Angriff ist die beste Verteidigung.
Red Teaming ist kein technischer Pentest. Wir vereinbaren mit Ihnen ein Ziel und prüfen, ob ein Angreifer es erreicht – auf dem Weg des geringsten Widerstands. Technik, Mensch, Prozess: Der Weg ist offen, das Ziel ist der Scope.
Drei Dimensionen. Ein vollständiges Bild.
Ein echter Angreifer stoppt nicht an den Grenzen Ihrer IT-Infrastruktur. Deshalb prüfen wir alle drei Ebenen, auf denen Angriffe in der Praxis stattfinden.
Technischer Audit
Wir prüfen Ihre Systeme, Netzwerke und Anwendungen mit denselben Werkzeugen, die echte Angreifer nutzen.
- Externer Perimeter-Scan & Reconnaissance
- Angriffe auf Web-Anwendungen & APIs
- Netzwerk- & Infrastrukturanalyse
- Credential & Password Auditing
- Cloud-Konfigurationsprüfung (optional)
Menschlicher Faktor
Die meisten Sicherheitsvorfälle beginnen nicht mit einem Exploit – sondern mit einem Menschen, der auf etwas hereinfällt.
- Targeted Phishing-Simulation
- Vishing (Telefon-Social-Engineering)
- Pretexting- & Impersonation-Szenarien
- Awareness-Level-Bewertung der Belegschaft
- Interne Prozess- & Eskalationsprüfung
Physische Sicherheit
Ein Angreifer, der physisch ins Büro gelangt, kann alle technischen Maßnahmen umgehen. Wir prüfen, ob das möglich ist.
- Zugangskontrollanalyse
- Tailgating- & Impersonation-Tests
- Prüfung sensibler Bereiche & Serverräume
- Clean-Desk-Policy-Bewertung
- Analyse physischer Sicherheitssysteme
Pentest oder Red Teaming?
Zwei Leistungen, die oft verwechselt werden – dabei beantworten sie völlig verschiedene Fragen. Ein Pentest fragt: Hält dieses System? Red Teaming fragt: Kommt jemand an mein Kronjuwel – egal wie? Der Pentest ist bei uns kein eigenes Produkt, sondern die Vertiefung nach einem Security-Check. Red Teaming buchen Sie eigenständig.
Die Kurzfassung ohne Fachsprache:
| Pentest Zusatz nach einem Security-Check |
Red Teaming Lite / Plus / Pro |
|
|---|---|---|
| Die Frage dahinter | Hält dieses System? | Kommt jemand an mein Kronjuwel – egal wie? |
| Scope | Ein definiertes Ziel: diese Web-App, diese API, dieses Netz. Die Testtiefe wird vorher festgelegt und zugesichert. | Der Scope ist das Ziel, nicht die Zahl der Systeme. Wir vereinbaren, was geschützt sein soll – der Weg dorthin bleibt offen. |
| Vorgehen | Manuell getrieben und systematisch: authentifizierte Tests, Business-Logik, Rechteeskalation, Verkettung von Findings. Wir gehen ein System durch, nicht daran vorbei. | Path of least resistance. Wir nehmen den Weg, den ein echter Angreifer nehmen würde – Technik, Mensch oder Prozess, je nachdem, wo am wenigsten im Weg steht. Ein sauber gehärtetes System umgehen wir, statt es zu knacken. |
| Ergebnis | Ein Tiefenbefund zu diesem System: eine belastbare Liste dessen, was drin steckt – auch die Fehler, die kein Scanner findet. | Der Angriffspfad: wie weit jemand gekommen ist, worüber, und an welcher Stelle es hätte auffallen müssen. Keine vollständige Schwachstellenliste – der erreichte oder verfehlte Zielzustand. |
| Wann sinnvoll | Ein Security-Check hat gezeigt, dass sich ein bestimmtes System genauer lohnt – oder ein Kunde verlangt ausdrücklich einen Pentest-Nachweis für genau dieses System. | Ihre Sicherheitsmaßnahmen stehen bereits, und Sie wollen wissen, ob sie in ihrer Gesamtheit tragen – inklusive der Frage, ob Ihr Team einen laufenden Angriff überhaupt bemerkt. |
Der übliche Weg: erst der laufende Security-Check im Abo, bei Bedarf ein Pentest zur Vertiefung – und Red Teaming dann, wenn die Frage nicht mehr einzelnen Systemen gilt, sondern dem ganzen Haus. Nicht sicher, was passt? Der kostenlose Quick-Scan klärt das in 15 Minuten.
Leistungsumfang im Vergleich
Dieselbe Gegenüberstellung noch einmal auf Leistungsebene – was ein Pentest abdeckt und was Red Team Plus zusätzlich mitbringt.
Klassischer Penetrationstest
- ✓ Technische IT-Schwachstellen
- ✓ Netzwerk- & Systemscan
- ✓ CVSS-Report
- ✗ Social Engineering
- ✗ Phishing-Simulationen
- ✗ Physische Sicherheit
- ✗ Kombinierte Angriffsketten
- ✗ Ganzheitliche Risikobewertung
- ✗ Executive Summary für Geschäftsleitung
Red Team Plus
- ✓ Technische IT-Schwachstellen
- ✓ Netzwerk- & Systemscan
- ✓ CVSS-Report
- ✓ Social Engineering
- ✓ Phishing-Simulationen
- ✓ Physische Sicherheit
- ✓ Kombinierte Angriffsketten
- ✓ Ganzheitliche Risikobewertung
- ✓ Executive Summary für Geschäftsleitung
So läuft Red Team Plus ab
Transparent, strukturiert und auf Ihr Unternehmen zugeschnitten – von der ersten Absprache bis zur abschließenden Präsentation.
Kick-off & Scope-Definition
In einem gemeinsamen Gespräch definieren wir Ziele, Testbereiche und Ausschlüsse. Wir klären rechtliche Rahmenbedingungen und unterzeichnen den NDA. Der Scope wird schriftlich festgehalten – kein Test ohne klare Autorisierung.
ca. 1–2 TageReconnaissance & Open-Source Intelligence
Wir sammeln alle öffentlich verfügbaren Informationen über Ihr Unternehmen – genau wie ein echter Angreifer. DNS-Einträge, Subdomains, Mitarbeiterdaten, Technologie-Stack, mögliche Einstiegspunkte über Social Media und Jobbörsen.
ca. 2–3 TageAktive Angriffsphase
Technische Angriffe, Social-Engineering-Versuche und physische Tests laufen koordiniert. Wir dokumentieren jeden Schritt, jede Schwachstelle, jeden erfolgreichen Angriffspfad mit Beweisen – Screenshots, Logs und Videos.
ca. 5–15 Tage (je nach Scope)Analyse & Report-Erstellung
Alle Findings werden nach CVSS 3.1 bewertet und priorisiert. Der Report enthält einen Executive Summary für die Geschäftsleitung und einen technischen Deep-Dive mit konkreten Remediation-Schritten für Ihr IT-Team.
ca. 3–5 TagePräsentation & Maßnahmenplanung
Wir präsentieren die Ergebnisse persönlich – auf Wunsch getrennt für IT-Team und Geschäftsleitung. Gemeinsam priorisieren wir Maßnahmen. Optional: Re-Test nach Umsetzung der kritischen Findings.
ca. 1 TagIhre Deliverables
Kein Pauschalreport von der Stange – alle Dokumente werden individuell für Ihr Unternehmen erstellt und sicher verschlüsselt übermittelt.
Executive Summary
Management-taugliche Zusammenfassung der Sicherheitslage ohne technisches Kauderwelsch – für fundierte Entscheidungen auf Geschäftsleitungsebene.
Technischer Detailreport
Vollständige Dokumentation aller Findings mit CVSS-Bewertung, Proof-of-Concept und Remediation-Leitfaden für Ihr IT-Team.
Beweissicherung
Screenshots, Logs und Videos aller kritischen Angriffspfade – transparent nachvollziehbar und revisionssicher dokumentiert.
Attack Path Mapping
Visuelle Darstellung der gefundenen Angriffsketten – von der ersten Schwachstelle bis zum möglichen Ziel, für technische und nicht-technische Leser.
Priorisierter Maßnahmenplan
Klare Handlungsempfehlungen mit Prioritäten und Aufwandsschätzungen – damit Sie wissen, was sofort zu tun ist und was warten kann.
Re-Test (optional)
Nach Umsetzung der Maßnahmen prüfen wir auf Wunsch erneut, ob die kritischen Schwachstellen erfolgreich geschlossen wurden.
Red Team Plus ist richtig für Sie, wenn…
Sie einen externen IT-Dienstleister haben
…und wissen wollen, ob er wirklich gute Arbeit leistet – unabhängig und objektiv bewertet von außen.
Compliance-Anforderungen bestehen
ISO 27001, NIS2, KRITIS oder branchenspezifische Vorschriften verlangen regelmäßige, nachweisbare Sicherheitsprüfungen.
Sie wissen wollen, wie ein echter Angriff aussieht
Nicht in der Theorie – sondern mit realen Methoden, bevor ein echter Angreifer die Antwort für Sie findet.
Ihre Sicherheitsmaßnahmen auf dem Prüfstand stehen sollen
Sie haben bereits in Security investiert – jetzt wollen Sie wissen, ob sich dieser Aufwand tatsächlich gelohnt hat.
Kritische Daten oder Prozesse zu schützen sind
Kundendaten, Geschäftsgeheimnisse, Produktionssysteme – bei hohem Schadenspotenzial reicht es nicht zu wissen, ob ein einzelnes System hält.
Sie Ihre Sicherheitsinvestition rechtfertigen müssen
Geschäftsleitung oder Aufsichtsrat fordern Belege für den Status der IT-Sicherheit – unser Report liefert genau das.
Bereit für echte Sicherheit?
Buchen Sie ein kostenloses Erstgespräch. In 30 Minuten erfahren Sie, ob und wie Red Team Plus zu Ihrer Situation passt – unverbindlich, ohne Verkaufsdruck.