Was macht ein Blue Team? Aufgaben, Werkzeuge und Abgrenzung zum Red Team

Kurzfassung: Ein Blue Team ist die Gesamtheit aller Rollen, die eine Organisation aktiv gegen Angriffe verteidigen: Monitoring, Erkennung, Threat Hunting, Incident Response, Härtung. Das SOC ist sein operativer Kern, das Red Team sein Sparringspartner, das Purple Team die Arbeitsweise, in der beide gemeinsam die Erkennung verbessern. Die wichtigsten Werkzeuge sind SIEM, EDR und Netzwerksensoren, das wichtigste Wissen ist, was in der eigenen Umgebung normal ist.

Ein Blue Team ist die defensive Seite der IT-Sicherheit: die Menschen, die Angriffe erkennen, eindämmen und aus ihnen lernen, damit sie beim nächsten Mal ins Leere laufen. Während ein Red Team Angriffe simuliert, um Schwachstellen aufzudecken, hält das Blue Team den Betrieb am Laufen, wenn es ernst wird. In diesem Beitrag erfährst du, was ein Blue Team konkret tut, welche Werkzeuge es nutzt, wie es sich von SOC, CSIRT, Red Team und Purple Team abgrenzt und wie du selbst in die Verteidigung einsteigst.

Was ist ein Blue Team? Eine kurze Definition

Der Begriff stammt aus militärischen Planspielen, in denen ein rotes Team angreift und ein blaues verteidigt. In der IT-Sicherheit bezeichnet Blue Team alle Rollen, die eine Organisation aktiv gegen Angriffe verteidigen: vom SOC-Analysten, der Alarme bewertet, über den Incident Responder, der einen laufenden Vorfall eindämmt, bis zum Detection Engineer, der neue Erkennungsregeln schreibt.

Das Blue Team ist also keine einzelne Abteilung, sondern eine Funktion. In kleinen Unternehmen übernimmt sie ein Admin nebenbei, in großen ist sie auf mehrere Teams verteilt oder an einen externen Dienstleister (MSSP) ausgelagert. Gemeinsam ist allen: Sie sehen den Angreifer nicht kommen, sie müssen ihn in den Daten finden.

Die Aufgaben eines Blue Teams

Im Kern geht es um vier Dinge: Angriffe verhindern, erkennen, darauf reagieren und daraus lernen. In der Praxis verteilt sich das auf fünf Aufgabenfelder.

Monitoring und Detection

Logdaten aus Firewalls, Endgeräten, Servern, Identitätsdiensten und Cloud-Plattformen laufen in einem SIEM zusammen. Erkennungsregeln schlagen an, wenn Muster auftauchen, die auf einen Angriff hindeuten: eine Anmeldung um drei Uhr nachts aus einem Land, in dem das Unternehmen niemanden beschäftigt, ein PowerShell-Aufruf mit verschleiertem Code, ein Dienstkonto, das plötzlich auf Dateifreigaben zugreift. Der Analyst prüft den Alarm, sortiert Fehlalarme aus und eskaliert echte Vorfälle. Das ist der Alltag im SOC, und er entscheidet darüber, ob ein Angriff nach zehn Minuten oder nach zehn Wochen auffällt.

Threat Hunting

Nicht jeder Angriff löst einen Alarm aus. Beim Threat Hunting sucht das Blue Team aktiv nach Spuren, ausgehend von einer Hypothese: „Wenn ein Angreifer bei uns Kerberoasting betreiben würde, welche Events müssten wir sehen?“ Dann werden die Daten gezielt nach genau diesen Spuren durchsucht. Was dabei gefunden wird, fließt als neue Erkennungsregel zurück ins Monitoring. So wird aus einer einmaligen Suche eine dauerhafte Erkennung. Wie du mit Hypothesen anfängst und einen Hunt sauber abschließt, steht im Beitrag Threat Hunting: Einstieg mit Hypothesen statt Alarmen.

Incident Response

Ist ein Vorfall bestätigt, zählen Geschwindigkeit und Reihenfolge: Welche Systeme sind betroffen? Wie kam der Angreifer hinein? Was muss sofort isoliert werden, ohne Beweise zu zerstören? Die international meistzitierte Referenz dafür ist NIST SP 800-61, die im April 2025 in Revision 3 erschienen ist und Incident Response nicht mehr als isolierten Feuerwehreinsatz beschreibt, sondern als Teil des gesamten Risikomanagements. Wie der Prozess im Detail aufgebaut ist, welche Rollen er braucht und woran er in der Praxis scheitert, steht im Beitrag Der Incident-Response-Prozess nach NIST und SANS.

Härtung und Schwachstellenmanagement

Die beste Erkennung ist die, die nicht nötig ist. Deshalb gehören Patch-Management, sichere Konfigurationen, das Abschalten unnötiger Dienste und die Auswertung von Schwachstellenscans zum Blue-Team-Alltag. Jede geschlossene Lücke ist ein Alarm weniger, den jemand nachts prüfen muss.

Awareness und Zusammenarbeit

Viele Angriffe beginnen mit einer E-Mail. Ein Blue Team, das die aktuellen Phishing-Wellen sieht, weiß am besten, wovor es die Belegschaft warnen muss. Awareness-Training und ein niedrigschwelliger Meldeweg nach dem Motto „lieber einmal zu viel melden“ gehören deshalb genauso dazu wie die Technik.

Blue Team, SOC und CSIRT: Wer macht was?

Die Begriffe überschneiden sich, meinen aber nicht dasselbe.

  • SOC (Security Operations Center): die organisatorische Einheit, oft im Schichtbetrieb, die Monitoring und Erstbewertung übernimmt. Manche Unternehmen nennen sie Cyber Defense Center oder ähnlich, gemeint ist dasselbe. Aufbau, Rollen und Alltag beschreibt der Beitrag Was ist ein Security Operations Center?.
  • CSIRT oder CERT: das Team, das bei bestätigten Vorfällen die Reaktion koordiniert, oft mit rechtlicher und kommunikativer Verantwortung bis hin zur Meldung an Behörden.
  • Blue Team: der Oberbegriff für alle defensiven Rollen, unabhängig davon, wie sie im Organigramm heißen.

Ein SOC ist also Teil des Blue Teams, aber nicht das ganze Blue Team.

Blue Team mit drei Leuten: wie es im Mittelstand aussieht

Die meisten Beschreibungen eines Blue Teams gehen von einem Konzern aus: eigenes SOC im Schichtbetrieb, Detection Engineers, ein CSIRT, ein Threat-Intelligence-Team. Die Realität in einem Unternehmen mit 300 Mitarbeitern sieht anders aus: ein IT-Leiter, zwei Administratoren, einer davon mit dem Zusatz „Sicherheit“ im Aufgabenprofil, und ein externer Dienstleister, der das Monitoring nachts übernimmt. Auch das ist ein Blue Team, und es kann gut sein, wenn es die Aufgaben richtig verteilt.

Drei Dinge gehören nach innen, weil sie Wissen über die eigene Umgebung brauchen: die Entscheidung, welche Logquellen wichtig sind, die Bewertung, ob ein Alarm in dieser Umgebung normal ist, und die Reaktion, also Konto sperren, System isolieren, Backup einspielen. Alles, was Skalierung und Rund-um-die-Uhr-Betrieb braucht, kann nach außen: das Sammeln und die Erstbewertung der Alarme durch einen Managed Security Service Provider, die forensische Analyse im Ernstfall durch einen Dienstleister mit Rahmenvertrag, die Threat Intelligence über Behördenmeldungen und Branchenverbünde. Der Fehler, den kleine Organisationen machen, ist nicht die Auslagerung, sondern die Vorstellung, mit der Auslagerung sei die Verteidigung erledigt: Der Dienstleister meldet, dass ein Konto auffällig ist, und dann muss jemand im Haus wissen, was zu tun ist und es tun dürfen.

Ein realistisches Minimum für drei Leute: MFA auf allem, was von außen erreichbar ist, ein EDR mit automatischer Isolierung auf allen Endpunkten, die Logs der Domain Controller und des Mail-Gateways an einer zentralen Stelle, getestete Offline-Backups, ein Incident-Response-Plan auf zwei Seiten mit Kontaktliste und ein Playbook für den häufigsten Vorfall, den Phishing-Vorfall. Das ist kein Ersatz für ein SOC, aber es ist mehr Verteidigung, als die meisten Angreifer in dieser Größenklasse erwarten.

Welche Werkzeuge ein Blue Team nutzt

  • SIEM: sammelt und korreliert Logs aus allen Quellen. Bekannte Vertreter sind Splunk, Microsoft Sentinel, Elastic und das quelloffene Wazuh.
  • EDR und XDR: Sichtbarkeit auf den Endgeräten: Prozessstarts, Netzwerkverbindungen, Dateiänderungen. Und die Möglichkeit, ein Gerät per Knopfdruck vom Netz zu nehmen.
  • Netzwerksensoren (NDR): Zeek erzeugt aus rohem Netzwerkverkehr strukturierte Logs: Welche Verbindungen gab es, welche DNS-Anfragen, welche TLS-Zertifikate? Unverzichtbar dort, wo kein EDR laufen kann, etwa in OT-Umgebungen oder auf alten Systemen.
  • Threat Intelligence: Indikatoren (IP-Adressen, Hashes, Domains) und vor allem die Vorgehensweisen bekannter Angreifergruppen, oft über Plattformen wie MISP geteilt.
  • Case Management: dokumentiert, wer wann was getan hat. Im Vorfall ist das lückenlose Protokoll oft genauso wichtig wie die technische Reaktion, spätestens wenn Versicherung oder Aufsichtsbehörde nachfragen.

Entscheidend ist nicht das einzelne Tool, sondern die Fähigkeit, Signale aus verschiedenen Quellen zu einem Bild zusammenzusetzen. Ein gemeinsames Vokabular dafür liefert MITRE ATT&CK: ein frei verfügbarer Katalog der Taktiken und Techniken, die Angreifer tatsächlich einsetzen. Blue Teams nutzen ihn, um zu prüfen, welche Techniken sie erkennen können und wo noch Lücken sind. Wie das konkret geht, steht im Beitrag MITRE ATT&CK für Verteidiger. Für das Gesamtbild eines Angriffs in sieben Phasen ist die Cyber Kill Chain das passende Modell.

Blue Team, Red Team und Purple Team

Ein Red Team greift an, mit Auftrag und klaren Regeln. Es simuliert reale Angreifer, um zu zeigen, wie weit jemand käme und ob es dabei auffällt. Das Blue Team verteidigt, im Idealfall ohne zu wissen, dass gerade ein Test läuft. Das Ergebnis eines Red-Team-Einsatzes ist deshalb vor allem eine Liste dessen, was unentdeckt blieb.

Purple Team ist keine dritte Mannschaft, sondern eine Arbeitsweise: Angriff und Verteidigung sitzen am selben Tisch. Der Red Teamer führt eine Technik aus, der Blue Teamer prüft sofort, ob sie im SIEM sichtbar wird, und passt die Erkennungsregel an, wenn nicht. Das ist der schnellste Weg, Erkennungslücken zu schließen, weil beide Seiten in Echtzeit lernen statt Wochen später aus einem Bericht. Wie eine solche Übung konkret abläuft und wann welche Übungsform sinnvoll ist, liest du im Beitrag Red Team, Blue Team, Purple Team: Unterschiede und Zusammenspiel.

Welche Fähigkeiten du für Blue-Team-Arbeit brauchst

  • Windows- und Linux-Grundlagen inklusive Active Directory. Die meisten Angriffe in Unternehmen laufen über Identitäten, nicht über Exploits.
  • Netzwerkverständnis: TCP/IP, DNS, TLS. Du musst wissen, was normal ist, um das Abweichende zu erkennen.
  • Logs lesen können: Windows Event IDs, Sysmon, Webserver, Firewall. Nicht auswendig, aber mit dem Blick dafür, welche Zeile nicht ins Bild passt.
  • Skripting in PowerShell oder Python, um große Datenmengen auszuwerten, statt sie von Hand zu durchsuchen.
  • Ruhe und Struktur unter Druck. Im Vorfall entscheidet die richtige Reihenfolge, nicht die Geschwindigkeit allein.

Fachliche Tiefe kommt mit der Zeit. Die Grundvoraussetzung ist die Neugier, warum ein Log so aussieht, wie es aussieht. Wie der Weg in den Beruf konkret aussieht, beschreibt der Beitrag SOC-Analyst werden.

So steigst du ein

  • Homelab: eine Windows-VM mit Sysmon, ein Linux-System, ein freies SIEM wie Wazuh oder Elastic und ein Zeek-Sensor. Dann greifst du dich selbst an, etwa mit den Tests aus Atomic Red Team, und schaust, was davon in deinen Logs ankommt.
  • Blue-Team-CTFs: Plattformen wie CyberDefenders, Blue Team Labs Online oder die SOC-Pfade bei TryHackMe lassen dich an echten Artefakten üben: Speicherabbilder, PCAPs, Eventlogs.
  • Zertifizierungen als Lehrplan: BTL1, CompTIA CySA+ oder GIAC GCIH sind keine Pflicht, geben dir aber eine Struktur, an der du entlanglernen kannst.

Wegweiser: alle Beiträge zum Blue Team auf dieser Seite

Dieser Beitrag ist der Einstieg. Alles, was hier nur angerissen wird, hat einen eigenen Beitrag, sortiert nach den fünf Bereichen der Seite.

Grundlagen. Red Team, Blue Team, Purple Team erklärt die Rollen und die Übungsformen. Was ist ein Security Operations Center? beschreibt Aufbau, Tier-Modell und Alltag. MITRE ATT&CK für Verteidiger und die Cyber Kill Chain sind die beiden Modelle, mit denen Angriffe beschrieben werden. Threat Intelligence ordnet Indikatoren, Quellen und die Pyramid of Pain ein. Der BSI-Lagebericht für Verteidiger übersetzt die aktuelle Bedrohungslage in konkrete Maßnahmen. MSSP oder eigenes SOC hilft bei der Frage, ob die Verteidigung intern, extern oder hybrid läuft. Kerberos verstehen erklärt den Ticket-Fluss hinter den AD-Angriffen, Active Directory härten das präventive Gegenstück dazu. Cloud-Sicherheit für Blue Teams überträgt die Verteidigung auf AWS, Azure und Google Cloud, Zero Trust für Blue Teams trennt das Prinzip vom Marketing, OT- und ICS-Sicherheit führt in die industriellen Steuerungssysteme ein und Supply-Chain-Angriffe ordnet die Bedrohung durch kompromittierte Lieferanten ein. Netzwerksegmentierung stoppt den Angriff an der Ausbreitung. Das Blue-Team-Glossar erklärt die wichtigsten Begriffe zum Nachschlagen. Threat Modeling denkt den Angriff durch, bevor er stattfindet. NIS2 für Blue Teams übersetzt die Pflichten in tägliche Arbeit. Post-Quantum-Kryptografie erklärt, warum die Quantenbedrohung schon heute zählt. Blue Team im Mittelstand bricht das alles auf kleine Teams herunter.

Detection & Monitoring. Der Hub ist SIEM erklärt. Dazu EDR, XDR und NDR für die Abgrenzung der Werkzeuge, Zeek für das Netzwerk-Monitoring, die Referenz zu den Windows-Event-IDs, Sysmon für die Endpunkt-Telemetrie, Sigma-Regeln für herstellerneutrale Erkennung, Threat Hunting für die Suche ohne Alarm und Alert Fatigue für das Problem, das jedes SOC bekommt. Dazu die neueren Beiträge: Detection Engineering als Prozess macht aus dem Regelschreiben ein System, Threat Hunting mit Hypothesen spielt drei Hunts durch, Atomic Red Team ist die Anleitung für die Purple-Team-Übung, KI im SOC ordnet Nutzen und Grenzen ein, Log-Management und Aufbewahrung klärt Fristen, Kosten und Manipulationsschutz. Zur Angriffsseite: MFA-Phishing erkennen zeigt, wie AiTM-Angriffe MFA umgehen, Social Engineering und Meldewege, wie die Belegschaft zur Erkennungsschicht wird, und Living off the Cloud ist das Cloud-Pendant zu den LOLBins. Kusto (KQL) für Einsteiger erklärt die Abfragesprache hinter Sentinel und Defender. Dwell Time und SOC-Kennzahlen macht die Wirksamkeit messbar und KI-Agenten-Sicherheit nimmt handelnde KI-Agenten als neue Angriffsfläche in den Blick. Purple-Team-Metriken und Reifegrad misst, wie vollständig die Erkennung ist und wie reif das SOC. Schwachstellenmanagement priorisiert risikobasiert mit KEV und EPSS statt nach CVSS. Linux-Sicherheitsmonitoring deckt auditd, journald und Sysmon for Linux ab. Honeypots und Deception liefern fast fehlalarmfreie Köder. Adversary Emulation stellt einen realen Angreifer als ganze Kette nach. SOAR und Automatisierung gibt die Routine ab und behält das Urteil. Insider-Bedrohungen erkennt den Angreifer mit legitimem Zugang. DNS-Sicherheit macht DNS zur Erkennungsquelle und zum Kontrollpunkt. Prompt Injection für Verteidiger vertieft die wichtigste LLM-Schwachstelle. Windows Event Forwarding sammelt die Ereignisse agentenlos zentral. PowerShell für Verteidiger macht aus dem Angriffswerkzeug eine Erkennungsquelle. Container- und Kubernetes-Sicherheit deckt die Container-Welt ab. macOS-Sicherheitsmonitoring deckt das dritte Betriebssystem ab. OSINT für Verteidiger kartiert die eigene Angriffsfläche mit den Augen des Angreifers. Die Malware-Analyse-Grundlagen zeigen, wie man eine verdächtige Datei einordnet. Pretexting und Vishing behandelt die Angriffe am Telefon. Häufige Fehler im SOC bündelt die typischen Stolpersteine.

Incident Response. Der Hub ist der Incident-Response-Prozess. Der Incident-Response-Plan liefert die Vorlage, die Playbooks für den Ransomware-Vorfall und den Phishing-Vorfall die Erstreaktion, die forensische Triage die Beweissicherung, die Meldepflichten den rechtlichen Rahmen und der Post-Incident-Review die Nachbereitung. Deepfake-Vishing ordnet CEO-Fraud mit geklonter Stimme aus Blue-Team-Sicht ein, Deepfakes erkennen und prüfen zeigt die technische Seite dazu, und Voice-Cloning und CEO-Fraud vertieft die Stimmklon-Technik, und Quishing sowie die Ransomware-Trends 2026 ordnen zwei aktuelle Bedrohungen ein. Backup und Wiederherstellung zeigt die ransomwarefeste Sicherungsstrategie.

Tools & Praxis. Der Hub ist das Blue-Team-Homelab. Die Werkzeuge im Einzelnen: Wazuh als Open-Source-SIEM, Velociraptor für Endpoint-Forensik, Security Onion als Sensorplattform, Wireshark mit den Filtern für den Vorfall und MISP und TheHive für Threat Intelligence und Fallmanagement. Sysmon-Konfiguration in der Praxis zeigt, wie man die Endpunkt-Telemetrie richtig einstellt. WordPress-Sicherheit für Blue Teams nimmt die verbreitetste Web-Plattform als Angriffsziel und Logquelle in den Blick. Eine Übersicht der freien Werkzeuge bietet Kostenlose Blue-Team-Werkzeuge.

Karriere & Skills. SOC-Analyst werden beschreibt den Beruf und den Einstieg, Blue-Team-Zertifizierungen vergleicht BTL1, CySA+ und GCIH, Blue-Team-CTFs zeigt, wo man an echten Vorfällen übt, und Vom Admin zum Defender richtet sich an alle, die aus dem Betrieb kommen. Vom SOC-Analyst zum Detection Engineer und DFIR als Berufsweg beschreiben zwei Spezialisierungen. Der Blue-Team-Lernpfad ordnet den Weg vom Einstieg zum Spezialisten.

Häufige Fragen zum Blue Team

Was ist der Unterschied zwischen Blue Team und SOC?

Das SOC ist die organisatorische Einheit, die Monitoring und Erstbewertung übernimmt, oft im Schichtbetrieb. Das Blue Team ist der Oberbegriff für alle defensiven Rollen, also auch Incident Response, Detection Engineering, Forensik und Threat Intelligence, unabhängig davon, ob sie im SOC sitzen oder daneben. Ein SOC ist immer Teil des Blue Teams, ein Blue Team hat nicht immer ein SOC.

Braucht jedes Unternehmen ein Blue Team?

Jedes Unternehmen braucht jemanden, der Angriffe erkennt und darauf reagiert. Ob das ein eigenes Team, ein Administrator mit Sicherheitsaufgaben und ein externer Dienstleister oder ein vollständig ausgelagertes SOC ist, hängt von Größe, Risiko und Regulierung ab. Was nicht ausgelagert werden kann, ist die Entscheidung im Vorfall und das Wissen, was in der eigenen Umgebung normal ist.

Was macht ein Blue Team den ganzen Tag, wenn kein Angriff läuft?

Den größten Teil der Zeit: Alarme bewerten, von denen die meisten harmlos sind, Erkennungsregeln nachschärfen, Logquellen anbinden, nach Spuren suchen, für die es noch keinen Alarm gibt, Schwachstellen priorisieren und üben. Ein Blue Team, das zwischen zwei Vorfällen nichts zu tun hätte, wäre ein Zeichen dafür, dass es die Vorfälle nicht sieht.

Welche Werkzeuge braucht ein Blue Team mindestens?

Eine zentrale Stelle für Logs, also ein SIEM oder ein vergleichbares System, Sichtbarkeit auf den Endpunkten über EDR oder mindestens Sysmon, und einen Ort, an dem Vorfälle dokumentiert werden. Alles Weitere, Netzwerksensoren, Threat-Intelligence-Plattform, Forensik-Werkzeuge, kommt mit der Größe. Entscheidender als das Werkzeug ist, dass jemand hineinschaut.

Ist Blue Team schwieriger als Red Team?

Anders schwierig. Das Red Team braucht einen Weg, das Blue Team muss alle Wege sehen. Das Red Team arbeitet in abgegrenzten Einsätzen, das Blue Team dauerhaft, mit Bereitschaft und Fehlalarmen. Dafür ist die Blue-Team-Arbeit näher an der Organisation und ihren Systemen, und die Nachfrage nach guten Verteidigern ist größer als nach guten Angreifern.

Wie steige ich in die Blue-Team-Arbeit ein?

Mit einem eigenen Lab, in dem du Angriffe ausführst und ihre Spuren in den Logs findest, mit Übungsplattformen, die echte Vorfälle zum Analysieren bereitstellen, und mit Grundlagen in Windows, Netzwerken und Logs, bevor du Werkzeuge lernst. Wer aus der Administration kommt, bringt den wichtigsten Teil schon mit: das Wissen, wie Systeme sich normal verhalten.

Fazit

Ein Blue Team ist kein Werkzeug und keine Abteilung, sondern die Summe aller Rollen, die einen Angriff erkennen, stoppen und die Erkenntnisse daraus in bessere Verteidigung umsetzen. Wer verstehen will, wie Angreifer arbeiten, kommt am Red Team nicht vorbei. Wer aber wissen will, ob die eigene Organisation einen Angriff überhaupt bemerken würde, braucht ein Blue Team, das seine Daten kennt.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.