Kostenloses Audit

Field Notes / Grundlagen

Red Teaming vs. Penetrationstest: welcher Test Ihre Verteidigung wirklich beweist

Der Pentest liefert die priorisierte Lückenliste. Red Teaming zeigt, ob ein motivierter Angreifer trotz aller Massnahmen durchkommt und ob Sie es merken. Welcher Test wann liefert, mit Schweizer Budgets.

Author
Red Team Partners
Read
10 MIN READ
Filed
6. Januar 2026
Ein Operator wertet in einem Schweizer Rechenzentrum eine simulierte Angriffssignatur aus.

01 Der Vergleich auf einen Blick

Beide Tests sind offensive Sicherheitsprüfungen, doch sie beantworten unterschiedliche Fragen. Der Pentest fragt: Welche Türen stehen offen? Red Teaming fragt: Kommt jemand durch, während niemand hinschaut? Wer die beiden verwechselt, kauft die falsche Antwort auf die eigentliche Frage.

Ein Penetrationstest identifiziert möglichst viele technische Schwachstellen in einem klar definierten Scope. Ein Red-Teaming-Engagement simuliert einen realistischen Angriff auf Ihre gesamte Organisation und deckt Lücken in Menschen, Prozessen und Technologie auf. Die folgende Übersicht stellt die Unterschiede gegenüber, damit Sie die Wahl auf Ihr Risikoprofil abstimmen.

Kriterium Penetrationstest Red Teaming
Ziel Möglichst viele Schwachstellen finden Realistische Angriffssimulation, Test der Gesamtverteidigung
Scope Definierter Bereich (Webanwendung, Netzwerk, API) Gesamte Organisation (IT, Menschen, Prozesse, physisch)
Dauer 1 bis 3 Wochen 4 bis 12 Wochen
Methodik Systematische Schwachstellensuche (OWASP, PTES) Threat-Intelligence-basierte Simulation (MITRE ATT&CK)
Wissen der Verteidiger IT-Team ist informiert Nur minimale Einweihung (need-to-know)
Angriffsvektoren Primär technisch Technisch, Social Engineering, physisch, Supply Chain
Ergebnis Priorisierte Schwachstellenliste mit Massnahmen Angriffs-Narrativ, Verteidigungs-Bewertung, Strategie
Kosten (Schweiz) CHF 8'000 – 25'000 CHF 30'000 – 80'000
Frequenz Mindestens jährlich Alle 1 bis 3 Jahre
Für wen Alle Unternehmen Betriebe mit reifer Sicherheitsorganisation
CHF 4,7 Mio. Durchschnittliche Kosten einer Datenpanne in der Schweiz (IBM, 2024)
68 % der erfolgreichen Angriffe betreffen den menschlichen Faktor (Verizon DBIR, 2024)
1 – 3 Wo. Dauer eines typischen Penetrationstests
4 – 12 Wo. Dauer eines Red-Teaming-Engagements

02 Was ein Pentest liefert

Ein Penetrationstest liefert Ihnen eine priorisierte Landkarte Ihrer technischen Schwachstellen, bevor ein Angreifer sie findet. Erfahrene Operatoren versuchen in einem klar definierten Scope, Lücken zu identifizieren und auszunutzen, und bewerten deren Auswirkung. Das Ergebnis ist eine Liste, mit der Ihr Team am Montag zu arbeiten beginnt. Die Methodik folgt anerkannten Standards wie OWASP und PTES OWASP WSTG 2024 .

Typische Pentest-Szenarien

  • Externer Penetrationstest: Angriff auf die öffentlich erreichbare Infrastruktur (Webserver, VPN-Gateways, E-Mail-Server).
  • Interner Penetrationstest: Simulation eines Angreifers im internen Netzwerk, etwa nach einer Phishing-Kompromittierung.
  • Web Application Pentest: Prüfung einer Webanwendung auf die OWASP Top 10 und weitere Schwachstellen.
  • API-Pentest: Sicherheitsprüfung von REST- und GraphQL-Schnittstellen.
  • Mobile App Pentest: Prüfung von iOS- und Android-Anwendungen.
  • Cloud Pentest: Sicherheitsprüfung von AWS-, Azure- oder GCP-Umgebungen.

03 Was Red Teaming liefert

Red Teaming liefert Ihnen die Antwort auf die einzige Frage, die im Ernstfall zählt: Hält Ihre Verteidigung einem gezielten, motivierten Angreifer stand? Ein Team von Operatoren versucht, vordefinierte Ziele zu erreichen, genau so, wie es ein realer Angreifer täte. Das Ziel ist nicht die vollständige Lückenliste, sondern der Beweis, ob Ihre Massnahmen zusammen greifen. Die Simulation orientiert sich an realen Angreifergruppen und ihren Techniken nach MITRE ATT&CK MITRE ATT&CK 2024 .

Was Red Teaming einschliesst

  • Reconnaissance: umfangreiche Aufklärung über das Zielunternehmen (OSINT, Social Media, technische Aufklärung).
  • Initial Access: Eindringen durch Phishing, Vishing, physischen Zugang oder technische Exploits.
  • Lateral Movement: Ausbreitung im Netzwerk, Privilege Escalation, Zugriff auf sensible Systeme.
  • Objective Completion: Erreichen des vereinbarten Ziels, etwa Zugriff auf Finanzdaten oder Domain Admin.
  • Evasion: Umgehung von Sicherheitsmassnahmen wie EDR, SIEM und SOC-Monitoring.

04 Wann welcher Test liefert

Die Wahl hängt weniger am Preis als an Ihrer Sicherheitsreife und Ihrem Ziel. Zwei einfache Regeln helfen bei der Entscheidung.

Wählen Sie einen Penetrationstest, wenn

  • Sie ein neues System, eine Anwendung oder Infrastruktur vor dem Go-Live prüfen wollen.
  • Sie die Anforderungen des nDSG oder anderer Datenschutzvorschriften erfüllen müssen.
  • Sie spezifische technische Schwachstellen in einem definierten Bereich identifizieren wollen.
  • Ihr Budget begrenzt ist und Sie den grössten Sicherheitsgewinn pro Franken erzielen wollen.
  • Sie noch keine regelmässigen Tests durchführen und eine Basislinie schaffen wollen.
  • Ein Compliance-Auditor oder Kunde einen Pentest-Bericht verlangt.

Wählen Sie Red Teaming, wenn

  • Sie bereits regelmässige Pentests durchführen und Ihre Sicherheitsreife weiter testen wollen.
  • Sie wissen wollen, ob Ihre SOC-Prozesse und Incident-Response-Fähigkeiten funktionieren.
  • FINMA oder andere Regulatoren eine Red-Teaming-Übung erwarten, etwa im Rahmen von TIBER-CH.
  • Sie die Widerstandsfähigkeit Ihrer Organisation gegen gezielte Angriffe testen wollen.
  • Sie die Effektivität Ihrer Sicherheitsinvestitionen ganzheitlich validieren wollen.
  • Ihr Betrieb ein hohes Bedrohungsprofil hat (Finanzsektor, kritische Infrastruktur, Pharma).

Welche regulierten Branchen brauchen was

Branche / Regulierung Penetrationstest Red Teaming
Alle Unternehmen (nDSG)Dringend empfohlenOptional
Banken Kategorie 4–5 (FINMA)Pflicht (jährlich)Empfohlen
Banken Kategorie 3 (FINMA)Pflicht (jährlich)Dringend empfohlen
Systemrelevante Banken (FINMA)Pflicht (jährlich)Erwartet (TIBER-CH)
Versicherungen (FINMA)Pflicht (jährlich)Empfohlen
GesundheitswesenDringend empfohlenEmpfohlen für Spitäler
Kritische Infrastruktur (ISG)PflichtDringend empfohlen
Pharma / Life SciencesDringend empfohlenEmpfohlen bei hohem IP-Wert

05 Kosten, Zyklus und Fahrplan

Die Kosten in der Schweiz variieren nach Anbieter, Scope und Komplexität. Die folgende Orientierung spiegelt aktuelle Marktpreise. Bewerten Sie sie immer gegen den möglichen Schaden: Eine Datenpanne kostet ein Unternehmen in der Schweiz im Schnitt CHF 4,7 Millionen IBM 2024 . Ein präventiver Test, der eine solche Verletzung verhindert, amortisiert sich um ein Vielfaches.

TesttypKostenrahmen (CHF)Typische Dauer
Web Application Pentest8'000 – 15'0001 bis 2 Wochen
Externer Infrastruktur-Pentest10'000 – 18'0001 bis 2 Wochen
Interner Netzwerk-Pentest12'000 – 22'0001 bis 2 Wochen
Umfassender Pentest (extern + intern + Web)18'000 – 35'0002 bis 4 Wochen
Red Teaming (Standard)30'000 – 55'0004 bis 8 Wochen
Red Teaming (TIBER-konform)55'000 – 80'0008 bis 12 Wochen

Für einen umfassenden Aufbau bewährt sich ein fester Zyklus. Im ersten Jahr steht der umfassende Pentest als Basislinie, gefolgt von der Behebung der Funde und dem Start eines Awareness-Trainings. Nach einem halben Jahr folgt der Re-Test der behobenen Lücken. Im zweiten Jahr kommt zum erneuten Pentest das erste Red-Teaming-Engagement plus ein Purple-Teaming-Workshop, der Ihre Detection messbar verbessert. Ab dem dritten Jahr läuft der jährliche Pentest-Zyklus, Red Teaming alle zwei bis drei Jahre. Menschlicher Faktor bleibt dabei das häufigste Einfallstor, 68 Prozent der erfolgreichen Angriffe hängen daran Verizon DBIR 2024 .

Ein Test ist eine Momentaufnahme. Jede neue Version öffnet neue Lücken, und genau da verliert der einmalige Bericht seinen Wert. RTP Robin ist das Dashboard, in dem ein Test ein Jahr unbegrenzter Nachtests kauft: Ihre Operatoren wiederholen den Angriff, sobald sich Ihre Angriffsfläche verändert, und ein Mensch prüft jeden Befund, bevor er Sie erreicht. So bleibt der Beweis aktuell, statt mit dem nächsten Release zu veralten.

Fahrplan zur richtigen Wahl
  • Standort bestimmen: Bedrohungsanalyse durchführen und die aktuelle Sicherheitsreife bewerten.
  • Ziel klären: technische Lückenliste (Pentest) oder Beweis der Gesamtverteidigung (Red Teaming).
  • Regulierung prüfen: nDSG-Basis, FINMA-Pflichten oder TIBER-CH-Erwartung abgleichen.
  • Anbieter vergleichen: mindestens zwei bis drei CREST-akkreditierte Teams, Nachtest inklusive.
  • Zyklus planen: Pentest jährlich, Red Teaming alle zwei bis drei Jahre, Purple Teaming integriert.

Sie sind unsicher, welcher Test für Ihr Unternehmen zuerst liefert? Ein kostenloses Erst-Audit von Red Team Partners liefert Ihnen die Angriffsfläche, den wahrscheinlichsten Weg hinein und eine priorisierte Empfehlung, geschrieben für Ihre Technik und Ihren Vorstand. Wir sind CREST-akkreditiert, und unser Team arbeitet mit anerkannten Qualifikationen wie OSCP CREST 2024 . Enterprise- grade. Nicht enterprise-priced.

References

Sources

  1. IBM Security. Cost of a Data Breach Report 2024. IBM Corporation, 2024. ibm.com
  2. MITRE. ATT&CK: Adversary Tactics and Techniques. The MITRE Corporation, 2024. attack.mitre.org
  3. OWASP Foundation. Web Security Testing Guide (WSTG). OWASP, 2024. owasp.org
  4. CREST. Penetration Testing and Red Teaming Standards. CREST International, 2024. crest-approved.org
  5. Verizon. 2024 Data Breach Investigations Report (DBIR). Verizon Business, 2024. verizon.com