Direkt zum Inhalt

Üben, was im Ernstfall zählt

Purple Team, Red Team und Krisenübung. Wir führen den Angriff Schritt für Schritt aus und halten daneben, was Ihre Erkennung davon gesehen hat.

Angriffsschritte gegen das, was bemerkt wurde Sechs Schritte eines Angriffs auf einer Zeitachse. Darunter, was die Verteidigung davon gesehen hat und was nicht. ATTACK DETECTED 2 OF 6 EXERCISE · RED, BLUE, PURPLE
Vertraut von
Die Ausgangslage

Ein Dashboard zeigt Treffer, keine Lücken

EDR und SIEM melden, was erkannt wurde. Was durchgelaufen ist, taucht dort naturgemäß nicht auf und genau das ist die Zahl, die zählt. Kein Werkzeug kann diese Frage aus sich heraus beantworten, weil ihm der Vergleichswert fehlt.

Eine Übung dreht das um. Wir führen einen Angriff Schritt für Schritt aus, protokollieren jeden einzelnen und halten daneben, was Ihr Team davon gesehen hat. Am Ende steht eine Liste: Diese Schritte waren sichtbar, diese nicht und das sind die Gründe.

Zwei von sechs erkannten Schritten sind kein schlechtes Ergebnis. Sie sind der Ausgangspunkt für die vier fehlenden Regeln.

Drei Formate

Von der Regelprüfung bis zum Ernstfall

Welches Format passt, hängt davon ab, was Sie prüfen wollen: die Technik, das Team oder die Entscheidungswege.

Purple Team

Angriff und Verteidigung am selben Tisch. Wir führen Techniken aus MITRE ATT&CK einzeln aus, Ihr Team schaut zu und sucht mit. Der schnellste Weg zu neuen Erkennungsregeln, weil der Befund und die Lösung im selben Raum entstehen.

Red Team

Ein Angriff ohne Vorankündigung gegen ein vorher festgelegtes Ziel, über Wochen statt Tage. Prüft die ganze Kette aus Erkennung, Triage und Reaktion unter realen Bedingungen.

Krisenübung

Ein Szenario am Tisch, für Geschäftsführung, Kommunikation, Recht und IT gemeinsam. Prüft die Entscheidungen, nicht die Technik: Wer darf abschalten, wer spricht mit der Aufsicht, ab wann läuft die Meldefrist.

Was dabei herauskommt

Die Lücke ist das Ergebnis, nicht die Zahl der Treffer

Angriffsschritte gegen das, was bemerkt wurde Sechs Schritte eines Angriffs auf einer Zeitachse. Darunter, was die Verteidigung davon gesehen hat und was nicht. ATTACK DETECTED 2 OF 6 EXERCISE · RED, BLUE, PURPLE

Wir protokollieren jeden ausgeführten Schritt mit Zeitstempel, Technik-Kennung aus ATT&CK und den erzeugten Artefakten. Ihr Team protokolliert unabhängig davon, was in den Werkzeugen ankam. Beides nebeneinander ergibt die Karte.

Für jeden nicht erkannten Schritt klären wir, woran es lag: Es gab kein Protokoll, es gab eines und keine Regel, es gab eine Regel und sie war zu eng, oder es gab einen Alarm und niemand hat ihn bearbeitet. Das sind vier verschiedene Probleme mit vier verschiedenen Lösungen.

Der Bericht endet mit konkreten Regeln, die Sie übernehmen können, samt der Ereignisse, an denen sie greifen.

Ablauf

Wie eine Purple-Team-Übung abläuft

Zwei bis fünf Tage, je nach Umfang.

1

Ziele festlegen

Welche Techniken wollen Sie prüfen und warum. Meistens leitet sich das aus dem ab, was in Ihrer Branche tatsächlich vorkommt, nicht aus der vollständigen ATT&CK-Matrix.

2

Ausführen und mitschreiben

Wir arbeiten die Techniken einzeln ab, angekündigt und nachvollziehbar. Jeder Schritt bekommt Zeitstempel und Kennung, damit er später auffindbar ist.

3

Abgleich

Was ist in SIEM, EDR und beim Team angekommen. Gemeinsam am Bildschirm, nicht als Bericht zwei Wochen später.

4

Regeln schreiben

Für die Lücken, die sich schließen lassen, entstehen Erkennungsregeln noch während der Übung. Der Nachtest zeigt am selben Tag, ob sie greifen.

Woher die Szenarien kommen

Aus Vorfällen, nicht aus dem Katalog

Unsere Szenarien stammen aus unserer eigenen Arbeit in Penetrationstests und im Monitoring sowie aus der Auswertung öffentlicher Vorfälle. Für Angriffe auf Versorgungsnetze etwa arbeiten wir mit den Analysen des polnischen CERT und mit dem, was aus der Ukraine dokumentiert ist.

Für Übungen, die an echter Technik laufen sollen, ohne Ihren Betrieb zu berühren, haben wir eigene Aufbauten. Was dort möglich ist, steht bei den Demonstratoren.

Häufige Fragen

Häufige Fragen zu Übungen

Nein. Ein Penetrationstest sucht in einem festgelegten Bereich möglichst viele Schwachstellen und meldet sie. Ein Red Team verfolgt ein Ziel und darf jeden Weg nehmen, dafür bleibt vieles ungeprüft. Wer wissen will, wo Lücken sind, nimmt den Test. Wer wissen will, ob die Erkennung trägt, nimmt die Übung.

Beim Purple Team ja, das ist der Sinn. Beim Red Team weiß nur ein kleiner Kreis Bescheid, damit die Reaktion echt ist. Wir legen vorher schriftlich fest, wer informiert ist und wie die Übung abgebrochen wird.

Das ist der Normalfall bei der ersten Übung und der Grund, sie zu machen. Ein Ergebnis von zwei erkannten Schritten aus sechs beschreibt die Regeln, die noch fehlen.

Ja und das ist oft der beste Einstieg. Ein Tabletop mit Geschäftsführung und Kommunikation braucht einen halben Tag und deckt regelmäßig auf, dass die Meldekette an einer Telefonnummer hängt, die niemand mehr hat.

Nachweise

Zertifizierungen und Mitgliedschaften.

Zertifizierungen im Team
Mitgliedschaften
eco – Verband der Internetwirtschaft
networker NRW
Nächster Schritt

Sprechen Sie mit uns.

Ein erstes Gespräch dauert in der Regel 30 Minuten. Wir schauen uns Ihre Ausgangslage an und sagen offen, ob wir der passende Partner sind.

Telefon
0231 39814905
Mo–Fr · 9–17 Uhr
E-Mail
info@yekta-it.de
PGP verfügbar
Standort
Dortmund
Ruhrallee 9 · 44139