0Pricing
Cyber Security Academy · Lektion

Berichte für Red Teams schreiben

Strukturieren Sie Findings, Angriffswege, Auswirkungen und Empfehlungen in einem professionellen Red-Team-Bericht.

Berichte für Red Teams schreiben ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Zweck von Red-Team-Berichten

Ein Red-Team-Bericht vermittelt der Führungsebene das Geschäftsrisiko der identifizierten Schwachstellen (Zusammenfassung für die Führungsebene), ermöglicht es Verteidigern, die Ergebnisse nachzustellen und die Erkennung zu verbessern (technische Details), und stellt einen Maßnahmenplan für die Behebung bereit (Empfehlungen).

Berichtsstruktur

Standardstruktur eines Red-Team-Berichts:

  1. Titelseite und Definition des Umfangs
  2. Zusammenfassung für die Führungsebene
  3. Überblick über die Methodik
  4. Angriffsdarstellung / Kill Chain
  5. Liste der Ergebnisse mit Schweregradbewertungen
  6. Technische Details zu jedem Ergebnis
  7. Empfehlungen und Roadmap
  8. Anhänge: Belege, IOCs, Tool-Liste

Zusammenfassung für die Führungsebene

Verfassen Sie die Zusammenfassung für die Führungsebene zuletzt. Sie sollte Folgendes enthalten:

  • Ziele und Umfang des Einsatzes
  • Wichtigste Ergebnisse in geschäftlichen Begriffen ("Wir haben innerhalb von vier Stunden Zugriff als Domänenadministrator erlangt")
  • Bewertung der allgemeinen Risikolage
  • Die drei wichtigsten Prioritäten für die Behebung

Verwenden Sie keinen Fachjargon. Gehen Sie davon aus, dass die lesende Person eine nichttechnische Führungskraft ist.

Angriffsdarstellung

Die Angriffsdarstellung erzählt chronologisch die Geschichte des Einsatzes:

  1. Vektor für den ersten Zugriff (wie der erste Zugriffspunkt erreicht wurde)
  2. Persistenz und Aufklärung
  3. Schritte zur Rechteausweitung
  4. Pfad der lateralen Bewegung
  5. Erreichte Ziele (aufgerufene Daten, kompromittierte Domäne)

Ordnen Sie jeden Schritt den entsprechenden MITRE-ATT&CK-Technik-IDs zu.

Format eines Ergebnisses

Jedes Ergebnis sollte Folgendes enthalten:

  • Titel: klare, spezifische Bezeichnung
  • Schweregrad: Kritisch/Hoch/Mittel/Niedrig/Info (gegebenenfalls mit CVSS-Score)
  • Beschreibung: was gefunden wurde
  • Auswirkung: Geschäftsrisiko bei einer Ausnutzung
  • Schritte zur Reproduktion: detaillierter technischer Nachweis
  • Belege: Screenshots, Protokolle
  • Empfehlung: konkrete Behebung

CVSS-Bewertung

CVSS (Common Vulnerability Scoring System) stellt einen standardisierten Schweregrad-Score von 0 bis 10 bereit. Komponenten: Angriffsvektor, Komplexität, erforderliche Berechtigungen, Benutzerinteraktion, Umfang sowie Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Verwenden Sie CVSS 3.1, um konsistente und belastbare Schweregradbewertungen zu erhalten.

MITRE-ATT&CK-Zuordnung

Ordnen Sie jede verwendete Technik ATT&CK zu, damit Verteidigern verwertbare Informationen zur Verfügung stehen:

  • T1566.001 – Spearphishing Attachment (Erstzugriff)
  • T1059.001 – PowerShell (Ausführung)
  • T1003.001 – LSASS Memory (Zugriff auf Anmeldedaten)

Die ATT&CK-Zuordnung unterstützt Blue Teams beim Erstellen von Erkennungsregeln für beobachtete TTPs.

Belege und Screenshots

Screenshots sollten Folgendes enthalten:

  • Im Terminal sichtbares Datum und sichtbare Uhrzeit
  • Hostname des kompromittierten Systems
  • Befehl und vollständige Ausgabe
  • Kein Zuschnitt, durch den Kontext verloren geht

Kommentieren Sie Screenshots, um das entscheidende Element hervorzuheben. Belege dienen der Authentifizierung der Ergebnisse.

Qualität von Empfehlungen

Gute Empfehlungen sind:

  • Spezifisch: "Aktivieren Sie PowerShell AMSI und den Constrained Language Mode" statt "Verbessern Sie die Sicherheit"
  • Priorisiert: legen fest, was zuerst auf Grundlage des Risikos behoben werden sollte
  • Umsetzbar: die lesende Person weiß genau, was zu tun ist
  • Realistisch: berücksichtigen betriebliche Einschränkungen

Nachbesprechung des Einsatzes

Eine Live-Nachbesprechung ergänzt den schriftlichen Bericht. Führen Sie den Kunden anhand von Live-Screenshots durch die Angriffsdarstellung, zeigen Sie, wie jeder Schritt hätte erkannt werden können, und beantworten Sie Fragen. Für die Umsetzung von Veränderungen ist dies häufig wirkungsvoller als der schriftliche Bericht.

Klassifizierung und Umgang mit Berichten

Red-Team-Berichte enthalten vertrauliche Informationen zu Schwachstellen. Gehen Sie entsprechend damit um:

  • Verschlüsseln Sie den Bericht (PGP oder passwortgeschützte PDF-Datei)
  • Übertragen Sie ihn über einen sicheren Kanal
  • Beschränken Sie die Verteilung auf Personen, die ihn benötigen
  • Definieren Sie Richtlinien für die Aufbewahrung und Vernichtung von Berichten
  • Versenden Sie niemals unverschlüsselte Berichte per E-Mail

Schnelltest: Red-Team-Bericht

Welcher Abschnitt eines Red-Team-Berichts enthält die MITRE-ATT&CK zugeordneten Schritte, die genau zeigen, wie das Red Team vom ersten Zugriff bis zu den Zielen vorging?

Zusammenfassung der Lektion

Red-Team-Berichte richten sich an geschäftliche Zielgruppen (Managementzusammenfassung), technische Zielgruppen (Angriffserzählung und Befunde) sowie defensive Zielgruppen (ATT&CK-Zuordnung). Jeder Befund enthält Angaben zu Schweregrad, Auswirkungen, Reproduktionsschritten, Belegen und konkreten Empfehlungen. Die Zuordnung zu MITRE ATT&CK macht aus offensiven Befunden Möglichkeiten für die defensive Erkennung. Verschlüsseln Sie Berichte und behandeln Sie sie als vertrauliche Dokumente.

Häufig gestellte Fragen

Ist die Lektion „Berichte für Red Teams schreiben“ kostenlos?

Ja — der vollständige Text von „Berichte für Red Teams schreiben“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Berichte für Red Teams schreiben“?

Strukturieren Sie Findings, Angriffswege, Auswirkungen und Empfehlungen in einem professionellen Red-Team-Bericht. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Berichte für Red Teams schreiben“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. C2-Frameworks: Cobalt Strike und Sliver
  2. Living-off-the-Land-Binaries (LOLBins)
  3. Techniken für laterale Bewegungen
  4. Berichte für Red Teams schreiben
← Zurück zu Cyber Security Academy