Red Team Plus  ·  Unser Flaggschiff

Angriff ist die beste Verteidigung.

Red Teaming ist kein technischer Pentest. Wir vereinbaren mit Ihnen ein Ziel und prüfen, ob ein Angreifer es erreicht – auf dem Weg des geringsten Widerstands. Technik, Mensch, Prozess: Der Weg ist offen, das Ziel ist der Scope.

360°
Vollständige Abdeckung – technisch, menschlich, physisch
3
Angriffsdimensionen in einem einzigen Audit
CVSS
Standardisierte Risikobewertung nach CVSS 3.1
NDA
100 % vertraulich, schriftlich garantiert
← Zurück zur Übersicht
NRW-Förderung möglich Angriffssimulationen (Red Team Plus & Pro) und Pentests sind über MID-Digitale Sicherheit (NRW.BANK) mit 50 % förderfähig.
Details zur Förderung →

Drei Dimensionen. Ein vollständiges Bild.

Ein echter Angreifer stoppt nicht an den Grenzen Ihrer IT-Infrastruktur. Deshalb prüfen wir alle drei Ebenen, auf denen Angriffe in der Praxis stattfinden.

01

Technischer Audit

Wir prüfen Ihre Systeme, Netzwerke und Anwendungen mit denselben Werkzeugen, die echte Angreifer nutzen.

  • Externer Perimeter-Scan & Reconnaissance
  • Angriffe auf Web-Anwendungen & APIs
  • Netzwerk- & Infrastrukturanalyse
  • Credential & Password Auditing
  • Cloud-Konfigurationsprüfung (optional)
02

Menschlicher Faktor

Die meisten Sicherheitsvorfälle beginnen nicht mit einem Exploit – sondern mit einem Menschen, der auf etwas hereinfällt.

  • Targeted Phishing-Simulation
  • Vishing (Telefon-Social-Engineering)
  • Pretexting- & Impersonation-Szenarien
  • Awareness-Level-Bewertung der Belegschaft
  • Interne Prozess- & Eskalationsprüfung
03

Physische Sicherheit

Ein Angreifer, der physisch ins Büro gelangt, kann alle technischen Maßnahmen umgehen. Wir prüfen, ob das möglich ist.

  • Zugangskontrollanalyse
  • Tailgating- & Impersonation-Tests
  • Prüfung sensibler Bereiche & Serverräume
  • Clean-Desk-Policy-Bewertung
  • Analyse physischer Sicherheitssysteme

Pentest oder Red Teaming?

Zwei Leistungen, die oft verwechselt werden – dabei beantworten sie völlig verschiedene Fragen. Ein Pentest fragt: Hält dieses System? Red Teaming fragt: Kommt jemand an mein Kronjuwel – egal wie? Der Pentest ist bei uns kein eigenes Produkt, sondern die Vertiefung nach einem Security-Check. Red Teaming buchen Sie eigenständig.

Die Kurzfassung ohne Fachsprache:

Pentest
Zusatz nach einem Security-Check
Red Teaming
Lite / Plus / Pro
Die Frage dahinter Hält dieses System? Kommt jemand an mein Kronjuwel – egal wie?
Scope Ein definiertes Ziel: diese Web-App, diese API, dieses Netz. Die Testtiefe wird vorher festgelegt und zugesichert. Der Scope ist das Ziel, nicht die Zahl der Systeme. Wir vereinbaren, was geschützt sein soll – der Weg dorthin bleibt offen.
Vorgehen Manuell getrieben und systematisch: authentifizierte Tests, Business-Logik, Rechteeskalation, Verkettung von Findings. Wir gehen ein System durch, nicht daran vorbei. Path of least resistance. Wir nehmen den Weg, den ein echter Angreifer nehmen würde – Technik, Mensch oder Prozess, je nachdem, wo am wenigsten im Weg steht. Ein sauber gehärtetes System umgehen wir, statt es zu knacken.
Ergebnis Ein Tiefenbefund zu diesem System: eine belastbare Liste dessen, was drin steckt – auch die Fehler, die kein Scanner findet. Der Angriffspfad: wie weit jemand gekommen ist, worüber, und an welcher Stelle es hätte auffallen müssen. Keine vollständige Schwachstellenliste – der erreichte oder verfehlte Zielzustand.
Wann sinnvoll Ein Security-Check hat gezeigt, dass sich ein bestimmtes System genauer lohnt – oder ein Kunde verlangt ausdrücklich einen Pentest-Nachweis für genau dieses System. Ihre Sicherheitsmaßnahmen stehen bereits, und Sie wollen wissen, ob sie in ihrer Gesamtheit tragen – inklusive der Frage, ob Ihr Team einen laufenden Angriff überhaupt bemerkt.

Der übliche Weg: erst der laufende Security-Check im Abo, bei Bedarf ein Pentest zur Vertiefung – und Red Teaming dann, wenn die Frage nicht mehr einzelnen Systemen gilt, sondern dem ganzen Haus. Nicht sicher, was passt? Der kostenlose Quick-Scan klärt das in 15 Minuten.


Leistungsumfang im Vergleich

Dieselbe Gegenüberstellung noch einmal auf Leistungsebene – was ein Pentest abdeckt und was Red Team Plus zusätzlich mitbringt.

Klassischer Penetrationstest

  • Technische IT-Schwachstellen
  • Netzwerk- & Systemscan
  • CVSS-Report
  • Social Engineering
  • Phishing-Simulationen
  • Physische Sicherheit
  • Kombinierte Angriffsketten
  • Ganzheitliche Risikobewertung
  • Executive Summary für Geschäftsleitung

So läuft Red Team Plus ab

Transparent, strukturiert und auf Ihr Unternehmen zugeschnitten – von der ersten Absprache bis zur abschließenden Präsentation.

1

Kick-off & Scope-Definition

In einem gemeinsamen Gespräch definieren wir Ziele, Testbereiche und Ausschlüsse. Wir klären rechtliche Rahmenbedingungen und unterzeichnen den NDA. Der Scope wird schriftlich festgehalten – kein Test ohne klare Autorisierung.

ca. 1–2 Tage
2

Reconnaissance & Open-Source Intelligence

Wir sammeln alle öffentlich verfügbaren Informationen über Ihr Unternehmen – genau wie ein echter Angreifer. DNS-Einträge, Subdomains, Mitarbeiterdaten, Technologie-Stack, mögliche Einstiegspunkte über Social Media und Jobbörsen.

ca. 2–3 Tage
3

Aktive Angriffsphase

Technische Angriffe, Social-Engineering-Versuche und physische Tests laufen koordiniert. Wir dokumentieren jeden Schritt, jede Schwachstelle, jeden erfolgreichen Angriffspfad mit Beweisen – Screenshots, Logs und Videos.

ca. 5–15 Tage (je nach Scope)
4

Analyse & Report-Erstellung

Alle Findings werden nach CVSS 3.1 bewertet und priorisiert. Der Report enthält einen Executive Summary für die Geschäftsleitung und einen technischen Deep-Dive mit konkreten Remediation-Schritten für Ihr IT-Team.

ca. 3–5 Tage
5

Präsentation & Maßnahmenplanung

Wir präsentieren die Ergebnisse persönlich – auf Wunsch getrennt für IT-Team und Geschäftsleitung. Gemeinsam priorisieren wir Maßnahmen. Optional: Re-Test nach Umsetzung der kritischen Findings.

ca. 1 Tag

Ihre Deliverables

Kein Pauschalreport von der Stange – alle Dokumente werden individuell für Ihr Unternehmen erstellt und sicher verschlüsselt übermittelt.

Executive Summary

Management-taugliche Zusammenfassung der Sicherheitslage ohne technisches Kauderwelsch – für fundierte Entscheidungen auf Geschäftsleitungsebene.

Technischer Detailreport

Vollständige Dokumentation aller Findings mit CVSS-Bewertung, Proof-of-Concept und Remediation-Leitfaden für Ihr IT-Team.

Beweissicherung

Screenshots, Logs und Videos aller kritischen Angriffspfade – transparent nachvollziehbar und revisionssicher dokumentiert.

Attack Path Mapping

Visuelle Darstellung der gefundenen Angriffsketten – von der ersten Schwachstelle bis zum möglichen Ziel, für technische und nicht-technische Leser.

Priorisierter Maßnahmenplan

Klare Handlungsempfehlungen mit Prioritäten und Aufwandsschätzungen – damit Sie wissen, was sofort zu tun ist und was warten kann.

Re-Test (optional)

Nach Umsetzung der Maßnahmen prüfen wir auf Wunsch erneut, ob die kritischen Schwachstellen erfolgreich geschlossen wurden.


Red Team Plus ist richtig für Sie, wenn…

Sie einen externen IT-Dienstleister haben

…und wissen wollen, ob er wirklich gute Arbeit leistet – unabhängig und objektiv bewertet von außen.

Compliance-Anforderungen bestehen

ISO 27001, NIS2, KRITIS oder branchenspezifische Vorschriften verlangen regelmäßige, nachweisbare Sicherheitsprüfungen.

Sie wissen wollen, wie ein echter Angriff aussieht

Nicht in der Theorie – sondern mit realen Methoden, bevor ein echter Angreifer die Antwort für Sie findet.

Ihre Sicherheitsmaßnahmen auf dem Prüfstand stehen sollen

Sie haben bereits in Security investiert – jetzt wollen Sie wissen, ob sich dieser Aufwand tatsächlich gelohnt hat.

Kritische Daten oder Prozesse zu schützen sind

Kundendaten, Geschäftsgeheimnisse, Produktionssysteme – bei hohem Schadenspotenzial reicht es nicht zu wissen, ob ein einzelnes System hält.

Sie Ihre Sicherheitsinvestition rechtfertigen müssen

Geschäftsleitung oder Aufsichtsrat fordern Belege für den Status der IT-Sicherheit – unser Report liefert genau das.

NDA vor Projektstart
DSGVO-konform
Allianz für Cyber-Sicherheit (BSI)
Studiengang Cyber Security & Privacy, H-BRS
Verschlüsselte Datenübertragung

Bereit für echte Sicherheit?

Buchen Sie ein kostenloses Erstgespräch. In 30 Minuten erfahren Sie, ob und wie Red Team Plus zu Ihrer Situation passt – unverbindlich, ohne Verkaufsdruck.