{"id":14731,"date":"2024-03-18T07:25:00","date_gmt":"2024-03-18T07:25:00","guid":{"rendered":"https:\/\/cybercompare.com\/?p=14731"},"modified":"2024-04-18T09:01:29","modified_gmt":"2024-04-18T09:01:29","slug":"5-aspekte-zur-unterscheidung-zwischen-pentests-und-red-teaming","status":"publish","type":"post","link":"https:\/\/cybercompare.com\/de\/5-aspekte-zur-unterscheidung-zwischen-pentests-und-red-teaming\/","title":{"rendered":"5 Aspekte zur Unterscheidung zwischen Pentests und Red Teaming"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">In dem sich st\u00e4ndig weiterentwickelnden Bereich der Cybersicherheit haben Unternehmen verschiedene Techniken entwickelt, um ihre digitale Verteidigung zu bewerten und zu verst\u00e4rken. Unter diesen Techniken sind Pentests und Red Teaming zwei h\u00e4ufig verwendete Ans\u00e4tze. Beide dienen zwar dem \u00fcbergeordneten Ziel, die Sicherheit zu verbessern, unterscheiden sich jedoch erheblich in Methodik, Umfang und Zielsetzung. Dieser Artikel befasst sich mit den Unterschieden zwischen den beiden Verfahren und geht dabei auf 5 verschiedene Aspekte ein.<\/p>\n\n\n\n<h5 class=\"wp-block-heading\">Definition und Hauptziele<\/h5>\n\n\n\n<p class=\"wp-block-paragraph\">Werfen wir einen Blick auf die Unterschiede zwischen den beiden Techniken:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Penetrationstests, oft auch als \u201ePentest\u201c bezeichnet, sind ein systematischer Prozess, bei dem ein Sicherheitsexperte die IT-Infrastruktur eines Unternehmens absichtlich sondiert, um Schwachstellen zu finden, die von b\u00f6swilligen Akteuren ausgenutzt werden k\u00f6nnten. Das Hauptziel besteht darin, Schwachstellen zu identifizieren, ihre Auswirkungen zu verstehen und umsetzbare Empfehlungen zur Behebung zu geben. Ein Pen-Test wird in der Regel angek\u00fcndigt, damit keine Verteidigungsressourcen \u00fcberm\u00e4\u00dfig beansprucht werden, und \u00fcber einen Systemeigner, den Leiter der IT-Abteilung oder in kleineren Unternehmen den CIO angeordnet.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Wenn Sie mehr dar\u00fcber erfahren m\u00f6chten, wie Sie den richtigen Pentest-Anbieter f\u00fcr Ihr Unternehmen finden, werfen Sie einen Blick in unser <a href=\"https:\/\/cybercompare.com\/de\/die-relevanz-von-penetrationstests\/\">Whitepaper<\/a>.<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Im Gegensatz dazu ist Red Teaming ein umfassenderer und gegnerischer Ansatz, bei dem reale Cyberangriffe auf ein Unternehmen simuliert werden, um dessen allgemeine Verteidigungsf\u00e4higkeit zu testen. Daher wird es in der Regel von der F\u00fchrungsebene angeordnet und keinem Teil des Unternehmens, auch nicht der IT-Abteilung, angek\u00fcndigt. Er wird in der Regel von einer Gruppe ethischer Hacker, dem so genannten Red Teaming, durchgef\u00fchrt, die versuchen, mit allen Mitteln \u2013 physisch, digital oder sozial \u2013 in die Verteidigungssysteme eines Unternehmens einzudringen, die \u00fcblicherweise als blaues Team bezeichnet werden. Das Hauptziel besteht nicht nur darin, Schwachstellen zu finden, sondern zu verstehen, wie sich reale Bedrohungen auf ein Unternehmen auswirken w\u00fcrden, und so die Bereitschaft des Unternehmens zu testen.<\/p>\n\n\n\n<h5 class=\"wp-block-heading\">Umgang und Tiefe<\/h5>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Pentest ist in der Regel enger gefasst und konzentriert sich auf bestimmte Ziele wie Webanwendungen, Netzwerke oder physische Sicherheit. Der Umfang ist im Voraus festgelegt, und der Pr\u00fcfer oder das Team folgt einem strukturierten Ansatz, oft unter Verwendung einer Checkliste mit bekannten Schwachstellen. Da sie enger gefasst sind, liegt der Schwerpunkt in der Regel darauf, festzustellen, ob eine Organisation gegen bestimmte Schwachstellen gesch\u00fctzt ist.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Red-Teaming-\u00dcbungen sind breiter angelegt und weniger vorhersehbar. Der allgemeine Zweck besteht darin, die Erkennungs- und Reaktionsf\u00e4higkeiten einer Organisation zu testen, und hier kommt das Blue Team der Organisation ins Spiel. Das Read-Teaming ahmt reale Angreifer nach, d. h. es entscheidet spontan, welche Taktiken, Techniken und Verfahren es einsetzt, um vordefinierte Ziele zu erreichen. Letztere sind im Vergleich zu Pen-Tests lockerer definiert und lauten oft Ziele wie &#8222;das Backup-System infiltrieren und einen Code-Schnipsel platzieren&#8220; oder &#8222;das ERP-System infiltrieren und Daten exfiltrieren&#8220;. Im Allgemeinen kann der ganzheitliche Ansatz alles umfassen, von Phishing-Versuchen bei Mitarbeitern \u00fcber das Sammeln von Anmeldeinformationen als Grundlage f\u00fcr laterale Bewegungen bis hin zum physischen Einschleichen in Geb\u00e4ude.<\/p>\n\n\n\n<h5 class=\"wp-block-heading\">Dauer und H\u00e4ufigkeit<\/h5>\n\n\n\n<p class=\"wp-block-paragraph\">Pen-Tests sind in der Regel von k\u00fcrzerer Dauer und dauern oft nur wenige Tage bis mehrere Wochen. Unternehmen k\u00f6nnen sie in regelm\u00e4\u00dfigen Abst\u00e4nden, oft j\u00e4hrlich, oder nach wesentlichen \u00c4nderungen an ihrer IT-Infrastruktur oder ihren Systemen durchf\u00fchren. In einigen Branchen sind regelm\u00e4\u00dfige Pen-Tests sogar vorgeschrieben, um bestimmte Gesetze oder Vorschriften einzuhalten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aufgrund seines umfassenden Charakters kann das Red Teaming bis zu mehreren Monaten dauern. Es wird weniger h\u00e4ufig durchgef\u00fchrt als Pentests, da diese umfangreich und oft ressourcenintensiv sind. Die l\u00e4ngere Dauer hat zwei Gr\u00fcnde: Erstens m\u00f6chte das Red Team m\u00f6glichst unbemerkt bleiben, was umso schwieriger wird, je schneller es sich in der Infrastruktur bewegen und Angriffe durchf\u00fchren muss. Eine gute Faustregel ist, die Dauer mit dem 1,5- oder 2-fachen der geplanten Personentage des roten Teams zu berechnen. Zweitens: Um einen realen Angriff so gut wie m\u00f6glich zu simulieren, ist es von Vorteil, ein breiteres Spektrum an Zielen und Angriffen abzudecken. Das bedeutet, dass das rote Team m\u00f6glicherweise damit beginnen muss, sich \u00fcber Social Engineering oder einen physischen Einbruch Zugangsdaten zu beschaffen, um in das Notebook eines Mitarbeiters einzudringen, damit es dann auf der Grundlage dieser Zugangsdaten das Backup-System angreifen kann.<\/p>\n\n\n\n<h5 class=\"wp-block-heading\">Berichterstattung und Ergebnisse<\/h5>\n\n\n\n<p class=\"wp-block-paragraph\">Das Ergebnis eines Pentests ist ein detaillierter Bericht, in dem die entdeckten Schwachstellen, ihr Schweregrad, ihre potenziellen Auswirkungen und Empfehlungen f\u00fcr ihre Behebung aufgef\u00fchrt sind.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Red Teaming liefert einen eher narrativ ausgerichteten Bericht, in dem die Angriffsroute (auch Kill-Chain genannt) beschrieben wird &#8211; wie sie in das System eingedrungen sind, welche Taktiken sie verwendet haben und die Abfolge ihrer Aktionen (der sogenannte Angriffspfad). Dieser Bericht gibt Aufschluss \u00fcber das Verhalten der Bedrohungsakteure und die Reaktionen des Unternehmens. Au\u00dferdem sollte er eine Zuordnung zu einem gemeinsamen Sprachrahmen wie <a href=\"https:\/\/www.mitre.org\/focus-areas\/cybersecurity\/mitre-attack\">MITRE<\/a> und Empfehlungen enthalten, wie solche Angriffe in Zukunft abgewehrt werden k\u00f6nnen. Diese Empfehlungen umfassen technische, organisatorische, physische und prozessuale Ma\u00dfnahmen.<\/p>\n\n\n\n<h5 class=\"wp-block-heading\">Denkweise und Ansatz<\/h5>\n\n\n\n<p class=\"wp-block-paragraph\">Pentester gehen von einer probleml\u00f6senden Denkweise aus. Sie suchen Schwachstellen mit Hilfe einer Reihe von vordefinierten Tools und Methoden und arbeiten innerhalb der festgelegten Parameter.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Red Teamer gehen von einer gegnerischen Denkweise aus. Sie denken und handeln wie echte Angreifer und erforschen jede noch so unkonventionelle Angriffsm\u00f6glichkeit.<\/p>\n\n\n\n<h5 class=\"wp-block-heading\">Fazit<\/h5>\n\n\n\n<p class=\"wp-block-paragraph\">Obwohl sowohl Pentests als auch Red Teaming eine zentrale Rolle in der Cybersicherheitsstrategie eines Unternehmens spielen, dienen sie unterschiedlichen Zwecken und bieten verschiedene Erkenntnisse. Pentests bieten eine gezielte, eingehende Analyse spezifischer Schwachstellen, w\u00e4hrend Red Teaming einen ganzheitlichen \u00dcberblick \u00fcber die Verteidigungs- und Reaktionsf\u00e4higkeiten eines Unternehmens gegen\u00fcber realen Bedrohungen bietet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Wahl zwischen den beiden Methoden (oder die Entscheidung f\u00fcr beide) h\u00e4ngt von den individuellen Sicherheitsanforderungen, dem Risikoprofil und dem Reifegrad der Sicherheitsvorkehrungen eines Unternehmens ab. Wenn Unternehmen die Feinheiten beider Ans\u00e4tze verstehen, k\u00f6nnen sie ihre Cybersicherheitsbem\u00fchungen besser auf ihre spezifischen Anforderungen abstimmen und eine solide Verteidigungsposition im heutigen digitalen Zeitalter sicherstellen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bosch CyberCompare kann Sie bei der Bewertung des richtigen Ansatzes f\u00fcr Ihr Unternehmen unterst\u00fctzen. Dies kann durch unseren <a href=\"https:\/\/cybercompare.com\/de\/360-security-diagnostik\/\">Diagnostik-Service<\/a> unterst\u00fctzt werden, der hilft, den Cybersecurity-Reifegrad Ihrer Organisation zu bestimmen. Dar\u00fcber hinaus kann CyberCompare eine Ausschreibung durchf\u00fchren, um den richtigen Anbieter f\u00fcr Ihre Bed\u00fcrfnisse zu finden. Wenn Sie weitere Informationen w\u00fcnschen, Anbieter vergleichen oder beide Methoden diskutieren m\u00f6chten, kontaktieren Sie uns bitte unter cybercompare@de.bosch.com.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><img decoding=\"async\" src=\"blob:https:\/\/cybercompare.com\/efdd9cb8-7074-4f0e-adb2-9b4c92a8d94f\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>In dem sich st\u00e4ndig weiterentwickelnden Bereich der Cybersicherheit haben Unternehmen verschiedene Techniken entwickelt, um ihre [&hellip;]<\/p>\n","protected":false},"author":24,"featured_media":14785,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[18],"tags":[],"class_list":["post-14731","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-article-de"],"_links":{"self":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts\/14731","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/users\/24"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/comments?post=14731"}],"version-history":[{"count":4,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts\/14731\/revisions"}],"predecessor-version":[{"id":16809,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts\/14731\/revisions\/16809"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/media\/14785"}],"wp:attachment":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/media?parent=14731"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/categories?post=14731"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/tags?post=14731"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}