Red Team / Blue Team / Purple Team – Begriffe & Use-Cases
Einleitung
«Red Team», «Blue Team» und «Purple Team» werden im Markt häufig synonym mit Penetrationstest verwendet – fälschlicherweise. Die drei Engagement-Typen unterscheiden sich in Ziel, Vorgehen, Detektionsannahme und Kostenstruktur grundlegend. Ein Penetrationstest ist eine zeitbegrenzte, scope-definierte Schwachstellenidentifikation; ein Red-Team-Engagement ist eine zielorientierte, mehrwöchige Simulation eines realistischen Angreifers, die unter anderem die Detection- und Response-Fähigkeit des Verteidigers testet. Das Blue Team ist die operative Verteidigung – SOC, Incident Response, Detection Engineering. Purple Teaming ist das strukturierte, kollaborative Format zwischen beiden, mit dem Ziel, Erkennungslogiken systematisch gegen bekannte Angreifer-TTPs zu verbessern.
Dieser Artikel liefert:
- Eine präzise Definition jedes Engagement-Typs mit Abgrenzung zum Penetrationstest
- Entscheidungslogik: Wann welches Format wirklich Mehrwert liefert
- Deliverables, Reportstrukturen und realistische Aufwände
- Die MITRE ATT&CK-Brücke zwischen Offense, Defense und Compliance
- Schweiz-Spezifika: TIBER-EU/DORA-TLPT, FINMA-Erwartungen, Rechtsrahmen
Red Team
Ein Red-Team-Engagement simuliert einen realistischen, gezielten Angreifer gegen ein zuvor definiertes Geschäftsziel («Flag») – etwa: Zugriff auf das Kernbankensystem, Exfiltration einer F&E-Dokumentenbibliothek, Manipulation einer Produktionsanlage. Es ist zielorientiert, nicht scope-orientiert. Die zeitliche Dauer liegt typischerweise zwischen sechs und sechzehn Wochen, der Angriff erfolgt verdeckt («adversary emulation»), die Anzahl Personen mit Kenntnis im Kundenunternehmen ist eng begrenzt («White-Cell» mit drei bis fünf Personen). Die Spielregeln werden in Rules of Engagement (RoE) detailliert festgelegt: erlaubte Techniken, ausgeschlossene Systeme, Notfallabbruch-Kriterien, Beweis-führung und Eskalationswege.
Inhaltlich kombinieren ernstzunehmende Red Teams Initial Access (Phishing, externes Exposure, Lieferkette), Persistence, Privilege Escalation, Lateral Movement, Defense Evasion und Data Exfiltration entlang der MITRE ATT&CK-Tactics TA0001 bis TA0010. Realistische Engagements operieren mit Command-and-Control-Infrastruktur, malleable Profiles und gegenüber gängigen EDRs evasiven Implants. Die Frage nach Tools wie Cobalt Strike, Brute Ratel oder Mythic sollte im Vergabeprozess offen behandelt werden – ebenso die Frage, ob das Red Team eigene Zero-Days mitbringt (selten und nur in TIBER-EU/TLPT-Mandaten der Fall) oder bekannte Techniken nutzt.
Blue Team
Das Blue Team ist die operative Verteidigung Ihrer Organisation – nicht ein Engagement-Format, sondern eine permanente Funktion. Es umfasst typischerweise SOC-Analyst:innen (Tier 1-3), Threat Hunter, Detection Engineers, Incident Responder, Forensiker und in reifen Organisationen ein eigenes Threat-Intelligence-Team. Die Aufgaben reichen von der Echtzeit-Triage über die Use-Case-Entwicklung im SIEM/XDR, das Reverse Engineering verdächtiger Artefakte bis zur Kommunikation mit Behörden (BACS/NCSC, EDÖB, FINMA) und Geschäftsleitung.
Die Leistungsbeurteilung eines Blue Teams erfolgt entlang dreier KPIs: Detection Coverage (welcher Anteil der relevanten MITRE-Techniken ist abgedeckt – realistisch sind 35-55% in Schweizer Mittelständlern, 60-75% in finanziellen Konzernen), Mean Time to Detect/Respond (Industriebenchmarks 2026: MTTD <10 Min für High/Critical, MTTR <30 Min) und False-Positive-Quote (Zielband 5-15%, deutlich höher deutet auf untuning, deutlich tiefer auf Over-Suppression). Ein Blue Team ohne kontinuierliche Adversary-Simulation gegen die eigenen Detections verliert binnen 12 Monaten an Wirksamkeit, weil Angreifer-TTPs sich schneller verändern als Detection-Logik. Genau dieses Problem adressiert das Purple Teaming.
Purple Team
Purple Teaming ist das strukturierte, transparente Zusammenwirken von Red und Blue Team mit dem Ziel, Erkennungs- und Reaktionsfähigkeit messbar zu verbessern. Anders als ein verdecktes Red Team läuft ein Purple-Team-Engagement im Glashaus: Beide Seiten sehen einander, das Red Team führt Techniken aus, das Blue Team prüft, ob und wie sie erkannt werden, und gemeinsam wird die Detection-Logik nachgeschärft. Ein Engagement umfasst meist zwei bis vier Wochen, mit täglichen Stand-ups und einem fest dokumentierten Plan auf Basis MITRE ATT&CK.
Der Mehrwert liegt im messbaren Output: Pro getesteter Technique gibt es einen Eintrag in einer Detection-Coverage-Matrix mit Status (detected / partially detected / missed), zugehörigem SIEM-Rule-ID, MTTD, sowie konkreten Engineering-Tasks zur Schliessung der Lücke. Ein typisches Purple-Team-Programm in einem mittleren Schweizer Unternehmen verbessert die MITRE-Coverage in einem Quartal um 15-25 Prozentpunkte. Voraussetzung: Das Blue Team hat genug Engineering-Kapazität, um die identifizierten Tasks auch umzusetzen – sonst entsteht ein Bericht, kein Sicherheitsgewinn. Purple Teaming eignet sich besonders nach grösseren Architektur-Umstellungen (Migration zu Microsoft 365 E5, Wechsel des EDRs, Einführung einer SOC-aaS-Lösung).
Welches Format wann
Die Auswahl zwischen Penetrationstest, Red Team, Purple Team und kontinuierlichem Blue-Team-Tuning folgt dem Reifegrad und den Geschäftsanforderungen:
- Penetrationstest: Wenn Sie eine konkrete Anwendung, Infrastruktur oder einen Perimeter auf Schwachstellen prüfen müssen – etwa vor einem Go-Live, nach grösseren Releases oder als jährliche Pflichtprüfung nach ISO 27001:2022 Annex A.8.29.
- Red Team: Wenn Sie testen wollen, ob Ihre Organisation einen realistischen, gezielten Angriff überhaupt erkennt. Sinnvoll ab Sicherheitsreife Stufe 3 (definiertes SOC, EDR auf allen Endpoints, dokumentierte Incident-Response-Prozesse). Pflicht für FINMA-beaufsichtigte Institute im Rahmen von DORA-TLPT auf Basis der TIBER-EU-Methodik.
- Purple Team: Wenn Sie ein SOC oder MDR haben und dessen Detection-Coverage messbar steigern wollen. Ideal nach einem Red-Team-Findings-Report, nach Tooling-Wechseln, oder als jährliches Hardening-Programm.
- Continuous Validation: Tools wie AttackIQ, SafeBreach, Cymulate ermöglichen tägliches automatisiertes Testing einzelner Techniken. Ergänzt – ersetzt aber nicht – Red und Purple Teaming.
Eine sinnvolle Dreijahresroadmap kombiniert: Jahr 1 ein Penetrationstest plus initialer Red-Team-Realitätscheck, Jahr 2 ein Purple-Team-Programm in zwei Wellen, Jahr 3 ein wiederholtes Red Team mit härteren Zielen plus Continuous Validation als Daueranschluss.
MITRE ATT&CK als gemeinsame Sprache
Das MITRE ATT&CK-Framework (aktuell v15) ist die De-facto-Standardsprache zwischen Red, Blue und Purple. Es klassifiziert Angreifer-Verhalten in Tactics (Ziele), Techniques (Methoden) und Sub-Techniques (Varianten). Für die Schweiz besonders relevant sind unter anderem T1566 (Phishing), T1078 (Valid Accounts), T1059 (Command and Scripting Interpreter), T1486 (Data Encrypted for Impact / Ransomware), T1190 (Exploit Public-Facing Application) und T1083 (File and Directory Discovery).
Ein professioneller Red-Team-Bericht listet jede ausgeführte Aktion mit ihrer ATT&CK-ID, der eingesetzten Variante, dem Zeitstempel und – wenn beobachtet – der Detection-Reaktion des Blue Teams. Ein Purple-Team-Report ergänzt das um die Detection-Engineering-Massnahmen mit verantwortlicher Person und Termin. Wer für sein SOC Reifeentwicklung plant, sollte zusätzlich die Logik aus MITRE D3FEND und MITRE Engage einbeziehen – beide bilden die defensiven Gegenstücke und ermöglichen, pro Angriffstechnik die zugehörigen Verteidigungs- und Täuschungsmassnahmen zu identifizieren. Diese Ende-zu-Ende-Kette (Threat Intel → ATT&CK-Technique → D3FEND-Gegenmassnahme → SIEM-Rule → Spielprobe im Purple-Team) ist der Goldstandard für ISO 27001:2022 Annex A.5.7 (Threat Intelligence).
Rechtsrahmen und Vertragsgestaltung in der Schweiz
In der Schweiz sind Red- und Purple-Team-Engagements rechtlich unproblematisch, sofern eine ausdrückliche, schriftliche Auftragserteilung des berechtigten Vertretungsorgans vorliegt und der Scope eindeutig definiert ist. Ohne diese Grundlage erfüllen Tester den Tatbestand des unbefugten Eindringens in ein Datenverarbeitungssystem (Art. 143bis StGB) und der Datenbeschädigung (Art. 144bis StGB). Verträge enthalten daher zwingend: präzise Rules of Engagement, Notfall-Kontaktketten, Beweisaufbewahrung, Geheimhaltung (NDA in beide Richtungen), Haftungsregelungen mit angemessenen Limits, Versicherungsnachweise und Datenschutzvereinbarungen nach Art. 9 DSG, wenn personenbezogene Daten exfiltriert werden könnten.
Für FINMA-beaufsichtigte Institute gilt seit Inkrafttreten von DORA in der EU (Januar 2025) und der parallelen FINMA-Praxis ein engerer Rahmen: Threat-Led Penetration Testing (TLPT) nach TIBER-EU-Methodik, mit Threat-Intelligence-Provider und Red-Team-Provider in getrennten Rollen, Vorbereitungsphase von 3-6 Monaten, Engagement-Phase 10-12 Wochen, Closure mit Replay-Workshop. Die Berichte werden mit FINMA bzw. der zuständigen EU-Aufsicht geteilt. Für Schweizer Banken, die in der EU tätig sind, ist TLPT alle drei Jahre faktischer Standard. Wer ausserhalb Finanz tätig ist, kann die TIBER-Logik freiwillig adaptieren – sie liefert die methodisch sauberste Engagement-Struktur, die der Markt aktuell kennt.
Wie SIDD unterstützt
SIDD führt für Schweizer Mittelständler, Konzerne und FINMA-beaufsichtigte Institute Penetrationstests, Red-Team-Engagements und Purple-Team-Programme durch. Unser Tester-Team verfügt über OSCP, OSEP, CRTO und CREST-Zertifizierungen sowie über praktische Erfahrung in TIBER-EU/DORA-TLPT-Mandaten. Wir liefern ATT&CK-mapped Reports, Detection-Engineering-Empfehlungen und – auf Wunsch – die Umsetzungsbegleitung im SIEM/XDR Ihres Wahls. Für Organisationen vor dem ersten Red Team empfehlen wir typischerweise einen vorgelagerten Penetrationstest oder einen Schwachstellenscan zur Vorhärtung. Wer Detection-Engineering strukturell verankern möchte, kombiniert das Engagement mit einem ISO 27001 ISMS-Aufbau oder einem externen CISO-Mandat, in dem wir die Brücke zwischen Geschäftsleitung, SOC-Anbieter und Audit halten. Sprechen Sie mit uns über unser Kontaktformular oder fordern Sie eine indikative Offerte an – wir liefern innert fünf Werktagen einen scoped Vorschlag inklusive Rules-of-Engagement-Entwurf.
