forumNeues Thema

Zwei Angebote: klassischer Pentest vs. Red-Teaming zum dreifachen Preis — lohnt sich der Aufpreis?

BBora G***Experte
Funktion
Produktmanager
Branche
Gesundheitswesen
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Juli 2022
Nachricht
292

Doki · Infrastruktur-Migration · 2026

#1

Wir betreiben eine B2B-E-Commerce-Plattform mit Sitz in Dschidda. Bei uns sind knapp 300 Großhändler angebunden, und auf unseren Servern laufen sowohl geschäftliche Zahlungsdaten als auch Lieferantenverträge. Bei der Planung unseres jährlichen Sicherheitsbudgets haben wir Angebote von zwei verschiedenen Sicherheitsfirmen eingeholt.

Das erste Angebot umfasst einen Standard-Pentest für Webanwendungen und Server für 25.000 SAR; Laufzeit 5 Arbeitstage, Fokus auf das Scannen aller bekannten Schwachstellen. Die zweite Firma schlägt hingegen ein «Red-Teaming-Cybersecurity-Assessment» für 75.000 SAR vor; Dauer 4 Wochen, inklusive Social Engineering, Phishing der Belegschaft, physischer Gebäudesicherheit und dem Versuch, unbemerkt in die Datenbank einzudringen.

Das ist exakt der dreifache Preis. Wir haben ein 15-köpfiges Technik-Team und eine grundlegende Firewall-Infrastruktur. Ist ein Red-Teaming-Einsatz auf unserem Niveau reiner Luxus, oder deckt das wirklich kritische Risiken auf, die ein normaler Pentest niemals finden würde?

NNeşe A***Teilnehmer
Funktion
Content-Agentur
Organisationsform
neu gegründetes Startup
Beigetreten
März 2024
Nachricht
106
Nützlichste Antwort#2

Kurz gesagt: Ein klassischer Pentest identifiziert und dokumentiert technische Schwachstellen in Ihren Systemen, während ein Red Team wie ein echter Angreifer agiert und die Reaktionsfähigkeit sowie die Erkennungsmechanismen Ihres Unternehmens testet. Wenn Sie jedoch kein 24/7-Monitoring für Logs haben und die Basis-Sicherheitsmaßnahmen noch nicht sauber sitzen, ist das dreifache Budget für ein Red Team reine Geldverschwendung.

Die Hauptunterschiede liegen auf der Hand: 1) Ein Pentest konzentriert sich darauf, rein softwareseitige Lücken (SQL-Injections, Rechteprobleme Fehlkonfigurationen) in einer bestimmten IP-Range oder Web-App zu finden und im Bericht aufzulisten. 2) Eine Red-Team-Übung fixiert sich auf ein konkretes Ziel (z. B. 'Exfiltration der Händlerdatenbank ohne Alarm auszulösen'). Sie schicken Phishing-Mails, testen schwache Passwörter bewegen sich nach dem Erstzugriff wochenlang unbemerkt im Netz und prüfen, ab wann Ihre Verteidigung überhaupt anschlägt.

Bei einem 15-köpfigen Team haben Sie sehr wahrscheinlich kein dediziertes Security Operations Center (SOC) das Alarme in Echtzeit auswertet. In diesem Fall endet das 75.000-SAR-Red-Teaming fast sicher mit dem Fazit: 'Ein Mitarbeiter hat auf einen Phishing-Link geklickt, wir sind ins Netz gelangt und 4 Wochen lang hat uns niemand bemerkt.' Sie zahlen also 50.000 SAR extra für ein Ergebnis, das Sie sich ohnehin schon denken können.

Die sinnvolle Roadmap für Ihre aktuelle Phase: Machen Sie für 25.000 SAR einen gründlichen Pentest. Schließen Sie die gefundenen kritischen und hohen Sicherheitslücken. Stecken Sie das restliche Budget lieber in Endpoint Security zentrales Logging und Phishing-Schulungen für das Team. Über Red Teaming sollten Sie erst nachdenken, wenn die Abwehrmechanismen so ausgereift sind, dass Sie sicher sagen können: 'So leicht hackt uns keiner.'

FFerhat C***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
225
#3

Beim Red Teaming geht es nicht nur ums Reinkommen, sondern vor allem darum, die Erkennungsfähigkeiten des Blue Teams (der Verteidigung) zu messen. Wenn im Netzwerk keine zentralen SIEM- oder EDR-Logs zusammenlaufen, verpufft der Effekt völlig. Ein Pentest bringt euch aktuell viel greifbarere Ergebnisse, um konkrete Lücken im Code zu stopfen.

VVildan V***VeteranCommunity-Mitglied
Beigetreten
Juni 2025
Nachricht
329
#4

wir haben uns vor zwei jahren mal voller elan ein red team geholt. die typen haben unserem prakti ne gefälschte paket-mail geschickt sind so reingekommen und haben uns dann nen 40-seiten-bericht hingeklatscht. also fühlte sich an wie 50 tausend sar für die tonne man muss halt erst mal die grundlegenden lücken dichtmachen.

BBurcu B***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
264
#5

Bei einer Plattform mit 300 Großhändlern kommen bei einem Standard-Penetrationstest im Schnitt 8 bis 12 mittlere und schwerwiegende Schwachstellen raus. Wir haben bei unserem Test im Rahmen von 25.000 SAR 3 kritische Privilege-Escalation-Lücken gefunden und innerhalb von zwei Wochen gepatcht. Das Geld, das wir für ein Red Team ausgegeben hätten, ist stattdessen in die Infrastruktur geflossen.

MMert Y***Teilnehmer
Funktion
Einkaufsleiter
Branche
Buchhaltung & Steuerberatung
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
März 2023
Nachricht
3

Doki · Log-Management-Einrichtung · 2024

#6

Ihre Entscheidung sollte denkbar einfach sein: Nehmen Sie den Pentest für 25.000 SAR und buchen Sie für 5.000–10.000 SAR im Jahr eine Software für Security Awareness und Phishing-Simulationen dazu. Das Social Engineering, das ein Red Team anwenden würde, testen Sie damit intern um ein Vielfaches günstiger.

AAhmet E***Teilnehmer
Funktion
Systemadministrator
Branche
Elektro- und Elektronikindustrie
Organisationsform
Filialkette
Beigetreten
März 2023
Nachricht
197
#7

Viele Anbieter nutzen das Label „Red Teaming“ einfach als schickes Marketing-Buzzword und treiben damit die Preise hoch. Von den angeblichen 4 Wochen Laufzeit besteht die meiste Zeit sowieso aus passivem Warten und Recon. Für kleine Unternehmen ist das meistens reiner Luxus.

SSevimNeues Mitglied
Funktion
Blumengeschäft
Beigetreten
Nov. 2024
Nachricht
26
#8

Bei einem 15-köpfigen Team sorgt ein Red-Teaming-Einsatz im Büro nur für unnötige Paranoia da misstraut plötzlich jeder jedem. Sichert erst mal euren Code und die Server ab. Wenn die Haustür sperrangelweit offen steht, muss man nicht den Bewegungsmelder im Garten testen.

HHakan K***Neues Mitglied
Funktion
Content-Redakteur
Branche
Gesundheitswesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Juni 2026
Nachricht
375
#9

Wenn man weder eine Alarmanlage noch einen Wachdienst hat, einem Einbrecher 75.000 SAR in die Hand zu drücken nach dem Motto „Mal sehen, ob du unbemerkt reinkommst“, ist natürlich eine geniale Budgetverwendung. Nur um zu sehen, dass sie durch die offene Tür spazieren, ist das Geld echt zu schade.

TTülay K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2023
Nachricht
216
#10

Gibt es denn in den Verträgen mit Ihren B2B-Kunden oder den Auflagen Ihrer Payment-Provider überhaupt eine explizite Klausel, die ein Red-Teaming vorschreibt oder reicht ein ganz normaler Audit-Bericht?

İİbrahim T***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
279
#11

Wie habt ihr das Problem gelöst? Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Wer bei red teaming cyber security hetzt, stolpert alle an derselben Stelle. Wenn deine Situation anders ist, ändert sich das natürlich.

VVolkan A***Veteran
Funktion
Softwarearchitekt
Beigetreten
Apr. 2023
Nachricht
312
#12

So klar geschriebene Texte sind selten.

JJülide G***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
166
#13

ich würde mich freuen wenn du das Ergebnis postest.

KKaan D***Teilnehmer
Funktion
Sekretärin
Branche
Bildung
Organisationsform
Werkstatt
Beigetreten
Juli 2024
Nachricht
2
#14

Ich bin derselben Meinung. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Wenn es jemand anders macht, würde mich das auch interessieren.

RRecep D***Teilnehmer
Funktion
Content-Redakteur
Branche
energie
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Feb. 2025
Nachricht
4

Doki · Log-Management-Einrichtung · 2026

#15

Gespeichert.

BBarış I***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
2
#16

Der am häufigsten übersehene Punkt bei red teaming cyber security ist dieser: Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Korrigiert mich, falls ich falsch liege.

HHüsniye P***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
407
#17

Ich möchte kurz warnen. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Nur weil alle es tun, heißt es nicht, dass es richtig ist.

GGürkan Y***Teilnehmer
Funktion
CTO
Branche
Reinigungsdienstleistungen
Organisationsform
Team mit 8 Personen
Beigetreten
Aug. 2023
Nachricht
7

Doki · Server-Wartungsvertrag · 2024

#18

Es gab drei verschiedene Ansichten, die sich alle ergänzen. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

İİsmailTeilnehmer
Funktion
Systemadministrator
Beigetreten
Dez. 2023
Nachricht
128
#19

Du hast recht. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Korrigiert mich, falls ich falsch liege.

CCeren K***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
377
#20

Ich stimme zu möchte das sogar besonders betonen. Wenn der Benachrichtigungsweg lang ist kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Schreibt mir wenn ihr Fragen habt, ich antworte so gut ich kann.

Antwort schreiben