Kurzantwort
Ein Pentest sucht in einem definierten technischen Scope möglichst systematisch nach Schwachstellen. Red Teaming verfolgt ein konkretes Angriffsziel nach dem Vorbild realistischer Gegner und prüft zusätzlich, ob Menschen, Prozesse und Sicherheitsbetrieb den Angriff erkennen und stoppen. Red Teaming ist nicht einfach ein größerer Pentest.
Pentest
Technische Tiefenprüfung
Schwachstellen und Angriffspfade in vereinbarten Systemen mit möglichst guter Abdeckung finden.
Red Teaming
Eigenständiges Prüfziel
Ein realistisches Angriffsziel erreichen und dabei Prävention, Erkennung und Reaktion der Organisation erproben.
Unterschiede auf einen Blick
| Kriterium | Pentest | Red Teaming |
|---|---|---|
| Ziel | Möglichst relevante Schwachstellen im Scope finden | Definiertes Angriffsziel möglichst realistisch erreichen |
| Abdeckung | Systematisch innerhalb des vereinbarten Scopes | Nur die für das Angriffsziel benötigten Wege |
| Sichtbarkeit | Häufig mit informierten Betriebs- und Sicherheitsteams | Bewusst verdeckt gegenüber ausgewählten Verteidigern |
| Kanäle | Primär der technische Scope | Kann Technik, Menschen, Gebäude und Lieferwege verbinden |
| Erfolg | Qualität und Relevanz der identifizierten Befunde | Zielerreichung sowie Erkenntnisse zu Erkennung und Reaktion |
Pentest wählen, wenn
- Konkrete Systeme benötigen breite technische Prüfung
- Grundlegende Schwachstellen sind noch nicht systematisch untersucht
- Entwicklung oder Betrieb brauchen detaillierte Einzelbefunde
- Budget und Scope sollen eng kontrollierbar bleiben
Red Teaming wählen, wenn
- Pentests und Schwachstellenmanagement sind bereits etabliert
- SOC, Prozesse und bereichsübergreifende Abwehr sollen erprobt werden
- Ein realistisches Bedrohungsszenario und Geschäftsziel sind definiert
- Management trägt längere, verdeckte und potenziell riskantere Übungen
Kein Entweder-oder
So lassen sich beide Verfahren kombinieren
Pentests reduzieren bekannte technische Lücken. Ein späteres Red Teaming prüft, ob verbleibende Angriffsmöglichkeiten erkannt und wirksam beantwortet werden. Purple Teaming kann Erkenntnisse anschließend gemeinsam mit den Verteidigern operationalisieren.
Häufige Fragen
Ist Red Teaming gründlicher als ein Pentest?
Nicht in jedem Bereich. Ein Red Team kann viele Schwachstellen bewusst auslassen, sobald ein geeigneter Angriffspfad zum Ziel führt. Ein Pentest bietet im vereinbarten technischen Scope meist mehr systematische Abdeckung.
Wann ist eine Organisation bereit für Red Teaming?
Wenn grundlegende Sicherheitskontrollen, Pentests, Monitoring und Incident Response bereits etabliert sind und ein realistisches Angriffsziel sicher gesteuert werden kann.