Termin vereinbaren

Red Teaming: TTP-basierte Angriffssimulation

Wie Sie mit zielgerichteten, an realen Angreifern orientierten Simulationen prüfen, ob Ihre Organisation einen Angriff tatsächlich erkennt, eindämmt und beantwortet – nicht nur, ob eine einzelne Schwachstelle existiert.

Ein Penetrationstest beantwortet die Frage, welche Schwachstellen ein definiertes System aufweist. Red Teaming beantwortet eine andere Frage: Erkennt und stoppt Ihre Organisation einen echten, zielgerichteten Angriff – über Menschen, Prozesse und Technik hinweg? Statt möglichst viele Einzelbefunde zu sammeln, ahmt ein Red Team die Taktiken, Techniken und Verfahren (TTPs) realer Angreifer nach und arbeitet auf vordefinierte Ziele hin. Für Finanzunternehmen ist dieses Vorgehen mit der DORA-Verordnung und dem aktualisierten TIBER-EU-Rahmen von einer freiwilligen Übung zur regulatorischen Pflicht geworden.

Das Wichtigste im Überblick

01

Red Teaming, Penetrationstest und Purple Teaming

Ein Penetrationstest sucht in einem klar abgegrenzten Zielsystem innerhalb eines festen Zeitrahmens möglichst viele ausnutzbare Schwachstellen; Breite geht vor Tarnung, die Verteidigung ist meist eingeweiht. Red Teaming ist ziel- und szenariogetrieben: Es bildet einen konkreten Bedrohungsakteur nach, agiert verdeckt und misst primär die Erkennungs- und Reaktionsfähigkeit – das verteidigende Blue Team ist in der Regel nicht vorab informiert. Purple Teaming führt beide Seiten bewusst zusammen: Tester und Verteidiger arbeiten kollaborativ, um Detektion und Reaktion gezielt zu verbessern. Die drei Ansätze konkurrieren nicht, sondern adressieren unterschiedliche Reifegrade und Fragestellungen.

02

TTP-basiertes Vorgehen entlang MITRE ATT&CK

Red Teams strukturieren ihr Vorgehen entlang der Taktiken, Techniken und Verfahren realer Angreifer. MITRE ATT&CK ist die etablierte, öffentlich zugängliche Wissensbasis hierfür: Die Enterprise-Matrix ordnet beobachtetes Angreiferverhalten Taktiken (dem „Warum“ eines Schritts) und darunter konkreten Techniken zu. In Version v19 (April 2026) wurde die frühere Taktik „Defense Evasion“ in „Stealth“ (TA0005) und „Defense Impairment“ (TA0112) aufgeteilt; die Enterprise-Matrix umfasst damit 15 Taktiken. ATT&CK dient dabei sowohl der Planung realistischer Szenarien als auch der lückenlosen Zuordnung durchgeführter Aktionen zu Detektionslogik – und macht die Abdeckung eines Tests nachvollziehbar.

03

Phasen einer Operation und Assume-Breach

Eine Red-Team-Operation folgt dem Lebenszyklus eines Angriffs: Aufklärung (Reconnaissance), Erstzugriff (Initial Access), Ausweitung von Rechten und laterale Bewegung (Lateral Movement) sowie das Erreichen der vereinbarten Ziele (Objectives, häufig als „Flags“ definiert). Weil der Erstzugriff aufwendig und zeitkritisch ist, wird er zunehmend durch Assume-Breach-Szenarien ersetzt: Der Test setzt an einem bereits kompromittierten Punkt an – etwa einem Standard-Arbeitsplatz – und prüft gezielt, wie weit sich ein Angreifer im Innern ausbreiten kann, bevor er entdeckt wird. Das verlagert den Fokus vom Perimeter auf die innere Widerstandsfähigkeit.

04

Threat-led Testing: DORA-TLPT, TIBER-EU und TIBER-DE

Threat-led (bedrohungsgeleitetes) Testing verbindet Red Teaming mit konkreter Bedrohungsanalyse zum getesteten Unternehmen. Für den Finanzsektor macht die DORA-Verordnung (EU) 2022/2554 dies verpflichtend: Nach Art. 26(1) führen ermittelte Finanzunternehmen mindestens alle drei Jahre einen bedrohungsorientierten Penetrationstest (TLPT) durch, gemäß Art. 26(2) an Live-Produktionssystemen, die kritische oder wichtige Funktionen unterstützen. Die operative Grundlage bildet der am 11.02.2025 an DORA angeglichene TIBER-EU-Rahmen der EZB; in Deutschland setzt die Deutsche Bundesbank diesen als TIBER-DE (Version 4.0, Juli 2025) um, während die BaFin die aufsichtlichen Aufgaben wahrnimmt. Die Delegierte Verordnung (EU) 2025/1190 vom 13.02.2025 konkretisiert Umfang, Methodik und Phasen – die aktive Red-Team-Testphase beträgt danach mindestens zwölf Wochen.

05

Erfolgsmessung über Detection & Response

Der Wert einer Red-Team-Übung bemisst sich nicht an der Zahl gefundener Schwachstellen, sondern daran, wie gut die Verteidigung reagiert hat. Aussagekräftige Kennzahlen sind die Zeit bis zur Erkennung, die Zeit bis zur Eindämmung und die Frage, welche der durchgespielten Taktiken und Techniken überhaupt Alarme ausgelöst haben. Über eine Zuordnung der Angreiferaktionen zu MITRE-ATT&CK-Techniken lassen sich Detektionslücken systematisch sichtbar machen. So entsteht statt einer Momentaufnahme eine belastbare Aussage über die tatsächliche Erkennungs- und Reaktionsfähigkeit der Organisation.

06

Purple Teaming als Lern- und Verbesserungsschleife

An eine verdeckte Red-Team-Operation schließt sich sinnvollerweise eine Purple-Teaming-Phase an, in der Tester und Verteidiger die durchgeführten Aktionen gemeinsam nachvollziehen. Genau dies schreibt die Delegierte Verordnung (EU) 2025/1190 für die Abschlussphase eines TLPT vor: Blue Team und Tester wiederholen offensive und defensive Handlungen und arbeiten in Purple-Teaming-Übungen die festgestellten Schwächen auf. Ziel ist nicht die Bewertung von Personen, sondern die gezielte Verbesserung von Detektionsregeln, Prozessen und Reaktionsabläufen – damit aus jedem Befund ein konkreter Härtungsschritt wird.

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA), Art. 26 und 27

Verpflichtung zu TLPT mindestens alle drei Jahre (Art. 26(1)) an Live-Produktionssystemen kritischer/wichtiger Funktionen (Art. 26(2)) sowie Anforderungen an die Tester (Art. 27); anwendbar seit 17.01.2025.

Amtsblatt der EU / EUR-Lex · 2025

Delegierte Verordnung (EU) 2025/1190 (RTS zu TLPT)

Technischer Regulierungsstandard vom 13.02.2025 zu Umfang, Methodik und Phasen des TLPT; legt u. a. die Mindestdauer der aktiven Red-Team-Testphase von zwölf Wochen (Art. 11) und das Purple-Teaming der Abschlussphase (Art. 12) fest.

Europäische Zentralbank (EZB) · 2025

TIBER-EU Framework (an DORA angeglichene Fassung)

Operationeller Rahmen für threat intelligence-based ethical red-teaming; am 11.02.2025 an die DORA-RTS ausgerichtet, u. a. Umbenennung des White Team in Control Team und verbindliches Purple-Teaming.

Deutsche Bundesbank · 2025

Implementierung von TIBER-DE, Version 4.0

Nationale Umsetzung des TIBER-EU-Rahmens (Juli 2025); regelt die operative Betreuung durch das TIBER Cyber Team der Bundesbank und die aufsichtliche Einbindung der BaFin bei verpflichtenden TLPT.

The MITRE Corporation · 2026

MITRE ATT&CK, Version v19 (Enterprise)

Öffentliche Wissensbasis realer Angreifer-TTPs; Release v19 vom 28.04.2026 mit Aufteilung der Taktik „Defense Evasion“ in Stealth (TA0005) und Defense Impairment (TA0112), womit die Enterprise-Matrix 15 Taktiken umfasst.

Red Teaming für Ihre Organisation einordnen?

Ob klassischer Penetrationstest, threat-led Red Teaming nach TIBER/DORA oder ein Purple-Teaming-Follow-up am sinnvollsten ist, hängt von Ihrem Reifegrad und Ihren regulatorischen Pflichten ab. In einem Erstgespräch ordnen wir das gemeinsam ein.