Die EDR-Tier-Liste der Conti-Ransomware Gruppe ist ein Weckruf für alle, die glauben, mit dem Kauf eines neuen Sicherheitstools schon ausreicht. Das ist es nicht. Es ist gerade einmal der Anfang.
Lassen Sie uns aufschlüsseln, was das konkret für Unternehmen bedeutet. Und warum ich als jemand, der jahrelang über Ransomware und ihre Auswirkungen geforscht und gesprochen hat, davon überzeugt bin, dass Purple Team Testing das fehlende Bindeglied zwischen Theorie und Realität ist.
Die Conti-EDR-„LOL“-Liste: Was steckt dahinter?
Conti hat Endpoint Detection and Response (EDR)-Lösungen von „S Tier“ (am schwersten zu umgehen) bis „LOL Tier“ (so leicht auszutricksen, dass es schon fast lustig ist) bewertet. Die große Überraschung: Microsoft Defender for Endpoint landete in der Kategorie "LOL". Heißt das, Defender ist schlecht? Nein, ist es nicht. Aber wie auch die Angreifer betonen: Es kommt auf die Konfiguration an. Viele Unternehmen lassen das Tool einfach im Standardmodus laufen, ohne die erweiterten Schutzfunktionen zu aktivieren oder es an ihre Umgebung anzupassen. Das ist, als würde man eine High-End-Alarmanlage kaufen und nie den Code einstellen.
Der eigentliche Knackpunkt: Conti behauptet, sie können jede EDR auf der Liste umgehen. Bei manchen dauert es nur etwas länger. Die Botschaft ist klar: Tools allein reichen nicht. Entscheidend ist, wie man sie einsetzt.
Warum Purple Teaming ein Gamechanger ist
Hier kommt das Purple Teaming ins Spiel. Das ist kein weiteres Buzzword, sondern ein kollaborativer Ansatz: Offensive Experten(Red Team) und defensive (Blue Team) Experten arbeiten Seite an Seite, simulieren reale Angriffe und testen, wie Ihre Mitarbeitenden, Prozesse und Technologie tatsächlich standhalten.
Ich habe schon viele Unternehmen gesehen, die in die „Set-it-and-forget-it“-Falle tappen: EDR gekauft, Compliance-Haken gesetzt, zurücklehnen. Aber wie die Rankings von Conti zeigen, suchen Angreifer ständig nach Schwachstellen, vor allem in Systemen mit Standard- oder schlechter Konfiguration. Purple Teaming deckt diese Lücken auf, viel tiefgehender als klassische Penetrationstests oder Audits.
Was Purple Teaming bringt
-
Wissenstransfer in Echtzeit: Ihre Verteidiger sehen genau, wie Angreifer vorgehen und lernen dabei nicht nur, was zu verbessern ist, sondern auch warum und wie.
-
Konfiguration statt Komfortzone: Sie finden heraus, ob Ihr „S Tier“-Tool vielleicht in Wirklichkeit im „LOL Tier“-Modus läuft, aufgrund falscher Einstellungen oder fehlender Logs.
-
Fähigkeiten, nicht nur Tools: Ihre Teams verlassen sich nicht mehr blind auf die Technik, sondern bauen die Fähigkeiten zum kritischen Denken und Reagieren auf, die sich nicht outsourcen oder automatisieren lassen.
-
Zusammenarbeit, nicht Schuldzuweisungen: Red und Blue Teams arbeiten gemeinsam an kontinuierlicher Verbesserung, statt mit dem Finger aufeinander zu zeigen.
Selbstzufriedenheit ist der größte Schwachpunkt
Aus meiner langjährigen Erfahrung in Sicherheitsverantwortung kann ich sagen: Selbstzufriedenheit und übermäßiges Vertrauen in Tools sind die Hauptursachen für vermeidbare Sicherheitsvorfälle. Studien, an denen ich beteiligt war, zeigen immer wieder dieselben Schwachstellen: schlechte Protokollierung, fehlendes offensives Sicherheitswissen, zu enge Abhängigkeiten im SOC und ein übermäßiges Vertrauen in technische Lösungen. Wenn Sie nur in Technik investieren, aber nicht in Menschen und Prozesse, riskieren Sie früher oder später eine böse Überraschung.
Purple Teaming ist keine rein technische Übung. Es geht um eine Änderung der Denkweise. Es geht darum, Ihre Verteidiger zu stärken, blinde Flecken aufzudecken und sicherzustellen, dass sich Ihre Investitionen in die Sicherheit tatsächlich auszahlen, wenn es am wichtigsten ist.
Was das für Damovo-Kunden bedeutet
Wenn Sie wissen möchten, wie Ihr EDR – oder jedes andere Sicherheitstool – bei einem Angriff durch Conti oder einen ihrer Nachahmer standhalten würde, vertrauen Sie nicht blind auf das Marketing.
Testen Sie es.
Brechen Sie es.
Reparieren Sie es.
Und tun Sie es gemeinsam.
Purple Teaming ist aus meiner Sicht der beste Weg, Sicherheit vom Pflichtprogramm zur echten Stärke zu machen. Wenn also das nächste Mal eine Ransomware-Gruppe Ihre Abwehr bewertet, keine Panik. Sehen Sie es als Herausforderung und lassen Sie uns gemeinsam dafür sorgen, dass Ihr Name niemals in der "LOL"-Rangliste landet.
Sie möchten wissen, wie Purple Team Testing Ihr Unternehmen voranbringen kann? Schreiben Sie mir eine Nachricht. Ich verspreche Ihnen, dass es kein Verkaufsgespräch wird, sondern nur ein echtes Gespräch darüber, was wirklich funktioniert im Kampf gegen Ransomware.
