Field Notes / Grundlagen
Red Teaming vs. Penetrationstest: welcher Test Ihre Verteidigung wirklich beweist
Der Pentest liefert die priorisierte Lückenliste. Red Teaming zeigt, ob ein motivierter Angreifer trotz aller Massnahmen durchkommt und ob Sie es merken. Welcher Test wann liefert, mit Schweizer Budgets.
01 Der Vergleich auf einen Blick
Beide Tests sind offensive Sicherheitsprüfungen, doch sie beantworten unterschiedliche Fragen. Der Pentest fragt: Welche Türen stehen offen? Red Teaming fragt: Kommt jemand durch, während niemand hinschaut? Wer die beiden verwechselt, kauft die falsche Antwort auf die eigentliche Frage.
Ein Penetrationstest identifiziert möglichst viele technische Schwachstellen in einem klar definierten Scope. Ein Red-Teaming-Engagement simuliert einen realistischen Angriff auf Ihre gesamte Organisation und deckt Lücken in Menschen, Prozessen und Technologie auf. Die folgende Übersicht stellt die Unterschiede gegenüber, damit Sie die Wahl auf Ihr Risikoprofil abstimmen.
| Kriterium | Penetrationstest | Red Teaming |
|---|---|---|
| Ziel | Möglichst viele Schwachstellen finden | Realistische Angriffssimulation, Test der Gesamtverteidigung |
| Scope | Definierter Bereich (Webanwendung, Netzwerk, API) | Gesamte Organisation (IT, Menschen, Prozesse, physisch) |
| Dauer | 1 bis 3 Wochen | 4 bis 12 Wochen |
| Methodik | Systematische Schwachstellensuche (OWASP, PTES) | Threat-Intelligence-basierte Simulation (MITRE ATT&CK) |
| Wissen der Verteidiger | IT-Team ist informiert | Nur minimale Einweihung (need-to-know) |
| Angriffsvektoren | Primär technisch | Technisch, Social Engineering, physisch, Supply Chain |
| Ergebnis | Priorisierte Schwachstellenliste mit Massnahmen | Angriffs-Narrativ, Verteidigungs-Bewertung, Strategie |
| Kosten (Schweiz) | CHF 8'000 – 25'000 | CHF 30'000 – 80'000 |
| Frequenz | Mindestens jährlich | Alle 1 bis 3 Jahre |
| Für wen | Alle Unternehmen | Betriebe mit reifer Sicherheitsorganisation |
02 Was ein Pentest liefert
Ein Penetrationstest liefert Ihnen eine priorisierte Landkarte Ihrer technischen Schwachstellen, bevor ein Angreifer sie findet. Erfahrene Operatoren versuchen in einem klar definierten Scope, Lücken zu identifizieren und auszunutzen, und bewerten deren Auswirkung. Das Ergebnis ist eine Liste, mit der Ihr Team am Montag zu arbeiten beginnt. Die Methodik folgt anerkannten Standards wie OWASP und PTES OWASP WSTG 2024 .
Typische Pentest-Szenarien
- Externer Penetrationstest: Angriff auf die öffentlich erreichbare Infrastruktur (Webserver, VPN-Gateways, E-Mail-Server).
- Interner Penetrationstest: Simulation eines Angreifers im internen Netzwerk, etwa nach einer Phishing-Kompromittierung.
- Web Application Pentest: Prüfung einer Webanwendung auf die OWASP Top 10 und weitere Schwachstellen.
- API-Pentest: Sicherheitsprüfung von REST- und GraphQL-Schnittstellen.
- Mobile App Pentest: Prüfung von iOS- und Android-Anwendungen.
- Cloud Pentest: Sicherheitsprüfung von AWS-, Azure- oder GCP-Umgebungen.
03 Was Red Teaming liefert
Red Teaming liefert Ihnen die Antwort auf die einzige Frage, die im Ernstfall zählt: Hält Ihre Verteidigung einem gezielten, motivierten Angreifer stand? Ein Team von Operatoren versucht, vordefinierte Ziele zu erreichen, genau so, wie es ein realer Angreifer täte. Das Ziel ist nicht die vollständige Lückenliste, sondern der Beweis, ob Ihre Massnahmen zusammen greifen. Die Simulation orientiert sich an realen Angreifergruppen und ihren Techniken nach MITRE ATT&CK MITRE ATT&CK 2024 .
Was Red Teaming einschliesst
- Reconnaissance: umfangreiche Aufklärung über das Zielunternehmen (OSINT, Social Media, technische Aufklärung).
- Initial Access: Eindringen durch Phishing, Vishing, physischen Zugang oder technische Exploits.
- Lateral Movement: Ausbreitung im Netzwerk, Privilege Escalation, Zugriff auf sensible Systeme.
- Objective Completion: Erreichen des vereinbarten Ziels, etwa Zugriff auf Finanzdaten oder Domain Admin.
- Evasion: Umgehung von Sicherheitsmassnahmen wie EDR, SIEM und SOC-Monitoring.
04 Wann welcher Test liefert
Die Wahl hängt weniger am Preis als an Ihrer Sicherheitsreife und Ihrem Ziel. Zwei einfache Regeln helfen bei der Entscheidung.
Wählen Sie einen Penetrationstest, wenn
- Sie ein neues System, eine Anwendung oder Infrastruktur vor dem Go-Live prüfen wollen.
- Sie die Anforderungen des nDSG oder anderer Datenschutzvorschriften erfüllen müssen.
- Sie spezifische technische Schwachstellen in einem definierten Bereich identifizieren wollen.
- Ihr Budget begrenzt ist und Sie den grössten Sicherheitsgewinn pro Franken erzielen wollen.
- Sie noch keine regelmässigen Tests durchführen und eine Basislinie schaffen wollen.
- Ein Compliance-Auditor oder Kunde einen Pentest-Bericht verlangt.
Wählen Sie Red Teaming, wenn
- Sie bereits regelmässige Pentests durchführen und Ihre Sicherheitsreife weiter testen wollen.
- Sie wissen wollen, ob Ihre SOC-Prozesse und Incident-Response-Fähigkeiten funktionieren.
- FINMA oder andere Regulatoren eine Red-Teaming-Übung erwarten, etwa im Rahmen von TIBER-CH.
- Sie die Widerstandsfähigkeit Ihrer Organisation gegen gezielte Angriffe testen wollen.
- Sie die Effektivität Ihrer Sicherheitsinvestitionen ganzheitlich validieren wollen.
- Ihr Betrieb ein hohes Bedrohungsprofil hat (Finanzsektor, kritische Infrastruktur, Pharma).
Welche regulierten Branchen brauchen was
| Branche / Regulierung | Penetrationstest | Red Teaming |
|---|---|---|
| Alle Unternehmen (nDSG) | Dringend empfohlen | Optional |
| Banken Kategorie 4–5 (FINMA) | Pflicht (jährlich) | Empfohlen |
| Banken Kategorie 3 (FINMA) | Pflicht (jährlich) | Dringend empfohlen |
| Systemrelevante Banken (FINMA) | Pflicht (jährlich) | Erwartet (TIBER-CH) |
| Versicherungen (FINMA) | Pflicht (jährlich) | Empfohlen |
| Gesundheitswesen | Dringend empfohlen | Empfohlen für Spitäler |
| Kritische Infrastruktur (ISG) | Pflicht | Dringend empfohlen |
| Pharma / Life Sciences | Dringend empfohlen | Empfohlen bei hohem IP-Wert |
05 Kosten, Zyklus und Fahrplan
Die Kosten in der Schweiz variieren nach Anbieter, Scope und Komplexität. Die folgende Orientierung spiegelt aktuelle Marktpreise. Bewerten Sie sie immer gegen den möglichen Schaden: Eine Datenpanne kostet ein Unternehmen in der Schweiz im Schnitt CHF 4,7 Millionen IBM 2024 . Ein präventiver Test, der eine solche Verletzung verhindert, amortisiert sich um ein Vielfaches.
| Testtyp | Kostenrahmen (CHF) | Typische Dauer |
|---|---|---|
| Web Application Pentest | 8'000 – 15'000 | 1 bis 2 Wochen |
| Externer Infrastruktur-Pentest | 10'000 – 18'000 | 1 bis 2 Wochen |
| Interner Netzwerk-Pentest | 12'000 – 22'000 | 1 bis 2 Wochen |
| Umfassender Pentest (extern + intern + Web) | 18'000 – 35'000 | 2 bis 4 Wochen |
| Red Teaming (Standard) | 30'000 – 55'000 | 4 bis 8 Wochen |
| Red Teaming (TIBER-konform) | 55'000 – 80'000 | 8 bis 12 Wochen |
Für einen umfassenden Aufbau bewährt sich ein fester Zyklus. Im ersten Jahr steht der umfassende Pentest als Basislinie, gefolgt von der Behebung der Funde und dem Start eines Awareness-Trainings. Nach einem halben Jahr folgt der Re-Test der behobenen Lücken. Im zweiten Jahr kommt zum erneuten Pentest das erste Red-Teaming-Engagement plus ein Purple-Teaming-Workshop, der Ihre Detection messbar verbessert. Ab dem dritten Jahr läuft der jährliche Pentest-Zyklus, Red Teaming alle zwei bis drei Jahre. Menschlicher Faktor bleibt dabei das häufigste Einfallstor, 68 Prozent der erfolgreichen Angriffe hängen daran Verizon DBIR 2024 .
Ein Test ist eine Momentaufnahme. Jede neue Version öffnet neue Lücken, und genau da verliert der einmalige Bericht seinen Wert. RTP Robin ist das Dashboard, in dem ein Test ein Jahr unbegrenzter Nachtests kauft: Ihre Operatoren wiederholen den Angriff, sobald sich Ihre Angriffsfläche verändert, und ein Mensch prüft jeden Befund, bevor er Sie erreicht. So bleibt der Beweis aktuell, statt mit dem nächsten Release zu veralten.
- Standort bestimmen: Bedrohungsanalyse durchführen und die aktuelle Sicherheitsreife bewerten.
- Ziel klären: technische Lückenliste (Pentest) oder Beweis der Gesamtverteidigung (Red Teaming).
- Regulierung prüfen: nDSG-Basis, FINMA-Pflichten oder TIBER-CH-Erwartung abgleichen.
- Anbieter vergleichen: mindestens zwei bis drei CREST-akkreditierte Teams, Nachtest inklusive.
- Zyklus planen: Pentest jährlich, Red Teaming alle zwei bis drei Jahre, Purple Teaming integriert.
Sie sind unsicher, welcher Test für Ihr Unternehmen zuerst liefert? Ein kostenloses Erst-Audit von Red Team Partners liefert Ihnen die Angriffsfläche, den wahrscheinlichsten Weg hinein und eine priorisierte Empfehlung, geschrieben für Ihre Technik und Ihren Vorstand. Wir sind CREST-akkreditiert, und unser Team arbeitet mit anerkannten Qualifikationen wie OSCP CREST 2024 . Enterprise- grade. Nicht enterprise-priced.
References
Sources
- IBM Security. Cost of a Data Breach Report 2024. IBM Corporation, 2024. ibm.com
- MITRE. ATT&CK: Adversary Tactics and Techniques. The MITRE Corporation, 2024. attack.mitre.org
- OWASP Foundation. Web Security Testing Guide (WSTG). OWASP, 2024. owasp.org
- CREST. Penetration Testing and Red Teaming Standards. CREST International, 2024. crest-approved.org
- Verizon. 2024 Data Breach Investigations Report (DBIR). Verizon Business, 2024. verizon.com