forumNeues Thema

Uns wurde ein Red-Teaming empfohlen – was ist das genau und wie unterscheidet es sich bei unserer Betriebsgröße von einem Pentest?

MMelis Ö***Experte
Funktion
Social-Media-Manager
Branche
E-Commerce
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Feb. 2022
Nachricht
14

Doki · Log-Management-Einrichtung · 2025

#1

Wir sind ein 45-köpfiges Unternehmen, das B2B-Logistiksoftware entwickelt. Unsere IT- und Software-Infrastruktur wird von einem 3-köpfigen Team betreut. Bisher lassen wir jedes Jahr externe Penetrationstests (Pentests) durchführen, wofür wir letztes Jahr rund 65.000 TL eingeplant hatten.

Die Sicherheitsfirma, von der wir dieses Jahr ein Angebot eingeholt haben, meinte, ein Standard-Pentest reiche für uns nicht mehr aus; wir bräuchten unbedingt eine Red-Team-Simulation. Sie haben uns ein umfangreiches Paket für 260.000 TL vorgeschlagen. Die Begründung: Zielgerichtete Angriffe nähmen zu, und man müsse neben Softwareschwachstellen auch die Faktoren Mensch und Prozesse testen.

Die Erklärungen im Netz klingen alle extrem theoretisch. Was genau ist ein Red Team und worin liegt der Unterschied zum normalen Pentest? Lohnt sich so ein Budget für ein KMU wie uns überhaupt, wenn man bedenkt, dass wir intern kein 24/7-Überwachungsteam (SOC / Blue Team) für Alarme haben – oder ist das schlichte Verkäufermasche?

BBurhanTeilnehmer
Funktion
Ingenieur (ehem.)
Beigetreten
Aug. 2024
Nachricht
132
Nützlichste Antwort#2

Kurz gesagt: Ein Pentest soll technische Schwachstellen in einem definierten Zeitraum aufspüren und auflisten. Red Teaming hingegen ist eine verdeckte, zielorientierte Angriffssimulation, die Systeme, Personal und physische Sicherheit gleichermaßen auf die Probe stellt. Wenn ihr intern aber niemanden habt, der den Angriff in Echtzeit überwacht und abwehren kann, ist ein Red Team in eurer Größenordnung schlicht Geldverschwendung.

Beim Pentest geht es darum, im vereinbarten Scope so viele Lücken wie möglich aufzudecken. Man agiert zwar wie ein Angreifer, aber ohne Heimlichkeit. Bei einem Red-Team-Szenario zählt nicht die Masse der Schwachstellen, sondern ein konkretes Ziel – etwa „Kundendatenbank leaken“ oder „Rechner der Finanzabteilung kompromittieren“. Das läuft über Wochen im Verborgenen (Phishing, Social Engineering, Lateral Movement). Getestet wird dabei vor allem, wie lange euer Unternehmen braucht, um den Einbruch zu bemerken, und wie reagiert wird.

Wenn ihr das mit einem 3-köpfigen IT-Team macht, wird im Abschlussbericht nur stehen, dass die IT nichts gemerkt hat und irgendein Mitarbeiter auf Phishing reingefallen ist. Um das zu wissen, müsst ihr keine 260.000 TL hinblättern. Steckt das Geld lieber in Log-Management, MFA-Rollout, Endpoint Security und einen gründlichen Pentest eurer Webanwendungen – das ist deutlich sinnvoller investiert.

HHasan K***Teilnehmer
Funktion
Softwareentwickler
Branche
Schmuck
Organisationsform
Werkstatt
Beigetreten
Sept. 2025
Nachricht
212
#3

Ein Pentest gleicht einer Bestandsaufnahme: Er scannt Ports, Dienste und Codefehler ab und liefert einen Report zum Fixen. Ein Red Team arbeitet darauf hin, unentdeckt zu bleiben. Sie teilen Angriffe auf, damit sie unter dem Radar von Firewall oder AV bleiben. Wenn ihr intern kein SIEM oder SOC habt, das Logs analysiert, bekommt den Angriff ohnehin niemand mit – der Test verpufft völlig.

GGamze D***Veteran
Funktion
Kurier-Koordinator
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Jan. 2024
Nachricht
209
#4

Wir haben letztes Jahr für unseren 80-Mann-E-Commerce-Laden euphorisch 210.000 TL für ein Red Teaming bezahlt. Das Ergebnis? Ein Mitarbeiter hat auf eine gefälschte Paket-Mail geklickt, zack hatten sie Domain-Admin-Rechte. 80 Prozent des Berichts handelten von Basics wie Awareness-Schulungen und Rechtebeschränkungen. Im Nachhinein hätten wir die Kohle viel lieber in Backups und Server-Segmentierung gesteckt.

AAslıTeilnehmer
Funktion
Produktfotograf
Organisationsform
neu gegründetes Startup
Beigetreten
Juli 2024
Nachricht
76
#5

Klingt ganz so, als müsste der Vertriebler seine Quartalsziele erreichen. Erweitert mit eurem Budget lieber den normalen Pentest, nehmt Code-Audits oder API-Security-Checks dazu. Der Sprung von 65.000 TL auf 260.000 TL ist bei eurer Firmengröße absolut überzogen.

MMustafa Ç***Teilnehmer
Funktion
Klinikleiter
Branche
glas
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Okt. 2022
Nachricht
49
#6

Was genau hat der Dienstleister denn im Szenario angeboten? Über wie viele Wochen soll das laufen, und geht es nur um digitale Angriffe oder sind auch Social Engineering vor Ort (Büro-Zutritt) und Phishing-Anrufe drin? Solche Details treiben den Preis extrem nach oben.

AAlper Ç***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Transport
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Juli 2024
Nachricht
41
#7

Bevor ein Unternehmen für Red Teaming reif ist, sollten drei Voraussetzungen erfüllt sein: 1. Keine offenen kritischen oder hohen Findings mehr aus den regulären Pentests. 2. Ein aktives, zentrales Log- und Monitoring-System, das das Netzwerk rund um die Uhr überwacht. 3. Ein erprobter Incident-Response-Plan, bei dem jeder weiß, was im Ernstfall zu tun ist.

EEmine C***Neues Mitglied
Funktion
Klinikleiter
Branche
Einzelhandel
Organisationsform
Familienunternehmen
Beigetreten
Sept. 2026
Nachricht
1
#8

hatten wir in meiner alten firma auch mal. da wurde die mail vom chef gefälscht und die buchhaltung hat sofort die passwörter rausgerückt. um das zu kapieren muss man echt keine viertelmillion lira raushauen haha.

JJülide V***Teilnehmer
Funktion
Digital-Marketing-Experte
Branche
chemie
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Juli 2023
Nachricht
320
#9

Die Security-Buden drücken halt gern Red-Team- oder Purple-Team-Pakete in den Markt, weil die Margen bei Standard-Pentests im Keller sind. Aber gegen wen soll das Team überhaupt antreten, wenn es kein Blue Team gibt? Da spielen die doch nur gegen sich selbst und schreiben hinterher ne dicke Rechnung.

BBurcu A***Teilnehmer
Funktion
Operations Director
Branche
kosmetik
Organisationsform
Regionalhändler
Beigetreten
Jan. 2022
Nachricht
5

Doki · Mobile App · 2026

#10

Spart euch das Geld. Investiert ein Viertel davon in ein gutes Secure-Coding-Training für eure Entwickler und nehmt den Rest für ordentliche Schwachstellen-Scanner. ehrlich gesagt selbst ein interner Awareness-Workshop bringt euch unterm Strich mehr als so ein 260.000-TL-Bericht.

RRecep T***Neues Mitglied
Funktion
Außendienstmitarbeiter
Branche
Logistik
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2026
Nachricht
39

Doki · Backup-Einrichtung · 2023

#11

Hier ist etwas zu beachten. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Ein automatisierter Scan-Report ist kein Penetrationstest. Viel Erfolg.

PPolat D***Experte
Funktion
Logistikplanung
Branche
Möbelproduktion
Organisationsform
Filialkette
Beigetreten
März 2023
Nachricht
55
#12

Entschuldigung, aber das gilt nicht in jedem Fall. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Korrigiert mich, falls ich falsch liege.

HHavva B***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2023
Nachricht
4
#13

Ich schreibe mal meine Erfahrung auf. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

KKaan G***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2022
Nachricht
1
#14

Meine Frage ist geklärt, vielen Dank.

ÜÜlkü A***Teilnehmer
Funktion
Grafikdesigner
Branche
Gesundheitswesen
Organisationsform
Werkstatt
Beigetreten
Sept. 2024
Nachricht
199
#15

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Das war's, entschuldige, wenn ich zu lang war.

LLeylaTeilnehmer
Funktion
Einkauf
Beigetreten
Apr. 2024
Nachricht
86
#16

Hier muss man eine Unterscheidung treffen. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

MMustafa T***ExperteCommunity-Mitglied
Beigetreten
Apr. 2026
Nachricht
150
#17

Gut, dass du diesen Thread eröffnet hast. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

BBurcu A***VeteranCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
360
#18

Wenn ich dich richtig verstehe, meinst du Folgendes: Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

TTülay K***ExperteCommunity-Mitglied
Beigetreten
Juli 2022
Nachricht
276
#19

Ja, die Situation bei was ist red teaming ist genau so. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

ZzeynepExperte
Funktion
Freelance-Entwickler
Organisationsform
Filialkette
Beigetreten
Jan. 2024
Nachricht
341
#20

genau so ist es und also jeder nicht schritlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

wenn ihr das Ergebnis hier postet hilft es auch anderen.

Antwort schreiben