Eine Red-Team-Übung plant man, indem man zunächst klare Ziele definiert, den Umfang festlegt, die richtigen Teams zusammenstellt und einen realistischen Angriffsplan entwickelt, der auf die eigene IT-Infrastruktur zugeschnitten ist. Eine strukturierte Planung ist dabei keine Option, sondern die Grundvoraussetzung für verwertbare Ergebnisse. Die folgenden Abschnitte beantworten die wichtigsten Fragen rund um die Red-Team-Planung Schritt für Schritt.
Was braucht man, bevor eine Red-Team-Übung beginnen kann?
Bevor eine Red-Team-Übung starten kann, braucht man drei Dinge: die ausdrückliche Genehmigung der Unternehmensführung, ein klares Verständnis der eigenen IT-Landschaft und ein definiertes Budget sowie einen realistischen Zeitrahmen. Ohne diese Grundlagen läuft selbst die beste Angriffssimulation ins Leere oder verursacht ungewollten Schaden.
Die Genehmigung durch das Management ist dabei nicht nur eine Formalität. Sie stellt sicher, dass die Übung rechtlich abgesichert ist und dass alle relevanten Entscheidungsträger über den Prozess informiert sind. Gleichzeitig sollte die IT-Abteilung eine aktuelle Bestandsaufnahme der Systeme, Netzwerke und Anwendungen bereitstellen, die potenziell in den Scope fallen. Nur wer weiß, was er schützen will, kann gezielt testen, ob dieser Schutz hält.
Darüber hinaus empfiehlt es sich, frühzeitig rechtliche und datenschutzrechtliche Rahmenbedingungen zu klären. Gerade in regulierten Branchen oder bei der Arbeit mit kritischer Infrastruktur (KRITIS) sind bestimmte Testszenarien nur unter strengen Auflagen zulässig. Ein schriftlicher Vertrag zwischen dem Auftraggeber und dem Red Team gehört in jedem Fall zur Vorbereitung.
Wie definiert man Ziele und Umfang einer Red-Team-Übung?
Ziele und Umfang einer Red-Team-Übung definiert man, indem man zunächst konkrete Bedrohungsszenarien identifiziert, die für das eigene Unternehmen relevant sind, und daraus messbare Testziele ableitet. Der Umfang, auch Scope genannt, legt fest, welche Systeme, Standorte und Methoden erlaubt sind und welche ausdrücklich ausgeschlossen werden.
Ein häufiger Fehler bei der Red-Team-Planung ist, den Scope zu weit oder zu unscharf zu fassen. Stattdessen sollte man konkrete Angriffsziele definieren, zum Beispiel: „Kann ein externer Angreifer Zugang zu unserem Active Directory erlangen?“ oder „Ist es möglich, über Phishing-Angriffe auf Produktionssysteme zuzugreifen?“ Solche präzisen Fragestellungen machen die Ergebnisse der Angriffssimulation direkt auswertbar.
Beim Festlegen des Scopes unterscheidet man typischerweise zwischen einem Black-Box-Ansatz (das Red Team hat keine Vorinformationen), einem Grey-Box-Ansatz (teilweise Informationen werden bereitgestellt) und einem White-Box-Ansatz (vollständige Transparenz über die Infrastruktur). Welcher Ansatz geeignet ist, hängt vom Reifegrad der eigenen Sicherheitsmaßnahmen und dem Ziel der Übung ab. Für Unternehmen, die erstmals ein Red Teaming durchführen, bietet der Grey-Box-Ansatz oft das beste Verhältnis aus Realitätsnähe und Effizienz.
Welche Rollen und Teams sind bei einer Red-Team-Übung beteiligt?
Bei einer Red-Team-Übung sind mindestens drei Rollen beteiligt: das Red Team (Angreifer), das Blue Team (Verteidiger) und das White Team (Übungsleitung). In vielen Organisationen existiert zusätzlich ein Purple Team, das die Zusammenarbeit zwischen Angreifern und Verteidigern aktiv fördert.
Red Team und Blue Team
Das Red Team übernimmt die Rolle des Angreifers und versucht, Schwachstellen in der IT-Infrastruktur auszunutzen, ohne dabei vorab entdeckt zu werden. Es agiert so, wie ein realer Bedrohungsakteur es tun würde, also mit Geduld, Kreativität und einem klaren Ziel. Das Blue Team hingegen ist das interne Sicherheitsteam, das den Angriff erkennen und abwehren soll. Idealerweise weiß das Blue Team nicht, dass eine Übung stattfindet, um eine realistische Reaktion zu gewährleisten. Mehr zu defensiven Sicherheitsmaßnahmen zeigt, wie das Blue Team optimal aufgestellt werden kann.
White Team und Purple Team
Das White Team koordiniert die gesamte Übung, setzt die Regeln fest und greift ein, wenn etwas außer Kontrolle gerät. Es kennt alle Beteiligten und sorgt dafür, dass die Übung innerhalb des vereinbarten Rahmens bleibt. Das Purple Team ist eine neuere Entwicklung im Red Teaming und bringt Red Team und Blue Team aktiv zusammen, um Lerneffekte zu maximieren. Statt getrennter Silos arbeiten beide Seiten gemeinsam daran, Angriffsmuster zu verstehen und Gegenmaßnahmen direkt zu verfeinern.
Wie läuft eine Red-Team-Übung in der Praxis ab?
Eine Red-Team-Übung läuft in der Praxis in mehreren Phasen ab: Aufklärung, Eindringen, Ausbreitung im Netzwerk, Zielerreichung und Dokumentation. Dieser Ablauf orientiert sich an realen Angriffsmethoden und folgt häufig dem sogenannten MITRE ATT&CK Framework als Referenzmodell.
In der Aufklärungsphase sammelt das Red Team Informationen über das Zielunternehmen, oft aus öffentlich zugänglichen Quellen wie LinkedIn, Unternehmenswebsites oder DNS-Einträgen. Anschließend versucht es, in die Systeme einzudringen, etwa über Phishing-Mails, Schwachstellen in Webanwendungen oder unsichere Netzwerkkonfigurationen. Dieser Schritt ist vergleichbar mit dem, was ein klassischer Penetrationstest leistet, geht aber in der Tiefe und Dauer deutlich weiter.
Nach dem initialen Zugang versucht das Red Team, sich lateral im Netzwerk zu bewegen, Berechtigungen zu eskalieren und möglichst unauffällig zu bleiben. Das Ziel ist es, die definierten Angriffsziele zu erreichen, zum Beispiel den Zugriff auf sensible Daten oder die Übernahme kritischer Systeme. Jeder Schritt wird dabei sorgfältig dokumentiert, um im Nachgang eine lückenlose Auswertung zu ermöglichen.
Was passiert nach dem Abschluss einer Red-Team-Übung?
Nach dem Abschluss einer Red-Team-Übung folgt die Auswertungsphase: Das Red Team erstellt einen detaillierten Abschlussbericht, der alle gefundenen Schwachstellen, verwendeten Angriffspfade und Empfehlungen zur Behebung enthält. Dieser Bericht ist das eigentliche Ergebnis der Übung und bildet die Grundlage für konkrete Verbesserungsmaßnahmen.
Ein guter Abschlussbericht unterscheidet zwischen technischen Befunden für die IT-Abteilung und einer Management-Zusammenfassung für Entscheidungsträger. Er priorisiert Schwachstellen nach ihrem Risiko und gibt klare Handlungsempfehlungen, die im Unternehmenskontext umsetzbar sind. Ein Bericht, der nur Probleme benennt, ohne Lösungswege aufzuzeigen, verfehlt seinen Zweck.
Nach der Berichtübergabe empfiehlt sich ein gemeinsames Debriefing, an dem Red Team, Blue Team und das Management teilnehmen. In diesem sogenannten „Hot Wash“ werden die wichtigsten Erkenntnisse besprochen, offene Fragen geklärt und erste Maßnahmen priorisiert. Anschließend sollte ein Maßnahmenplan erstellt werden, der konkrete Verantwortlichkeiten und Fristen enthält. Wer die organisatorische IT-Sicherheit stärken möchte, findet in diesem Schritt einen direkten Anknüpfungspunkt.
Wann sollte man externe Experten für eine Red-Team-Übung hinzuziehen?
Externe Experten für eine Red-Team-Übung sollte man hinzuziehen, wenn das interne Team nicht über die nötige Angriffserfahrung verfügt, wenn Objektivität gefordert ist oder wenn regulatorische Anforderungen einen unabhängigen Test vorschreiben. In der Praxis greifen die meisten Unternehmen zumindest teilweise auf externe Unterstützung zurück.
Interne Teams kennen die eigene Infrastruktur oft zu gut, um wirklich unvoreingenommen zu testen. Externe Red Teams bringen dagegen eine frische Perspektive mit und sind mit aktuellen Angriffstechniken vertraut, die intern möglicherweise noch nicht bekannt sind. Gerade im Jahr 2026, in dem Angriffsmethoden sich rasant weiterentwickeln, ist diese Aktualität ein entscheidender Vorteil.
Externe Unterstützung ist auch dann sinnvoll, wenn es darum geht, komplexe Szenarien wie Advanced Persistent Threats (APT) zu simulieren oder wenn das Unternehmen zur kritischen Infrastruktur gehört und besonders hohe Anforderungen an die Sicherheitsüberprüfung stellt. In solchen Fällen ist spezialisiertes Know-how schlicht unverzichtbar. Ein erfahrener Anbieter bringt nicht nur technisches Können mit, sondern auch Erfahrung aus zahlreichen vergleichbaren Projekten in verschiedenen Branchen. Wer mehr über Incident Response erfahren möchte, findet dort ergänzende Informationen zur Reaktion auf echte Sicherheitsvorfälle.
Wie CCVOSSEL bei der Planung und Durchführung von Red-Team-Übungen hilft
Wir bei CCVOSSEL GmbH unterstützen Unternehmen bei der gesamten Red-Team-Planung und Durchführung, von der ersten Zieldefinition bis zum abschließenden Maßnahmenplan. Mit fast drei Jahrzehnten Erfahrung in der IT-Sicherheit und zertifizierten Experten, die auch in KRITIS-Umgebungen tätig sind, bieten wir praxisnahe Angriffssimulationen, die echte Erkenntnisse liefern.
Unser Angebot im Bereich Red Teaming umfasst konkret:
- Gemeinsame Definition von Zielen, Scope und Angriffsszenarien, abgestimmt auf Ihre Branche und Risikolage
- Durchführung realistischer Angriffssimulationen durch erfahrene Offensive-Security-Spezialisten
- Klare, priorisierte Berichte mit konkreten Handlungsempfehlungen für Technik und Management
- Begleitung der Nachbereitung und Unterstützung bei der Umsetzung von Verbesserungsmaßnahmen
- Optionale Purple-Team-Sessions, um Red- und Blue-Team-Erkenntnisse direkt zu verbinden
Ob Sie erstmals eine Red-Team-Übung planen oder Ihre bestehenden Sicherheitsprozesse auf den Prüfstand stellen möchten: Wir stehen Ihnen als verlässlicher Partner zur Seite. Nehmen Sie jetzt Kontakt auf und lassen Sie uns gemeinsam herausfinden, wie gut Ihre IT-Sicherheit einem realen Angriff standhalten würde.