer C2-Verbindung aus dem Internet mit einem beliebigen, internen System.
  • Privilege Escalation: Ausweiten von gängigen Benutzerberechtigungen zu einem Domain-Administrator.
  • Exfiltration: Exfiltration von einem Flag oder einem definierten Set an Daten.
  • Impact: Durchführen einer effektiven Verschlüsselung auf Basis von einem Set an Testdaten.

Den Umfang und die konkrete Ausgestaltung an konkreten Zielen für das Red Teaming wird gemeinsam mit Ihnen im Rahmen der Definition der Rules of Engagement während der Projektinitialisierung festgelegt.

Ablauf

Unsere Red Teamings lehnen sich bei der Durchführung eng an die Unified Kill Chain in den Phasen IN, THROUGH und OUT an:

Phase IN
Phase THROUGH
Phase OUT
Phase IN Phase THROUGH Phase OUT

Source: https://www.unifiedkillchain.com/

Red Teaming im Rahmen von DORA und TIBER-EU

Der Digital Operational Resilience Act (DORA) verpflichtet Finanzinstitutionen zur Durchführung regelmässiger Threat-Led Penetration Tests (TLPT), die sich eng am TIBER-Framework orientieren. Unsere Spezialisten begleiten Sie durch diesen komplexen Prozess, sowohl in der Threat Intelligence (TI) und Red Teaming (RT) Phase, sowie auch als Teil vom White Team zur fachkundigen Steuerung der Übung.

Ganz gleich, ob Sie einen TLPT streng nach dem TIBER-Modell planen oder eine individuell zugeschnittene Simulation benötigen: Wir stärken Ihre Resilienz mit langjähriger Erfahrung und massgeschneiderten Szenarien, die exakt auf Ihre Anforderungen zugeschnitten sind.

Ergebnisse

Als Ergebnis eines Red Teamings erhalten Sie von uns eine ganzheitliche und praxisnahe Auswertung Ihrer Sicherheits- und Reaktionsfähigkeit. Wir liefern Ihnen fundierte Entscheidungsgrundlagen sowie konkrete Handlungsempfehlungen:

  • Management Summary & detaillierter Bericht: Eine verständliche Zusammenfassung für Entscheidungsträger sowie ein umfassender technischer Report mit allen Feststellungen, nachvollziehbaren Angriffspfaden und priorisierten Empfehlungen zur Behebung.
  • Chronologisches Action Log: Lückenlose zeitliche Dokumentation aller durchgeführten Angriffsaktionen, genutzten Techniken (gemäss MITRE ATT&CK) und hinterlassenen Artefakte.
  • Detektions- und Reaktionsabgleich: Detaillierte Gegenüberstellung der Angriffsaktivitäten mit den tatsächlichen Detektionen und Alarmen Ihres Blue Teams oder SOCs (inkl. Messung von Time-to-Detect und Time-to-Respond).
  • Strukturierte Risikoliste: Einzelne Feststellungen und Risikobewertungen zur einfachen Triage, Nachverfolgung und Integration in Ihr Risikomanagement.
  • Abschlusspräsentation & Debriefing: Gemeinsamer Workshop mit den beteiligten Teams und Führungskräften zur Besprechung der Erkenntnisse und Ableitung nachhaltiger Schutzmassnahmen.

Für einen optimalen Erkenntnisgewinn erfolgt nach Abschluss der verdeckten Testphase ein transparenter Abgleich mit Ihrem Blue Team, bei dem die erkannten Aktionen, generierten Alarme sowie eingeleiteten (oder ausgebliebenen) Gegenmassnahmen gemeinsam analysiert werden.

Simulation Blogposts

Bypassing Remote Browser Isolation
07. Jul 2026

Bypassing Remote Browser Isolation

Remote Browser Isolation (RBI) represents a significant leap forward in enterprise security and has gained popularity...
Let yourself in: Insights in einen Social Engineering-Einsatz mit Redguard
08. Dec 2025

Let yourself in: Insights in einen Social Engineering-Einsatz mit Redguard

In diesem Blog-Beitrag wird die reale Situation eines vergangenen Auftrags in anonymisierter Form genutzt, um unser...
Penetration Test, Schwachstellenscan, Red & Purple Teaming: Nur ein Apfel ist ein Apfel!
17. Mar 2025

Penetration Test, Schwachstellenscan, Red & Purple Teaming: Nur ein Apfel ist ein Apfel!

In der heutigen digitalen Welt sind Unternehmen ständig Cyberbedrohungen ausgesetzt. Cyberkriminelle nutzen raffinierte...
Offensive Security mittels KI
09. Aug 2024

Offensive Security mittels KI

Künstliche Intelligenz (KI) bzw. Artificial Intelligence (AI) ist nicht mehr nur ein Schlagwort, sondern hält Einzug in...
Threat-Led Penetration Testing gemäss DORA
24. Jul 2024

Threat-Led Penetration Testing gemäss DORA

In der immer stärker digitalisierten Welt stehen Finanzinstitute vor einer Vielzahl an Herausforderungen. Ein wichtiger...
16. Jan 2024

Vier Jahre Attack Simulation für die Suva – und wie ihre Cybersecurity-Maturität dadurch erhöht wurde

In der dynamischen Welt der Cybersicherheit gibt es eine Konstante, welche sowohl Angreifer als auch Verteidiger...
Kontrollierter Cyber-Angriff auf eine Bank
14. Jul 2020

Kontrollierter Cyber-Angriff auf eine Bank

Kontrollierter Angriff auf eine Bank – wie geht das? Mittels einer Attack Simulation haben Security Tester der Redguard...
Simulierter Cyber-Angriff
01. Apr 2017

Simulierter Cyber-Angriff

Die KIBAG Dienstleistungen AG ist täglich bestrebt, die eigenen Unternehmenswerte zu schützen. Werte existieren nicht...