Ein Assumed-Breach-Szenario ist eine Form des Red Teamings, bei der das Angriffsteam von Anfang an davon ausgeht, dass ein Angreifer bereits in das Netzwerk eingedrungen ist. Statt den initialen Einbruch zu simulieren, startet das Red Team direkt mit einem Brückenkopf im System und testet, wie weit ein realer Angreifer von dort aus vordringen könnte. Diese Methode ist besonders wertvoll für Unternehmen, die ihre internen Sicherheitsmaßnahmen, Erkennungsfähigkeiten und Reaktionsprozesse gezielt unter die Lupe nehmen wollen. Die folgenden Fragen beleuchten, was dieses Szenario ausmacht, wann es sinnvoll ist und wie es in der Praxis abläuft.
Wie unterscheidet sich Assumed Breach vom klassischen Red Teaming?
Der wesentliche Unterschied liegt im Startpunkt der Simulation. Beim klassischen Red Teaming versucht das Angriffsteam, von außen in das Unternehmensnetzwerk einzudringen, also alle Phasen eines Angriffs von der Aufklärung bis zur Ausnutzung einer Schwachstelle zu durchlaufen. Beim Assumed-Breach-Szenario wird dieser erste Schritt bewusst übersprungen, weil ein erfolgreicher Einbruch bereits als gegeben angenommen wird.
Diese Annahme ist alles andere als unrealistisch. Moderne Cyberangriffe verlaufen oft über Monate hinweg unbemerkt, und Angreifer nutzen gestohlene Zugangsdaten, kompromittierte Endgeräte oder manipulierte Software-Lieferketten, um sich Zugang zu verschaffen. Ein Assumed-Breach-Test trägt dieser Realität Rechnung und fragt nicht mehr „Kann jemand reinkommen?“, sondern „Was passiert, wenn jemand bereits drin ist?“
Dadurch verlagert sich der Fokus des Penetrationstests auf interne Sicherheitsarchitekturen, Rechtevergabe, laterale Bewegungen und die Reaktionsfähigkeit des Unternehmens. Das macht das Szenario zu einer gezielteren und oft effizienteren Methode, um konkrete Schwachstellen in der internen Verteidigung aufzudecken.
Welche Angriffsphasen werden in einem Assumed-Breach-Szenario simuliert?
In einem Assumed-Breach-Szenario beginnt die Simulation mit einem bereits bestehenden Zugang, typischerweise einem kompromittierten Nutzeraccount oder einem Endgerät mit eingeschränkten Rechten. Von diesem Ausgangspunkt aus durchläuft das Red Team mehrere charakteristische Phasen einer realen Cyberangriffsimulation.
- Interne Aufklärung: Das Red Team erkundet das Netzwerk, identifiziert Systeme, Dienste und potenzielle Angriffsziele, ohne dabei aufzufallen.
- Privilege Escalation: Aus einem einfachen Nutzerkonto werden höhere Rechte erlangt, etwa durch Ausnutzung von Fehlkonfigurationen oder schwachen Passwortrichtlinien.
- Laterale Bewegung: Das Team bewegt sich von System zu System, um tiefer ins Netzwerk vorzudringen und kritische Ressourcen zu erreichen.
- Zugriff auf Kronjuwelen: Ziel ist es, besonders schützenswerte Daten oder Systeme zu erreichen, zum Beispiel Active Directory, Datenbanken oder Produktionssysteme.
- Persistenz und Tarnung: Reale Angreifer sichern ihren Zugang langfristig ab. Auch diese Phase wird im Rahmen der Red-Team-Übung nachgebildet.
Jede dieser Phasen liefert wertvolle Informationen darüber, an welchen Stellen die defensive Sicherheitsstrategie des Unternehmens Lücken aufweist.
Wann sollte ein Unternehmen ein Assumed-Breach-Szenario einsetzen?
Ein Assumed-Breach-Szenario ist dann besonders sinnvoll, wenn ein Unternehmen seine grundlegende Perimetersicherheit bereits kennt und nun verstehen möchte, was ein Angreifer im Inneren anrichten kann. Es eignet sich vor allem für Organisationen, die bereits Erfahrung mit klassischen Penetrationstests haben und den nächsten Reifegrad in ihrer IT-Sicherheit erreichen wollen.
Konkret empfiehlt sich das Szenario in folgenden Situationen:
- Das Unternehmen hat bereits externe Penetrationstests durchgeführt und möchte nun die interne Sicherheit prüfen.
- Es besteht der Verdacht oder die Gewissheit, dass Zugangsdaten kompromittiert wurden.
- Das Unternehmen möchte testen, ob sein Security Operations Center (SOC) oder sein Incident-Response-Team einen laufenden Angriff erkennt und korrekt darauf reagiert.
- Regulatorische Anforderungen oder Compliance-Vorgaben verlangen einen Nachweis über die Widerstandsfähigkeit interner Systeme.
- Das Unternehmen betreibt kritische Infrastruktur und muss sicherstellen, dass selbst ein erfolgreicher Einbruch keinen Totalschaden verursacht.
Gerade für Unternehmen in regulierten Branchen oder mit hohem Schutzbedarf ist diese Form der offensiven Sicherheitsprüfung ein entscheidender Baustein im Sicherheitskonzept.
Welche Erkenntnisse liefert ein Assumed-Breach-Test für die Verteidigung?
Ein Assumed-Breach-Test liefert konkrete, handlungsorientierte Erkenntnisse darüber, wie ein Angreifer nach einem erfolgreichen Einbruch vorgeht und wo die Verteidigung versagt. Im Gegensatz zu rein technischen Schwachstellenscans zeigt dieses Szenario, wie gut Sicherheitsmaßnahmen in der Realität ineinandergreifen.
Technische Erkenntnisse
Auf technischer Ebene werden Schwachstellen in der Netzwerksegmentierung, der Rechteverwaltung und der Endpunktsicherheit sichtbar. Das Red Team zeigt auf, welche Systeme erreichbar sind, die es nicht sein sollten, und wo Angreifer ungehindert eskalieren können. Diese Ergebnisse fließen direkt in die Härtung der Infrastruktur ein.
Operative und prozessuale Erkenntnisse
Ebenso wichtig ist die Frage, ob das Sicherheitsteam den simulierten Angriff überhaupt bemerkt. Viele Unternehmen stellen im Rahmen einer Red-Team-Übung fest, dass Angriffsmuster tagelang unentdeckt bleiben. Das zeigt Lücken in Monitoring, Alerting und den internen Reaktionsprozessen auf, die durch technische Maßnahmen allein nicht geschlossen werden können. Die organisatorische Sicherheit spielt dabei eine ebenso wichtige Rolle wie die technische.
Wie läuft die Zusammenarbeit zwischen Red Team und Unternehmen ab?
Die Zusammenarbeit in einem Assumed-Breach-Szenario folgt einem klar strukturierten Prozess, der von Anfang an auf Transparenz und Vertrauen setzt. Trotz der offensiven Natur des Tests handelt es sich um ein kontrolliertes und vertraglich geregeltes Vorgehen, bei dem das Unternehmen zu jeder Zeit informiert bleibt.
Typischerweise verläuft die Zusammenarbeit in diesen Schritten:
- Scoping und Zieldefinition: Gemeinsam wird festgelegt, welche Systeme in Scope sind, welche Ziele das Red Team verfolgt und welche Grenzen es gibt.
- Regelwerk und Notfallkontakte: Es werden klare Abbruchkriterien definiert und Ansprechpartner benannt, die im Ernstfall sofort erreichbar sind.
- Initialer Zugang: Das Unternehmen stellt dem Red Team einen definierten Startpunkt bereit, zum Beispiel einen Nutzeraccount mit eingeschränkten Rechten.
- Durchführung der Simulation: Das Red Team arbeitet innerhalb des vereinbarten Rahmens und dokumentiert alle Schritte lückenlos.
- Abschlussbericht und Debriefing: Die Ergebnisse werden in einem detaillierten Bericht aufbereitet und in einem gemeinsamen Workshop besprochen, inklusive konkreter Empfehlungen zur Behebung.
Wichtig ist, dass das Red Team nicht als Gegner, sondern als Partner agiert. Ziel ist nicht, das Unternehmen vorzuführen, sondern gemeinsam die Reaktionsfähigkeit bei Sicherheitsvorfällen zu verbessern und die Verteidigung nachhaltig zu stärken.
So unterstützt CCVOSSEL bei Assumed-Breach-Szenarien
Wir bei CCVOSSEL GmbH begleiten Unternehmen mit langjähriger Erfahrung in offensiven Sicherheitstests, darunter auch komplexe Assumed-Breach-Szenarien. Unsere zertifizierten Experten kennen die Angriffsmethoden, die reale Bedrohungsakteure einsetzen, und übersetzen diese in kontrollierte, aussagekräftige Simulationen für Ihre Umgebung.
Was wir konkret leisten:
- Individuelle Planung und Scoping des Assumed-Breach-Tests, abgestimmt auf Ihre Infrastruktur und Schutzziele
- Realistische Simulation interner Angriffsphasen, von Privilege Escalation bis zum Zugriff auf kritische Systeme
- Enge Abstimmung mit Ihrem internen Team, um Risiken zu minimieren und den Betrieb nicht zu gefährden
- Verständlicher Abschlussbericht mit priorisierten Handlungsempfehlungen für Technik und Organisation
- Optionales Debriefing mit Ihrem SOC oder IT-Team zur gemeinsamen Auswertung der Erkenntnisse
Ob als einmaliger Test oder als Teil eines regelmäßigen Sicherheitsprogramms: Wir helfen Ihnen, Ihre internen Verteidigungslinien realistisch zu prüfen und gezielt zu verbessern. Nehmen Sie jetzt Kontakt auf und lassen Sie uns gemeinsam den nächsten Schritt in Ihrer IT-Sicherheit gehen.