Cyberabwehr im Praxistest
Für Stefan Steinberg, COO von RedMimicry, und CEO Alexander Rausch entstand die Idee für das Startup aus ihrer langjährigen Arbeit im Bereich Cyber Defense. Dabei beobachteten sie immer wieder, dass Unternehmen Opfer von Cyberangriffen wurden, obwohl sie auf dem Papier gut geschützt waren.
Das Problem, erklärt Steinberg, lag häufig nicht in fehlenden Sicherheitstools, sondern darin, wie diese Tools und Prozesse im Falle eines tatsächlichen Angriffs zusammenspielen. RedMimicry wurde aus einem einfachen Perspektivwechsel heraus gegründet: Statt nur nach Schwachstellen zu suchen, sollen Unternehmen überprüfen können, ob ihre Cyberabwehr einen realistischen Angriff tatsächlich erkennen und darauf reagieren kann.
„Mit RedMimicry können Unternehmen genau dieses Zusammenspiel praktisch trainieren und testen“, sagt Steinberg.
Die Cyberabwehr mit realistischen Angriffen testen
RedMimicry bildet das Vorgehen realer Threat Actors in mehrstufigen Angriffsketten nach. Dabei geht es nicht darum, lediglich einzelne Techniken miteinander zu kombinieren, sondern einen Angriff so nachzustellen, dass er die Art von Sicherheitsreaktion hervorruft, die auch ein tatsächlicher Vorfall auslösen würde.
Das ist relevant, weil moderne Systeme zur Cyberabwehr komplex sind und zunehmend KI-gestützt arbeiten. Ein Angriff muss zahlreiche Filter passieren, bevor ein Sicherheitsteam erkennen kann, wie seine Abwehr tatsächlich reagiert. RedMimicry kann daher beispielsweise testen, ob eine forensische Untersuchung in der Praxis funktioniert oder ob laterale Bewegungen erkannt werden.
Die Plattform deckt ein breites Anwendungsspektrum ab von der Validierung einzelner Regeln in SIEM-Systemen bis hin zu individuellem Red-Teaming. Threat Signals, Playbooks und Advanced Practices ermöglichen es Unternehmen, von der Überprüfung einzelner Detections hin zur Bewertung ihrer gesamten Cyberabwehr zu gehen.
Für Steinberg steht dabei das Zusammenspiel von Systemen, Prozessen und Menschen im Mittelpunkt. Ein echter Cyberangriff testet nicht nur ein einzelnes Sicherheitstool. Er zeigt, ob die gesamte Abwehr zusammenspielt.
„In Deutschland gibt es unheimlich viele Möglichkeiten, für Startups erfolgreich forschungsnahe Projekte umzusetzen. Leider führt der Weg zum Erfolg oft über Untiefen. Dabei stand uns CISPA als erfahrener Lotse zur Seite.“
Der nächste Schritt für RedMimicry besteht darin, diese Tests noch aussagekräftiger zu machen. Im Rahmen eines durch das Bundesministerium für Forschung, Technologie und Raumfahrt (BMFTR) mit StartUpSecure geförderten Entwicklungsprojekts arbeitet das Team an einer Machine-Learning-basierten Pipeline, die simulierte Angriffsschritte mit der dabei erzeugten Security-Telemetrie verknüpft.
Ziel ist es, sichtbar zu machen, welche Phasen eines Angriffs von Systemen wie EDR, NDR oder SIEM erkannt wurden, an welcher Stelle eine Detection ausgelöst wurde und wo möglicherweise die Sichtbarkeit fehlte. Was RedMimicry dabei auszeichnet, geht für das Team noch einen Schritt weiter als eine reine Gap-Analyse: Die Ergebnisse sollen auch konkrete Empfehlungen liefern, wie bestehende Systeme gehärtet und verbessert werden können. So können Unternehmen ihre bereits eingesetzten Sicherheitssysteme möglichst effizient nutzen und gezielt dort nachbessern, wo die Tests Schwachstellen in der Abwehr sichtbar machen.
RedMimicry verfolgt außerdem einen herstellerneutralen Ansatz. Die Technologie soll unnormalisierte, herstellerspezifische Telemetriedaten verarbeiten und mithilfe von Large Language Models und semantischen Ähnlichkeiten Sicherheitsdaten korrelieren, ohne auf festgelegte Schemata angewiesen zu sein. Für Steinberg kann dies den Zeit- und Arbeitsaufwand bei der Integration verschiedener Sicherheitssysteme reduzieren, insbesondere in heterogenen Umgebungen.
Cyberabwehr messbar machen
Für RedMimicry ist die Erkennung eines Angriffs nur ein Teil der Geschichte. Das Team möchte auch nachvollziehbare Belege dafür liefern, was passiert ist.
Dadurch wird es möglich, einen Angriff nach der Einführung einer Sicherheitsmaßnahme oder eines Fixes erneut durchzuführen und zu überprüfen, ob die Änderung die Abwehr tatsächlich verbessert hat. Auf diese Weise wird aus dem Test ein kontinuierlicher Prozess: einen Angriff simulieren, die Reaktion analysieren, die Abwehr verbessern und erneut testen.
Von der Forschung in die Anwendung mit CISPA
CISPA unterstützt RedMimicry auf diesem Weg mit fachlicher und administrativer Expertise. Steinberg beschreibt CISPA als erfahrenen Lotsen bei den Herausforderungen, ein forschungsnahes Projekt in ein Startup zu überführen.
Mit Blick auf die Zukunft möchte RedMimicry drei Bereiche der Cyberabwehr stärken: Detektion, Prozessqualität und Handlungssicherheit. Für Steinberg ist der grundlegende Gedanke klar: „Man kann sich Sicherheit nicht herbei-patchen.“
Stattdessen müssen Unternehmen wissen, wie ihre Abwehr reagiert, wenn ein Angriff tatsächlich stattfindet und sie brauchen eine Möglichkeit, diese Reaktion wiederholt zu testen und zu verbessern.
Weitere Infos unter: https://redmimicry.com/