Red Teaming SchweizPenetration TestingRed Team vs PentestAngriffssimulation

Red Teaming Schweiz: Red Team vs Pentest gezielt wählen

Red Teaming und Penetration Testing prüfen Ihre Cybersecurity aus unterschiedlichen Perspektiven. Erfahren Sie, wann eine gezielte Angriffssimulation sinnvoll ist und wie Sie den passenden Ansatz wählen.

Autor

Elia Kuratli

Veröffentlicht

13. August 2026

Lesezeit

7 Min. Lesezeit

Thema

Red Teaming Schweiz

Eine Schwachstelle im Internetauftritt ist nicht automatisch ein erfolgreicher Angriff auf Ihr Unternehmen. Umgekehrt kann eine technisch gut geschützte Firewall einen Angriff nicht verhindern, wenn Mitarbeitende auf eine gefälschte Nachricht reagieren oder ein kompromittiertes Konto unbemerkt privilegierte Zugriffe erhält. Genau hier liegt der Unterschied zwischen Red Teaming Schweiz und klassischem Penetration Testing.

Was ist der Unterschied zwischen Red Team vs Pentest?

Red Team vs Pentest lässt sich einfach zusammenfassen: Ein Pentest sucht und validiert Schwachstellen in einem festgelegten technischen Umfang, während Red Teaming die Erreichung eines definierten Angriffsziels simuliert.

Ein Penetration Test, kurz Pentest, beantwortet typischerweise Fragen wie:

  • Ist eine Webanwendung gegen typische Angriffe geschützt?
  • Lassen sich Schwachstellen in einer extern erreichbaren Infrastruktur ausnutzen?
  • Können Angreifer von einem Arbeitsplatz aus auf kritische Systeme zugreifen?
  • Sind bekannte Sicherheitslücken korrekt behoben?

Red Teaming geht einen Schritt weiter. Das Red Team erhält ein Ziel, beispielsweise den Zugriff auf einen besonders geschützten Datenbestand oder die Demonstration eines bestimmten Angriffspfads. Es entscheidet selbst, welche Techniken dafür geeignet sind. Die Prüfung kann technische Angriffe, Social Engineering und physische Sicherheitskontrollen umfassen, sofern dies ausdrücklich vereinbart wurde.

Beide Verfahren sind kontrollierte Sicherheitstests. Beide benötigen eine schriftliche Beauftragung, klare Grenzen und Regeln für den Notfall.

Wann ist ein Penetration Test die bessere Wahl?

Ein Penetration Test ist die bessere Wahl, wenn Sie konkrete technische Risiken in einem abgegrenzten Umfang prüfen und priorisieren möchten.

Das gilt besonders in diesen Situationen:

  • vor der Einführung einer neuen Webanwendung oder API
  • nach einer grösseren Änderung an Netzwerk, Cloud oder Identitätsmanagement
  • im Rahmen eines Sicherheitsnachweises gegenüber Kunden oder Partnern
  • zur Überprüfung von Schwachstellenmanagement und Härtungsmassnahmen
  • als Bestandteil eines Security-Assessments nach OWASP, PTES oder OSSTMM

Ein guter Pentest beschränkt sich nicht auf einen automatisierten Scan. Die Fachleute analysieren die Angriffsfläche, prüfen Schwachstellen manuell und bewerten die mögliche Auswirkung. Für Webanwendungen dient beispielsweise das OWASP Testing Framework als fachliche Orientierung. Der Bericht sollte technische Belege, Risiken, betroffene Systeme und konkrete Empfehlungen enthalten.

Wann lohnt sich Red Teaming in der Schweiz?

Red Teaming in der Schweiz lohnt sich, wenn Sie die Widerstandsfähigkeit Ihrer gesamten Sicherheitsorganisation gegen einen realistischen Angriff beurteilen wollen.

Der Fokus liegt nicht auf einer möglichst langen Liste von Schwachstellen. Entscheidend ist, ob ein Angreifer sein Ziel erreichen kann und ob Ihr Unternehmen den Angriff erkennt, eindämmt und untersucht. Dazu gehören je nach Auftrag:

  • technische Angriffe auf externe und interne Systeme
  • der Missbrauch gestohlener oder nachgebildeter Identitäten
  • gezielte Phishing- oder Social-Engineering-Szenarien
  • Umgehungsversuche gegen Detektion und Zugriffskontrollen
  • die Zusammenarbeit von Security Operations, IT, Management und Fachbereichen
  • die forensische Auswertung und Reaktion auf erkannte Aktivitäten

Die Szenarien sollten sich an MITRE ATT&CK orientieren. Dadurch lässt sich nachvollziehbar dokumentieren, welche Taktiken und Techniken simuliert wurden. Das Red Team kann verdeckt arbeiten, während ein Blue Team oder ein Security Operations Center die Aktivitäten erkennen soll. Nach der Durchführung folgt eine gemeinsame Auswertung, oft als Purple-Team-Phase bezeichnet.

Für Schweizer Unternehmen sind zusätzlich die Rahmenbedingungen wichtig. Finanzunternehmen müssen Anforderungen der FINMA berücksichtigen. Der IKT-Minimalstandard kann als Orientierung für die Beurteilung der Cyberresilienz dienen. Beim Umgang mit personenbezogenen Daten sind das revidierte Datenschutzgesetz und die Vorgaben des EDÖB einzubeziehen.

Welche Unterschiede gibt es bei Ziel, Scope und Ergebnis?

Die Unterschiede liegen vor allem bei Fragestellung, Abgrenzung, Sichtbarkeit und Ergebnis der Prüfung.

KriteriumPenetration TestingRed Teaming
Primäres ZielTechnische Schwachstellen finden und validierenEin konkretes Angriffsziel erreichen
ScopeMeist klar definierte Systeme oder AnwendungenZielorientiert, mit mehreren möglichen Angriffswegen
PerspektiveHäufig einzelne technische KomponentenGesamte Sicherheitsorganisation
Einbezug von MenschenNur wenn ausdrücklich vereinbartJe nach Szenario häufig Bestandteil
SichtbarkeitInterne Teams wissen meist von der PrüfungKann für Teile der Organisation verdeckt sein
ErgebnisSchwachstellen, Risiken und BehebungsempfehlungenAngriffspfad, Erkennung, Reaktion und Verbesserungsmassnahmen
Geeignete StandardsOWASP, PTES, OSSTMMMITRE ATT&CK, NIST CSF und organisationsspezifische Ziele

Ein Pentest ist deshalb nicht die kleinere Version eines Red Teams. Er verfolgt eine andere Fragestellung. Umgekehrt ersetzt Red Teaming keinen gründlichen Pentest für jede einzelne Anwendung oder Infrastrukturkomponente.

Wie planen Sie eine sichere Angriffssimulation?

Eine sichere Angriffssimulation beginnt mit Governance, nicht mit technischen Angriffen.

  1. Schutzziel festlegen: Definieren Sie, welche Daten, Prozesse oder Systeme geschützt werden sollen.
  2. Risiko bewerten: Schliessen Sie kritische Produktionsabläufe, Notfallsysteme oder besonders sensible Personen aus, falls die Risiken nicht vertretbar sind.
  3. Scope und Regeln dokumentieren: Legen Sie Zielsysteme, erlaubte Techniken, Zeitfenster, Kontaktpersonen und Abbruchkriterien fest.
  4. Rechtliche Fragen klären: Prüfen Sie Eigentumsverhältnisse, Drittanbieter, Cloud-Verträge, Datenschutz und notwendige Freigaben.
  5. Datenstandort festlegen: Regeln Sie, wo Testdaten, Logdateien und Berichte gespeichert werden. Für sensible Informationen kann ein Datenstandort Schweiz sinnvoll oder vertraglich erforderlich sein.
  6. Kommunikationsweg definieren: Bestimmen Sie einen 24-Stunden-Notfallkontakt und einen sicheren Kanal für kritische Funde.
  7. Nachbereitung einplanen: Bewerten Sie nicht nur technische Lücken, sondern auch Erkennung, Eskalation, Entscheidungswege und Wiederherstellung.

Bei einem Red Teaming-Auftrag müssen insbesondere verdeckte Aktivitäten sauber geregelt sein. Die verantwortlichen Personen müssen wissen, wann eine reale Sicherheitsmeldung vorliegt und wie sie reagieren sollen. Ohne diese Vorbereitung besteht das Risiko, dass ein Test als echter Angriff behandelt wird oder ein realer Angriff fälschlicherweise als Test gilt.

Wie verbinden Sie Red Teaming und Penetration Testing?

Die sinnvollste Sicherheitsstrategie kombiniert beide Verfahren in einer risikobasierten Reihenfolge.

Ein Pentest eignet sich häufig als Grundlage. Er deckt technische Schwachstellen auf, die vor einer realistischen Angriffssimulation behoben werden sollten. Anschliessend kann ein Red Team prüfen, ob trotz dieser Massnahmen ein Angriffsziel erreichbar bleibt.

Ein möglicher Zyklus sieht so aus:

  • technische Systeme und Anwendungen mit Pentests prüfen
  • kritische Schwachstellen priorisieren und beheben
  • Detektion und Reaktion anhand von Angriffstechniken testen
  • Red Teaming mit einem klaren Geschäftsziel durchführen
  • Erkenntnisse in NIST CSF, ISO 27001 oder das interne Risikomanagement überführen
  • Massnahmen erneut validieren

Für kleinere und mittlere Unternehmen ist ein vollständiges Red Teaming nicht immer der erste Schritt. Ein gezielter externer Pentest, eine Prüfung der Identitätskontrollen oder eine Tabletop-Übung für die Cyberreaktion kann zunächst mehr Wirkung erzielen. Entscheidend ist, dass Umfang und Aufwand zum Schutzbedarf passen.

Wie Sie am besten starten

Starten Sie mit einer klaren Entscheidung zwischen technischer Prüfung und zielorientierter Angriffssimulation.

  1. Erfassen Sie Ihre wichtigsten Schutzziele, beispielsweise Kundendaten, Produktionssteuerung oder Finanzprozesse.
  2. Prüfen Sie, welche Systeme bereits getestet wurden und welche Bereiche noch unbewertet sind.
  3. Definieren Sie, ob Sie Schwachstellen finden oder die Wirksamkeit von Prävention, Detektion und Reaktion testen möchten.
  4. Bereiten Sie Scope, Regeln, Freigaben und Notfallkontakte schriftlich vor.
  5. Verlangen Sie ein methodisches Vorgehen, qualifizierte Fachleute und einen Bericht mit priorisierten Massnahmen.
  6. Vergleichen Sie Angebote nicht nur nach Preis in CHF, sondern nach Scope, Transparenz, Datenverarbeitung und Nachbesprechung.

Im Verzeichnis von Cyberprovider können Sie geprüfte Schweizer Cybersecurity-Anbieter vergleichen und passende Leistungen für Pentesting oder Red Teaming finden.

Häufige Fragen

Ist Red Teaming teurer als ein Penetration Test?

Red Teaming ist typischerweise aufwendiger, weil mehrere Angriffswege, längere Vorbereitung und die Auswertung der Erkennung und Reaktion einbezogen werden können. Die Kosten in CHF hängen stark von Scope, Dauer, Infrastruktur und gewünschten Szenarien ab.

Wie oft sollte ein Unternehmen einen Pentest durchführen?

Ein Pentest ist besonders bei neuen oder wesentlich geänderten Systemen sowie bei erhöhtem Risiko sinnvoll. Eine starre Frequenz passt nicht für jedes Unternehmen. Regulierte Branchen, Kundenverträge und das eigene Risikomanagement können zusätzliche Anforderungen stellen.

Darf Social Engineering bei einem Red Teaming-Test eingesetzt werden?

Ja, aber nur mit ausdrücklicher schriftlicher Freigabe. Personen, Szenarien, Kommunikationswege und Grenzen müssen vorab definiert sein. Gesundheitsdaten, private Konten und unverhältnismässiger Druck gehören nicht in einen verantwortungsvoll geplanten Test.

Brauchen KMU in der Schweiz ein Red Team?

Nicht jedes KMU braucht sofort ein vollständiges Red Teaming. Ein gezielter Pentest, eine Identitätsprüfung oder eine realistische Cyberreaktionsübung kann zunächst besser zum Schutzbedarf passen.

Was sollte ein Abschlussbericht enthalten?

Der Bericht sollte Ziel und Scope, verwendete Methoden, Belege, Angriffspfade, betroffene Systeme, Risikobewertungen und konkrete Massnahmen enthalten. Bei Red Teaming gehören zusätzlich Erkennungszeit, Reaktionsqualität und Verbesserungen für Sicherheitsprozesse dazu.

Elia Kuratli

Elia Kuratli

Solution Engineer

LinkedIn
Alle ArtikelCybersecurity-Anbieter vergleichen →

Weitere Artikel