ANOMAL Service

Red Team Assessment: die Detection- und Response-Kette unter realer Last

Ein Red Team Assessment ist eine ziel-basierte, mehrwöchige Angriffssimulation gegen die gesamte Detection- und Response-Kette, nicht gegen einen einzelnen Scope. Das Ergebnis ist keine Schwachstellen-Liste, sondern eine verlässliche Aussage darüber, was SOC, EDR, Identity- und Cloud-Kontrollen in Kombination tatsächlich stoppen. ANOMAL führt Red-Team-Übungen nach MITRE ATT&CK durch, methodisch an TIBER-EU orientiert. Für systemrelevante Institute erachtet die FINMA Red-Teaming-Übungen als erforderlich (Aufsichtsmitteilung 03/2024) und nennt Rahmenwerke wie TIBER-EU und CBEST.

Alle

Was ein Red Team ist und was nicht

Ein Red Team greift zielbasiert an. Die Leitfrage lautet nicht «Ist Server X kompromittierbar?». Sie lautet: «Erreicht ein Angreifer innert X Wochen das Ziel Y, ohne vom SOC gestoppt zu werden?» Ziele sind etwa eine Zahlungsauslösung, Kronjuwelen-Daten oder Domain-Admin-Rechte. Umfang und Pfade wählt das Team, ähnlich einem realen Angreifer. Das unterscheidet die Übung fundamental von einem Pentest, der einen definierten Scope abarbeitet.

Red Team testet Menschen und Prozesse mit

Anders als ein Pentest bewertet ein Red Team die Reaktion der Analystinnen und Analysten, die Playbooks, die Eskalations-Wege und die Kommunikation mit der Geschäftsleitung. Der Endpoint- oder Cloud-Fund ist ein Baustein, nicht das Ziel. Siehe zum Vergleich [Penetrationstest Schweiz](/de/services/penetrationstest-schweiz).

Engagement-Typen

TypZielbildWann sinnvoll
Full Red TeamKein Blue-Team-Vorwissen, realistischer Angreifer, Ziel-basiert.Wenn die Aussage «unser SOC greift» verlässlich belegt werden soll.
Assumed BreachAngriff startet mit einem kompromittierten Endpoint oder Konto.Wenn nicht der initiale Zugang, sondern laterale Bewegung und Detection interessieren.
Purple TeamRed und Blue arbeiten offen zusammen, Detection-Regeln werden live geschärft.Nach einem Full Red Team, um Findings in Regeln zu überführen.
An TIBER-EU orientierte ÜbungThreat-Intelligence-geführt, regulator-fähiger Bericht, methodisch an TIBER-EU orientiert.Regulierte Finanzinstitute mit FINMA-/DORA-Erwartungen. Für systemrelevante Institute erachtet die FINMA Red-Teaming-Übungen als erforderlich (Aufsichtsmitteilung 03/2024) und nennt Rahmenwerke wie TIBER-EU und CBEST.

Ablauf einer ANOMAL-Red-Team-Übung

  1. Zielbild-Workshop mit Geschäftsleitung: welche Vermögenswerte werden «gewonnen», welche Regeln gelten (Zeitfenster, Blackout, Kommunikation).
  2. Threat-Intelligence-Aufbau: welche Angreifer-Profile sind für die Branche realistisch, welche TTPs (MITRE ATT&CK) werden angewandt.
  3. Operative Phase über mehrere Wochen: Initial Access, Persistenz, laterale Bewegung, Zielerreichung, kontinuierliche OpSec.
  4. Kontrollierter White-Cell-Kanal: eine kleine benannte Personengruppe kennt die Übung und stoppt sie bei echten Risiken; alle anderen behandeln Ereignisse als real.
  5. Reporting: Executive-Summary mit Zielerreichungs-Grad, Angriffs-Timeline, Detection-Lücken, konkrete Regel- und Prozess-Empfehlungen.
  6. Optionale Purple-Team-Phase: gefundene Pfade in Detection-Regeln überführen und im SOC verankern.

Wird während der Übung eine reale, nicht simulierte Kompromittierung entdeckt, greift derselbe Prozess wie bei einem echten Vorfall, siehe Incident Response 72h. Die Übung wird in dem Fall pausiert oder abgebrochen.

Abgrenzung zu Pentest, Bug Bounty und Tabletop

AktivitätFrageWas fehlt
PentestIst Scope X ausnutzbar?Aussage über SOC-Reaktion und Playbook-Wirksamkeit.
Bug BountyWas finden externe Forscher auf öffentlich exponierten Assets?Systematische Angriffs-Ketten, gezielte Ziel-Erreichung, Detection-Bewertung.
Red TeamWie weit kommt ein realistischer Angreifer, bevor wir ihn stoppen?Breite Compliance-Nachweise (dafür Audit/Zertifizierung).
TabletopWie reagiert die Organisation in einem geplanten Szenario?Technische Realität der Angriffskette, echte Detection-Latenzen.

Ein Red Team ersetzt weder Pentest noch SOC. Es ist die Reifegrad-Übung, wenn beide bereits laufen. Ohne ein etabliertes SOC mit Detection-Content ist der Erkenntnisgewinn niedrig, weil praktisch alles auffällt. Die Detection-Latenzen der SOC-Kette (siehe MTTD und MTTR im SOC) sind der eigentliche Prüf-Massstab. Rahmen dazu auf SOC as a Service Schweiz.

Häufige Fragen

Wann ist ein Red Team überhaupt sinnvoll?

Wenn ein SOC seit mindestens sechs bis zwölf Monaten läuft, Detection-Content etabliert ist und ein Pentest-Zyklus bereits Standard ist. Vorher liefert die Übung wenig, weil grundlegende Lücken die Aussagekraft überlagern.

Wie lange dauert eine Red-Team-Übung?

Typisch vier bis acht Wochen operative Phase, plus zwei Wochen Vorbereitung und zwei Wochen Reporting. Verkürzte Formate sind möglich, verlieren aber an Realismus, weil OpSec und Persistenz-Aufbau Zeit brauchen.

Wer aus unserer Organisation darf davon wissen?

Eine kleine White Cell (typisch zwei bis vier Personen inklusive CISO und Auftraggeber). Alle anderen inklusive SOC-Analystinnen und Analysten behandeln Ereignisse als real. Nur so ist die Reaktion aussagekräftig.

Erfüllen wir mit einem Red Team die Cyberversicherungs-Anforderungen?

Nicht als Ersatz für Basiskontrollen. Ein Red-Team-Bericht wird von Versicherern jedoch als starker Reife-Nachweis anerkannt und wirkt oft prämien-mindernd, insbesondere für regulierte Institute. Übersicht der Anforderungen: [Cyberversicherung](/de/soc/soc-und-cyberversicherung-schweiz).

Was passiert mit den Beweisen und Zugängen nach der Übung?

Alle gelegten Persistenzen, Zugänge und Konten werden unter dokumentierter Chain of Custody entfernt oder deaktiviert. Artefakte werden nach Kundenweisung übergeben oder gelöscht. Das ist Standard-Bestandteil des Playbooks.

Weiterlesen im Cluster
Penetrationstest Schweiz: Angriffsflächen finden, bevor Angreifer es tun
Ein Penetrationstest ist eine gezielte Angriffssimulation gegen definierte Systeme, ausgeführt von Schweizer Testern nach dokumentierter Methodik. Ergebnis ist keine Toolausgabe, sondern ein nachvollziehbarer Bericht mit priorisierten Findings, Beweiswert für Regulator und Versicherer, und Empfehlungen, die zur eigenen Umgebung passen. ANOMAL testet Web, Cloud, Active Directory, APIs und interne Netze.
Incident Response in 72 Stunden
Ein ernsthafter Cyber-Vorfall wird nicht in Wochen gemanagt, sondern in den ersten Stunden entschieden. ANOMAL stellt ein Schweizer Incident-Response-Team, das innerhalb der 72-Stunden-Frist der Cyberversicherung greift: Erstanalyse, Eindämmung, Beweissicherung und Kommunikation mit Versicherung, Regulator und Geschäftsleitung. Kein Retainer erforderlich, aber empfohlen, damit die Uhr nicht erst beim ersten Anruf startet.
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
MTTD und MTTR: Die zwei SOC-Kennzahlen, auf die es ankommt
Mean Time to Detect (MTTD) misst, wie schnell ein SOC einen Angriff erkennt. Mean Time to Respond oder Contain (MTTR, MTTC) misst, wie schnell er gestoppt ist. Beide Werte sind der einzige verlässliche Nachweis, dass ein SOC arbeitet und nicht nur läuft.