01Red Teaming, Penetrationstest und Purple Teaming
Ein Penetrationstest sucht in einem klar abgegrenzten Zielsystem innerhalb eines festen Zeitrahmens möglichst viele ausnutzbare Schwachstellen; Breite geht vor Tarnung, die Verteidigung ist meist eingeweiht. Red Teaming ist ziel- und szenariogetrieben: Es bildet einen konkreten Bedrohungsakteur nach, agiert verdeckt und misst primär die Erkennungs- und Reaktionsfähigkeit – das verteidigende Blue Team ist in der Regel nicht vorab informiert. Purple Teaming führt beide Seiten bewusst zusammen: Tester und Verteidiger arbeiten kollaborativ, um Detektion und Reaktion gezielt zu verbessern. Die drei Ansätze konkurrieren nicht, sondern adressieren unterschiedliche Reifegrade und Fragestellungen.
02TTP-basiertes Vorgehen entlang MITRE ATT&CK
Red Teams strukturieren ihr Vorgehen entlang der Taktiken, Techniken und Verfahren realer Angreifer. MITRE ATT&CK ist die etablierte, öffentlich zugängliche Wissensbasis hierfür: Die Enterprise-Matrix ordnet beobachtetes Angreiferverhalten Taktiken (dem „Warum“ eines Schritts) und darunter konkreten Techniken zu. In Version v19 (April 2026) wurde die frühere Taktik „Defense Evasion“ in „Stealth“ (TA0005) und „Defense Impairment“ (TA0112) aufgeteilt; die Enterprise-Matrix umfasst damit 15 Taktiken. ATT&CK dient dabei sowohl der Planung realistischer Szenarien als auch der lückenlosen Zuordnung durchgeführter Aktionen zu Detektionslogik – und macht die Abdeckung eines Tests nachvollziehbar.
03Phasen einer Operation und Assume-Breach
Eine Red-Team-Operation folgt dem Lebenszyklus eines Angriffs: Aufklärung (Reconnaissance), Erstzugriff (Initial Access), Ausweitung von Rechten und laterale Bewegung (Lateral Movement) sowie das Erreichen der vereinbarten Ziele (Objectives, häufig als „Flags“ definiert). Weil der Erstzugriff aufwendig und zeitkritisch ist, wird er zunehmend durch Assume-Breach-Szenarien ersetzt: Der Test setzt an einem bereits kompromittierten Punkt an – etwa einem Standard-Arbeitsplatz – und prüft gezielt, wie weit sich ein Angreifer im Innern ausbreiten kann, bevor er entdeckt wird. Das verlagert den Fokus vom Perimeter auf die innere Widerstandsfähigkeit.
04Threat-led Testing: DORA-TLPT, TIBER-EU und TIBER-DE
Threat-led (bedrohungsgeleitetes) Testing verbindet Red Teaming mit konkreter Bedrohungsanalyse zum getesteten Unternehmen. Für den Finanzsektor macht die DORA-Verordnung (EU) 2022/2554 dies verpflichtend: Nach Art. 26(1) führen ermittelte Finanzunternehmen mindestens alle drei Jahre einen bedrohungsorientierten Penetrationstest (TLPT) durch, gemäß Art. 26(2) an Live-Produktionssystemen, die kritische oder wichtige Funktionen unterstützen. Die operative Grundlage bildet der am 11.02.2025 an DORA angeglichene TIBER-EU-Rahmen der EZB; in Deutschland setzt die Deutsche Bundesbank diesen als TIBER-DE (Version 4.0, Juli 2025) um, während die BaFin die aufsichtlichen Aufgaben wahrnimmt. Die Delegierte Verordnung (EU) 2025/1190 vom 13.02.2025 konkretisiert Umfang, Methodik und Phasen – die aktive Red-Team-Testphase beträgt danach mindestens zwölf Wochen.
05Erfolgsmessung über Detection & Response
Der Wert einer Red-Team-Übung bemisst sich nicht an der Zahl gefundener Schwachstellen, sondern daran, wie gut die Verteidigung reagiert hat. Aussagekräftige Kennzahlen sind die Zeit bis zur Erkennung, die Zeit bis zur Eindämmung und die Frage, welche der durchgespielten Taktiken und Techniken überhaupt Alarme ausgelöst haben. Über eine Zuordnung der Angreiferaktionen zu MITRE-ATT&CK-Techniken lassen sich Detektionslücken systematisch sichtbar machen. So entsteht statt einer Momentaufnahme eine belastbare Aussage über die tatsächliche Erkennungs- und Reaktionsfähigkeit der Organisation.
06Purple Teaming als Lern- und Verbesserungsschleife
An eine verdeckte Red-Team-Operation schließt sich sinnvollerweise eine Purple-Teaming-Phase an, in der Tester und Verteidiger die durchgeführten Aktionen gemeinsam nachvollziehen. Genau dies schreibt die Delegierte Verordnung (EU) 2025/1190 für die Abschlussphase eines TLPT vor: Blue Team und Tester wiederholen offensive und defensive Handlungen und arbeiten in Purple-Teaming-Übungen die festgestellten Schwächen auf. Ziel ist nicht die Bewertung von Personen, sondern die gezielte Verbesserung von Detektionsregeln, Prozessen und Reaktionsabläufen – damit aus jedem Befund ein konkreter Härtungsschritt wird.