Threat-Led Penetration Testing

Auch bekannt als:TLPT · Threat-Led Pentest · Threat Intelligence-Led Penetration Test

Threat-Led Penetration Testing (TLPT) ist eine Form des Penetration TestingPenetration TestingAutorisiertes, methodisches Testen eines Systems auf ausnutzbare Schwachstellen, um sie vor echten Angreifern zu finden., bei der die Testszenarien aus realer Threat IntelligenceCyber Threat IntelligenceAufbereitete Informationen über Bedrohungsakteure, Taktiken, Indikatoren und Risiken. zu den Akteuren, Kampagnen und TTPs abgeleitet werden, die einen bestimmten Sektor oder eine spezifische Organisation bedrohen. Statt gegen eine generische Checkliste zu testen, repliziert das Red Team das exakte Tradecraft von Angreifern mit nachgewiesener Absicht und Fähigkeit, das Ziel anzugreifen. Dieser Ansatz ist in regulatorischen Frameworks wie TIBER-EU, TIBER-DE, CBEST, iCAST, FEER und den DORA-TLPT-Anforderungen kodifiziert.

TLPT folgt einem Drei-Phasen-Modell: Eine Threat-Intelligence-Phase erstellt zielgerichtete Angriffsszenarien, eine Red-Team-Phase führt diese Szenarien gegen die produktive Umgebung durch, und eine Blue-Team-Bewertungsphase evaluiert Erkennungs- und Reaktionsleistung. Die Einbindung unabhängiger Provider und regulatorische Aufsicht unterscheiden TLPT von konventionellem Red TeamingRed TeamingRealistische Angriffssimulation, die echte Angreifer nachahmt, um die Erkennungs- und Abwehrfähigkeit einer Organisation zu prüfen..

Wer beauftragt diesen Test?

TLPT wird vorrangig von systemrelevanten Finanzinstituten, Zahlungsdienstleistern und Betreibern kritischer Infrastrukturen beauftragt. Unter DORA (Digital Operational Resilience Act) erwartet die Europäische Zentralbank, dass jedes bedeutende Institut in regelmäßigen Abständen TLPT durchführt. Nationale Aufsichtsbehörden wie die BaFin (Deutschland), DNB (Niederlande) oder die Bank of England beaufsichtigen und können Tests anordnen. Über den Finanzsektor hinaus adoptieren Organisationen, die unter NIS2-Anforderungen für kritische Infrastrukturen fallen, TLPT zunehmend freiwillig.

Ziel des Tests

Ziel ist die Feststellung, ob eine Organisation den Angriffen der spezifischen Bedrohungsakteure standhalten kann, die ihren Sektor ins Visier nehmen. Dies geht über das Finden von Schwachstellen hinaus: TLPT misst die Fähigkeit der Organisation, akteurspezifische TTPs zu erkennen, bewertet die Incident-Response-Reife gegen realistische Szenarien, validiert, ob Threat IntelligenceCyber Threat IntelligenceAufbereitete Informationen über Bedrohungsakteure, Taktiken, Indikatoren und Risiken. effektiv operationalisiert wird, und liefert Regulierungsbehörden Nachweise zur operativen Resilienz.

Was wird getestet?

Getestet wird die vollständige Kill ChainCyber Kill ChainModell zur Beschreibung aufeinanderfolgender Phasen eines Cyberangriffs., wie sie sich aus der Perspektive der identifizierten Bedrohungsakteure entfalten würde. Dies umfasst initiale Zugangsvektoren, die diese Akteure bevorzugen (Spear-Phishing, Supply-Chain-Kompromittierung, Watering Holes), Persistenz- und Lateral-MovementLateral MovementAusbreitung eines Angreifers von einem kompromittierten System zu weiteren Systemen.-Techniken, gemappt auf MITRE ATT&CKMITRE ATT&CKStrukturiert bekannte Taktiken und Techniken realer Cyberangriffe., Privilege-Escalation-Pfade, Datenexfiltrationsmethoden und die Fähigkeit, kritische Funktionen zu erreichen. Entscheidend ist, dass die Erkennungsabdeckung des Blue Teams, Alarmierungsschwellen und Reaktionsverfahren gegen jede Phase bewertet werden.

Übliche Schwachstellen und Findings

  • Erkennungslücken bei sektorspezifischen TTPs, die Bedrohungsakteure aktiv einsetzen
  • Threat Intelligence nicht in Erkennungsregeln oder Hunting-Hypothesen operationalisiert
  • SOC-Alarmierung auf generische Signaturen abgestimmt, akteurspezifische Indikatoren werden übersehen
  • Incident-Response-Playbooks nicht auf die Szenarien ausgerichtet, die Bedrohungsakteure tatsächlich durchführen
  • Lateral Movement zwischen geschäftskritischen Segmenten blieb unerkannt
  • Time-to-Detect und Time-to-Contain überschritten die organisatorischen Zielvorgaben
  • Unzureichendes Logging an kritischen Engpässen, die in der Threat-Intelligence-Phase identifiziert wurden
  • Kommunikationsbrüche zwischen SOC, CSIRT und Fach-Stakeholdern während simulierter Vorfälle

Ablauf eines Threat-Led Penetrationstests

Ein TLPT-Engagement folgt einem streng strukturierten, mehrseitigen Prozess mit regulatorischer Aufsicht:

Interesse und Erstanfrage – die Organisation initiiert den Prozess, häufig auf Anweisung der Aufsichtsbehörde oder des Vorstands. Erstgespräch zum Verständnis der Kundenziele – die Organisation, die TLPT-Autorität (Regulierer oder benannte Stelle) und potenzielle Anbieter besprechen Ziele, regulatorische Anforderungen und das zugrundeliegende Framework (TIBER-EU, CBEST etc.). Angebotserstellung und Freigabe – separate Angebote werden von einem unabhängigen Threat-Intelligence-(TI-)Anbieter und einem Red-Team-Anbieter eingeholt. Die Unabhängigkeit zwischen TI und Red Team ist eine regulatorische Anforderung. Scope-Definition – die TLPT-Autorität und die Organisation einigen sich auf zu testende kritische Funktionen, geografischen Umfang und Ausschlüsse. Der Scope zielt auf produktive Systeme. Letter of Engagement – die formale Autorisierung wird erteilt, einschließlich regulatorischer Freigabe und Einrichtung eines Control Teams (Trusted Agents) innerhalb der Organisation. Erstellung weiterer Freigaben – Benachrichtigungen an Drittanbieter, Cloud-Provider-Autorisierungen und physische Standortgenehmigungen werden arrangiert. Threat-Intelligence-Phase – der TI-Anbieter führt zielgerichtete Recherchen durch: Identifikation von Bedrohungsakteuren mit Absicht und Fähigkeit, deren bekannte TTPs, Infrastruktur und Kampagnen. Das Ergebnis ist ein Targeted Threat Intelligence Report mit spezifischen Angriffsszenarien. Kick-Off Call – das Red Team erhält die TI-basierten Szenarien, und das Control Team stimmt Rules of Engagement, Notfallverfahren und Kommunikationskanäle ab. Durchführung durch das Red Team – das Red Team führt die TI-basierten Szenarien gegen die produktive Umgebung über einen Zeitraum von Wochen bis Monaten durch. Das Control Team erhält Status-Updates; die übrige Organisation einschließlich des Blue Teams ist nicht eingeweiht. Sammlung und Bewertung der Schwachstellen – Findings werden mit vollständigen Evidenzketten dokumentiert, auf die ursprünglichen TI-Szenarien und MITRE ATT&CKMITRE ATT&CKStrukturiert bekannte Taktiken und Techniken realer Cyberangriffe.-Techniken gemappt. Blue-Team-Bewertung – das Blue Team wird debrieft und gebeten, seine Erkennungs- und Reaktions-Timeline darzustellen. Lücken zwischen tatsächlicher und erwarteter Erkennung werden analysiert. Erstellung des Abschlussberichts – ein umfassender Bericht wird erstellt, der TI-Report, Red-Team-Findings, Blue-Team-Bewertung und einen priorisierten Maßnahmenplan kombiniert. Vorstellung in einer Präsentation – die Ergebnisse werden dem Control Team, dem Senior Management und der TLPT-Autorität präsentiert. Projektabschluss – die Aufsichtsbehörde erhält eine Zusammenfassung, Behebungsverpflichtungen werden nachverfolgt und ein Zeitplan für den nächsten TLPT-Zyklus wird festgelegt.

Wer sollte diesen Test wann durchführen lassen?

TLPT ist für systemrelevante Finanzinstitute unter DORA und den TIBER-Frameworks verpflichtend. Die EZB erwartet von bedeutenden Instituten die Durchführung von TIBER-Tests in einem regelmäßigen Zyklus, typischerweise alle drei Jahre. Nationale Aufsichtsbehörden können zusätzliche Anforderungen stellen. Über regulatorische Pflichten hinaus ist TLPT wertvoll für jede Organisation, die Advanced Persistent Threats ausgesetzt ist: Betreiber kritischer Infrastrukturen unter NIS2, große Zahlungsabwickler, Zentralverwahrer und Organisationen in Sektoren mit bekannter staatlich geförderter Bedrohungsaktivität. Der Test entfaltet seinen größten Nutzen, wenn die Organisation über ein funktionierendes SOC, Incident-Response-Fähigkeiten und eine Threat-Informed-DefenseThreat-Informed DefenseAusrichtung von Kontrollen und Tests an konkreten Bedrohungen und Angriffstechniken.-Strategie verfügt, die es zu validieren gilt.

Verwandte Begriffe

  • Penetration TestingPenetration TestingAutorisiertes, methodisches Testen eines Systems auf ausnutzbare Schwachstellen, um sie vor echten Angreifern zu finden.: Autorisiertes Testen auf ausnutzbare Schwachstellen, typischerweise breitenorientiert.
  • Red TeamingRed TeamingRealistische Angriffssimulation, die echte Angreifer nachahmt, um die Erkennungs- und Abwehrfähigkeit einer Organisation zu prüfen.: Zielorientierte Angriffssimulation zur Prüfung von Erkennung und Reaktion.
  • Cyber Threat IntelligenceCyber Threat IntelligenceAufbereitete Informationen über Bedrohungsakteure, Taktiken, Indikatoren und Risiken.: Erfassung und Analyse von Informationen zu aktuellen und potenziellen Bedrohungen.
  • Threat-Informed DefenseThreat-Informed DefenseAusrichtung von Kontrollen und Tests an konkreten Bedrohungen und Angriffstechniken.: Strategischer Ansatz, der Threat Intelligence zur Priorisierung von Sicherheitsinvestitionen nutzt.
  • Threat EmulationThreat EmulationRealitätsnahe Nachbildung bekannter Angreifertechniken zur Überprüfung der Verteidigung.: Nachbildung spezifischen Bedrohungsakteur-Verhaltens zur Validierung von Kontrollen.
  • MITRE ATT&CKMITRE ATT&CKStrukturiert bekannte Taktiken und Techniken realer Cyberangriffe.: Wissensdatenbank zu Taktiken, Techniken und Verfahren von Angreifern zur Einordnung von Findings.