Doogree
Offensive · Purple-Team

Sich selbst angreifen, um zu beweisen, dass die Verteidigung funktioniert

02.07.2026 · ~7 Min. Lesezeit
KampagnenPurple-TeamMITRE ATT&CKRoEDAST

Sie können jedes Verteidigungswerkzeug der Welt installieren — und trotzdem nicht wissen, ob es tatsächlich funktioniert. Die einzige Möglichkeit, es zu wissen, ist, sich selbst anzugreifen und zu sehen, ob der Alarm auslöst. Aber ein Angriff ohne Grenzen ist selbst ein Risiko. So haben wir es richtig gemacht.

Das Problem: Eine ungetestete Verteidigung ist Hoffnung

Ein Unternehmen installiert Antivirus, eine Firewall und Überwachung — und geht davon aus, geschützt zu sein. Aber blockiert die Firewall tatsächlich? Kommt der Alarm über einen Einbruchsversuch tatsächlich an, und in wie vielen Sekunden? Ohne aktives Testen sind das Annahmen. Und wenn ein echter Angriff kommt, entdeckt man die Antwort auf die schmerzhafteste Weise.

Das Gate vor allem: signierte Autorisierung (RoE)

Bevor wir auch nur einen einzigen Scan gegen ein Ziel durchführen, gibt es ein signiertes Autorisierungs-Gate (Rules of Engagement). Ohne ein signiertes digitales Einwilligungsformular, das das Ziel abdeckt — läuft kein aktiver Test. Das Gate erzwingt außerdem ein Zeitfenster und eine Widerrufsoption. Das ist keine Bürokratie: Es ist derselbe Einwilligungsnachweis, den Regulierung wie Novelle 13 verlangt, und es ist der rechtliche Schutz für uns und für den Kunden. Ein echter DoS? Wird immer verweigert — höchstens ein kontrollierter Lasttest.

Das Prinzip: Wir verteidigen, wir „hacken nicht zurück". Jede aktive Aktion läuft durch ein signiertes, dokumentiertes und widerrufbares Einwilligungs-Gate. Volle Transparenz gegenüber dem Kunden.

Was wir gebaut haben: einen Kampagnen-Launcher

Statt einen Test nach dem anderen durchzuführen, haben wir einen Kampagnen-Launcher gebaut, der viele Tests zusammen orchestriert — eine Matrix aus Ziel × Methode. Eine Methode ist zum Beispiel Web-Application-Penetration-Testing (Erkennung von SQL-Injection mit sqlmap und DAST-Scanning). Jede Kampagne läuft gegen die Liste, sammelt Befunde und schickt sie zum selben einheitlichen Sicherheits-Dashboard hoch, in dem alle übrigen Informationen leben.

Das Herzstück: eine Purple-Team-Abdeckungsmatrix

Hier geschieht die Magie. Wir haben all unsere Erkennungen genommen (was die Verteidigung zu fangen weiß) und jede einer Technik in MITRE ATT&CK zugeordnet — dem universellen Wörterbuch dessen, wie Angreifer tatsächlich vorgehen. Das Ergebnis ist eine Abdeckungsmatrix: eine Tafel, die genau zeigt, welche Angriffstechniken wir erkennen und wo die Lücken sind. „Purple-Team" = die Kombination der roten Seite (Offensive) mit der blauen Seite (Verteidigung) in einer einzigen Schleife.

Warum es für das Unternehmen zählt: „Wir haben eine Verteidigung installiert" ist eine Behauptung. „Wir haben 12 Angriffstechniken getestet, 12 erkannt, und der Alarm löste in 8 Sekunden aus" — das ist ein Beweis. Das ist es, was einen Kunden überzeugt, und das ist es, was ein Cyberversicherer sehen will.

Die drei Beweispunkte, die einen Abschluss besiegeln

Wie wir es getestet haben

Wir haben die erste Angriffsmethode (SQLi-Erkennung + DAST) gegen ein autorisiertes Testziel durchgeführt und eine echte Schwachstelle gefunden — was bewies, dass der End-to-End-Pfad funktioniert: Launcher → Autorisierungs-Gate → Test → Befund im Dashboard. Gleichzeitig bewährte sich das RoE-Gate: Ohne signierte Autorisierung läuft kein Test.

Wie wir es stetig verbessern — kontinuierliche Qualitätskontrolle

Die Abdeckungsmatrix ist lebendig: Während wir Erkennungen hinzufügen, wächst die Abdeckung und schrumpfen die Lücken. Nächste Schritte: geplante Erkennungsvalidierung (BAS — Atomic Red Team auf einer sicheren Teilmenge), die Angriffstechniken durchführt und verifiziert, dass der Alarm ausgelöst hat, Trendverfolgung des Abdeckungsprozentsatzes über die Zeit und ein kontrollierter Lasttest als sicherer Ersatz für DoS. Wir greifen uns selbst an — damit es niemand anderes tun muss.

Dieser Artikel beschreibt den Ansatz auf Prinzipienebene. Unsere gesamte offensive Aktivität ist kontrolliert, signaturautorisiert und widerrufbar; wir legen keine Werkzeuge, Payloads oder Details offen, die einem Angreifer helfen würden.

← Alle Artikel