Red Team
Ein Red Team simuliert einen realistischen Angriff, um Erkennung und Reaktion einer Organisation unter echten Bedingungen zu prüfen.
Ein Red Team simuliert einen realistischen Angriff auf eine Organisation, so wie ihn echte Angreifer durchführen würden. Ziel ist, die Erkennung und Reaktion als Ganzes zu prüfen, nicht einzelne Schwachstellen zu sammeln.
So funktioniert es
Das Red Team erhält ein Ziel, etwa Zugriff auf die Zahlungsdaten. Es nutzt dafür Phishing, Schwachstellen, physischen Zutritt oder gestohlene Zugangsdaten. Anders als bei einem Pentest arbeitet es verdeckt und über mehrere Wochen. Nur wenige Personen in der Organisation wissen davon. Am Ende steht ein Bericht mit dem Angriffsweg, den erkannten und verpassten Schritten und Empfehlungen.
Ein Beispiel aus der Praxis: Das Red Team verschafft sich über eine Phishing-E-Mail Zugang zu einem Laptop. Es bewegt sich über ein schwach geschütztes Service-Konto zu den Servern der Buchhaltung. Das SOC erkennt den Schritt auf den Server erst nach zwei Tagen. Die Auswertung zeigt, welche Regel gefehlt hat.
Worauf Sie achten sollten
- Definieren Sie Ziele und Grenzen schriftlich, inklusive verbotener Aktionen.
- Bestimmen Sie eine kleine Gruppe, die eingeweiht ist und im Notfall abbrechen kann.
- Führen Sie ein Red Team erst durch, wenn Grundmassnahmen und Monitoring stehen.
- Planen Sie Zeit für die Umsetzung der Erkenntnisse ein.
Schweiz und Regulierung
Für grössere Finanzinstitute in der EU verlangt DORA bedrohungsgeleitete Tests, die einem Red Team entsprechen. In der Schweiz erwartet die FINMA regelmässige Tests der Cyberresilienz, ohne ein bestimmtes Format vorzuschreiben.
Abgrenzung
Ein Pentest sucht möglichst viele Schwachstellen in einem festen Scope. Ein Red Team prüft, ob ein realistischer Angriff erkannt und gestoppt wird. Beim Purple Team arbeiten Angreifer und Verteidiger offen zusammen.
Typische Fehler
Häufig endet ein Red Team mit einem Bericht, der nicht umgesetzt wird. Ein zweiter Fehler ist ein zu enger Scope, der realistische Angriffswege ausschliesst.
So setzen wir es um
Red-Team-Einsätze bieten wir als eigenen Service an, beschrieben auf unserer Seite «Red Team Assessment». Die Erkenntnisse fliessen in Detection und Response des SOC ein.