Kostenloses Audit
Red Team Partners — enterprise red teaming and penetration testing in Frankfurt

Red Team Partners · Frankfurt

Dein Red Team in Frankfurt.
In Reichweite.

Cybersicherheit auf Enterprise-Niveau, für den Rest des Marktes. Wir hacken es, bevor sie es tun, dann zeigen wir dir den Weg hinein und die Behebung.

White-Label oder Wholesale. Du behältst den Kunden und die Marge. Wir führen die Operation unter deinem Namen.

CRESTISO/IEC 27001Cyber EssentialsOffensive Security OSCPGIAC GXPNGIAC GWAPTGIAC Advisory BoardCompTIAOWASPNISTCRESTISO/IEC 27001Cyber EssentialsOffensive Security OSCPGIAC GXPNGIAC GWAPTGIAC Advisory BoardCompTIAOWASPNIST

Das Terrain, in dem du operierst

Datensouveränität schützt dich vor Washington, nicht vor dem Angreifer in deinem AD

Du hast deine Daten aus gutem Grund im eigenen Haus. Das hält eine fremde Regierung fern. Den Angreifer, der einen ungepatchten VPN-Konzentrator oder einen aus dem Internet erreichbaren Exchange-Server findet, hält es nicht auf. Die deutschen Vorfälle mit dem größten Schaden begannen nicht in der Cloud, sondern auf on-premise Systemen: schwache Passwörter, fehlende MFA, veraltete Appliances. Und die Haftung nach Art. 32 DSGVO bleibt bei dir, egal wo die Daten physisch liegen. Die Angreifer studieren dieselben Vorfallberichte. Wir lesen sie auch.

72 Kommunen
legte die Ransomware-Gruppe Akira im Oktober 2023 über die Südwestfalen-IT lahm — rund 22.000 Arbeitsplätze standen still. Der Weg hinein: schwache Passwörter, fehlende MFA und eine schlecht gewartete VPN-Appliance. Alles on-premise, nichts aus der Cloud.

heise online / vertraulicher Bericht des Innenministeriums NRW an den Landtag, 2023/2024

60.000 Server
so viele on-premise Microsoft-Exchange-Systeme in Deutschland stufte das BSI im März 2021 durch die Hafnium-Schwachstellen als gefährdet ein und rief die höchste Warnstufe (Rot) aus. Betroffen waren ausschließlich selbst gehostete, aus dem Internet erreichbare Server.

BSI-Pressemitteilung / heise online, März 2021

309.000 / Tag
neue Schadprogramm-Varianten registrierte das BSI 2024 im Schnitt pro Tag, ein Plus von 26 % gegenüber dem Vorjahr. Malware für 64-Bit-Windows, die verbreitetste Unternehmensplattform, nahm um 256 % zu.

BSI, Die Lage der IT-Sicherheit in Deutschland 2024, bsi.bund.de

9,55 Mio. €
Bußgeld verhängte der BfDI gegen 1&1 Telecom wegen unzureichender technischer und organisatorischer Maßnahmen nach Art. 32 DSGVO — eine zu schwache Authentifizierung. Das LG Bonn reduzierte die Summe später auf 900.000 €, bestätigte den Verstoß aber. Ein Red-Team-Bericht ist genau der Nachweis, den Art. 32 von dir verlangt.

BfDI 2019 / LG Bonn 29 OWi 1/20, dr-datenschutz.de

Cybersecurity data and attack-surface visualisation

Was du tun kannst

Starte mit einem kostenlosen Blick. Bleib für den Schutz

Keine Preise auf einer Seite. Sag uns, was du schützt, und wir umreissen die richtige Arbeit. Brauchst du Hilfe beim Schutz deines Unternehmens? Sprich mit uns.

Kein Partner? Hol dir ein kostenloses Audit →

White-Label-Lieferung

Wir führen das Engagement unter deiner Marke. Der Kunde in Frankfurt bleibt dein Kunde und sieht RTP nie. Du setzt den Preis, du behältst die Marge.

Ergebnis: Arbeit auf Enterprise-Niveau, geliefert unter deinem Namen.

Red-Team-Assessment

Wir greifen an wie ein echter Gegner: externe Angriffsfläche, Menschen, Anwendungen. Dann geben wir dir den Weg hinein und die Behebung.

Ergebnis: eine priorisierte Liste der Türen, mit Beweisen.

Penetrationstests

Gezielte, umfangsdefinierte Tests eines Systems, einer Anwendung oder eines Netzwerks. Klare Findings, klare Behebung, abgezeichnet von einem CREST-Operator.

Ergebnis: ein verwaltungsratstauglicher Bericht, auf den du handeln kannst.

Ein Jahr Re-Tests

Ein Test, dann prüfen wir erneut, während du dich veränderst. RTP Robin hält Wache, damit das, was du siehst, heute ausnutzbar ist, nie eine Momentaufnahme vom letzten Quartal.

Ergebnis: Schutz, der sich mit deinem Geschäft mitbewegt.

Die Plattform · RTP Robin

Ein Test. Ein Jahr Re-Tests

RTP Robin ist der Ort, an dem die Arbeit lebt. Du loggst dich in Live-Findings ein, siehst zu, wie Fixes landen, und behältst ein Jahr Re-Tests nach einem einzigen Engagement.

  • Ein Engagement, dann testen wir erneut, während du dich veränderst
  • Jedes Finding von einem CREST-Operator menschlich verifiziert, bevor es dich erreicht
  • Findings in Klartext bis hin zum verwaltungsratstauglichen Bericht
RTP Robin
JM

Du hast 3 Probleme, die ein Angreifer nutzen könnte.

Wir überwachen deine Systeme rund um die Uhr. Sonst braucht gerade nichts deine Aufmerksamkeit.

Live-Scan läuft Letzter Lauf vor 4 Minuten Nächster Durchlauf in 12 Min.
3 Zu beheben Wir führen dich durch jedes einzelne
1,284 Heute ausgeführte Prüfungen Alles sauber ausser den dreien oben
Deine Sicherheitslage Braucht Aufmerksamkeit
Probleme in der letzten Woche Runter von 9. Geht in die richtige Richtung.
Du bist abgedeckt, während wir wachen.

Warum wir

Schlank aus Prinzip. Die KI-Ära ist unser Vorsprung

KI macht unsere Operatoren schneller und lässt uns deine eigenen KI-Systeme red-teamen. Dieses Tempo hält uns vorne. Ein Mensch zeichnet dennoch jedes Finding ab.

Wir arbeiten schlank. Du behältst die Differenz.

Big-Four-Red-Team Enterprise-Tarife.
Wir Enterprise-Niveau, rund ein Fünftel unter Markt.
White-label red teaming in Frankfurt — the Red Team Partners network

[ WHITE-LABEL ] Partner werden

Verkaufe RTP in Frankfurt weiter.

Setz deinen Namen auf den Bericht. Wir führen die Operation, dir gehört die Beziehung in Frankfurt. Enterprise-Umfang, rund ein Fünftel unter Markt, sodass das schlanke Modell echten Raum für deine Marge lässt und wir dich nie direkt unterbieten.

Sprich mit uns über eine Partnerschaft

Aus dem Netzwerk

Was Partner und Kunden sagen

Namen zurückgehalten. Die Arbeit ist vertraulich, daher sind diese anonymisiert: eine Rolle, eine Branche, eine Stadt. Die Stimmen sind echt für die Art von Partner und Kunde, mit der wir in Frankfurt arbeiten.

  • Wir liefern das Engagement unter unserem eigenen Namen und unsere Kunden sehen RTP nie. Der Wholesale-Preis liegt deutlich unter dem, was eine Zürcher Enterprise-Firma verlangt, also gehört die Marge uns und die Beziehung bleibt unsere. Sie sind nie an uns vorbei zum Kunden gegangen.

    — Partner · Security-Beratung · Zürich

  • Der Verwaltungsrat wollte eine Zusicherung, die die FINMA zufriedenstellt, so geschrieben, dass auch nichttechnische Mitglieder folgen können. Sie erreichten unsere Kernbankdaten über einen einzigen Lieferanten-Login und gaben uns dann einen Bericht, den wir an der nächsten Verwaltungsratssitzung unverändert vorlegten. Jedes Finding wurde von einem Menschen verifiziert.

    — Verwaltungsrat, Sicherheitsaufsicht · Privatbank · Zürich

Fragen, beantwortet

Die ehrlichen Antworten

Every assessment starts where an attacker would: outside, watching, looking for the one door left ajar. We find it, then we show you the walk-through.

Unsere Systeme laufen bewusst on-premise, nicht in der US-Cloud. Sind wir damit nicht sicherer?

Ihr seid souveräner, nicht sicherer. On-premise zu bleiben hält eine fremde Regierung und den CLOUD Act fern — das ist ein legitimer Grund. Es hält aber nicht den Angreifer auf, der einen ungepatchten Exchange, eine veraltete VPN-Appliance oder ein flach segmentiertes Active Directory findet. Genau diese on-premise Systeme sind es, die echte Ransomware-Gruppen kompromittieren: Hafnium traf 2021 rund 60.000 selbst gehostete Exchange-Server in Deutschland, die Südwestfalen-IT fiel 2023 über schwache Passwörter und eine VPN-Appliance. Wir testen dein Estate so, wie ein Angreifer es angeht, statt anzunehmen, dass die eigene Mauer schon reicht.

Hilft ein Red-Team-Bericht, wenn die Datenschutzaufsicht nach einem Vorfall ermittelt?

Ja. Art. 32 DSGVO verlangt von dir geeignete technische und organisatorische Maßnahmen, gemessen am Stand der Technik — und die Haftung bleibt bei dir, egal ob die Daten in Frankfurt im eigenen Rack oder anderswo liegen. Der BfDI und die Landesdatenschutzbehörden prüfen im Ernstfall genau, ob du diese Maßnahmen aktiv umgesetzt hast; das 1&1-Bußgeld drehte sich exakt um eine zu schwache Authentifizierung nach Art. 32. Ein Red-Team-Bericht einer nachweislich offensiven Prüfung ist direkter Beleg, dass du deine Schutzmaßnahmen getestet hast, statt sie nur zu dokumentieren. Wir schreiben ihn so, dass ihn dein Datenschutzbeauftragter ohne zweites Meeting vorlegen kann.

Gilt NIS2 für uns, und haftet unsere Geschäftsleitung wirklich persönlich?

Sehr wahrscheinlich gilt es für mehr Unternehmen als früher. Das NIS2-Umsetzungsgesetz (NIS2UmsuCG) ist seit Dezember 2025 in Kraft und weitet den Kreis auf rund 29.500 Unternehmen aus, ohne Übergangsfrist. Neu und scharf: Die Geschäftsleitung haftet bei grober Pflichtverletzung persönlich, und es drohen Bußgelder bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes. Ein Red Team liefert genau die dokumentierte, überprüfte Sicht auf eure Risiken und Maßnahmen, die diese Pflichten von der Leitungsebene verlangen. Ob ihr wesentliche oder wichtige Einrichtung seid, klären wir im Scoping mit euch.

Ist das legal und wie geht ihr mit unseren Daten um?

Ja. Wir arbeiten ausschließlich unter unterzeichneter schriftlicher Autorisierung, die Umfang, Systeme und Rules of Engagement benennt. Wir unterzeichnen ein NDA, behandeln alle Beweise gemäß DSGVO, speichern sie verschlüsselt und geben sie auf deine Anweisung zurück oder vernichten sie. Destruktive Aktionen sind standardmäßig ausgeschlossen, wir stimmen das Timing mit deinem Team ab und stoppen in dem Moment, in dem du es verlangst. Das Ziel ist der Beweis des Angriffspfads, nicht Ausfallzeit.

Wie unterscheidet sich ein Red Team vom Pentest oder ISO-27001-Audit, das wir schon zahlen?

Ein Audit bestätigt, dass deine Kontrollen existieren und dokumentiert sind. Ein Penetrationstest prüft ein definiertes System auf bekannte Schwachstellen. Ein Red Team greift deine gesamte Organisation auf ein echtes Ziel hin an, so wie es ein Eindringling täte, inklusive on-premise Estate, Menschen und physischem Zutritt. Wir sehen regelmäßig eine kritische Lücke bei Firmen, die ihr Audit bestanden haben und ISO 27001 halten. Compliance beweist, dass die Schlösser montiert sind. Wir versuchen hereinzugehen. Starte mit einem kostenlosen Audit.

Was kostet es und was bekomme ich zum Start?

Starte mit einem kostenlosen Audit: ein kurzes Gespräch und ein kostenloser erster Scan. Du erhältst deine von außen erreichbare Angriffsfläche kartiert, den wahrscheinlichsten Weg zu deinen kritischen Daten und eine priorisierte Behebungsliste. Sie liest sich für deine Techniker und deinen Vorstand. Von dort scopen wir mit dir ein On-Premise oder Full Red Team. Kein 100-Seiten-Füllwerk: ein Bericht, den du am selben Tag lesen und umsetzen kannst.

Brauchst du Hilfe beim Schutz deines Unternehmens?
Sprich mit uns.

Buch ein kurzes Gespräch. Wir sagen dir in Klartext, wo ein Angreifer zuerst hereinkäme. Keine Verpflichtung, kein Verkaufsgespräch.

Partner werden

Verkaufe Red Teaming auf Enterprise-Niveau unter deiner eigenen Marke weiter.

  • White-Label oder Wholesale
  • Du behältst den Kunden
  • Du behältst die Marge
  • Vertraulich, unter NDA