Penetration Testing
Autorisierte Angriffe auf Ihre Systeme — Black, White oder Grey Box, extern wie intern. Mit Bericht nach Schweregrad un…
AnsehenOffensive Services
Ein Penetrationstest fragt: Welche Schwachstellen gibt es? Eine Red Team Operation fragt etwas anderes: Kommen wir an die Konstruktionsdaten? An die Gehaltsliste? An die Steuerung der Anlage? Und vor allem — merkt es jemand, während es passiert?
Die Abgrenzung
Der Penetrationstest liefert eine Liste. Die Red Team Operation liefert eine Antwort auf eine einzige, vorher vereinbarte Frage — und den Nachweis, wie Ihre Verteidigung sich dabei geschlagen hat. Das ist kein größerer Pentest, sondern eine andere Disziplin.

Der Ablauf
Wir arbeiten entlang etablierter Rahmenwerke — MITRE ATT&CK für die Einordnung der Techniken, TIBER-EU als Prozessrahmen, wo er gefordert ist. Eine typische Operation läuft über sechs bis acht Wochen.
Zieldefinition — welches Kronjuwel gilt als erreicht, und welche Grenzen sind absolut. Hier wird auch festgelegt, was auf keinen Fall passieren darf: kein Produktionsstillstand, keine Berührung medizinischer Systeme, keine echten Kundendaten.
Aufklärung — die Angriffsfläche aus öffentlich verfügbaren Quellen, ohne Ihre Systeme zu berühren. Mitarbeiterprofile, Stellenanzeigen mit Technologienennungen, Datenlecks, Bilder aus dem Gebäude.
Erstzugang — über Technik, Mensch oder Gebäude, je nachdem, was trägt. In den meisten Operationen ist es nicht die Technik.
Festsetzen — der Zugang wird stabilisiert, ohne die Überwachung auszulösen. Diese Phase ist der eigentliche Test Ihrer Erkennung.
Ausbreitung — seitliche Bewegung und Rechteausweitung bis zum vereinbarten Ziel. Jeder Schritt wird protokolliert, mit Zeitstempel und eingesetzter Technik.
Auswertung — die gemeinsame Rekonstruktion mit Ihrem Verteidigungsteam. Dazu unten mehr, denn hier liegt der eigentliche Wert.
Ein Angriff, den niemand bemerkt, ist ein verlorener Test.
Die Auswertung
Die wertvollste Phase kommt zum Schluss. In einer gemeinsamen Sitzung gehen unser Team und Ihre Verteidigung den Angriff Schritt für Schritt durch — wir mit unserem Protokoll, Ihr Team mit seinen Protokollen. An jedem Schritt steht dieselbe Frage: Ist das bei Ihnen aufgelaufen? Wenn nein, warum nicht?
Aus diesem Abgleich entstehen konkrete Erkennungsregeln, keine Empfehlungen. Für jede Lücke in der Erkennung schreiben wir gemeinsam die Regel, die sie geschlossen hätte, und prüfen sie noch in der Sitzung gegen unsere aufgezeichneten Daten.
Läuft bei Ihnen Strider, hinterlegen wir die Regeln direkt dort. Talion übernimmt die automatische Erstreaktion auf genau die Muster, die wir in der Operation genutzt haben — die nächste Wiederholung desselben Angriffs endet damit in Sekunden statt in Wochen.
Das Ergebnis
Nicht ein Bericht, sondern vier Dinge — und keines davon ist eine Schwachstellenliste.
Die vollständige Kette vom ersten Schritt bis zum Ziel, mit Zeitstempeln und der jeweils eingesetzten Technik, eingeordnet nach MITRE ATT&CK. Nachvollziehbar auch für jemanden, der nicht dabei war.
An welchen Stellen hätte Ihre Überwachung anschlagen müssen und tat es nicht — mit dem Grund: fehlende Datenquelle, zu grobe Regel, Alarm erzeugt aber untergegangen.
Fertige, in Ihrer Umgebung getestete Erkennungsregeln. Nicht als Vorschlag im Anhang, sondern eingespielt und im Zweifel gleich scharf geschaltet.
Zwei Seiten für Geschäftsführung und Aufsichtsgremien: was das Ziel war, ob es erreicht wurde, wie lange es dauerte, was sich seither geändert hat. Ohne Fachbegriffe, ohne Beschönigung.
Regulatorik
Für Finanzdienstleister macht DORA bedrohungsgeleitete Penetrationstests verbindlich; TIBER-EU beschreibt den Rahmen, nach dem sie durchzuführen sind. Betroffen sind nicht nur Banken, sondern auch Versicherer, Zahlungsdienstleister und deren wesentliche IT-Dienstleister.
Außerhalb des Finanzsektors ist eine Operation nicht vorgeschrieben, wird aber zunehmend erwartet — von Cyber-Versicherern bei höheren Deckungssummen und von Konzernkunden in der Lieferantenprüfung. Wo NIS2 greift, lässt sich das Ergebnis als Nachweis der Wirksamkeit technischer Maßnahmen verwenden.
Die Voraussetzung
Eine Red Team Operation setzt eine funktionierende Grundabsicherung voraus. Wenn ein einfacher Schwachstellenscan bereits offene Verwaltungszugänge findet, brauchen Sie keine wochenlange Operation, um das zu bestätigen — Sie brauchen zwei Wochen Aufräumen und danach einen Penetrationstest.
Sinnvoll wird eine Operation, wenn ein Sicherheitsbetrieb besteht, der etwas bemerken könnte: eine zentrale Protokollierung, jemand der hinsieht, definierte Eskalationswege. Sonst prüfen Sie nicht Ihre Verteidigung, sondern stellen nur fest, dass es keine gibt — das geht günstiger.
Wir sagen Ihnen das im Vorgespräch offen. Eine Operation zu verkaufen, die zu früh kommt, bringt uns einen Auftrag und Ihnen einen teuren Bericht.
Zum Schluss
Am Ende einer Operation wissen Sie zwei Dinge sicher, die Ihnen kein anderes Verfahren so beantwortet: ob jemand an Ihr Wertvollstes herankommt — und ob es dabei auffällt. Beides sind Ja-Nein-Fragen, und beide Antworten sind belegt statt geschätzt.
Sprechen Sie mit uns über Ziel und Rahmen. Das Vorgespräch ist unverbindlich und endet nicht selten mit der Empfehlung, zuerst etwas anderes zu tun.
FAQ
So wenige wie möglich, aber mindestens zwei: eine Person mit Entscheidungsbefugnis und eine, die im Zweifel bestätigen kann, dass der Vorfall ein Test ist. Üblich sind drei bis fünf. Das Sicherheitsteam gehört ausdrücklich nicht dazu — sonst prüfen Sie dessen Vorbereitung statt seiner Reaktion.
Das ist ein gutes Ergebnis, kein Abbruch. Wir dokumentieren, an welcher Stelle und wie schnell, und stimmen mit dem eingeweihten Kreis ab: entweder wir setzen mit verändertem Vorgehen fort, oder die Operation endet an dieser Stelle mit einem klaren Befund.
Ja, das gehört dazu — aber im vereinbarten Rahmen und ohne Bloßstellung. Wer auf eine Nachricht hereinfällt, wird in keinem Bericht namentlich genannt. Ausgewertet wird nach Bereich und Angriffsart, nicht nach Person.
Garantieren kann das niemand, der echte Techniken einsetzt. Wir grenzen es ein: Verfahren mit Ausfallrisiko werden vorab ausgeschlossen, kritische Systeme sind entweder tabu oder werden nur zu vereinbarten Zeiten berührt, und es gibt durchgehend eine Nummer, unter der wir sofort abbrechen.
Deutlich mehr als ein Penetrationstest, weil sie über Wochen läuft und mehrere Disziplinen einbindet. Belastbar wird die Zahl erst nach dem Vorgespräch, in dem Ziel, Umfang und Grenzen feststehen. Wir nennen sie vorher, nicht nachher.
Offensive Services
Autorisierte Angriffe auf Ihre Systeme — Black, White oder Grey Box, extern wie intern. Mit Bericht nach Schweregrad un…
AnsehenAußenhaut, Innennetz, Webanwendungen und Cloud fortlaufend gegen CVE geprüft — bewertet nach Ihrer Lage statt nach Kata…
AnsehenWie belastbar ist der Faktor Mensch? Wir prüfen ihn mit Phishing, Anrufen und Zutrittsversuchen — dokumentiert und ohne…
AnsehenKontakt
Sprechen Sie mit uns, bevor es jemand anderes tut. Erstgespräch kostenlos, Rückmeldung am selben Werktag.