Berichte für Red Teams schreiben
Strukturieren Sie Findings, Angriffswege, Auswirkungen und Empfehlungen in einem professionellen Red-Team-Bericht.
Berichte für Red Teams schreiben ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Zweck von Red-Team-Berichten
Ein Red-Team-Bericht vermittelt der Führungsebene das Geschäftsrisiko der identifizierten Schwachstellen (Zusammenfassung für die Führungsebene), ermöglicht es Verteidigern, die Ergebnisse nachzustellen und die Erkennung zu verbessern (technische Details), und stellt einen Maßnahmenplan für die Behebung bereit (Empfehlungen).
Berichtsstruktur
Standardstruktur eines Red-Team-Berichts:
- Titelseite und Definition des Umfangs
- Zusammenfassung für die Führungsebene
- Überblick über die Methodik
- Angriffsdarstellung / Kill Chain
- Liste der Ergebnisse mit Schweregradbewertungen
- Technische Details zu jedem Ergebnis
- Empfehlungen und Roadmap
- Anhänge: Belege, IOCs, Tool-Liste
Zusammenfassung für die Führungsebene
Verfassen Sie die Zusammenfassung für die Führungsebene zuletzt. Sie sollte Folgendes enthalten:
- Ziele und Umfang des Einsatzes
- Wichtigste Ergebnisse in geschäftlichen Begriffen ("Wir haben innerhalb von vier Stunden Zugriff als Domänenadministrator erlangt")
- Bewertung der allgemeinen Risikolage
- Die drei wichtigsten Prioritäten für die Behebung
Verwenden Sie keinen Fachjargon. Gehen Sie davon aus, dass die lesende Person eine nichttechnische Führungskraft ist.
Angriffsdarstellung
Die Angriffsdarstellung erzählt chronologisch die Geschichte des Einsatzes:
- Vektor für den ersten Zugriff (wie der erste Zugriffspunkt erreicht wurde)
- Persistenz und Aufklärung
- Schritte zur Rechteausweitung
- Pfad der lateralen Bewegung
- Erreichte Ziele (aufgerufene Daten, kompromittierte Domäne)
Ordnen Sie jeden Schritt den entsprechenden MITRE-ATT&CK-Technik-IDs zu.
Format eines Ergebnisses
Jedes Ergebnis sollte Folgendes enthalten:
- Titel: klare, spezifische Bezeichnung
- Schweregrad: Kritisch/Hoch/Mittel/Niedrig/Info (gegebenenfalls mit CVSS-Score)
- Beschreibung: was gefunden wurde
- Auswirkung: Geschäftsrisiko bei einer Ausnutzung
- Schritte zur Reproduktion: detaillierter technischer Nachweis
- Belege: Screenshots, Protokolle
- Empfehlung: konkrete Behebung
CVSS-Bewertung
CVSS (Common Vulnerability Scoring System) stellt einen standardisierten Schweregrad-Score von 0 bis 10 bereit. Komponenten: Angriffsvektor, Komplexität, erforderliche Berechtigungen, Benutzerinteraktion, Umfang sowie Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Verwenden Sie CVSS 3.1, um konsistente und belastbare Schweregradbewertungen zu erhalten.
MITRE-ATT&CK-Zuordnung
Ordnen Sie jede verwendete Technik ATT&CK zu, damit Verteidigern verwertbare Informationen zur Verfügung stehen:
- T1566.001 – Spearphishing Attachment (Erstzugriff)
- T1059.001 – PowerShell (Ausführung)
- T1003.001 – LSASS Memory (Zugriff auf Anmeldedaten)
Die ATT&CK-Zuordnung unterstützt Blue Teams beim Erstellen von Erkennungsregeln für beobachtete TTPs.
Belege und Screenshots
Screenshots sollten Folgendes enthalten:
- Im Terminal sichtbares Datum und sichtbare Uhrzeit
- Hostname des kompromittierten Systems
- Befehl und vollständige Ausgabe
- Kein Zuschnitt, durch den Kontext verloren geht
Kommentieren Sie Screenshots, um das entscheidende Element hervorzuheben. Belege dienen der Authentifizierung der Ergebnisse.
Qualität von Empfehlungen
Gute Empfehlungen sind:
- Spezifisch: "Aktivieren Sie PowerShell AMSI und den Constrained Language Mode" statt "Verbessern Sie die Sicherheit"
- Priorisiert: legen fest, was zuerst auf Grundlage des Risikos behoben werden sollte
- Umsetzbar: die lesende Person weiß genau, was zu tun ist
- Realistisch: berücksichtigen betriebliche Einschränkungen
Nachbesprechung des Einsatzes
Eine Live-Nachbesprechung ergänzt den schriftlichen Bericht. Führen Sie den Kunden anhand von Live-Screenshots durch die Angriffsdarstellung, zeigen Sie, wie jeder Schritt hätte erkannt werden können, und beantworten Sie Fragen. Für die Umsetzung von Veränderungen ist dies häufig wirkungsvoller als der schriftliche Bericht.
Klassifizierung und Umgang mit Berichten
Red-Team-Berichte enthalten vertrauliche Informationen zu Schwachstellen. Gehen Sie entsprechend damit um:
- Verschlüsseln Sie den Bericht (PGP oder passwortgeschützte PDF-Datei)
- Übertragen Sie ihn über einen sicheren Kanal
- Beschränken Sie die Verteilung auf Personen, die ihn benötigen
- Definieren Sie Richtlinien für die Aufbewahrung und Vernichtung von Berichten
- Versenden Sie niemals unverschlüsselte Berichte per E-Mail
Schnelltest: Red-Team-Bericht
Welcher Abschnitt eines Red-Team-Berichts enthält die MITRE-ATT&CK zugeordneten Schritte, die genau zeigen, wie das Red Team vom ersten Zugriff bis zu den Zielen vorging?
Zusammenfassung der Lektion
Red-Team-Berichte richten sich an geschäftliche Zielgruppen (Managementzusammenfassung), technische Zielgruppen (Angriffserzählung und Befunde) sowie defensive Zielgruppen (ATT&CK-Zuordnung). Jeder Befund enthält Angaben zu Schweregrad, Auswirkungen, Reproduktionsschritten, Belegen und konkreten Empfehlungen. Die Zuordnung zu MITRE ATT&CK macht aus offensiven Befunden Möglichkeiten für die defensive Erkennung. Verschlüsseln Sie Berichte und behandeln Sie sie als vertrauliche Dokumente.
Häufig gestellte Fragen
Ist die Lektion „Berichte für Red Teams schreiben“ kostenlos?
Ja — der vollständige Text von „Berichte für Red Teams schreiben“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Berichte für Red Teams schreiben“?
Strukturieren Sie Findings, Angriffswege, Auswirkungen und Empfehlungen in einem professionellen Red-Team-Bericht. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Berichte für Red Teams schreiben“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- C2-Frameworks: Cobalt Strike und Sliver
- Living-off-the-Land-Binaries (LOLBins)
- Techniken für laterale Bewegungen
- Berichte für Red Teams schreiben