# Red Teaming

> Red Teaming ist eine Angriffssimulation, bei der ein Team über mehrere Wochen ein definiertes Ziel verfolgt, etwa das Produktionsnetz zu erreichen oder einen Datensatz abzuziehen, und dafür jedes realistische Mittel nutzt, während die Verteidiger (das Blue Team) nicht eingeweiht sind. Geprüft werden Menschen, Prozesse und Erkennung, nicht nur technische Schwachstellen. Rahmenwerke wie TIBER-EU und die bedrohungsorientierten Penetrationstests nach DORA formalisieren das für den Finanzsektor.

Red Teaming ist eine zielbasierte, verdeckte Angriffssimulation, die Erkennung und Reaktion testet, nicht nur Schwachstellen. Definition, Rahmenwerke, Abgrenzung.

Source: https://zyberum.com/de/glossar/red-teaming · Updated: 2026-10-07

## Was ist Red Teaming?

Red Teaming ist eine verdeckte, zielgetriebene Angriffssimulation. Das Red Team bekommt ein Ziel ("Domain-Admin werden", "die Rezepturdatenbank lesen", "ein Kommando an ein Feldgerät senden") und einen Zeitrahmen von mehreren Wochen und nutzt dann, was ein echter Gegner auch nutzen würde: Phishing, physischen Zugang, gestohlene Zugangsdaten, Schwachstellen in exponierten Systemen, laterale Bewegung im Netz. Nur eine kleine Kontrollgruppe (das White Team) weiß, dass die Übung läuft. Die Verteidiger, das Blue Team oder SOC, werden daran gemessen, ob und wie schnell sie den Angriff erkennen und eindämmen.

NIST definiert ein Red Team als eine Gruppe, die autorisiert und organisiert ist, die Angriffs- und Ausnutzungsfähigkeiten eines potenziellen Gegners gegen die Sicherheitslage eines Unternehmens nachzubilden. Der Schwerpunkt liegt auf Nachbildung und Sicherheitslage: Die Frage ist nicht "welche Schwachstellen gibt es", sondern "würden wir einen Angreifer bemerken und stoppen".

## Wo ist es definiert?

Die konkretesten Definitionen kommen aus dem Finanzsektor. TIBER-EU, veröffentlicht von der Europäischen Zentralbank, beschreibt bedrohungsorientiertes ethisches Red Teaming mit seinen Phasen (Vorbereitung, Test, Abschluss), seinen Rollen (White Team, Threat-Intelligence-Anbieter, Red-Team-Anbieter) und seinen Ergebnissen. DORA, die Verordnung (EU) 2022/2554, schreibt für bestimmte Finanzunternehmen bedrohungsorientierte Penetrationstests mindestens alle drei Jahre vor (Artikel 26), und die technischen Standards dafür bauen auf TIBER-EU auf. MITRE ATT&CK ist das gemeinsame Vokabular für die eingesetzten und erkannten Taktiken und Techniken.

Außerhalb des Finanzsektors nennt NIS2 Red Teaming nicht beim Namen. Artikel 21 Absatz 2 Buchstabe f verlangt Verfahren zur Bewertung der Wirksamkeit der Sicherheitsmaßnahmen, und eine Red-Team-Übung leistet das besser als jedes Audit.

## Was es in der Praxis bedeutet

Eine Red-Team-Übung lohnt sich, wenn Erkennung bereits vorhanden ist. Drei Beobachtungen aus Projekten:

- **Gemessen wird das SOC, nicht die Firewall.** Das Ergebnis ist eine Zeitleiste: wann das Red Team was getan hat, was das Blue Team gesehen hat, wie lange es bis zur Eindämmung gedauert hat. Wenn niemand hinschaut, steht das Ergebnis vorher fest, und ein Penetrationstest ist das bessere Budget.
- **Das Ziel prägt alles.** "Das Engineering-Netz erreichen" führt zu einer völlig anderen Übung als "Kundendaten abziehen". Wähle die Ziele aus deiner eigenen Risikoanalyse, nicht aus einer Vorlage.
- **Rules of Engagement sind das Sicherheitsnetz.** Welche Systeme tabu sind, wann gestoppt wird, wie ein echter Vorfall von der Übung unterschieden wird, wer abbrechen darf. In OT-Umgebungen sind die Regeln streng: Das Red Team zeigt, dass es den Controller erreichen könnte, es schreibt nicht darauf.

Zyberum führt Red-Team-Übungen für IT-Umgebungen durch und, mit angepassten Regeln, für Produktionsnetze und Fahrzeugflotten. Jede Übung braucht die schriftliche Erlaubnis der Geschäftsleitung, nicht nur der IT-Abteilung.

## Häufige Missverständnisse

Red Teaming ist kein größerer Penetrationstest. Ein Pentest deckt einen Scope breit ab und berichtet alle Findings; ein Red Team nimmt den einen Weg, der funktioniert, und bleibt leise. Eine Red-Team-Übung vor dem ersten Pentest verschwendet Geld: Das Team kommt durch einen Bug herein, den ein Pentest an einem Tag gefunden hätte. Red Teaming ist auch kein Purple Teaming, bei dem Rot und Blau offen zusammenarbeiten, um Erkennungsregeln zu schärfen; das ist eine sinnvolle Fortsetzung, nicht dasselbe.

## FAQ

**Worin unterscheidet sich Red Teaming von einem Penetrationstest?**

Ein Penetrationstest deckt einen definierten Scope möglichst vollständig ab und berichtet jede Schwachstelle; die Verteidiger wissen Bescheid. Eine Red-Team-Übung verfolgt ein Ziel auf jedem realistischen Weg, bleibt verdeckt und misst, ob die Organisation den Angriff erkennt und stoppt. Der Pentest findet Bugs, das Red Team prüft die Reaktion auf einen Angreifer.

**Wann ist mein Unternehmen reif für eine Red-Team-Übung?**

Wenn du Penetrationstests hinter dir hast, die kritischen Findings behoben sind und irgendeine Form von Erkennung läuft, ob internes Team oder Managed SOC. Ohne Erkennung steht das Ergebnis vorher fest. Für ein erstes Projekt bringt ein Penetrationstest oder eine Purple-Team-Übung, bei der Angreifer und Verteidiger zusammenarbeiten, mehr.

**Ist Red Teaming in Deutschland legal?**

Ja, mit schriftlicher Erlaubnis der Geschäftsleitung und klaren Rules of Engagement. Phishing von Mitarbeitenden, physisches Eindringen und der Einsatz von Angriffswerkzeugen berühren § 202a bis § 202c StGB und das Arbeitsrecht, deshalb müssen Erlaubnis, Ausschlüsse und der Umgang mit personenbezogenen Daten vor dem ersten Schritt vereinbart sein.

## Sources

- [EZB: TIBER-EU Framework](https://www.ecb.europa.eu/paym/cyber-resilience/tiber-eu/html/index.en.html)
- [Verordnung (EU) 2022/2554 (DORA), Artikel 26](https://eur-lex.europa.eu/eli/reg/2022/2554/oj)
- [NIST CSRC Glossary: red team](https://csrc.nist.gov/glossary/term/red_team)
- [MITRE ATT&CK](https://attack.mitre.org/)

## Related

- [Penetrationstest](https://zyberum.com/de/glossar/penetrationstest)
- [Phishing](https://zyberum.com/de/glossar/phishing)
- [SOC (Security Operations Center)](https://zyberum.com/de/glossar/soc)
- [Penetrationstest vs. Red Team: Scope, Ziele und was du wirklich brauchst](https://zyberum.com/de/vergleich/pentest-vs-red-team)
- [Pentest-Scoping-Checkliste: Was du vor dem Test klären musst](https://zyberum.com/de/insights/pentest-scoping-checkliste)
- [Schutz auf Konzernniveau. Zum Preis für den Mittelstand.](https://zyberum.com/de/zyberdome)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/glossar/red-teaming
