Red Team Exercise
Für Organisationen in Österreich bietet der NIS2-orientierte Cybersicherheitskontext einen Rahmen für eine zielorientierte Red Team Exercise mit vereinbarten Kontrollnachweisen, schriftlicher Autorisierung, Zielen, Rules of Engagement, Blackout-Fenstern, benannten Kontakten und Stoppbedingungen. BilgeQor liefert evidenzbasierte Feststellungen, Artefakte zur Nachvollziehung und eine Nachbesprechung im genehmigten Umfang. Der Umfang wird schriftlich angeboten; unkontrollierte Tests, laufende Überwachung, destruktive Maßnahmen und eine Garantie, jede Schwachstelle zu finden, sind ausgeschlossen.
Bewerten Sie, wie Ihre Verteidigung gegen eine strukturierte, autorisierte Gegnersimulation abschneidet, die im Rahmen der vereinbarten Ziele, des Umfangs und der Einsatzregeln durchgeführt wird.
Gut geeignet, wenn
- ✓Sie haben die Bewertung von Spezialisten mit vereinbartem Ziel, Umfang und Testfenster oder Einsatzregeln autorisiert
- ✓Sie benötigen eine abgegrenzte Prüfung innerhalb ausdrücklich bestätigter Parameter
- ✓Sie möchten dokumentierte Ergebnisse und priorisierte Beobachtungen aus einem kontrollierten Engagement
- ✓Sie verstehen, dass dies eine abgegrenzte Prüfung ist und weder kontinuierlichen Schutz noch ein garantiertes Ergebnis bietet
Nicht geeignet, wenn
- –Sie benötigen gelegentliches Scannen oder routinemäßige Schwachstellenprüfungen
- –Sie benötigen eine Notfall-Live-Reaktion oder nicht autorisierte Tests
- –Sie erwarten garantierte Exploit-Entdeckung oder vollständigen Schutz
- –Sie benötigen 24/7-Überwachung, MDR oder kontinuierliche Bedrohungsjagd über das Umfangs-Engagement hinaus
Ideal für
- Organisationen mit etablierter Erkennungs- oder Reaktionsfähigkeit, die eine ehrliche, abgegrenzte Bewertung wünschen
- Sicherheitsverantwortliche, die sich auf eine Prüfung durch den Vorstand, eine Anfrage von Kunden zu Sicherheitsnachweisen oder einen internen Validierungsschritt vorbereiten
- Teams, die bereits Schwachstellenbewertungen abgeschlossen haben und für eine zielorientierte Übung bereit sind
- Unternehmen, die eine dokumentierte Erzählung darüber benötigen, wie sich ein autorisierter gegnerischer Weg gegenüber den vereinbarten Zielen entfalten würde
Was wir bewerten
- OSINT-Recherche nur zu vereinbarten Zielen im Umfang
- Autorisierte erste Zugriffsversuche an der ausdrücklich vereinbarten Angriffsfläche
- Ziele für laterale Bewegung innerhalb der vereinbarten Zielliste und Rules of Engagement
- Erkennungs- und Reaktionsbeobachtung anhand der vereinbarten Übungsziele
- Berichterstattung, Unterlagen zur Rekonstruktion des Vorgehens und eine Nachbesprechung des autorisierten Angriffspfads
Lieferobjekte
Voraussetzungen & Autorisierung
- +Unterzeichnetes Autorisierungsschreiben einer Führungskraft, die für die betroffenen Assets verantwortlich ist
- +Schriftliche Durchführungsregeln zu Zielen, Methoden, verbotenen Handlungen und Stoppbedingungen
- +Abgegrenzte Zielliste mit ausdrücklich einbezogenen Assets, Netzwerken, Identitäten und Anwendungen
- +Vereinbarte Blackout-Fenster und alle Zeiten, in denen die Übungsaktivität unterbrochen werden muss
- +Benannte Haupt- und Vertretungskontakte, die während des gesamten Auftragszeitraums erreichbar sind
- +Hosting-, Cloud- oder Drittanbieter-Benachrichtigungen, die bei Bedarf erhalten werden
Ausschlüsse & Grenzen
- Social Engineering von Mitarbeitern, Kunden oder Partnern ist nicht enthalten, es sei denn, es wird ausdrücklich schriftlich hinzugefügt und ist im vereinbarten Markt rechtmäßig
- Betriebstechnologie, industrielle Steuerungssysteme und sicherheitskritische Umgebungen sind standardmäßig außerhalb des Geltungsbereichs
- SaaS-Plattformen von Drittanbietern und von Lieferanten betriebene Systeme sind ausgeschlossen, es sei denn, der Anbieter gibt eine ausdrückliche schriftliche Zustimmung
- Denial-of-Service-Aktivitäten, destruktive Handlungen und Datenexfiltration über die vereinbarten Nachweisartefakte hinaus sind verboten
- Dieses Engagement garantiert nicht die Entdeckung jeder Schwäche, noch garantiert es ein bestimmtes Ergebnis
- Von diesem Engagement wird keine Zertifizierung, Akkreditierung oder Compliance-Bescheinigung ausgestellt
- Kontinuierliche Überwachung, SOC-Betrieb, MDR und Live-Vorfallreaktion sind nicht enthalten
Wie es funktioniert
Umfang und Ziele
Wir vereinbaren Ziele, Zielsysteme innerhalb des Umfangs, Erfolgskriterien, verbotene Handlungen, Sperrzeiten und das Zeitfenster des Auftrags. Vor Dokumentation des Umfangs wird nichts begonnen.
Genehmigung
Ein unterschriebenes Autorisierungsschreiben und schriftliche Durchführungsregeln werden vor jeder Aktivität bestätigt. Haupt- und Vertretungskontakte werden benannt und Stoppbedingungen schriftlich vereinbart.
Ausführung
Wir führen autorisierte Aufklärung, erste Zugriffsversuche und Ziele für laterale Bewegung innerhalb der vereinbarten Rules of Engagement durch. Während Blackout-Fenstern pausieren wir und beachten alle Stoppbedingungen.
Berichterstattung
Wir liefern eine Zusammenfassung für Führungskräfte, technische Feststellungen, Replay-Nachweise und priorisierte Empfehlungen zur Behebung. Nachweise werden sicher mit Ihren benannten Kontakten geteilt.
Nachbesprechung
Wir führen eine gemeinsame Nachbesprechung mit Ihren Sicherheits- und Engineering-Stakeholdern durch, um Beobachtungen durchzugehen, Fragen zu beantworten und die Prioritäten der Behebung abzustimmen.
Fordern Sie zuerst den Umfang an. Wir bestätigen das Ziel, die Autorisierung, das Testfenster und die Einsatzregeln schriftlich, bevor ein späterer kommerzieller Schritt erfolgt. Diese Seite nimmt keine Zahlung entgegen und beginnt keine spezialisierte Arbeit. Keine spezialisierte Arbeit beginnt vor der Umfangsgenehmigung.
Umfang & Angebot
Der endgültige Umfang und das Angebot hängen vom genehmigten Ziel, der Umgebung und den vereinbarten Testbedingungen ab.
Häufig gestellte Fragen
Sind Sie bereit, Ihren Umfang zu besprechen?
Erzählen Sie uns von Ihrem Ziel, Ihrer Umgebung und Ihrem Testfenster. Wir werden ein Angebot mit Umfang zurücksenden.
