TIBER-DE
Auch bekannt als:TIBER-DE
TIBER-DE ist Deutschlands nationale Umsetzung des TIBER-EUTIBER-EUEuropäisches Rahmenwerk für bedrohungsgeleitete Penetrationstests (Threat Intelligence-Based Ethical Red Teaming) im Finanzsektor.-Rahmenwerks für bedrohungsgeleitetes, ethisches Red TeamingRed TeamingRealistische Angriffssimulation, die echte Angreifer nachahmt, um die Erkennungs- und Abwehrfähigkeit einer Organisation zu prüfen. von Finanzinstituten. Unter der Aufsicht der Deutschen Bundesbank in Zusammenarbeit mit der Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) bietet TIBER-DE den operativen und regulatorischen Rahmen für die Durchführung kontrollierter, Intelligence-geleiteter Angreifersimulationen gegen deutsche Finanzunternehmen auf deren Live-Produktionssystemen.
TIBER-DE folgt der Drei-Phasen-Struktur von TIBER-EU — Vorbereitung, Test und Abschluss — und führt gleichzeitig deutschlandspezifische Anforderungen an Providerqualifikation, regulatorische Koordination und Berichterstattung ein, die die deutsche Regulierungslandschaft und die besondere Struktur des deutschen Finanzsektors widerspiegeln.
Hintergrund
Deutschland übernahm TIBER-EU 2019 mit der Deutschen Bundesbank als nationalem TIBER Cyber Team (TCT), das für die Aufsicht aller TIBER-DE-Tests verantwortlich ist. Die Einführung war motiviert durch die Notwendigkeit, die Cyber-Resilienz systemrelevanter deutscher Finanzinstitute — darunter Großbanken, Zahlungsdienstleister, zentrale Gegenparteien und Finanzmarktinfrastrukturbetreiber — mit realistischen, Intelligence-getriebenen Angriffsszenarien zu testen, anstatt auf Compliance-getriebene Checklisten zu setzen.
Die Deutsche Bundesbank veröffentlichte den TIBER-DE-Implementierungsleitfaden, der das TIBER-EU-Rahmenwerk um nationale Spezifika ergänzt. Die BaFin fungiert als zuständige Aufsichtsbehörde und koordiniert mit der Bundesbank bei Testinitiierung, Scoping und Ergebnisbewertung.
Unterschiede zu TIBER-EU
Während TIBER-DE der Kernmethodik von TIBER-EU folgt, sind mehrere Aspekte spezifisch für die deutsche Implementierung. Die Deutsche Bundesbank fungiert sowohl als TCT als auch als primärer Ansprechpartner für Institute, was eine Doppelrollenstruktur schafft, die nicht in allen nationalen Implementierungen vorhanden ist. Die Provideranforderungen sind präskriptiver: Threat-Intelligence- und Red-Team-Provider müssen spezifische Qualifikationen, Erfahrung und Unabhängigkeit nachweisen, und die Bundesbank behält die Aufsicht über die Providereignung. Die Berichtssprache ist Deutsch — Abschlussberichte und Behebungspläne werden auf Deutsch erwartet, sofern nicht anders vereinbart. Der Scoping-Prozess beinhaltet enge Koordination mit Bundesbank und BaFin, insbesondere für systemrelevante Institute, deren Scope kritische Funktionen abdecken muss, die die Finanzstabilität beeinflussen könnten. TIBER-DE-Tests werden zunehmend auch für Institute durchgeführt, die der direkten EZB-Aufsicht unterliegen, was eine Koordination zwischen nationaler und europäischer Aufsichtsebene erfordert.
Ablauf eines TIBER-DE-Tests
Ein TIBER-DE-Test folgt den drei TIBER-EU-Phasen mit deutschlandspezifischen Verfahrensanforderungen in jeder Phase.
Vorbereitung — das Institut initiiert den Prozess durch Kontaktaufnahme mit dem TCT der Deutschen Bundesbank. Ein vorbereitendes Scoping-Gespräch identifiziert kritische Funktionen und Systeme. Das Institut beschafft einen TI-Provider und einen RT-Provider, die jeweils die Qualifikationskriterien der Bundesbank erfüllen. Das White Team wird innerhalb des Instituts etabliert, typischerweise bestehend aus 2 bis 4 Senior-Mitarbeitern mit direktem Zugang zum Vorstand. Scope und Testparameter werden formal mit der Bundesbank vereinbart. Das Blue Team — der Sicherheitsbetrieb des Instituts — wird nicht über den Test informiert. Ein Letter of Engagement stellt die rechtliche Autorisierung sicher.
Test — der TI-Provider erstellt einen Targeted Threat Intelligence Report, der die spezifische Bedrohungslandschaft des Instituts analysiert, relevante Bedrohungsakteure identifiziert (staatlich gesteuerte Gruppen, finanziell motivierte Angreifer, Hacktivisten) und Angriffsszenarien auf Basis aktueller Threat IntelligenceCyber Threat IntelligenceAufbereitete Informationen über Bedrohungsakteure, Taktiken, Indikatoren und Risiken. entwickelt. Der RT-Provider entwirft und führt anschließend kontrollierte Angriffe gegen Produktionssysteme über einen Zeitraum von etwa 10 bis 12 Wochen durch. Das Red Team agiert verdeckt und versucht, vordefinierte Flags zu erreichen — wie den Zugang zu Kernbankensystemen, die Manipulation von Transaktionsdaten oder die Exfiltration sensibler Informationen. Das White Team behält die Aufsicht, steuert das operationelle Risiko und dient als Kommunikationskanal zur Bundesbank. Kritische Findings oder Situationen, die die operationelle Stabilität gefährden, lösen vordefinierte Eskalationsprozeduren aus.
Abschluss — das Red Team liefert einen umfassenden Testbericht. Das Blue Team wird informiert und erstellt seinen eigenen Bericht über erkannte Aktivitäten und Reaktionsmaßnahmen. Eine Replay-Session bringt alle Beteiligten zusammen, um den gesamten Testverlauf durchzugehen. Das Institut entwickelt einen Behebungsplan mit konkreten Maßnahmen, Verantwortlichen und Zeitplänen. Die Bundesbank prüft die Berichte und den Behebungsplan und kann spezifische Maßnahmen einfordern. Eine Zusammenfassung wird mit der BaFin und gegebenenfalls der EZB geteilt.
Regulatorischer Kontext
TIBER-DE operiert innerhalb eines regulatorischen Rahmens, der von mehreren Behörden geprägt wird. Die BaFin als Aufsichtsbehörde für Banken, Versicherungen und Wertpapierunternehmen in Deutschland kann TIBER-DE-Tests für Institute unter ihrer Aufsicht empfehlen oder vorschreiben. Die Deutsche Bundesbank stellt den operativen Rahmen und die Aufsicht bereit. Für Institute unter direkter EZB-Aufsicht werden TIBER-DE-Tests mit den Aufsichtsaktivitäten der EZB koordiniert.
Der Digital Operational Resilience Act (DORA), seit Januar 2025 in Kraft, schreibt Threat-Led Penetration TestingThreat-Led Penetration TestingPenetrationstests auf Basis realer Bedrohungsinformationen, ausgerichtet an den TTPs konkreter Bedrohungsakteure, die einen bestimmten Sektor oder eine Organisation angreifen. (TLPT) für bedeutende Finanzunternehmen vor. DORA verweist auf TIBER-EU als Basisrahmenwerk und macht TIBER-DE zum Instrument, mit dem deutsche Institute ihre TLPT-Pflichten erfüllen. Dies hebt TIBER-DE von einer aufsichtlichen Empfehlung auf eine regulatorische Anforderung für erfasste Institute, mit mindestens dreijährlichen Testzyklen.
Verwandte Begriffe
- TIBER-EUTIBER-EUEuropäisches Rahmenwerk für bedrohungsgeleitete Penetrationstests (Threat Intelligence-Based Ethical Red Teaming) im Finanzsektor.: Das Rahmenwerk der Europäischen Zentralbank für bedrohungsgeleitetes, ethisches Red Teaming, auf dem TIBER-DE basiert.
- Threat-Led Penetration Testing (TLPT)Threat-Led Penetration TestingPenetrationstests auf Basis realer Bedrohungsinformationen, ausgerichtet an den TTPs konkreter Bedrohungsakteure, die einen bestimmten Sektor oder eine Organisation angreifen.: Intelligence-getriebenes Penetration Testing, das durch DORA für kritische Finanzunternehmen vorgeschrieben wird.
- Red TeamingRed TeamingRealistische Angriffssimulation, die echte Angreifer nachahmt, um die Erkennungs- und Abwehrfähigkeit einer Organisation zu prüfen.: Angreifersimulation zur Prüfung der Erkennungs- und Reaktionsfähigkeiten einer Organisation.
- Cyber Threat Intelligence (CTI)Cyber Threat IntelligenceAufbereitete Informationen über Bedrohungsakteure, Taktiken, Indikatoren und Risiken.: Die Sammlung und Analyse von Informationen über aktuelle und aufkommende Cyber-Bedrohungen.
- Penetration TestingPenetration TestingAutorisiertes, methodisches Testen eines Systems auf ausnutzbare Schwachstellen, um sie vor echten Angreifern zu finden.: Autorisierte Sicherheitsprüfung zur Identifikation ausnutzbarer Schwachstellen.