Adversary Emulation: den realen Angreifer nachstellen

Kurzfassung: Adversary Emulation stellt einen konkreten, realen Angreifer systematisch nach, um die eigene Verteidigung gegen dessen tatsächliches Vorgehen zu prüfen. Der Unterschied zu einem einzelnen Test mit Atomic Red Team: Nicht eine Technik wird geprüft, sondern die vollständige Kette einer bekannten Angreifergruppe, von der Aufklärung über den Erstzugang bis zum Ziel, in der richtigen Reihenfolge und mit den Werkzeugen, die diese Gruppe wirklich nutzt. Grundlage sind die dokumentierten Verhaltensweisen aus Threat Intelligence und ATT&CK. Das Ergebnis ist eine ehrliche Antwort auf die Frage: Würden wir genau diesen Angreifer erkennen und stoppen? Adversary Emulation ist damit die anspruchsvollste Form des Testens der eigenen Erkennung.

Adversary Emulation ist die Disziplin, die das Testen der eigenen Verteidigung auf die höchste Stufe hebt. Der Beitrag zu Atomic Red Team zeigt, wie man einzelne Techniken prüft; die Adversary Emulation geht darüber hinaus und stellt einen ganzen Angreifer nach: seine typische Abfolge von Schritten, seine Werkzeuge, sein Verhalten, so wie es aus der Beobachtung realer Angriffe dokumentiert ist. Statt zu fragen „erkennen wir Technik X“, fragt sie „würden wir diesen bestimmten Angreifer stoppen, der unsere Branche ins Visier nimmt“. Dieser Beitrag erklärt, was Adversary Emulation von einzelnen Tests unterscheidet, woher die Vorlagen kommen, wie eine Emulation abläuft, und warum sie die aussagekräftigste, aber auch anspruchsvollste Form der Verteidigungsprüfung ist. Sie ist eng verwandt mit dem Purple Teaming, aber gezielter auf einen konkreten Gegner ausgerichtet.

Was Adversary Emulation von einem Test unterscheidet

Der Unterschied liegt in der Kette. Ein einzelner Test mit Atomic Red Team prüft eine Technik isoliert: Führt man Kerberoasting aus, löst die Erkennung aus? Das ist wertvoll, aber es prüft nur einen Baustein. Adversary Emulation stellt die vollständige Handlungskette eines realen Angreifers nach: die Aufklärung, den Erstzugang über den Weg, den diese Gruppe bevorzugt, die Rechteausweitung, die seitliche Bewegung, die Persistenz, den Datenabfluss, jeweils mit den Werkzeugen und in der Reihenfolge, die für diese Gruppe typisch sind. Das ist näher an der Wirklichkeit, weil ein echter Angriff nie eine einzelne Technik ist, sondern eine Abfolge, bei der jeder Schritt auf dem vorherigen aufbaut. Und es prüft etwas, das ein Einzeltest nicht kann: ob die Erkennung die Kette als Ganzes erkennt, ob die einzelnen Alarme zu einem Bild zusammengeführt werden, oder ob der Angreifer zwischen den isolierten Erkennungen hindurchschlüpft. Genau diese Korrelation ist oft die Schwachstelle.

Woher die Vorlagen kommen

Eine Emulation ist nur so gut wie ihre Vorlage, und die Vorlage stammt aus der Beobachtung realer Angriffe. Die Quellen:

  • MITRE ATT&CK und die Gruppenprofile. ATT&CK dokumentiert nicht nur Techniken, sondern auch, welche Angreifergruppe welche Techniken nutzt. Aus diesen Gruppenprofilen lässt sich das typische Verhalten einer Gruppe rekonstruieren, wie im Beitrag zu ATT&CK beschrieben.
  • Threat-Intelligence-Berichte. Die detaillierten Analysen realer Vorfälle beschreiben das Vorgehen einer Gruppe Schritt für Schritt. Die Threat Intelligence liefert damit die Drehbücher für die Emulation und die Priorisierung, welche Gruppe überhaupt relevant ist.
  • Fertige Emulationspläne. Es gibt frei verfügbare, ausgearbeitete Emulationspläne für bekannte Gruppen, etwa die von MITRE selbst veröffentlichten, die eine Gruppe vollständig als nachspielbare Abfolge beschreiben. Sie sind der beste Einstieg, weil man nicht bei null anfängt.

Die wichtigste Vorarbeit ist die Auswahl: Welcher Angreifer ist für die eigene Organisation relevant? Eine Gruppe, die gezielt die eigene Branche oder Region angreift, ist eine sinnvollere Vorlage als ein beliebiger, exotischer Akteur. Diese Priorisierung kommt aus der Threat Intelligence und macht den Unterschied zwischen einer realistischen Übung und einer beliebigen.

Wie eine Emulation abläuft

  1. Den Gegner wählen. Eine für die eigene Organisation relevante Gruppe aus der Threat Intelligence auswählen und ihr dokumentiertes Vorgehen zusammentragen.
  2. Den Plan bauen. Das Verhalten der Gruppe in eine nachspielbare Abfolge übersetzen: welche Technik in welcher Phase, mit welchem Werkzeug. Fertige Emulationspläne nehmen hier viel Arbeit ab.
  3. Sicher ausführen. Die Kette in einer kontrollierten Umgebung ausführen, idealerweise erst im Homelab, dann in einer abgestimmten Übung in der echten Umgebung, mit klaren Grenzen und Absprachen, damit kein realer Schaden entsteht.
  4. Die Erkennung beobachten. Bei jedem Schritt prüfen, ob die Erkennung anschlägt, ob der Alarm rechtzeitig kommt und ob die Alarme zu einem Gesamtbild zusammengeführt werden. Das ist der Kern: nicht nur ob, sondern wann und wie zusammenhängend erkannt wird.
  5. Auswerten und schließen. Jede Lücke, die die Emulation aufdeckt, wird zu einer neuen oder verbesserten Erkennungsregel, und die nächste Emulation prüft, ob sie greift. Das ist die Schleife aus dem Detection Engineering, auf einen ganzen Angreifer angewandt.

Der Zusammenhang mit Purple Teaming und Metriken

Adversary Emulation ist die inhaltliche Grundlage eines guten Purple Teamings: Rot spielt den emulierten Angreifer, Blau beobachtet und schließt die Lücken, beide gemeinsam. Und sie liefert die aussagekräftigsten Zahlen für die Purple-Team-Metriken: Von den Schritten einer realen Angriffskette, wie viele wurden erkannt, wie schnell, und an welcher Stelle hätte man den Angreifer gestoppt? Das ist eine ehrlichere Reifemessung als die Abdeckung einzelner Techniken, weil sie die Verteidigung gegen einen zusammenhängenden Angriff prüft, nicht gegen eine Liste isolierter Bausteine. Wer regelmäßig die für die eigene Branche relevanten Gruppen emuliert, weiß sehr genau, wie gut die Verteidigung gegen die tatsächliche Bedrohung steht.

Grenzen und Voraussetzungen

Adversary Emulation ist anspruchsvoll und keine Maßnahme für den ersten Tag. Sie setzt einiges voraus: eine funktionierende Basiserkennung, denn eine Emulation gegen ein SOC ohne Erkennung liefert nur eine lange Liste von Versagen; ausreichendes Wissen über Angriffstechniken, um die Kette überhaupt sicher auszuführen; und eine kontrollierte Umgebung, damit die Übung keinen echten Schaden anrichtet. Der Weg dorthin führt über die Vorstufen: erst die einzelnen Techniken mit Atomic Red Team beherrschen, dann kleine Ketten, dann die vollständige Emulation einer Gruppe. Wer diese Reihenfolge einhält, wächst in die Disziplin hinein, statt sich an ihr zu überheben. Für das eigene Team ist Adversary Emulation zugleich eine der lehrreichsten Übungen überhaupt, weil sie den Blick des Angreifers vermittelt, den ein reiner Verteidiger sonst selten einnimmt.

Fazit

Adversary Emulation ist die Königsdisziplin des Verteidigungstests: einen konkreten, realen Angreifer vollständig nachstellen und prüfen, ob die eigene Erkennung ihn als zusammenhängende Kette erkennt und stoppt. Sie unterscheidet sich vom Einzeltest durch die vollständige Handlungskette, sie speist sich aus Threat Intelligence und den Gruppenprofilen von ATT&CK, und sie liefert die ehrlichste Antwort auf die Frage, wie gut die Verteidigung gegen die tatsächliche Bedrohung steht. Sie ist anspruchsvoll und baut auf den Vorstufen auf, aber sie ist die aussagekräftigste Form der Reifemessung. Für ein Blue Team, das über die reine Alarmbearbeitung hinauswachsen will, ist Adversary Emulation der Weg, die eigene Verteidigung mit den Augen des Gegners zu sehen und genau dort zu verbessern, wo ein realer Angreifer sie treffen würde.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.