Katalog · 03

Red Team & Angriffssimulation

Operationen, die die Erkennungs- und Reaktionsfähigkeit Ihres Unternehmens unter realen Bedingungen auf die Probe stellen: MITRE ATT&CK-basierte Adversary Emulation, Purple Team (Koordination von Rot und Blau), Breach & Attack Simulation (BAS) zur kontinuierlichen Validierung der Verteidigung, Active-Directory-Angriffsszenarien (Kerberoasting, ADCS), laterale Bewegung, Rechteausweitung und EDR/AV-Umgehung.

Zuletzt überprüft: 2026-09-11

Überblick

Unsere Fähigkeit Red Team & Angriffssimulation geht über den Penetrationstest hinaus, der auf das Auffinden von Schwachstellen einer bestimmten Ressource ausgerichtet ist; sie ahmt die Ziele, Taktiken und die Geduld eines echten Angreifers nach und stellt so die Erkennungs- (Detection) und Reaktionsfähigkeit (Response) Ihres Unternehmens durchgängig auf die Probe.

Die Operationen stützen sich auf das MITRE ATT&CK-Framework; von der initialen Zugriffserlangung über die Persistenz, die laterale Bewegung und die Rechteausweitung bis zum Erreichen des Ziels wird eine echte Angriffskette konstruiert. Active-Directory-Angriffsszenarien (Kerberoasting, ADCS-Ausnutzung, DCSync usw.), die Umgehung von Sicherheitsprodukten (EDR/AV Evasion) und bei Bedarf physische/soziale Vektoren kommen zum Einsatz.

Mit dem Purple Team koordinieren wir das rote und das blaue Team an einem Tisch; wir messen gemeinsam, ob jede ATT&CK-Technik erkannt wird, und optimieren den Angriffs-Verteidigungs-Kreislauf. Mit Breach & Attack Simulation (BAS) simulieren wir Angriffe kontinuierlich und automatisiert und validieren so ununterbrochen die Wirksamkeit Ihrer Verteidigungskontrollen.

Wir richten jede Operation an dem Ausgangspunkt aus, der am besten zu Ihren Zielen passt: Vollumfängliche externe Operationen beginnen ohne Vorabzugriff und bilden damit einen echten Angreifer ab, der ausschließlich mit Aufklärung arbeitet, während Assumed-Breach-Operationen von einem bereits kompromittierten Ausgangspunkt, etwa einer Arbeitsstation oder einem Konto mit niedrigen Rechten, ausgehen, um den Zeitrahmen zu verkürzen und den Fokus der Operation auf laterale Bewegung, Rechteausweitung und Erkennungstests statt auf den initialen Zugriff zu legen. Der Ausgangspunkt, das Ziel und die Regeln (Rules of Engagement) werden vor Beginn der Operation gemeinsam mit Ihnen festgelegt.

Umfang

Wir konstruieren eine echte Angriffskette durchgängig und validieren zugleich die Verteidigungsseite:

  • Adversary Emulation: Nachahmung der TTPs eines bestimmten Bedrohungsakteurs.
  • Purple Team: Optimierung von Angriff und Verteidigung durch die koordinierte Arbeit des roten und des blauen Teams.
  • Breach & Attack Simulation (BAS): Validierung der Verteidigungskontrollen durch kontinuierliche, automatisierte simulierte Angriffe.
  • Active-Directory-Angriffsszenarien: Kerberoasting, AS-REP Roasting, ADCS-Ausnutzung, DCSync, Golden/Silver Ticket.
  • Laterale Bewegung (Lateral Movement) und Rechteausweitung (Privilege Escalation).
  • Umgehung von Sicherheitsprodukten (EDR/AV Evasion) und Umgehung der Erkennung.
  • Persistenz (Persistence) und Command-and-Control-Infrastruktur (C2).
  • Physische und Social-Engineering-Vektoren (im autorisierten Umfang).
  • Angriffe auf Basis von Zugangsdaten: Sammeln, Knacken und Missbrauchen von Zugangsdaten, die über Kerberoasting, AS-REP Roasting oder DCSync gewonnen wurden, um von einem einzelnen kompromittierten Konto aus domänenweite Rechte zu erlangen.
  • Phishing- und Social-Engineering-Kampagnen zur Erlangung eines initialen Zugriffspunkts, durchgeführt im Rahmen derselben autorisierten Regeln (Rules of Engagement) wie jeder andere physische oder soziale Vektor im Umfang.
  • Techniken zur Umgehung von Endpoint Detection and Response (EDR) und Antivirus (AV) sowie Methoden, um Command-and-Control-Datenverkehr in normale Netzwerkmuster einzubetten.

Vorgehen

Wir führen die Operation kontrolliert im Rahmen zuvor vereinbarter Ziele und Regeln durch:

  • MITRE ATT&CK-basiertes Szenariodesign und Zielbestimmung mittels Bedrohungsaufklärung.
  • Klärung der Regeln (Rules of Engagement) und des Umfangs; Schutz der Produktionsumgebung.
  • Purple Team: erkennungsorientierte Arbeit zeitgleich mit dem blauen Team und Verbesserung der Erkennungsregeln.
  • Breach & Attack Simulation (BAS): kontinuierliche Verteidigungsvalidierung durch wiederholbare, automatisierte Szenarien.
  • Messung der Erkennungs- und Reaktionsleistung jeder Technik.
  • Sichere, isolierte Command-and-Control-Infrastruktur während der gesamten Operation.
  • Zu Beginn der Operation werden der Ausgangspunkt (vollumfängliche externe Operation oder Assumed Breach), das Ziel und die Regeln (Rules of Engagement) festgelegt, bevor irgendeine Aktivität beginnt.
  • Die Aktionen der Operatoren werden während der gesamten Operation protokolliert und bestimmten Angreifertechniken zugeordnet; diese Aufzeichnungen fließen direkt in die am Ende der Operation gelieferte Visualisierung der Angriffskette ein.
  • Mit Ihrem Team wird ein Stopp-Verfahren vereinbart, sodass die Operation sofort pausiert werden kann, falls eine unerwartete Auswirkung auf die Produktion beobachtet wird.

Ergebnisse

Am Ende der Operation bringen wir Ihre Verteidigung mit realen Daten voran:

  • Visualisierung der Angriffskette auf der ATT&CK-Matrix.
  • Lückenanalyse dazu, welche Techniken erkannt und welche übersehen wurden.
  • Empfehlungen zur Erkennungsverbesserung und zu Erkennungsregeln (Detection Rules) für SOC/Blue Team.
  • Karte der Wege zur Rechteausweitung und lateralen Bewegung.
  • Management-Zusammenfassung und priorisierte Verteidigungs-Roadmap.
  • Ergebnisse und Erkennungslücken werden über das SecFlowX-Workflow-Automatisierungsmodul nachverfolgt, sodass Nachverfolgungen zur Behebung und zum Detection Engineering mit SLA-Tracking erfolgen, statt nur in einem statischen Bericht zu verbleiben.
  • Ein vollständiges Einsatzprotokoll und ein Indikatorensatz (Tools, Infrastruktur sowie Zeitstempel erkannter und unerkannter Aktionen) werden dem Blue Team für die rückblickende Bedrohungssuche und die Erstellung von Erkennungsregeln übergeben.

Produkte

Systeme in dieser Kategorie

Die Produktlinie für diese Kategorie wird erweitert. Für ausführliche Informationen und projektbasierte Lösungen nehmen Sie Kontakt mit uns auf. Wo sinnvoll, verfolgen wir Red-Team-Ergebnisse und Erkennungslücken im SecFlowX-Workflow-Automatisierungsmodul, sodass Nachverfolgungen zur Behebung und zum Detection Engineering mit SLA-Tracking erfolgen, statt nur im Abschlussbericht zu verbleiben.

Häufige Fragen

Red Team & Angriffssimulation — häufige Fragen

Wie unterscheidet sich eine Red-Team-Operation von einem Penetrationstest?
Ein Penetrationstest konzentriert sich auf das Auffinden von Schwachstellen einer bestimmten Ressource. Das Red Team hingegen ahmt die Ziele und Taktiken eines echten Angreifers nach und stellt so die Erkennungs- und Reaktionsfähigkeit Ihres Unternehmens durchgängig auf die Probe. Das Ziel ist nicht nur, Schwachstellen zu finden, sondern zu messen, ob Sie den Angriff bemerken und stoppen können.
Was leisten Purple Team und BAS?
Das Purple Team koordiniert das rote und das blaue Team an einem Tisch, misst gemeinsam, ob jede Angriffstechnik erkannt wird, und verbessert Ihre Erkennungsregeln. Breach & Attack Simulation (BAS) hingegen simuliert Angriffe kontinuierlich und automatisiert und validiert so ununterbrochen die Wirksamkeit Ihrer Verteidigungskontrollen; dadurch erkennen Sie Rückschritte in Ihrer Sicherheitslage frühzeitig.
Welche Szenarien decken Sie ab?
Wir decken Adversary Emulation (MITRE ATT&CK-basiert), Purple Team, Breach & Attack Simulation (BAS), Phishing und Social Engineering, Active-Directory-Angriffsszenarien (Kerberoasting, ADCS-Ausnutzung, DCSync), laterale Bewegung, Rechteausweitung und die Umgehung von Sicherheitsprodukten (Evasion) ab. Auf Wunsch können auch physische Vektoren einbezogen werden.
Schadet die Operation der Produktionsumgebung?
Nein. Alle Operationen werden im Rahmen zuvor vereinbarter Regeln (Rules of Engagement) kontrolliert und autorisiert durchgeführt. Grenzen zum Schutz kritischer Systeme werden von Anfang an festgelegt; das Ziel ist, reale Bedingungen nachzuahmen, ohne die Produktionskontinuität zu gefährden.
Wie beginnen wir?
Über die Kontaktseite können Sie uns mit „Angebot anfordern“ Ihre Ziele mitteilen. Nachdem wir Ihr Bedrohungsmodell und Ihren Umfang gemeinsam festgelegt haben, schlagen wir Ihnen ein individuelles Adversary-Emulation-Szenario und eine Purple-Teaming-Option vor.
Beginnen Operationen mit externer Aufklärung oder einem Assumed-Breach-Ausgangspunkt?
Beide Modelle stehen zur Verfügung. Vollumfängliche externe Operationen beginnen ohne Vorabzugriff und bilden damit einen echten Angreifer ab, der ausschließlich mit Aufklärung arbeitet; Assumed-Breach-Operationen beginnen von einem bereits kompromittierten Ausgangspunkt aus, um den Zeitrahmen zu verkürzen und sich auf laterale Bewegung, Rechteausweitung und Erkennungstests zu konzentrieren. Der Ausgangspunkt wird zusammen mit den Regeln (Rules of Engagement) während der Scoping-Phase mit Ihnen vereinbart.
Helfen Sie dabei, Behebungsmaßnahmen und Erkennungslücken nach Lieferung des Berichts nachzuverfolgen?
Wo sinnvoll, verfolgen wir Ergebnisse und Erkennungslücken im SecFlowX-Workflow-Automatisierungsmodul, sodass Nachverfolgungen zur Behebung und zum Detection Engineering mit SLA-Tracking erfolgen, statt dass die Ergebnisse nur in einem statischen Bericht verbleiben.

Suchen Sie eine auf Ihren Bedarf zugeschnittene Lösung?

Fordern Sie ein Angebot für auf Ihre Organisation zugeschnittene Konfigurationen im Bereich Red Team & Angriffssimulation an.