Zum Hauptinhalt springen
BilgeQor

Red Team Exercise

Für Organisationen in Deutschland bietet der BSI- und ISO-orientierte Kontext einen Rahmen für eine zielorientierte Red Team Exercise mit dokumentierter Governance, schriftlicher Autorisierung, vereinbarten Zielen, Rules of Engagement, Blackout-Fenstern, benannten Kontakten und Stoppbedingungen. BilgeQor liefert evidenzbasierte Feststellungen, Artefakte zur Nachvollziehung und eine Nachbesprechung im genehmigten Umfang. Der Umfang wird schriftlich angeboten; unkontrollierte Tests, laufende Überwachung, destruktive Maßnahmen und eine Garantie, jede Schwachstelle zu finden, sind ausgeschlossen.

Bewerten Sie, wie Ihre Verteidigung gegen eine strukturierte, autorisierte Gegnersimulation abschneidet, die im Rahmen der vereinbarten Ziele, des Umfangs und der Einsatzregeln durchgeführt wird.

Auftrag mit definiertem Umfang

Gut geeignet, wenn

  • ✓Sie haben die Bewertung von Spezialisten mit vereinbartem Ziel, Umfang und Testfenster oder Einsatzregeln autorisiert
  • ✓Sie benötigen eine abgegrenzte Prüfung innerhalb ausdrücklich bestätigter Parameter
  • ✓Sie möchten dokumentierte Ergebnisse und priorisierte Beobachtungen aus einem kontrollierten Engagement
  • ✓Sie verstehen, dass dies eine abgegrenzte Prüfung ist und weder kontinuierlichen Schutz noch ein garantiertes Ergebnis bietet

Nicht geeignet, wenn

  • –Sie benötigen gelegentliches Scannen oder routinemäßige Schwachstellenprüfungen
  • –Sie benötigen eine Notfall-Live-Reaktion oder nicht autorisierte Tests
  • –Sie erwarten garantierte Exploit-Entdeckung oder vollständigen Schutz
  • –Sie benötigen 24/7-Überwachung, MDR oder kontinuierliche Bedrohungsjagd über das Umfangs-Engagement hinaus

Ideal für

  • Organisationen mit etablierter Erkennungs- oder Reaktionsfähigkeit, die eine ehrliche, abgegrenzte Bewertung wünschen
  • Sicherheitsverantwortliche, die sich auf eine Prüfung durch den Vorstand, eine Anfrage von Kunden zu Sicherheitsnachweisen oder einen internen Validierungsschritt vorbereiten
  • Teams, die bereits Schwachstellenbewertungen abgeschlossen haben und für eine zielorientierte Übung bereit sind
  • Unternehmen, die eine dokumentierte Erzählung darüber benötigen, wie sich ein autorisierter gegnerischer Weg gegenüber den vereinbarten Zielen entfalten würde

Was wir bewerten

  • OSINT-Recherche nur zu vereinbarten Zielen im Umfang
  • Autorisierte erste Zugriffsversuche an der ausdrücklich vereinbarten Angriffsfläche
  • Ziele für laterale Bewegung innerhalb der vereinbarten Zielliste und Rules of Engagement
  • Erkennungs- und Reaktionsbeobachtung anhand der vereinbarten Übungsziele
  • Berichterstattung, Unterlagen zur Rekonstruktion des Vorgehens und eine Nachbesprechung des autorisierten Angriffspfads

Lieferobjekte

Zusammenfassung der autorisierten Übung und beobachteten Ergebnisse für Führungskräfte
Bericht über technische Feststellungen mit Schweregrad, Nachweisverweisen und priorisierten Empfehlungen zur Behebung
Artefakte zur Nachvollziehung und Chronologie der durchgeführten autorisierten Schritte
Erkennungs- und Reaktionsbeobachtungen in Bezug auf die vereinbarten Ziele
Gemeinsame Nachbesprechung mit Ihren Sicherheits- und Engineering-Stakeholdern
Optional: klar begrenzte Nachprüfung behobener Feststellungen, separat vereinbart

Voraussetzungen & Autorisierung

  • +Unterzeichnetes Autorisierungsschreiben einer Führungskraft, die für die betroffenen Assets verantwortlich ist
  • +Schriftliche Durchführungsregeln zu Zielen, Methoden, verbotenen Handlungen und Stoppbedingungen
  • +Abgegrenzte Zielliste mit ausdrücklich einbezogenen Assets, Netzwerken, Identitäten und Anwendungen
  • +Vereinbarte Blackout-Fenster und alle Zeiten, in denen die Übungsaktivität unterbrochen werden muss
  • +Benannte Haupt- und Vertretungskontakte, die während des gesamten Auftragszeitraums erreichbar sind
  • +Hosting-, Cloud- oder Drittanbieter-Benachrichtigungen, die bei Bedarf erhalten werden

Ausschlüsse & Grenzen

  • Social Engineering von Mitarbeitern, Kunden oder Partnern ist nicht enthalten, es sei denn, es wird ausdrücklich schriftlich hinzugefügt und ist im vereinbarten Markt rechtmäßig
  • Betriebstechnologie, industrielle Steuerungssysteme und sicherheitskritische Umgebungen sind standardmäßig außerhalb des Geltungsbereichs
  • SaaS-Plattformen von Drittanbietern und von Lieferanten betriebene Systeme sind ausgeschlossen, es sei denn, der Anbieter gibt eine ausdrückliche schriftliche Zustimmung
  • Denial-of-Service-Aktivitäten, destruktive Handlungen und Datenexfiltration über die vereinbarten Nachweisartefakte hinaus sind verboten
  • Dieses Engagement garantiert nicht die Entdeckung jeder Schwäche, noch garantiert es ein bestimmtes Ergebnis
  • Von diesem Engagement wird keine Zertifizierung, Akkreditierung oder Compliance-Bescheinigung ausgestellt
  • Kontinuierliche Überwachung, SOC-Betrieb, MDR und Live-Vorfallreaktion sind nicht enthalten

Wie es funktioniert

1

Umfang und Ziele

Wir vereinbaren Ziele, Zielsysteme innerhalb des Umfangs, Erfolgskriterien, verbotene Handlungen, Sperrzeiten und das Zeitfenster des Auftrags. Vor Dokumentation des Umfangs wird nichts begonnen.

2

Genehmigung

Ein unterschriebenes Autorisierungsschreiben und schriftliche Durchführungsregeln werden vor jeder Aktivität bestätigt. Haupt- und Vertretungskontakte werden benannt und Stoppbedingungen schriftlich vereinbart.

3

Ausführung

Wir führen autorisierte Aufklärung, erste Zugriffsversuche und Ziele für laterale Bewegung innerhalb der vereinbarten Rules of Engagement durch. Während Blackout-Fenstern pausieren wir und beachten alle Stoppbedingungen.

4

Berichterstattung

Wir liefern eine Zusammenfassung für Führungskräfte, technische Feststellungen, Replay-Nachweise und priorisierte Empfehlungen zur Behebung. Nachweise werden sicher mit Ihren benannten Kontakten geteilt.

5

Nachbesprechung

Wir führen eine gemeinsame Nachbesprechung mit Ihren Sicherheits- und Engineering-Stakeholdern durch, um Beobachtungen durchzugehen, Fragen zu beantworten und die Prioritäten der Behebung abzustimmen.

Fordern Sie zuerst den Umfang an. Wir bestätigen das Ziel, die Autorisierung, das Testfenster und die Einsatzregeln schriftlich, bevor ein späterer kommerzieller Schritt erfolgt. Diese Seite nimmt keine Zahlung entgegen und beginnt keine spezialisierte Arbeit. Keine spezialisierte Arbeit beginnt vor der Umfangsgenehmigung.

Umfang & Angebot

Der endgültige Umfang und das Angebot hängen vom genehmigten Ziel, der Umgebung und den vereinbarten Testbedingungen ab.

Häufig gestellte Fragen

Sind Sie bereit, Ihren Umfang zu besprechen?

Erzählen Sie uns von Ihrem Ziel, Ihrer Umgebung und Ihrem Testfenster. Wir werden ein Angebot mit Umfang zurücksenden.