Zum Inhalt springen
Exploit Labs
OffSec Channel PartnerOffSec Learning Partner
Purple Teaming · MITRE ATT&CK · Detection Engineering

Purple Teaming: Aus jeder Angriffstechnik eine funktionierende Detection machen.

Rot und Blau am selben Tisch. Wir führen MITRE-ATT&CK-Techniken einzeln aus, Ihr SOC schaut live mit, und wir protokollieren gemeinsam, was gesehen wird, was fehlt - und welche SIEM-/EDR-Regel den Unterschied macht.

MITRE ATT&CK·Sigma · D3FEND·3-5 Tage pro Sprint
Was am Ende bleibt

Kein weiterer Report. Regeln, die feuern.

Der klassische Fehler nach einem Red Team: 200 Seiten Bericht, zwei Bugfixes, ein Jahr Ruhe. Purple Teaming dreht das um - jede Session hinterlässt konkrete SIEM-/EDR-Regel-Vorschläge, Log-Source-Empfehlungen und eine aktualisierte ATT&CK-Coverage-Matrix, die Ihr Content-Team am nächsten Tag umsetzt.

Für DORA-, ISO-27001- und TIBER-relevante Organisationen ist die Coverage-Matrix zusätzlich der Nachweis wirksamer Detection, den Auditor:innen und die Aufsicht sehen wollen.

Format

Ein Purple-Sprint in 3-5 Tagen.

Tag 0: Scope

Auswahl der 20-40 ATT&CK-Techniken (typischer Fokus: Identity, Cloud, Ransomware-Kette, Insider). Log-Sources und Blue-Team-Setup.

Tag 1-3: Execute

TTP für TTP: unser Operator führt aus, Ihr SOC schaut live auf SIEM/EDR, wir protokollieren gemeinsam Detection-Status.

Tag 4: Gap Analysis

Coverage-Matrix, Log-Source-Lücken, konkrete Sigma-Rule- und EDR-Regel-Vorschläge, priorisiert nach ATT&CK-Wichtigkeit.

Tag 5: Handover

Debrief mit CISO/Head of SOC, Roadmap für den nächsten Sprint, optional Rule-Tuning-Support in den Folgewochen.

Warum Exploit Labs

Operator:innen, die auch echte Red-Team-Projekte fahren.

Aus der Praxis, nicht aus dem Katalog

Die TTPs, die wir üben, kommen aus echten Projekten, nicht aus Blogposts. Purple-Sprints sind für uns Ergänzung zu Red-Team-Mandaten, nicht Ersatz.

Zwei-Sprachen-Team

Deutsche Ansprechpartner:innen für BaFin- und Bundesbank-Kontext, technische Delivery in Deutsch oder Englisch - je nach Blue Team.

Kein Toolverkauf

Wir empfehlen keine SIEM-Plattform, für die wir Provision kassieren. Regel-Vorschläge sind auf Ihre bestehende Stack zugeschnitten.

FAQ

Häufige Fragen zu Purple Teaming

Was ist Purple Teaming?→

Purple Teaming ist eine geplante, gemeinsame Übung von Red Team (Angriff) und Blue Team (Verteidigung), in der jede Technik einzeln ausgeführt und live gemessen wird: Sieht das SIEM den Angriff? Feuert das Alert? Reagiert das SOC? Ziel ist nicht „Report abliefern“, sondern messbar bessere Detection & Response.

Purple Teaming vs. Red Team Assessment - was ist der Unterschied?→

Ein Red Team Assessment ist verdeckt und zielorientiert - es misst das Gesamtergebnis. Purple Teaming ist offen und technikorientiert - es misst jede einzelne TTP. Beide ergänzen sich: Red Team zeigt, was heute funktioniert; Purple Team schließt gezielt die Detection-Lücken.

Wie läuft eine Purple-Teaming-Session ab?→

Wir wählen ein Set an MITRE-ATT&CK-Techniken (typischerweise 20-40 pro Sprint). Für jede Technik: Ihr Blue Team schaut auf SIEM/EDR, unser Operator führt aus, wir protokollieren gemeinsam Detection-Status (kein Alert / Alert / Alert + Response). Am Ende: Detection-Coverage-Matrix und konkrete SIEM-/EDR-Regel-Vorschläge.

Wann ist Purple Teaming sinnvoll?→

Wenn ein Red Team gezeigt hat, dass Techniken durchrutschen. Wenn Sie ein neues SIEM/EDR eingeführt haben und die Content-Coverage validieren müssen. Wenn eine Regulierung (z.B. DORA) den Nachweis wirksamer Detection verlangt. Nicht sinnvoll, wenn noch keine Grundtelemetrie steht.

Wie oft sollte man Purple Teaming machen?→

Für eine mittelgroße Organisation: 2-4 Sprints pro Jahr, je 3-5 Tage, mit klarem Fokus (z.B. Identity, Cloud, Ransomware-TTPs). Häufiger als quartalsweise lohnt sich selten - die Zwischenzeit brauchen Sie fürs Detection Engineering.

Welche Frameworks nutzen Sie?→

MITRE ATT&CK als Sprache für Techniken, D3FEND und Sigma für die Defense-Seite, Atomic Red Team und eigene C2-Tooling für die Ausführung. Jede Session hinterlässt eine ATT&CK-Coverage-Matrix, mit der Sie intern und gegenüber Auditor:innen sprechen können.

Detection-Lücken schließen - nicht dokumentieren.

Ein Purple-Sprint kann als Follow-up zu einem Red Team oder als eigenständige Übung laufen. Wir besprechen den passenden Fokus in einem 30-Minuten-Call.