TIBER-EU
Auch bekannt als:TIBER-EU
TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) ist ein europäisches Rahmenwerk der Europäischen Zentralbank (EZB) für die Durchführung kontrollierter, bedrohungsgeleiteter Red-TeamRed TeamingRealistische Angriffssimulation, die echte Angreifer nachahmt, um die Erkennungs- und Abwehrfähigkeit einer Organisation zu prüfen.-Übungen gegen Finanzinstitute. 2018 veröffentlicht, bietet das Framework einen standardisierten Ansatz zur Prüfung der Cyber-Resilienz kritischer Finanzunternehmen durch die Simulation der Taktiken, Techniken und Prozeduren realer Bedrohungsakteure — basierend auf maßgeschneiderter Threat IntelligenceCyber Threat IntelligenceAufbereitete Informationen über Bedrohungsakteure, Taktiken, Indikatoren und Risiken. — gegen Live-Produktionssysteme.
Anders als konventionelles Penetration TestingPenetration TestingAutorisiertes, methodisches Testen eines Systems auf ausnutzbare Schwachstellen, um sie vor echten Angreifern zu finden. sind TIBER-EU-Tests Intelligence-geleitet, zielen auf Produktionsumgebungen und bewerten nicht nur technische Schwachstellen, sondern auch die Erkennungs- und Reaktionsfähigkeiten des getesteten Instituts. Das Rahmenwerk wurde EU-weit adoptiert und dient als Basis für nationale Implementierungen wie TIBER-DETIBER-DENationale Umsetzung des TIBER-EU-Rahmenwerks durch die Deutsche Bundesbank für bedrohungsgeleitete Penetrationstests im deutschen Finanzsektor. (Deutschland), TIBER-NL (Niederlande), TIBER-BE (Belgien) und weitere.
Hintergrund und Zielsetzung
Die EZB entwickelte TIBER-EU als Reaktion auf die zunehmende Sophistizierung von Cyber-Bedrohungen gegen den europäischen Finanzsektor. Traditionelle Compliance-getriebene Sicherheitsprüfungen wurden als unzureichend erachtet, um die tatsächliche Resilienz gegen Advanced Persistent Threats zu testen. TIBER-EU zielt darauf ab, ein konsistentes Rahmenwerk in der EU bereitzustellen, das Aufsichtsbehörden und Instituten erlaubt, Cyber-Resilienz durch realistische Angreifersimulation zu bewerten und zu verbessern, die grenzübergreifende Harmonisierung bedrohungsgeleiteter Testpraktiken zu fördern, eine kontrollierte Umgebung zu schaffen, in der reale Angriffsszenarien gegen Produktionssysteme ausgeführt werden, ohne tatsächlichen Schaden zu verursachen, und verwertbare Erkenntnisse zu generieren, die konkrete Sicherheitsverbesserungen antreiben.
Die drei Phasen
Vorbereitungsphase (Preparation Phase) — das Zielinstitut informiert seine zuständige Behörde (nationale Zentralbank oder Finanzaufsicht) über die Absicht, einen TIBER-EU-Test durchzuführen. Das Institut etabliert ein White Team — eine kleine, streng vertrauliche Gruppe von Senior-Mitarbeitern, die den Test intern steuern. Der Scope wird in Abstimmung mit der Behörde definiert und identifiziert kritische Funktionen und Systeme. Ein Threat-Intelligence-Provider (TI-Provider) und ein Red-Team-Provider (RT-Provider) werden beschafft, die jeweils die Provideranforderungen des Frameworks erfüllen. Strikte Vertraulichkeit wird gewahrt: Das Blue Team (defensive Sicherheitsmitarbeiter) des Instituts darf nicht erfahren, dass ein Test stattfindet.
Testphase (Testing Phase) — diese Phase hat zwei Unterphasen. Zunächst erstellt der TI-Provider einen Targeted Threat Intelligence Report (TTI-Report), der die spezifische Bedrohungslandschaft des Instituts analysiert, die relevantesten Bedrohungsakteure identifiziert und realistische Angriffsszenarien auf Basis aktueller Intelligence entwickelt. Der RT-Provider nutzt anschließend den TTI-Report, um kontrollierte Angriffe gegen die Live-Produktionssysteme des Instituts über einen Zeitraum von typischerweise 10 bis 12 Wochen zu entwerfen und durchzuführen. Das Red Team versucht, vordefinierte Ziele (Flags) zu erreichen, die realistische Angreiferziele repräsentieren — wie den Zugang zu Zahlungssystemen, die Exfiltration von Kundendaten oder die Störung kritischer Services. Während der Durchführung behält das White Team die Aufsicht und kann eingreifen, wenn operationelle Risikoschwellen überschritten werden.
Abschlussphase (Closure Phase) — das Red Team erstellt einen detaillierten Red Team Test Report, der die durchgeführten Angriffe, erreichten Ziele und ausgenutzten Schwachstellen dokumentiert. Das Blue Team wird über den Test informiert und erstellt einen Blue Team Report, der beschreibt, welche Aktivitäten erkannt und wie darauf reagiert wurde. Ein gemeinsamer Replay-Workshop bringt Red Team, Blue Team, White Team und TI-Provider zusammen, um den gesamten Testverlauf zu besprechen. Das Institut erstellt einen Behebungsplan für die identifizierten Schwächen. Die zuständige Behörde prüft die Berichte und den Behebungsplan. Eine Testzusammenfassung wird mit relevanten Behörden geteilt, um sektorweite Erkenntnisse zu ermöglichen, ohne sensible Details offenzulegen.
Beteiligte Akteure
Zuständige Behörde — die nationale Zentralbank oder Finanzaufsicht, die den Test beaufsichtigt. Sie setzt Erwartungen, prüft Ergebnisse und kann Tests für systemrelevante Institute vorschreiben.
Zielinstitut — das getestete Finanzunternehmen. Es etabliert das White Team, beschafft Provider und ist für die Behebung verantwortlich.
Threat-Intelligence-Provider — ein unabhängiges Unternehmen, das den Targeted Threat Intelligence Report erstellt, der die Angriffsszenarien des Red Teams leitet. Muss tiefgehende Expertise in der Bedrohungslandschaft des Finanzsektors vorweisen.
Red-Team-Provider — ein unabhängiges Unternehmen, das die kontrollierten Angriffe durchführt. Muss fortgeschrittene offensive Fähigkeiten nachweisen, strikte ethische Standards einhalten und im rechtlichen Rahmen des Letter of Engagement agieren.
White Team — eine kleine Gruppe innerhalb des Zielinstituts (typischerweise 2 bis 4 Personen), die den Test steuert. Sie dient als zentrale Kontaktstelle zwischen Institut, Providern und Behörde. Das White Team stellt die operationelle Sicherheit sicher, ohne das Blue Team zu informieren.
Blue Team — die defensiven Sicherheitsmitarbeiter des Instituts. Sie werden nicht über den Test informiert und reagieren auf die Aktivitäten des Red Teams wie auf einen realen Angriff. Ihre Leistung ist ein zentrales Ergebnismaß.
TIBER-EU und DORA
Der Digital Operational Resilience Act (DORA), der im Januar 2025 in Kraft getreten ist, schreibt Threat-Led Penetration TestingThreat-Led Penetration TestingPenetrationstests auf Basis realer Bedrohungsinformationen, ausgerichtet an den TTPs konkreter Bedrohungsakteure, die einen bestimmten Sektor oder eine Organisation angreifen. (TLPT) für bedeutende Finanzunternehmen in der gesamten EU vor. DORA verweist explizit auf TIBER-EU als Rahmenwerk für die Durchführung von TLPT. Dieses regulatorische Mandat transformiert TIBER-EU von einer freiwilligen Best Practice in eine Compliance-Anforderung für erfasste Institute. Finanzinstitute, die von ihrer zuständigen Behörde benannt werden, müssen mindestens alle drei Jahre ein TIBER-EU-konformes TLPT durchführen, das kritische oder wichtige Funktionen abdeckt und unabhängige TI- und RT-Provider einsetzt, die die Qualifikationskriterien des Frameworks erfüllen.
Verwandte Begriffe
- TIBER-DETIBER-DENationale Umsetzung des TIBER-EU-Rahmenwerks durch die Deutsche Bundesbank für bedrohungsgeleitete Penetrationstests im deutschen Finanzsektor.: Deutschlands nationale Implementierung von TIBER-EU, beaufsichtigt durch die Deutsche Bundesbank.
- Threat-Led Penetration Testing (TLPT)Threat-Led Penetration TestingPenetrationstests auf Basis realer Bedrohungsinformationen, ausgerichtet an den TTPs konkreter Bedrohungsakteure, die einen bestimmten Sektor oder eine Organisation angreifen.: Intelligence-getriebenes Penetration Testing, das durch DORA für kritische Finanzunternehmen vorgeschrieben wird.
- Red TeamingRed TeamingRealistische Angriffssimulation, die echte Angreifer nachahmt, um die Erkennungs- und Abwehrfähigkeit einer Organisation zu prüfen.: Angreifersimulation zur Prüfung der Erkennungs- und Reaktionsfähigkeiten einer Organisation.
- Cyber Threat Intelligence (CTI)Cyber Threat IntelligenceAufbereitete Informationen über Bedrohungsakteure, Taktiken, Indikatoren und Risiken.: Die Sammlung und Analyse von Informationen über aktuelle und aufkommende Cyber-Bedrohungen.
- Penetration TestingPenetration TestingAutorisiertes, methodisches Testen eines Systems auf ausnutzbare Schwachstellen, um sie vor echten Angreifern zu finden.: Autorisierte Sicherheitsprüfung zur Identifikation ausnutzbarer Schwachstellen.
- Threat-Informed DefenseThreat-Informed DefenseAusrichtung von Kontrollen und Tests an konkreten Bedrohungen und Angriffstechniken.: Ein Sicherheitsansatz, der Wissen über reales Angreiferverhalten zur Priorisierung von Verteidigungsmaßnahmen nutzt.