Basilisk
BASILISK
[services_red_team]RED TEAM ENGAGEMENT

Vollständige adversariale Simulation. With a business goal.

Eine durchgehende gegnerische Simulation mit definiertem Ziel und ohne Vorwarnung an das Verteidigungsteam. Die Frage ist hier nicht, ob eine Schwachstelle existiert, sondern ob Ihre Organisation bemerkt, eindämmt und reagiert, wenn jemand bereits drinnen ist.

Red Teaming misst Erkennung, keine Fehlerliste

Ein Pentest beantwortet, was ausnutzbar ist. Eine Red-Team-Übung beantwortet, was danach passiert: wie lange es dauert, bis jemand es merkt, ob der Alarm bei einem Menschen ankommt, ob dieser Mensch weiß, was zu tun ist, und ob die Eindämmung unter Druck hält. Geprüft wird die ganze Organisation, nicht nur die Technik: Prozess, Rufbereitschaft und Entscheidung gehören ebenso zum Umfang wie die Umgebung.

  • Das Ziel ist ein konkretes Geschäftsziel, gemeinsam mit Ihnen festgelegt — keine Liste technischer Befunde.
  • Das Verteidigungsteam wird nicht informiert, denn genau seine natürliche Reaktion wird gemessen.
  • Am Ende wird jede ausgeführte Handlung dem gegenübergestellt, was die Erkennung tatsächlich festgehalten hat.
  • Das Ergebnis legt Sicht- und Prozesslücken offen, die das Beheben von Schwachstellen allein nicht schließt.

What's included

Der folgende Umfang ist der Standard für ein typisches Engagement. Alles lässt sich im Scoping anpassen, kostenfrei.

// Erstzugriff
  • Gezieltes Phishing auf ausgewählte Profile
  • OSINT-Aufklärung zu Schlüsselpersonen
  • Pretexting am Telefon und über Nachrichtenkanäle
  • Exponierte Randfläche
  • Geleakte Zugangsdaten und Passwortwiederverwendung
  • Fernzugriff und Portale Dritter
  • Kontrollierter USB-Drop und physisch zugestellte Datenträger
// Bewegung
  • Rechteausweitung lokal und in der Domäne
  • Sammeln von Zugangsdaten aus Speicher und Datenträger
  • Missbrauch von Vertrauensbeziehungen zwischen Systemen
  • Laterale Bewegung über Netzsegmente hinweg
  • Zugriff auf Repositorien, Pipelines und Geheimnisse
  • Unauffällige Persistenz und Wiedererlangung des Zugriffs
// Ziel
  • Erreichen der als Ziel definierten Datenbank
  • Zugriff auf ein Finanz- oder Zahlungssystem
  • Simulierte Exfiltration eines sensiblen Datensatzes
  • Kontrolle über eine Verwaltungskonsole
  • Erreichen einer kritischen Produktivumgebung
  • Nachweis der Wirkung ohne Schaden anzurichten
// Reaktion
  • Zeit bis zur ersten Erkennung
  • Qualität und Empfänger des ausgelösten Alarms
  • Eskalation und Aktivierung der Rufbereitschaft
  • Wirksamkeit der angewandten Eindämmung
  • Interne Kommunikation während des Vorfalls
  • Aufzeichnungen und Spuren für die Untersuchung
// Umgehung und Nachnutzung
  • Umgehung von EDR und Virenschutz im Rahmen der vereinbarten Regeln
  • Steuerung und Kontrolle mit kontrollierter Persistenz
  • Rechteausweitung im Active Directory und Missbrauch von Delegierung
  • Kerberoasting und Auslesen von Zugangsdaten aus dem Speicher
  • Übergang zwischen lokalem Netz und Cloud-Umgebung
  • Bereinigung und Rückführung der Umgebung in den Ausgangszustand

Modalities

adjustable to scope
01 /

Vollständiges Red Team

Unangekündigte Übung mit definiertem Ziel und Wegfreiheit innerhalb der Regeln. Sie misst den Verteidigungsbetrieb unter realistischen Bedingungen, einschließlich dessen, was außerhalb der Geschäftszeiten passiert.

02 /

Purple Team

Angriff und Verteidigung im selben Raum, Technik für Technik ausgeführt, mit sofortiger Prüfung, was in der Überwachung erscheint. Weniger Überraschung, mehr Feinabstimmung von Regeln und Abdeckung.

03 /

Angenommene Kompromittierung

Start von einem bereits gewährten Zugang aus, als wäre die Erstkompromittierung erfolgt. Das verkürzt die Einstiegsphase und bündelt den Aufwand auf laterale Bewegung, Erkennung und Eindämmung.

Wann eine gegnerische Übung sinnvoll ist

Red Teaming setzt eine bestehende Grundlage voraus. Ohne Überwachung und ohne genutzten Reaktionsplan misst die Übung eine Leerstelle — dann bringt ein Pentest beim selben Aufwand mehr.

Überwachung existiert, niemand weiß, ob sie greift

Werkzeug beschafft, Regeln aktiv, Dashboards gebaut — und kein Nachweis, dass ein echter Angriff einen handlungsfähigen Alarm auslösen würde. Die Übung macht aus der Annahme eine Messung.

der Reaktionsplan wurde nie angewendet

Freigegebenes Dokument, entworfener Ablauf, Rufbereitschaft auf dem Papier. Erst eine unangekündigte Übung zeigt, ob die Eskalation wirklich stattfindet und wie lange sie dauert.

nach einer Reihe von Behebungen

Mehrere Pentest-Zyklen abgeschlossen, und die nächste Frage ist eine andere: Kommt jemand mit behobenen bekannten Lücken trotzdem ans Ziel, über einen Weg, den niemand vorhergesehen hat?

wenn Reife verlangt wird, nicht eine Liste

Manche Branchen und Verträge verlangen den Nachweis von Erkennungs- und Reaktionsfähigkeit, nicht bloß die Abwesenheit von Schwachstellen. Genau das erzeugt diese Übung.

How we conduct it

[pipeline]
01/Ziel

Ziel- und Regelfestlegung

Mit einem engen Kreis vereinbaren wir das konkrete Ziel, das Verbotene, welche Systeme unangetastet bleiben und wie die Übung abgebrochen wird, falls etwas aus dem Rahmen fällt. Festgehalten wird, wer eingeweiht ist — meist sehr wenige Personen —, damit die übrige Organisation echt reagiert.

02/Aufklärung

Recherche über die Organisation

Wir tragen zusammen, was öffentlich verfügbar ist: Personen, Rollen, Lieferanten, Technologien, Adressen, frühere Leaks und digitale Spuren. Es ist dasselbe Material, das ein Angreifer vor der Wahl des Einstiegs sammeln würde, und es weist häufig schon auf das schwächste Glied.

03/Einstieg

Erlangen des Erstzugriffs

Wir gehen den gewählten Weg: Vorwand, exponierte Fläche, wiederverwendete Zugangsdaten oder Dritte. Jeder Versuch wird mit Zeitstempel erfasst, damit er später mit dem abgeglichen werden kann, was die Verteidigung gesehen hat — auch die gescheiterten Versuche.

04/lateral

Bewegung und Rechteausweitung

Vom ersten Standbein aus rücken wir zum Ziel vor: Rechte ausweiten, Zugangsdaten sammeln, Segmente überwinden und Systeme erreichen. Wir arbeiten mit Blick auf Unauffälligkeit, denn zu viel Lärm würde die falsche Frage beantworten.

05/Ziel

Zielerreichung und Nachweis

Am Ziel angekommen erfolgt der Nachweis ohne Schaden: Beleg des Zugriffs, keine tatsächliche Exfiltration sensibler Daten und keine zerstörende Änderung. Es zählt der Beweis, dass der Weg existiert, und die Dokumentation, wie er begangen wurde.

06/Debriefing

Gemeinsame Rekonstruktion

Das wertvollste Ergebnis ist die Abschlusssitzung: die Zeitleiste des Angriffs neben der Zeitleiste der Verteidigung. Wo ein Alarm auslöste und niemand hinsah, wo überhaupt keine Aufzeichnung existierte, wo die Eindämmung funktionierte. Daraus entsteht eine priorisierte Liste von Verbesserungen der Erkennung.

Öffentliche Referenzen hinter der Arbeit

Die Übung folgt anerkannten Rahmenwerken der gegnerischen Simulation. Das macht Ergebnisse über die Zeit vergleichbar und für Aufsicht und Revision lesbar.

MITRE ATT&CK
Jede ausgeführte Technik trägt ihre Kennung, sodass sich eine Abdeckungsmatrix Ihrer Erkennung erstellen und die Entwicklung zwischen Übungen verfolgen lässt.
TIBER-EU
Das europäische Rahmenwerk für bedrohungsgeleitete Tests definiert Rollen, Phasen und Schutzvorkehrungen einer gegnerischen Übung im Produktivbetrieb und ist die Referenz der europäischen Finanzbranche.
CBEST und vergleichbare Programme
Nationale Programme für bedrohungsgeleitete Tests folgen derselben Logik: ein aus realer Bedrohungslage abgeleitetes Ziel, kontrollierte Durchführung und eine gemeinsame Rekonstruktion am Ende.
NIST SP 800-53 / CSF
Die Kontrollen zu Erkennung und Reaktion liefern das Vokabular, um jede Lücke in den Begriffen zu beschreiben, die Ihre Governance ohnehin verwendet.
Cyber Kill Chain
Das Phasenmodell des Angriffs zeigt, an welcher Stelle der Kette die Organisation das Vorrücken unterbrochen hat — oder eben nicht.
Einsatzregeln
Ein vor Beginn unterzeichnetes Dokument mit Umfang, Verboten, Zeitfenstern, Notfallkontakten und Abbruchkriterium. Es trennt eine autorisierte Übung von einem echten Vorfall.

Deliverables

dual view · NDA
01

Angriffserzählung

Die vollständige Geschichte in zeitlicher Reihenfolge, vom ersten Kontakt bis zum Ziel. Dieses Dokument liest die Leitung von vorn bis hinten, weil es Entscheidungen und Folgen beschreibt statt technischer Kennungen.

02

Gegenübergestellte Zeitleiste

Jede ausgeführte Handlung mit Uhrzeit, daneben das, was die Verteidigung aufgezeichnet, alarmiert oder übergangen hat. Das ist das Kernstück der Übung und löst meist die schnellsten Veränderungen aus.

03

Abdeckungsmatrix der Erkennung

Die eingesetzten Techniken nach Kennung, mit Angabe, was erkannt wurde, was nur protokolliert wurde und was gar keine Spur hinterließ.

04

Bewertung der Reaktion

Wie die Eskalation praktisch ablief: wer gerufen wurde, wie schnell, welche Entscheidung fiel und was die Eindämmung tatsächlich unterbrochen hat.

05

Empfehlungen zur Erkennung

Konkrete Regelanpassungen, fehlende Protokollquellen und zu ergänzende Abdeckung, priorisiert danach, was den begangenen Weg am frühesten unterbrochen hätte.

06

Rekonstruktionssitzung

Ein Termin mit dem Verteidigungsteam, der die Übung Schritt für Schritt durchgeht, mit Raum für Fragen. Als Wissenstransfer wiegt er mehr als jedes Kapitel des Berichts.

Frequently asked

01Worin unterscheidet sich Red Teaming von einem Pentest?

Der Pentest zielt auf Breite: die Fläche abdecken und möglichst viele ausnutzbare Schwachstellen im Umfang finden. Das Red Team zielt auf Tiefe in Richtung eines Ziels und misst die Reaktion der Organisation. Das eine beantwortet, was verwundbar ist; das andere, was passiert, wenn es jemand ausnutzt.

02Müssen wir das Sicherheitsteam vorwarnen?

Nein, und genau darum geht es. Ein enger Kreis — meist die Sicherheitsleitung und die Rechtsabteilung — weiß von der Übung und verwahrt die unterzeichnete Autorisierung, um alles abzubrechen, falls die Reaktion nach außen eskaliert. Der Rest des Teams reagiert ahnungslos, was die einzige Möglichkeit ist, eine echte Reaktion zu messen.

03Und wenn die Übung einen echten Vorfall auslöst?

Die Einsatzregeln definieren verbotene Handlungen, unantastbare Systeme und ein sofortiges Abbruchkriterium. Notfallkontakte sind auf beiden Seiten durchgehend offen, und die unterzeichnete Autorisierung wird vorgelegt, sobald sie nötig ist, um eine Eskalation zu beenden.

04Ist unsere Umgebung dafür bereit?

Wenn es keine Überwachung mit handlungsfähigen Alarmen und keinen genutzten Reaktionsplan gibt, misst die Übung eine bereits bekannte Abwesenheit. Dann bringen ein Pentest und Arbeit an der Erkennung mehr. Red Teaming lohnt sich, wenn es eine Verteidigung zu prüfen gibt.

05Phishen Sie unsere Beschäftigten?

Wenn Social Engineering zum Umfang gehört, ja — mit ausdrücklicher Schutzvorkehrung: Kein Ergebnis wird für disziplinarische Zwecke personenbezogen ausgewertet, und nichts wird in einer Form berichtet, die eine Person bloßstellt. Es zählt die Wirksamkeit von Kontrolle und Prozess, nicht die Liste derer, die geklickt haben.

06Wie lange dauert das?

Deutlich länger als ein Pentest, weil Unauffälligkeit ein langsames Tempo verlangt und weil das Ziel über einen Weg erreicht wird, nicht über einen Scan. Die Dauer wird gemeinsam mit dem Ziel festgelegt, und die abschließende Rekonstruktion bringt oft so viel wie die Durchführung selbst.

07Lässt sich das wiederholen und vergleichen?

Ja, und hier zeigt das Format seinen Wert. Mit nach Kennung erfassten Techniken zeigt eine spätere Übung, was erkennbar geworden ist, was unsichtbar bleibt und ob die Reaktionszeit gesunken ist — gemessener Fortschritt statt Eindruck.

Branchen, in denen diese Leistung greift
// related services
// kontakt

Bereit, Ihre Schwachstellen zu entdecken?

Erster Scoping-Call ist kostenlos und durch NDA abgedeckt. Innerhalb von 48 Stunden erhalten Sie technisches Angebot, Scope und Zeitplan. Keine Bürokratie.