Red-Team-Operationen
Eine zielgerichtete Simulation eines echten Angreifers gegen Menschen, Prozesse und Technik, um zu testen, ob ein Angriff erkannt und gestoppt würde.
Angriffssimulation
Kontrollierte Kampagnen per Phishing, Telefon und Messenger, die messen, wie Menschen und Prozesse reagieren, mit Ergebnissen nach Gruppen und nie nach Namen.
Angriffssimulation
Die meisten Einbrüche beginnen noch immer bei einem Menschen: eine überzeugende E-Mail, ein Anruf von jemandem, der sich als IT-Support ausgibt, eine Nachricht von einer Führungskraft, die angeblich gerade in einer Besprechung sitzt. Technische Schutzmaßnahmen filtern einen Teil davon heraus. Der Rest hängt davon ab, ob Menschen den Versuch erkennen und ob der Prozess ihnen einen Weg gibt, ihn zu melden.
Wir führen Kampagnen durch, die so aufgebaut sind, wie echte Angreifer sie aufbauen, und jedes Szenario genehmigen Sie vorab. Wir messen, worauf es ankommt: nicht nur, wer geklickt hat, sondern wer den Versuch gemeldet hat, wie schnell die Meldung das Sicherheitsteam erreichte und was das Team damit gemacht hat.
01Umfang
02Vorgehen
Szenarien werden einzeln geschrieben und genehmigt. Kein Szenario arbeitet mit Drohungen, persönlicher Not oder Gesundheit, und keines zielt auf private Konten oder Geräte.
Domains und Infrastruktur werden für die Kampagne vorbereitet. Sie entscheiden, ob der Test nur die Menschen misst oder die Menschen zusammen mit den E-Mail-Filtern.
Nachrichten und Anrufe gehen in Wellen hinaus. Die Kontrollgruppe in Ihrer Organisation wird über jede Welle informiert.
Die Ergebnisse werden nach Gruppen und Szenarien zusammengefasst. Der Bericht enthält keine Namen und keine Daten, die eine einzelne Person erkennbar machen.
03
04
05Standards
Katalog von Angreifertechniken für die Planung von Operationen und für Berichte über die Erkennungsabdeckung.
The MITRE Corporation
Aufbau bedrohungsorientierter Red-Team-Tests: Threat Intelligence, Red-Team-Phase, Abschluss.
European Central Bank
Planung, Testregeln und Durchführung technischer Tests.
NIST
06Fragen
Nein. Die Ergebnisse werden nach Gruppen und Szenarien berichtet. Ziel ist, den Prozess zu verbessern, nicht, einen Schuldigen zu finden. Wer Menschen namentlich nennt, zerstört ihre Bereitschaft zu melden, und das Melden ist die wertvollste Schutzmaßnahme, die es gibt.
Mit Genehmigung des Arbeitgebers und im Rahmen des Arbeits- und Datenschutzrechts Ihrer Rechtsordnung. In manchen Ländern muss die Arbeitnehmervertretung angehört werden. Wir sprechen die Frage bei der Abstimmung des Prüfumfangs an; die rechtliche Bewertung nehmen Ihre Anwälte vor.
Nein. Eingegebene Zugangsdaten werden weder gespeichert noch verwendet; die Kampagne hält nur fest, dass eine Eingabe stattgefunden hat. Gehört die Umgehung der MFA zum Prüfumfang, wird sie an Testkonten vorgeführt, die eigens dafür angelegt wurden.
08Anfrage
Referenznummer
Bewahren Sie die Referenznummer auf: Wir nennen diese Nummer in der gesamten weiteren Kommunikation mit Ihnen.
In der ersten Antwort bitten wir nie um Zahlung, Passwörter oder Fernzugriff.