Was Purple Teaming über den Zustand der Detection verrät – und wie aus einem Traum gelebte Praxis wird.
„Sicherheitskultur“ steht in vielen Leitbildern. Auf dem Papier ein schöner Satz, in der Praxis oft ein Poster im Flur plus bestandenes Audit. Was fehlt, zeigt sich oft erst unter Druck. Zum Beispiel dann, wenn jemand tatsächlich angreift und es niemand merkt.
Genau da setzt kontinuierliches Purple Teaming an. Kein Angriff im Verborgenen, kein Bericht, der in der Schublade landet, sondern Red Team und Blue Team im kooperativen Austausch. Ausgangspunkt ist meist ein Assume-Breach-Szenario: Der Angreifer sitzt bereits im Netz. Von dort spielen wir moderne Angriffstechniken durch, das Verteidigungsteam schaut live mit, was die Erkennung meldet – und was nicht. Aus jeder Lücke wird eine bessere Regel.
Was wir dabei regelmäßig sehen, ist manchmal überraschend. Und meistens lehrreich.
Die 90er rufen an
Viele Angriffe scheitern nicht an der Existenz einer Erkennung. Sie fliegen manchmal unter dem Radar, weil die Erkennung erschreckend wörtlich nimmt, was sie sieht. Ein Klassiker: ssh.exe wird überwacht, dieselbe Datei umbenannt nicht mehr. Wer powershell.exe kopiert und anders nennt, umgeht damit schon mal die Application Control. Eine ausführbare Datei bekommt die Endung .log und lässt sich über die Kommandozeile ausführen. Ein C2-Beacon wandert in den Autostart und meldet sich nach jedem Login zuverlässig zurück – unbemerkt. Oder eine vertrauenswürdige, signierte Anwendung lädt beim Start eine untergeschobene DLL und führt den Schadcode im Namen des guten Rufs aus.
Das sind keine ausgefeilten Zero-Days. Das ist Umbenennen und Verstecken. Trotzdem funktioniert es.
Das teure EDR und der blinde Fleck
Der größte Aha-Effekt ist häufig: „Unser sechsstelliges EDR erkennt diesen Payload nicht?“ Nein. Auf Clients ist die Erkennung zwar häufig ordentlich. Einzelne verdächtige Events landen im Log. Was oft fehlt, ist der Zusammenhang: Die Infektionskette dahinter wird als Ganzes nicht erkannt.
Und viele moderne Angriffe spielen sich ohnehin im Netzwerk ab. Ein SOCKS-Proxy tunnelt den Datenverkehr an der Host-Erkennung vorbei, eine SSH-Verbindung läuft getarnt über Port 443 im regulären HTTPS-Strom mit, und ohne TLS-Interception sieht das SIEM nur verschlüsseltes Rauschen. Selbst simpel obfuskiertes PowerShell rutscht oft noch durch. Eigenentwickelte Malware sowieso, in nahezu allen Fällen.
Und wenn etwas auffällt, folgt der zweite Aha-Effekt: Einen Angriff sauber nachzuverfolgen ist deutlich aufwändiger, als die meisten annehmen. Ein Alert ist noch keine Aufklärung.
Der gemeinsame Nenner: meist zu viel Vertrauen in das Default-Regelwerk eines einzelnen Tools. EDRs sind stark auf dem Endpunkt. Es ersetzt keine Sichtbarkeit im Netzwerk.
Wenn man sich auf andere verlässt
Auf den Prüfstand gehören nicht nur Technik, sondern auch Prozesse. In einem Projekt haben wir den Eskalationsweg eines externen SOC getestet. Ergebnis: Die Reaktion kam so spät, dass ein echter Angreifer das Unternehmen längst durchdrungen hätte. Eine Reaktionszeit steht schnell im SLA. Ob sie in der Realität hält, ist eine andere Frage. Ob die Meldekette wirklich greift, weiß man erst, wenn man sie realitätsnah testet.
Vom Einzelbefund zur Fähigkeit
Der eigentliche Wert entsteht nicht im einmaligen Test, sondern in der Wiederholung. Bei kontinuierlichen Projekten passiert etwas Entscheidendes: Das Blue Team baut ein echtes Verständnis für Angreifer-TTPs auf. Angreiferverhalten wird von der Theorie zur greifbaren Erfahrung. Das Team versteht die eigenen Systeme technisch tiefer und schreibt spürbar bessere Erkennungsregeln. Detection Engineering, das aus gesehenen Angriffen lernt, nicht aus Whitepapers.
Das ist der Moment, in dem der abstrakte Wunsch „Sicherheitskultur“ ein Stück konkreter wird: ein Team, das Angriffe versteht – und nicht nur Alerts sieht.
Der richtige Zeitpunkt
Sinnvoll wird Purple Teaming erst, wenn eine Detection-Baseline steht und man wissen will, ob sie hält, was man sich von ihr verspricht. Wer noch 20 kritische Findings aus dem letzten Pentest offen hat, ist meist zu früh dran. Dann fehlt schlicht die Grundlage. Als Vorstufe eignen sich auch klassische Pentests – auch bei ankündigten, „lauten“ Tests lassen sich die Logs nebenher beobachten. Und weil sich Angreifertechniken und IT-Umgebungen ständig ändern, entfaltet Purple Teaming seinen Wert vor allem dann, wenn es regelmäßig stattfindet.
Fazit
Sicherheitskultur ist nichts, was man einkauft. Sie wächst durch Kontinuität und Erfahrung – und auch mit jedem Angriff, den das eigene Team versteht. Purple Teaming macht den Traum nicht zum Marketingversprechen, sondern zur Übung. Wiederholung für Wiederholung.