Red Team Assessment: die Detection- und Response-Kette unter realer Last
Ein Red Team Assessment ist eine ziel-basierte, mehrwöchige Angriffssimulation gegen die gesamte Detection- und Response-Kette, nicht gegen einen einzelnen Scope. Das Ergebnis ist keine Schwachstellen-Liste, sondern eine verlässliche Aussage darüber, was SOC, EDR, Identity- und Cloud-Kontrollen in Kombination tatsächlich stoppen. ANOMAL führt Red-Team-Übungen nach MITRE ATT&CK durch, methodisch an TIBER-EU orientiert. Für systemrelevante Institute erachtet die FINMA Red-Teaming-Übungen als erforderlich (Aufsichtsmitteilung 03/2024) und nennt Rahmenwerke wie TIBER-EU und CBEST.
Was ein Red Team ist und was nicht
Ein Red Team greift zielbasiert an. Die Leitfrage lautet nicht «Ist Server X kompromittierbar?». Sie lautet: «Erreicht ein Angreifer innert X Wochen das Ziel Y, ohne vom SOC gestoppt zu werden?» Ziele sind etwa eine Zahlungsauslösung, Kronjuwelen-Daten oder Domain-Admin-Rechte. Umfang und Pfade wählt das Team, ähnlich einem realen Angreifer. Das unterscheidet die Übung fundamental von einem Pentest, der einen definierten Scope abarbeitet.
Anders als ein Pentest bewertet ein Red Team die Reaktion der Analystinnen und Analysten, die Playbooks, die Eskalations-Wege und die Kommunikation mit der Geschäftsleitung. Der Endpoint- oder Cloud-Fund ist ein Baustein, nicht das Ziel. Siehe zum Vergleich [Penetrationstest Schweiz](/de/services/penetrationstest-schweiz).
Engagement-Typen
| Typ | Zielbild | Wann sinnvoll |
|---|---|---|
| Full Red Team | Kein Blue-Team-Vorwissen, realistischer Angreifer, Ziel-basiert. | Wenn die Aussage «unser SOC greift» verlässlich belegt werden soll. |
| Assumed Breach | Angriff startet mit einem kompromittierten Endpoint oder Konto. | Wenn nicht der initiale Zugang, sondern laterale Bewegung und Detection interessieren. |
| Purple Team | Red und Blue arbeiten offen zusammen, Detection-Regeln werden live geschärft. | Nach einem Full Red Team, um Findings in Regeln zu überführen. |
| An TIBER-EU orientierte Übung | Threat-Intelligence-geführt, regulator-fähiger Bericht, methodisch an TIBER-EU orientiert. | Regulierte Finanzinstitute mit FINMA-/DORA-Erwartungen. Für systemrelevante Institute erachtet die FINMA Red-Teaming-Übungen als erforderlich (Aufsichtsmitteilung 03/2024) und nennt Rahmenwerke wie TIBER-EU und CBEST. |
Ablauf einer ANOMAL-Red-Team-Übung
- Zielbild-Workshop mit Geschäftsleitung: welche Vermögenswerte werden «gewonnen», welche Regeln gelten (Zeitfenster, Blackout, Kommunikation).
- Threat-Intelligence-Aufbau: welche Angreifer-Profile sind für die Branche realistisch, welche TTPs (MITRE ATT&CK) werden angewandt.
- Operative Phase über mehrere Wochen: Initial Access, Persistenz, laterale Bewegung, Zielerreichung, kontinuierliche OpSec.
- Kontrollierter White-Cell-Kanal: eine kleine benannte Personengruppe kennt die Übung und stoppt sie bei echten Risiken; alle anderen behandeln Ereignisse als real.
- Reporting: Executive-Summary mit Zielerreichungs-Grad, Angriffs-Timeline, Detection-Lücken, konkrete Regel- und Prozess-Empfehlungen.
- Optionale Purple-Team-Phase: gefundene Pfade in Detection-Regeln überführen und im SOC verankern.
Wird während der Übung eine reale, nicht simulierte Kompromittierung entdeckt, greift derselbe Prozess wie bei einem echten Vorfall, siehe Incident Response 72h. Die Übung wird in dem Fall pausiert oder abgebrochen.
Abgrenzung zu Pentest, Bug Bounty und Tabletop
| Aktivität | Frage | Was fehlt |
|---|---|---|
| Pentest | Ist Scope X ausnutzbar? | Aussage über SOC-Reaktion und Playbook-Wirksamkeit. |
| Bug Bounty | Was finden externe Forscher auf öffentlich exponierten Assets? | Systematische Angriffs-Ketten, gezielte Ziel-Erreichung, Detection-Bewertung. |
| Red Team | Wie weit kommt ein realistischer Angreifer, bevor wir ihn stoppen? | Breite Compliance-Nachweise (dafür Audit/Zertifizierung). |
| Tabletop | Wie reagiert die Organisation in einem geplanten Szenario? | Technische Realität der Angriffskette, echte Detection-Latenzen. |
Ein Red Team ersetzt weder Pentest noch SOC. Es ist die Reifegrad-Übung, wenn beide bereits laufen. Ohne ein etabliertes SOC mit Detection-Content ist der Erkenntnisgewinn niedrig, weil praktisch alles auffällt. Die Detection-Latenzen der SOC-Kette (siehe MTTD und MTTR im SOC) sind der eigentliche Prüf-Massstab. Rahmen dazu auf SOC as a Service Schweiz.
Häufige Fragen
Wann ist ein Red Team überhaupt sinnvoll?
Wenn ein SOC seit mindestens sechs bis zwölf Monaten läuft, Detection-Content etabliert ist und ein Pentest-Zyklus bereits Standard ist. Vorher liefert die Übung wenig, weil grundlegende Lücken die Aussagekraft überlagern.
Wie lange dauert eine Red-Team-Übung?
Typisch vier bis acht Wochen operative Phase, plus zwei Wochen Vorbereitung und zwei Wochen Reporting. Verkürzte Formate sind möglich, verlieren aber an Realismus, weil OpSec und Persistenz-Aufbau Zeit brauchen.
Wer aus unserer Organisation darf davon wissen?
Eine kleine White Cell (typisch zwei bis vier Personen inklusive CISO und Auftraggeber). Alle anderen inklusive SOC-Analystinnen und Analysten behandeln Ereignisse als real. Nur so ist die Reaktion aussagekräftig.
Erfüllen wir mit einem Red Team die Cyberversicherungs-Anforderungen?
Nicht als Ersatz für Basiskontrollen. Ein Red-Team-Bericht wird von Versicherern jedoch als starker Reife-Nachweis anerkannt und wirkt oft prämien-mindernd, insbesondere für regulierte Institute. Übersicht der Anforderungen: [Cyberversicherung](/de/soc/soc-und-cyberversicherung-schweiz).
Was passiert mit den Beweisen und Zugängen nach der Übung?
Alle gelegten Persistenzen, Zugänge und Konten werden unter dokumentierter Chain of Custody entfernt oder deaktiviert. Artefakte werden nach Kundenweisung übergeben oder gelöscht. Das ist Standard-Bestandteil des Playbooks.
Verwandte Begriffe
- Red Team Ein Red Team simuliert einen realistischen Angriff, um Erkennung und Reaktion einer Organisation unter echten Bedingungen zu prüfen.
- Purple Team Ein Purple Team verbindet Red Team und Blue Team, damit Erkenntnisse aus Angriffen direkt in bessere Detection-Regeln münden.
- Blue Team Das Blue Team verteidigt die IT einer Organisation, erkennt Angriffe und reagiert auf Sicherheitsvorfälle.
- MITRE ATT&CK MITRE ATT&CK ist eine öffentliche Wissensdatenbank über das Vorgehen von Angreifern.
- TTP Tactics, Techniques and Procedures (TTP) beschreiben, wie ein Angreifer vorgeht, von seinen Zielen bis zur konkreten Umsetzung.