Schaden durch Cyberangriffe in der deutschen Wirtschaft (2025)
Ransomware-Emulation
Wir stellen einen realen Ransomware-Angriff kontrolliert in Ihrer Umgebung nach und fordern damit Ihr SOC und SIEM heraus. So sehen Sie unter realistischen Bedingungen, ob Ihre Erkennung und Reaktion im Ernstfall wirklich greifen.
Angriffssimulation anfragenThreatSimulator
€202 Mrd.
34 %
der Unternehmen waren von Ransomware betroffen (2022: 12%)
14 Tage
bleiben Angreifer im Median unentdeckt im Netz
14 %
bemerken den Angriff erst durch die Lösegeldforderung
Die reale Bedrohungslage
Dass Cyberangriffe teuer und alltäglich geworden sind, wissen die meisten Sicherheitsverantwortlichen. Die eigentliche Asymmetrie liegt woanders: Die Verteidigung muss durchgängig greifen, dem Angreifer genügt ein einziger erfolgreicher Versuch.
Erkennung und Reaktion sind dabei meist etabliert, aber selten unter realen Bedingungen auf die Probe gestellt. Genau hier setzt die Ransomware-Emulation an: Sie prüft, ob Ihr SOC einen echten Angriff erkennt und stoppt, bevor es der Angreifer selbst tut.
Alarmierende Zahlen
- 14 Tage bleiben Angreifer im Median unentdeckt im Netz, Tendenz steigend.
- 14 % der Betroffenen bemerken den Angriff erst durch die Lösegeldforderung.
Quellen: Bitkom Wirtschaftsschutz 2025; Mandiant M-Trends 2026.
Das Problem:
Ein Plan, der nie getestet wurde
Sie haben in Erkennung und Reaktion investiert. Ein SOC, ein SIEM, definierte Prozesse für den Ernstfall. Auf dem Papier steht, wer bei welchem Alarm bis wann informiert wird und wie zu reagieren ist.
Die offene Frage ist, ob dieser Plan unter Druck hält. In der Praxis sehen wir immer wieder, dass selbst ausgereifte Prozesse im Ernstfall nicht greifen. Mal gehen kritische Alarme in der Masse der Fehlalarme unter, mal wird die Bedrohungslage falsch eingeschätzt, mal kennt im entscheidenden Moment niemand die Details des eigenen Prozesses.
Solange ein echter Angriff ausbleibt, fällt diese Lücke nicht auf. Das SOC läuft, die Dashboards sind grün, und genau das erzeugt eine Sicherheit, die nie auf die Probe gestellt wurde.
Die Lösung:
Reale Bedrohung, null Schaden
Wir setzen genau dort an, wo ein echter Angriff gefährlich wird: nach dem erfolgreichen Einbruch. Wir gehen von einem bereits kompromittierten System in Ihrem Netz aus, das Sie uns bereitstellen, und stellen von dort den weiteren Angriff nach.
Damit beantworten wir genau die offene Frage aus Ihrer Lage. Statt zu hoffen, dass Erkennung und Reaktion im Ernstfall greifen, sehen Sie es unter realen Bedingungen. Aber in einem Rahmen, in dem ein Versagen nur eine Erkenntnis ist und keine Katastrophe.
Realistisch ist die Emulation, weil wir die tatsächlichen Vorgehensweisen realer Ransomware-Gruppen wie Black Basta oder LockBit nachstellen. Und ungefährlich, weil die eingesetzte Software Ihren echten Daten und Systemen nichts anhaben kann.
Ihre Vorteile auf einen Blick
Gewissheit statt Hoffnung
Sie sehen unter realen Bedingungen, ob Ihre Erkennung und Reaktion greifen, statt es anzunehmen. Aus „sollte funktionieren“ wird „funktioniert“.
Konkrete Ansatzpunkte
Sie erfahren nicht nur, ob Ihr SOC bestanden hat, sondern an welcher Stelle der Kette es gehakt hat und was zuerst zu verbessern ist.
Belastbarer Nachweis
Gegenüber Geschäftsführung, Auditoren oder Cyberversicherung können Sie belegen, dass Ihre Widerstandsfähigkeit geprüft und nicht nur behauptet ist.
Trainingseffekt fürs Team
Ihr SOC durchlebt einen realistischen Angriff einmal in einer sicheren Umgebung und ist dadurch für den Ernstfall geschärft.
Belegbarer Fortschritt & Umsetzbarkeit
Die Empfehlungen sind konkret genug, um sie umzusetzen. Wir empfehlen, die Verbesserungen nach etwa drei Monaten in einem Retest zu überprüfen, damit Fortschritt nicht nur behauptet, sondern gemessen ist.
Für wen ist dieser Service geeignet?
Geeignet, wenn Sie Erkennung und Reaktion bereits betreiben.
Dieser Service richtet sich an Unternehmen mit einem eigenen oder ausgelagerten SOC und SIEM und definierten Prozessen für den Ernstfall. Entscheidend ist, dass es eine Erkennung gibt, die sich herausfordern lässt.
Sie sind hier richtig, wenn Sie als CISO, Head of Security oder in der IT-Leitung dafür geradestehen, dass diese Erkennung im Ernstfall hält.
Noch nicht der passende Service ist die Emulation, wenn Erkennung und Reaktion bei Ihnen noch nicht etabliert sind. Dann ist ein Penetrationstest oder eine Information-Security-Beratung der sinnvollere erste Schritt.
Auch dafür einsetzbar: Viele Kunden nutzen die Emulation als gezieltes Training für ihr SOC-Team, als Purple-Teaming-Übung oder als Nachweis gegen Compliance-Anforderungen.
Klare Grenzen unseres Services
Dieser Service hat einen klaren Fokus: Er prüft, ob Ihr SOC einen laufenden Angriff erkennt und stoppt. Daraus ergeben sich ein paar bewusste Grenzen:
- Wir prüfen die Erkennung, nicht den Weg hinein. Wie ein Angreifer initial eindringt, ist hier bewusst ausgeklammert. Dafür bieten wir klassische Penetrationstests an.
- Wir fordern Ihr SOC heraus, nicht Ihre Wiederherstellung. Ob Ihre Backups im Ernstfall tragen, ist eine eigene Frage, die dieser Service nicht beantwortet (kein Recovery-Test).
- Sie sind gerade selbst von einem Ransomware-Angriff betroffen? Dann ist die Emulation nicht das Richtige. Im akuten Ernstfall zählt sofortige Incident Response.
Wählen Sie das passende Szenario
Wir haben nicht die eine Simulation, sondern eine ganze Auswahl. Sie wählen die Emulation, die zu Ihrer Branche und Ihrem Bedrohungsprofil passt.
Black Basta
Nachbildung der berüchtigten Ransomware-Gruppe (Windows).
LockBit
Die weltweit aktivste RaaS-Gruppe (Windows).
SPECTR „SickSync“
Spezialisierter Daten-Diebstahl (Windows).
Einzelne Techniken über die gesamte Angriffskette
Ergänzend zu den vollständigen Gruppen-Emulationen lassen sich einzelne Techniken gezielt einsetzen und je Auftrag kombinieren: PyPI Supply Chain Attack (Linux, macOS, Windows), HTA Downloader, GrayFox Loader, Crossway Agent (Go), Process Injection (indirect/direct syscalls), Privilege Escalation.
Der Katalog wird laufend erweitert. Weitere Szenarien sind auf Anfrage möglich.
Ablauf und Timeline
Ein Projekt läuft als klare Abfolge von der ersten Abstimmung bis zum Abschluss:
Kick-off und Planung
Gemeinsam legen wir Szenario, Angriffstyp und Zeitrahmen fest.
Zugang und Vorbereitung
Sie stellen ein internes Testsystem und einen unprivilegierten Account bereit, wir setzen die Emulation auf.
Durchführung und Beobachtung
Wir führen den Angriff kontrolliert durch, Ihr SOC und SIEM reagieren nach Ihren Prozessen.
Auswertung
Wir analysieren Alarme und Reaktionen und identifizieren die Optimierungspotenziale.
Bericht & Abschlussgespräch
Sie erhalten den strukturierten Abschlussbericht, wir klären offene Fragen und sprechen Empfehlungen aus.
Methodik und Standards
Unser Vorgehen ist strukturiert und an anerkannten Standards ausgerichtet.
Varianten der Simulation
Realistisch (Blackbox)
Ihr SOC-Team weiß nicht, dass eine Simulation läuft. Wir führen die Phasen selbstständig durch und beobachten die echte Reaktion. Ideal für die ehrlichste Messung.
Begleitet (Purple Teaming)
Wir durchlaufen den Angriff gemeinsam mit Ihrem eingeweihten SOC-Team und halten nach jeder Phase inne. Ideal als Training oder Purple-Teaming-Übung.
Der Leistungsumfang
- Vorgespräch und Szenario-Auswahl
- Kontrollierte Durchführung auf dem bereitgestellten internen System
- Beobachtung und Bewertung des SOC/SIEM Verhaltens
- Identifikation und Priorisierung von Optimierungspotenzialen
- Abschlussbericht mit konkreten Handlungsempfehlungen
- Abschlussbesprechung zur Klärung der nächsten Schritte
- Optional: Umsetzungsunterstützung beim Anpassen von Detektionsregeln.
Voraussetzungen
Das sollten Sie mitbringen:
- Ein SOC und SIEM, selbst betrieben oder über einen Dienstleister.
- Definierte Prozesse für den Ernstfall.
Das stellen Sie uns bereit:
- Ein internes Testsystem und einen unprivilegierten Account.
- Einen benannten Ansprechpartner.
- Die nötigen organisatorischen Freigaben.
Ransomware-Emulation
Sie stellen ein internes System, wir simulieren einen Angriff. Im Erstgespräch wählen wir Szenario und Angriffstyp.
- Kein Schaden an echten Daten und Systemen
- Reale Gruppen wie Black Basta & LockBit
- Nach MITRE ATT&CK dokumentiert
- Erkennung und Reaktion Ihres SOC gemessen
Ergebnisse & Compliance
Sie erhalten einen strukturierten Abschlussbericht mit unseren Befunden und priorisierten Handlungsempfehlungen. Dieser dient als belastbarer Nachweis für:
Vertraulichkeit und Datenschutz
Ergebnisse & Compliance
Wir betreiben eigene Sicherheitsforschung und veröffentlichen Findings im Rahmen verantwortungsvoller Disclosure-Prozesse (z.B. Schwachstellen in Bundessystemen, Path-Traversal in Observationssoftware).
Case Study: Realitätsschock für das SOC
- Ausgangslage: Ein großer Finanzdienstleister wollte wissen, ob sein ausgelagertes SOC einen Angriff rechtzeitig erkennt.
- Vorgehen: Realistische Emulation (Assumed Breach) auf internem System, ohne das SOC einzuweihen.
- Ergebnis: Die Infektion und Datenexfiltration blieben wochenlang unentdeckt. Das EDR schlug erst bei sehr lauten Tools an. Die Emulation deckte eine reale Lücke auf, die der Kunde anschließend gezielt schließen konnte.
Häufig gestellte Fragen
Antworten auf die meistgestellten Fragen zu unserem Ransomware Emulation Service.
Kann echter Schaden entstehen?
Nein. Die eingesetzte Software ist im Verhalten echter Ransomware nachempfunden, verschlüsselt und zerstört aber bewusst nichts. Wo Verschlüsselung Teil des Szenarios ist, trifft sie ausschließlich eigens dafür platzierte Demo-Dateien.
Wird der laufende Betrieb beeinträchtigt?
Nein. Wir arbeiten auf einem eigens bereitgestellten internen System in einem klar abgegrenzten Rahmen. Der Produktivbetrieb läuft normal weiter.
Muss das eigene SOC vorab eingeweiht werden?
Nein, und genau das ist der Normalfall. In der realistischen Variante reagiert das SOC unvoreingenommen, was die ehrlichste Messung liefert. Wer den Lerneffekt in den Vordergrund stellen will, wählt die begleitete Variante.
Worin liegt der Unterschied zu einem Pentest?
Ein Pentest sucht Schwachstellen in der Breite. Bei der Ransomware-Emulation ist es nicht relevant, wie ein Angreifer hereingekommen ist. Wir setzen einen erfolgreichen Einbruch voraus und prüfen, ob das SOC den laufenden Angriff erkennt und richtig reagiert.
Brauchen wir ein bestimmtes Reifeniveau?
Ja, im Kern schon. Geprüft wird Erkennung und Reaktion, also sollte es ein SOC und SIEM oder eine vergleichbare Erkennungsfähigkeit geben. Wer noch ganz am Anfang steht, ist mit einem Pentest oder einer Beratung besser bedient.
Was wird konkret nachgestellt?
Ein realer Ransomware-Typ nach Abstimmung, etwa Black Basta oder LockBit, entlang dokumentierter Angreifer-Taktiken.
Was passiert nach der Auswertung?
Auf Wunsch unterstützen wir bei der Umsetzung der Empfehlungen, etwa beim Schärfen von Detektionsregeln oder beim Anpassen von Prozessen. Zusätzlich empfehlen wir einen Retest nach etwa drei Monaten, um zu belegen, dass die Verbesserungen greifen.
Bereit für den Härtetest?
Finden Sie heraus, ob Ihr SOC einem echten Angriff standhält, bevor es ein echter Angreifer für Sie herausfindet. Das Erstgespräch ist völlig unverbindlich.

