Cloud Attack Emulation (CAE) – Sicherheitsmaßnahmen
Wie wird verhindert, dass Mitigant CAE-Emulationen Schäden verursachen?
Mitigant CAE basiert auf Security Chaos Engineering Forschung und verfügt über mehrere Sicherheitsebenen:
1. Bring Your Own Role (BYOR) – Vom Kunden kontrollierter Wirkungsbereich:
- Sie definieren den Wirkungsbereich: Während des Onboardings stellen Sie eine Rolle bereit, die nur über die Berechtigungen verfügt, die Sie gewähren möchten
- Mitigant CAE kann nur innerhalb der von Ihnen festgelegten Grenzen agieren: Angriffsemulationen sind durch die von Ihnen zugewiesenen IAM-Richtlinien beschränkt
- Granulare Kontrolle: Begrenzen Sie den Zugriff mithilfe von IAM-Richtlinien auf bestimmte Ressourcen, Konten, Regionen oder Ressourcentypen
- Zero Trust als Standard: Die Plattform kann die von Ihnen explizit erteilten Berechtigungen nicht überschreiten
- Beispiele für Kontrollmöglichkeiten:
- Beschränkung auf Nicht-Produktionsumgebungen
- Begrenzung auf bestimmte Ressourcen-Tags (z. B.
environment:test) - Kritische Workloads oder sensible Datenspeicher ausschließen
- Schreibgeschützter Zugriff für Bewertungen, eingeschränkte Schreibrechte für spezifische Angriffsszenarien
- Ressourcenkontingente und Budgetlimits innerhalb der Rolle festlegen
2. Dynamische Snapshot-Erstellung:
- Vor jedem Angriff erfasst Mitigant CAE den aktuellen Zustand der Zielressourcen
- Dieser Snapshot ermöglicht eine garantierte Wiederherstellung des Zustands vor dem Angriff
- Der Zyklus aus Snapshot, Angriff und Wiederherstellung erfolgt automatisch
3. Automatisches Rollback:
- Alle während der Angriffsemulation vorgenommenen Änderungen werden automatisch rückgängig gemacht
- Selbst wenn ein Angriff während der Ausführung abbricht, läuft der Wiederherstellungsprozess basierend auf den zuvor erstellten Snapshots ab
- Die Zuverlässigkeit der Bereinigung hängt nicht von einer fehlerfreien Ausführung des Angriffscodes ab
Mehr erfahren: Cloud Attack Emulation 101: Shallow Waters
4. Unterscheidung von Angriffstypen:
- Bereitgestellte Angriffe: Starten Sie temporäre Infrastrukturen, um Techniken sicher zu emulieren, ohne die Produktion zu gefährden
- Inline-Angriffe: Führen Sie Angriffe direkt auf bestehende Ressourcen aus – mit ausgefeilten Sicherheitsvorkehrungen wie Ressourcenerkennung, Berechtigungsprüfungen, Statuserfassung, Abhängigkeitsauflösung und deterministischer Wiederherstellung
5. Bereichskontrollen:
- Tag-basierte Einschluss-/Ausschlussregeln
- Kein Ausbrechen aus definierten Grenzen möglich
- Eingrenzung auf Konto- oder Ressourcenebene
- In Kombination mit BYOR verfügen Sie über mehrere Ebenen der Absicherung
6. Von Grund auf zerstörungsfrei:
- Viele Angriffe nutzen schreibgeschützte Vorgänge
- Schreibvorgänge sind isoliert und umkehrbar
- Es findet keine tatsächliche Datenexfiltration statt (nur simuliert)
Die Plattform wird von Unternehmen in ganz Europa genutzt und arbeitet partnerschaftlich mit dem Bundesamt für Sicherheit in der Informationstechnik (BSI)zusammen, was ihre Sicherheit und Zuverlässigkeit unterstreicht.
Mehr erfahren: Mitigant trifft europäische Cybersicherheitsexperten auf der ITSA 2025
Hat Mitigant CAE jemals einen Produktionsausfall verursacht?
Bei der Entwicklung von Mitigant CAE steht die Produktionssicherheit an erster Stelle. Die Plattform:
- Nutzt Security Chaos Engineering, das durch wissenschaftliche Studien und praktische Implementierungen validiert wurde
- Enthält deterministische Wiederherstellungsmechanismen, die ein Rollback garantieren
- Respektiert den von Ihnen definierten Blast Radius durch BYOR – sie kann technisch nicht außerhalb der von Ihnen erteilten Berechtigungen agieren
- Ermöglicht Kunden den Einstieg mit völlig harmlosen Enumerationsangriffen
- Bietet eine ausgefeilte Orchestrierung zur sicheren Ausführung von Angriffen mit automatischer Bereinigung
Angriffe werden basierend auf dem Kontext Ihrer Cloud-Umgebung empfohlen– kein Zufall und kein Raten. Die Plattform wählt intelligent die passenden Szenarien für Ihre spezifische Infrastruktur aus.
Mehr erfahren: Security Chaos Engineering entmystifiziert – Teil I | Teil II
Was passiert, wenn während eines Mitigant CAE-Angriffs etwas schiefgeht?
Es sind mehrere Sicherheitsvorkehrungen implementiert:
Berechtigungsgrenzen (BYOR):
- Die Rolle, die Sie während des Onboardings vergeben, fungiert als strikte Obergrenze
- Selbst bei unerwarteten Ereignissen kann Mitigant CAE die erteilten Berechtigungen nicht überschreiten
- Ihre IAM-Richtlinien bieten eine zusätzliche Sicherheitsebene, unabhängig von den Plattform-Kontrollen
Automatische Wiederherstellung:
- Auch wenn ein Angriff während der Ausführung auf unerwartete Fehler stößt, erfolgt der Wiederherstellungsprozess auf Basis zuvor erstellter Snapshots
- Die Trennung von Angriffsausführung und Wiederherstellung stellt sicher, dass die Bereinigung unabhängig funktioniert
Stopp-Kontrollen:
- Angriffe lassen sich per Mausklick starten und stoppen
- Sie behalten während der gesamten Ausführung die volle Kontrolle
Audit-Protokoll:
- Vollständige Protokollierung jeder durchgeführten Aktion
- Volle Transparenz darüber, was während der Emulation geschehen ist
- Alle Aktionen sind über CloudTrail/Azure Activity Logs in Ihrer eigenen Umgebung nachvollziehbar
Angriffs-Telemetrie:
- Mitigant CAE ruft automatisch die Ereignisprotokolle ab, die den emulierten Angriffen entsprechen, und zeigt diese an
- Diese Protokolle dienen als Nachweis und können von Detection Engineers zur Analyse verwendet werden
Löst Mitigant CAE Alarme in unserem SOC aus?
Ja – und das ist sogar nützlich. Sie haben drei Möglichkeiten:
1. Angekündigte Tests (koordiniert):
- Informieren Sie Ihr SOC-Team vorab darüber, dass autorisierte Tests durchgeführt werden
- Ideal, um Reaktionsabläufe und die Teamkoordination zu testen
2. Unangekündigte Tests (echte Validierung):
- Führen Sie Angriffe ohne Vorwarnung durch, um zu prüfen, ob Ihre Erkennungsregeln tatsächlich funktionieren
- Testet die Fähigkeit Ihres SOC, echte Bedrohungen zu identifizieren
- Ideal, um die korrekte Konfiguration von Erkennungsregeln zu validieren
3. Markierte/gekennzeichnete Ausführung:
- Angriffstelemetrie kann in Protokollen zur einfachen Identifizierung markiert werden
- Integrieren Sie dies als „autorisierten Test“ in Ihr SIEM
- Ermöglicht es Ihnen, simulierte Angriffe von echten Bedrohungen zu unterscheiden
Sie wählen den Ansatz je nachdem, was Sie testen möchten – Erkennungsregeln, Reaktionsabläufe oder die Einsatzbereitschaft Ihres Teams.
Zuletzt aktualisiert: Juli 2026




