# Penetrationstest vs. Red Team: Scope, Ziele und was du wirklich brauchst

> Ein Penetrationstest misst ein System: Tester mit bekanntem Scope finden in Tagen möglichst viele ausnutzbare Schwächen und dokumentieren jede mit Fix. Ein Red Team misst eine Organisation: Ein kleines Team verfolgt über Wochen ein Ziel wie "ins Produktionsnetz kommen", ohne dass die Verteidiger es wissen, und berichtet, ob jemand es bemerkt und gestoppt hat. Pentests kommen zuerst und sind das, was Regelwerke und Kunden meist verlangen; ein Red Team lohnt sich, sobald Erkennung und Reaktion existieren und du wissen willst, ob sie funktionieren.

Ein Pentest findet möglichst viele Schwachstellen in einem festen Scope. Ein Red Team prüft, ob Erkennung und Reaktion einen echten Angreifer stoppen. Wann was passt.

Source: https://zyberum.com/de/vergleich/pentest-vs-red-team · Updated: 2026-10-07

## Was ist der Unterschied?

Ein Penetrationstest misst die Sicherheit eines Systems: einer Webanwendung, eines IoT-Geräts, eines Steuergeräts, eines Netzsegments. Die Tester kennen den Scope, der Betreiber kennt die Termine, und das Ziel ist, in der verfügbaren Zeit möglichst viele ausnutzbare Schwächen zu finden und so zu dokumentieren, dass das Team sie fixen kann. Ein Red-Team-Einsatz misst die Sicherheit einer Organisation: Mit einem Ziel wie "das Postfach der Geschäftsführung lesen" oder "ins Produktionsnetz kommen" versucht ein kleines Team über Wochen, mit allen vereinbarten Mitteln dorthin zu gelangen, während die Verteidiger nicht wissen, dass es läuft. Das Ergebnis ist keine Schwachstellenliste, sondern eine Antwort auf "Würden wir es merken, und würden wir es stoppen?".

Beide unterscheiden sich in Breite und Tiefe. Ein Pentest geht tief in ein Ziel und berichtet alles, was er findet. Ein Red Team geht breit über Menschen, Gebäudezugang, Cloud-Identitäten und Netz, nutzt nur, was es zum Ziel braucht, und lässt die meisten Schwachstellen liegen, weil ihre Ausnutzung Lärm machen würde. Ein Red Team, das eine offene Tür findet, geht hindurch; ein Pentest probiert jede Tür.

## Nebeneinander

| | Penetrationstest | Red Team |
|---|---|---|
| Was es abdeckt | Ein oder wenige definierte Ziele, geprüft auf jede Schwächeklasse, die der Scope zulässt | Die Organisation: Menschen, Gebäude, Identitäten, Netz, Erkennung und Reaktion, gemessen an einem oder mehreren Zielen |
| Was es übersieht | Erkennungsqualität, Reaktionsgeschwindigkeit, Social Engineering und physischen Zugang, sofern nicht im Scope | Die meisten Schwachstellen in jedem einzelnen System; die Suche endet, sobald ein Weg funktioniert |
| Wer macht es | Security Engineers mit Scope und Spielregeln, die IT des Betreibers ist informiert | Ein kleines Team aus Operatoren für Erstzugang, Infrastruktur und laterale Bewegung; nur wenige Eingeweihte (das "White Team") wissen Bescheid |
| Dauer | Tage bis drei Wochen pro Ziel | Vier bis zwölf Wochen, inklusive Aufklärung und einem langsamen, leisen Tempo |
| Typische Kosten | 6.000 bis 15.000 Euro für eine Webanwendung, 20.000 bis 45.000 für ein Steuergerät; typische Spannen für Deutschland und die EU | 40.000 bis 150.000 Euro und mehr, je nach Dauer und Zielen; kein Angebot |
| Häufigkeit | Ein- bis zweimal im Jahr pro System und nach großen Änderungen | Alle ein bis drei Jahre, sobald die Grundlagen stehen |
| Verlangt von | PCI DSS, TISAX und OEM-Anforderungen, Nachweisen für die CRA-Konformität, Kundenverträgen, NIS2-Risikomanagement in der Praxis | DORA Art. 26 (bedrohungsorientierte Penetrationstests mindestens alle drei Jahre für ausgewählte Finanzunternehmen), TIBER-EU; sonst freiwillig |
| Ergebnis | Bericht mit jedem Finding, Nachweis, Schweregrad und Fix; Retest | Angriffserzählung mit Zeitstrahl, die Erkennungen, die ausgelöst haben und die, die es nicht taten, ein Debrief mit dem Blue Team, eine kurze Liste von Ursachen |

## Nimm einen Penetrationstest, wenn

- du wissen willst, was mit einem bestimmten System nicht stimmt, vor dem Launch, vor einem Kundenaudit oder nach einem Umbau. Ein Red Team würde dir nichts über die zweite und dritte Schwäche in deinem Login-Ablauf sagen.
- du ein Produkt auslieferst. Firmware, Debug-Ports, CAN und UDS, Funkprotokolle, eine Mobile App: Das ist Pentest-Gebiet, und kein Red Team verbringt Wochen damit, Flash-Chips auszulöten.
- du noch kein SOC, kein EDR und keinen Incident-Response-Prozess hast. Ein Red Team gegen ein Unternehmen ohne Erkennung ist nach einem Tag vorbei und lehrt dich nur, was du schon weißt.
- eine Verordnung oder ein Kunde einen Testbericht zu einem benannten System verlangt. Red-Team-Berichte sind bewusst nicht das.

## Nimm ein Red Team, wenn

- du bereits regelmäßig pentestest, ein SOC oder einen Managed-Detection-Dienst betreibst und wissen willst, ob das gegen jemanden funktioniert, der sich Mühe gibt, nicht gesehen zu werden.
- deine Frage organisatorisch ist: Kommt ein Angreifer mit einem gephishten Konto bis zum Domain-Admin, ins OT-Netz oder ans Zahlungssystem, und wie lange dauert es, bis es jemand merkt?
- du unter DORA oder TIBER-EU fällst oder die Geschäftsführung Belege jenseits von "alle Findings gefixt" will.
- du Incident Response unter echten Bedingungen üben willst, mit definiertem Ziel und Debrief, statt in einer Tabletop-Übung.

In diesen Fällen ist das Red Team die bessere Wahl, auch wenn es ein Vielfaches kostet, weil ein Pentest Erkennung und Reaktion überhaupt nicht messen kann.

## Beides zusammen

Pentests bauen das Fundament; ein Red Team prüft, ob Fundament und die Menschen darauf halten. Die übliche Reihenfolge: exponierte Systeme und Produkte pentesten, fixen, Erkennung aufbauen, dann alle ein bis drei Jahre ein Red Team, mit dem Blue-Team-Debrief als wertvollstem Teil. Viele Organisationen landen dazwischen bei einem Purple Team, in dem Angreifer und Verteidiger gemeinsam an bestimmten Techniken aus MITRE ATT&CK arbeiten; das ist günstiger als ein volles Red Team und verbessert die Erkennung schneller.

Das Kerngeschäft von Zyberum sind Penetrationstests in IT, IoT, Automotive und OT. Volle Red-Team-Operationen mit physischem Eindringen und monatelanger verdeckter Aktivität bieten wir nicht an; wenn du genau das brauchst, sagen wir es, helfen dir beim Formulieren von Zielen und Spielregeln und testen die Systeme, die ein Red Team später als Einstieg nutzen würde. Wenn du noch kein Monitoring hast, ist ein Red Team der falsche Kauf; fang mit Pentests an und, wo es passt, mit Erkennung wie dem Managed SOC Zyberdome.

## FAQ

**Ist ein Red Team einfach ein größerer Penetrationstest?**

Nein. Ein Penetrationstest probiert jede Tür eines Gebäudes und berichtet über alle. Ein Red Team sucht die eine Tür, die zum Ziel führt, geht leise hindurch und lässt den Rest unberührt. Ein Red-Team-Bericht listet deshalb wenige Schwachstellen, sagt aber viel über Erkennung und Reaktion, was ein Pentest-Bericht gar nicht abdeckt.

**Verlangt NIS2 ein Red Team?**

Nein. Art. 21 der Richtlinie (EU) 2022/2555 verlangt Risikomanagementmaßnahmen inklusive Konzepten für Tests und Audits, schreibt aber kein Red Teaming vor. DORA Art. 26 verlangt bedrohungsorientierte Penetrationstests mindestens alle drei Jahre, aber nur für ausgewählte Finanzunternehmen. Für alle anderen ist ein Red Team freiwillig.

**Was ist ein Purple Team?**

Ein Purple Team ist ein Red Team und die Verteidiger Seite an Seite: Die Angreifer führen bestimmte Techniken aus MITRE ATT&CK aus, die Verteidiger schauen, was ihre Tools protokollieren, und justieren sie direkt nach. Das kostet weniger als ein verdecktes Red Team und verbessert die Erkennung schneller, beantwortet aber nicht die Frage "Hätten wir es allein bemerkt?".

## Sources

- [Verordnung (EU) 2022/2554 (DORA), Art. 26 Erweiterte Tests mittels bedrohungsorientierter Penetrationstests](https://eur-lex.europa.eu/eli/reg/2022/2554/oj)
- [EZB: TIBER-EU Framework](https://www.ecb.europa.eu/paym/cyber-resilience/tiber-eu/html/index.en.html)
- [MITRE ATT&CK Wissensbasis](https://attack.mitre.org/)
- [NIST SP 800-115: Technical Guide to Information Security Testing and Assessment](https://csrc.nist.gov/pubs/sp/800/115/final)
- [BSI: Durchführungskonzept für Penetrationstests](https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Studien/Penetrationstest/penetrationstest.html)

## Related

- [Penetrationstest](https://zyberum.com/de/glossar/penetrationstest)
- [Red Teaming](https://zyberum.com/de/glossar/red-teaming)
- [Penetrationstest vs. Schwachstellenscan: Was beide finden, wann du was brauchst](https://zyberum.com/de/vergleich/pentest-vs-schwachstellenscan)
- [Pentest-Scoping-Checkliste: Was du vor dem Test klären musst](https://zyberum.com/de/insights/pentest-scoping-checkliste)
- [Wir brechen ein. Du bekommst den Beweis und den Fix.](https://zyberum.com/de/penetrationstest)
- [Schutz auf Konzernniveau. Zum Preis für den Mittelstand.](https://zyberum.com/de/zyberdome)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/vergleich/pentest-vs-red-team
