Thompson beschreibt ein Geschäftsmodell im Zerfall: Bislang betreuen einige wenige erfahrene Tester Teams von rund 20 Junior-Analysten, die ein- bis dreiwöchige Prüfungen durchführen. Für solche Zeiträume seien Organisationen jedoch nicht mehr bereit zu zahlen. Unter wachsendem wirtschaftlichem Druck werde dieselbe Entwicklung bald auch hochwertige Red-Team-Arbeit erfassen. „Pentesting wird ein Massenmarkt, es wird in großem Maßstab erledigt werden", sagt er gegenüber Dark Reading.
Aus seiner Laufbahn berichtet Thompson von Großbanken, die über drei Monate 400.000 US-Dollar für Penetrationstests bezahlten – und deren Führungskräfte am Ende vor allem Zugang zu den Werkzeugen und der Methodik des Teams verlangten. Genau das soll die Plattform ermöglichen: Organisationen sollen selbst bauen und arbeiten können, statt die Arbeit an externe Anbieter auszulagern. „Bereiten wir diese Unternehmen auf den Zeitpunkt vor, an dem die Modelle in einem Jahr weiter sind und die Angreifer deutlich unauffälliger agieren", sagt Thompson. „Geben wir ihnen die Plattform, um dagegen zu testen."
Ein Kernelement ist dabei das Werkzeug selbst. Echte staatliche Akteure setzen dieselben Instrumente kein zweites Mal ein und verlassen sich nicht auf statische Schadroutinen, die Sicherheitsprodukte per Signatur erkennen und blockieren können. Simulationen müssten diese Anpassungsfähigkeit abbilden – RemoteThreat erstellt die Werkzeuge deshalb nach eigener Darstellung jedes Mal von Grund auf neu.
Darüber hinaus könne die Tooling-Ebene Endpoint-Detection-and-Response-Produkte der ersten Liga sowie weitere Sicherheitskontrollen umgehen. Angreifer – besonders Ransomware-Akteure – seien darin zunehmend versiert. „Wenn man es mit einem fähigen Akteur zu tun hat, hat man es in einem Jahr mit Frontier-Modellen zu tun, die noch ausgefeiltere Werkzeuge bauen können", so Thompson. Seine Warnung: Niemand dürfe sich darauf verlassen, dass EDR-Anbieter die einzige Kontrolle sind, die jemanden davon abhält, auf die Devisenhandelsplattform einer Bank zu gelangen, Gesundheitsdaten zu stehlen oder in ein Kernkraft-Steuernetz einzudringen.
Bei der Entwicklung orientierten sich die Gründer an einer Reihe von Fragen, die bewusst nach dem Einbruch ansetzen: Was passiert, wenn Angreifer die EDR-Lösung umgehen? Wie lässt sich simulieren, dass ein Gegner im Inneren gezielt auf kritische Ziele zugeht? Und wie weist man nach, ob ausgleichende Kontrollen ihn tatsächlich stoppen? Die aus Thompsons Sicht wichtigste Frage lautet: Wie gestaltet man Verteidigung so, dass Angreifer gezwungen sind, genug Lärm zu machen, um entdeckt zu werden?
Eine Vollautomatisierung strebt die Plattform nicht an; es gehe um Tempo und eine Größenordnung, die bisher nicht erreichbar war. Organisationen können eigene KI-Modelle einbinden, müssen aber nicht: Die Plattform lässt sich rein durch menschliche Red-Team-Operatoren nutzen oder in einer hybriden Variante mit teilweiser KI-Unterstützung.
Den Druck auf interne Teams, häufiger, schneller und auf höherem Niveau zu testen, hält Thompson für bereits jetzt erheblich – und stellt die Anschlussfrage, was geschieht, wenn auch kleinere kriminelle Gruppen Frontier-Modelle einsetzen, um ihr Angriffstempo zu steigern. „Sind wir das lohnendste Ziel oder unsere Wettbewerber?", fragt er. „Wie verkleinern wir unsere Angriffsfläche, wie werden wir besser darin, einen ersten Brückenkopf zu erkennen, und wie machen wir uns am Ende weniger attraktiv als der Nächste?"
