Statt eine einzelne Schwachstelle isoliert zu prüfen, kann ein Red-Team-Engagement technische, identitätsbezogene, Social-Engineering- oder physische Aktionen verketten, um ein definiertes Ziel zu verfolgen und Prävention, Erkennung, Untersuchung und Reaktion zu beobachten.
Das Engagement muss unter schriftlichen Regeln laufen. Ziele, Zielobjekte, Ausschlüsse, erlaubte Techniken, Testfenster, Sicherheitskontrollen, Beweisbehandlung, Deconfliction, Eskalation, Bereinigung und Abbruchbedingungen sollten vor Aktivitätsbeginn vereinbart werden. Jeder Test von Personen, Lieferanten, Produktionssystemen oder physischen Einrichtungen erfordert eine dem Scope angemessene explizite Befugnis.
Wichtigste Punkte
Bedrohungsinformiertes DesignZiele und Verhaltensweisen aus relevanter Threat Intelligence und realistischen Angriffspfaden wählen.
Operativer FokusMessen, ob Verteidiger die Aktivität beobachten, verstehen, eindämmen und daraus lernen können — nicht einfach, ob das Red Team Zugriff erlangt.
KontrollstrukturEine benannte Instanz oder ein White Team kann die Übung beaufsichtigen, Sicherheit managen und Konflikte lösen, ohne jede Operator-Entscheidung zu steuern.
Nützliche ErgebnisseBeweise erreichter Ziele, Kontroll- und Telemetrielücken, Reaktionsbeobachtungen, Risikokontext und priorisierte Empfehlungen.
Wichtige EinschränkungEin Red-Team-Ergebnis tastet bestimmte Pfade unter bestimmten Bedingungen ab. Erfolg beweist nicht, dass jede Kontrolle versagt hat, und das Nichterreichen eines Ziels beweist nicht, dass die Umgebung sicher ist.