Angriffe sind vorhersehbar, Verteidigungsmaßnahmen unvorhersehbar: Warum ist die Entdeckungsmöglichkeit die eigentliche Sicherheitslücke?

Angriffe sind vorhersehbar, doch die Abwehrmaßnahmen sind wirkungslos. Erfahren Sie, warum die mangelnde Beobachtbarkeit die eigentliche Sicherheitslücke in Ihrer Cybersicherheit darstellt und wie Sie diese schließen können.

Die wichtigsten Dinge, die Sie wissen müssen

  • Organisationen fehlt ein umfassender Überblick darüber, wie ihre Systeme, Anwendungen und Identitäten miteinander verbunden sind. Dies erschwert die Verfolgung von Angreifern und macht sie anfällig für Sicherheitslücken, die bekanntermaßen 66 % der IT-Schwachstellen ausmachen.
  • Die Kluft zwischen Bedrohungserkennung und -eindämmung vergrößert sich: Angreifer bewegen sich innerhalb von 29 Minuten seitwärts, während 51 % der Verteidiger Stunden oder länger benötigen, um Vorfälle zu isolieren.
  • Eine effektive Verteidigung erfordert eine proaktive Eindämmungsstrategie (durch Beseitigung unnötiger Wege und Durchsetzung von Grenzen) und eine reaktive Strategie (durch schnelle Isolation), die beide auf einer umfassenden Umgebungsüberwachung mittels KI-gestützter Sicherheitsgrafiken beruhen.

Die meisten Cyberangriffe scheitern an der Intelligenz oder dem Einfallsreichtum der Angreifer.

Die überwiegende Mehrheit davon ist weitgehend vorhersehbar und folgt den üblichen und am wenigsten widerstandsfähigen Wegen durch die Umgebung der Opfer.

Unvorhersehbar bleibt nicht das Verhalten der Angreifer, sondern die organisatorischen Abwehrmechanismen.

Sicherheitsstrategien werden oft durch mangelhafte Konfiguration, übermäßige Berechtigungen, ungeschützte Dienste und unkontrollierte Kommunikation zwischen Systemen untergraben.

Wenn Organisationen mit unzuverlässigen Verteidigungssystemen arbeiten, die auf unvollständigen Karten basieren, kommt selbst der vorhersehbarste Angriff überraschend.

Warum sehen sich Verteidiger mit Sicherheitskarten konfrontiert, die sie nicht lesen können?

Es ist keine Übertreibung zu sagen, dass Angreifer oft ein klareres Bild davon haben, wie Systeme miteinander verbunden sind, als die meisten Sicherheitsteams.

In hybriden und Cloud-Computing-Umgebungen fehlt den meisten Unternehmen ein umfassender Überblick darüber, wie ihre Anwendungen, Identitäten, Geräte und Workloads kommunizieren. Sie können zwar erkennen, was vorhanden ist, aber nicht zuverlässig abbilden, wie alles miteinander verbunden ist. Das bedeutet, dass sie auch die Wege eines Angreifers nicht nachverfolgen können.

Dieser Mangel an Kontexttransparenz spiegelt sich direkt in den Cyberrisiken wider, die zu den meisten Sicherheitsvorfällen führen. Unsere Untersuchung der „Eindämmungslücke“ ergab, dass IT-Schwachstellen mit 66 % an erster Stelle der Sicherheitsbedenken stehen, gefolgt von Zugangsdatendiebstahl und Rechteausweitung mit 45 %.

Hierbei handelt es sich nicht um komplexe oder unvorhersehbare Angriffsvektoren, sondern um gut verstandene Grundlagen. Im Gegensatz dazu spielen unerwartete Sicherheitslücken, sogenannte Zero-Day-Schwachstellen, mit 23 % eine deutlich geringere Rolle.

Warum sind also diese bekannten Risiken immer noch der Hauptgrund für die meisten Sicherheitsvorfälle und nicht etwa fortgeschrittene Angriffstechniken?

Dies liegt teilweise an einem Problem mit den verwendeten Tools. Herkömmliche Methoden wie Firewalls waren nie dafür ausgelegt, Anwendungs- und Netzwerkabhängigkeiten abzubilden. Die von ihnen generierten Standard-Telemetriedaten dienen nicht diesem Zweck. Das Ergebnis ist eine Sicherheitsstrategie, die auf der isolierten Bewertung einzelner Systeme basiert. Teams können somit zwar jedes System effektiv absichern, bleiben aber im Dunkeln darüber, wie sich ein Angreifer zwischen den Systemen bewegt.

Angreifer nutzen diese Einschränkungen natürlich aktiv aus. Sie zielen auf eine Schwachstelle in einem Bereich ab, um sich dem Wichtigsten anzunähern. Ohne eine kontinuierliche Überwachung der Umgebung können Verteidiger diese Vorgehensweisen nicht zuverlässig vorhersagen. Die Folge ist eine zunehmende Diskrepanz zwischen Erkennung und Reaktion. Um mehr darüber zu erfahren, wie sich die Leistungsmessung in diesem Bereich verändert, lesen Sie den Artikel „ Cybersicherheit braucht ein neues Leistungsmaß “.

Die wachsende Kluft zwischen Erkennung und Eindämmung

Selbst wenn Sicherheitsteams mithilfe ihrer Erkennungstools Bedrohungssignale erkennen können, fehlt ihnen oft die nötige Transparenz, um die Bedeutung dieser Signale zu verstehen. Der Aufbau dieses Kontextes kostet wertvolle Zeit und verzögert die Reaktionsfähigkeit erheblich.

Unsere Untersuchung ergab, dass 95 % der Sicherheitsexperten zuversichtlich sind, unautorisierte laterale Bewegungen erkennen zu können; allerdings sind nur 17 % in der Lage, eine kompromittierte Arbeitslast nahezu in Echtzeit zu isolieren. Die meisten (51 %) benötigen weiterhin mehrere Stunden oder länger, um einen Vorfall einzudämmen.

Diese Verzögerung ist entscheidend. CrowdStrike hat herausgefunden, dass die durchschnittliche Zeit für eine laterale Bewegung mittlerweile nur noch 29 Minuten beträgt. Bis die meisten Organisationen reagieren können, hat der Angreifer bereits reagiert.

Selbst wenn ein Angreifer die Abwehrmechanismen durchbricht und sich dauerhaft einnisten kann, ist er nicht unbedingt erfolgreich, wenn er daran gehindert werden kann, auf wichtige Daten und Systeme zuzugreifen.

Das Zeitfenster für ein Eingreifen wird jedoch immer kleiner. KI- Tools ermöglichen schnellere und autonomere Angriffe. Was früher Zeit, manuelle Arbeit und Versuch und Irrtum erforderte, kann nun automatisiert und blitzschnell ausgeführt werden, da Angreifer die schwächsten Verteidigungslinien schnell identifizieren und ausnutzen. Weitere Informationen zu diesen neuen Bedrohungen finden Sie im Artikel über bösartige KI-Programme und wie diese die Ausweitung des Zero-Trust-Prinzips vorantreiben.

Entwicklungen wie Cloud Mythos und GPT-5.5 erleichtern es Angreifern, Schwachstellen schnell zu entdecken, gezielte Exploits zu entwickeln und diese miteinander zu verknüpfen – wodurch die Kluft zwischen Erkennung und Reaktion immer größer wird. Diese rapide wachsende Asymmetrie zwischen der Geschwindigkeit der Angreifer und der Reaktionsfähigkeit der Verteidiger ist die alarmierendste Folge und resultiert aus Schwächen moderner Verteidigungsmechanismen. Weitere Informationen zu diesen neuen Bedrohungen finden Sie in unserem Artikel über bösartige KI-Programme.

Die defensive Haltung überdenken

Da Angreifer dank künstlicher Intelligenz immer schneller und präziser vorgehen, reichen traditionelle Modelle, die sich ausschließlich auf Prävention und Erkennung stützen, nicht mehr aus. Angriffe zu erkennen, ohne schnell reagieren zu können, verlängert lediglich das Zeitfenster für den Angreifer.

Die Stärkung der Resilienz erfordert einen grundlegenden Wandel in der Herangehensweise von Organisationen an die Abwehr von Angriffen, sobald diese in Systeme eingedrungen sind. Dieser Wandel hat zwei Aspekte, die beide unerlässlich sind.

Der erste Aspekt ist die proaktive Eindämmung. Diese beginnt mit der Erkenntnis, dass ein Sicherheitsvorfall unvermeidbar ist, und dem entsprechenden Handeln, bevor es zu einem Vorfall kommt. Das bedeutet, das Risikoniveau hinsichtlich Vernetzung und Übertragungswegen zu verstehen und zu entscheiden, ob diese Risiken akzeptabel sind.

Ist der Angriff inakzeptabel, müssen Organisationen Maßnahmen zur Risikominderung ergreifen. Unnötige Zugriffswege müssen eliminiert, Systemgrenzen durchgesetzt und die Handlungsfähigkeit eines Angreifers eingeschränkt werden, bevor dieser auf Widerstand stößt. Ziel ist es, die Umgebung nicht nur schwerer zugänglich, sondern auch schwieriger zu navigieren zu gestalten.

Der zweite Aspekt ist die reaktive Eindämmung. Tritt ein Vorfall auf, entscheidet die Geschwindigkeit der Isolierung über den Erfolg. Proaktive Eindämmung schränkt die Möglichkeiten eines Angreifers ein, während reaktive Isolierung sie vollständig eliminiert. Architektonische Kontrollen zur Reduzierung der Auswirkungen eines Sicherheitsvorfalls sollten als Standardinfrastruktur betrachtet werden und nicht nachträglich hinzugefügt werden. Um mehr darüber zu erfahren, wie Sie die Leistung in diesem Bereich messen können, lesen Sie unseren Artikel über eine neue Kennzahl für die Cybersicherheitsleistung.

Keiner dieser Ansätze allein ist ausreichend; sie müssen zusammenwirken, um das Risiko schwerwiegender Verstöße wirklich zu reduzieren.

Umfassende Beobachtung (Beobachtbarkeit) als Grundlage

Sowohl proaktive als auch reaktive Eindämmungsmaßnahmen setzen eine Voraussetzung voraus: ein vollständiges und genaues Bild davon, wie und warum die Umwelt miteinander verbunden ist.

Das bedeutet, über die bloße Überwachung einzelner Assets hinauszugehen und eine wirklich umfassende End-to-End-Sicht zu schaffen: eine Sicht, die die Interaktion von Workloads, Identitäten und Anwendungen abbildet und die unwahrscheinlichsten Angriffswege eines Angreifers identifiziert. Man kann nicht ausgrenzen, was man nicht sieht, und man kann nicht isolieren, was man nicht versteht.

Hier setzen KI-gestützte Sicherheitsgraphen an und verändern die Situation grundlegend. Indem sie Abhängigkeiten in der gesamten Umgebung in Echtzeit abbilden, decken diese Graphen die Wege auf, die Angreifer am ehesten ausnutzen werden.

Diese Sichtweise basiert auf der tatsächlichen Vernetzung von Systemen und nicht nur auf theoretischen Risikobewertungen. Dadurch können Verteidiger die Segmentierung dort priorisieren, wo sie den größten Schutz bietet, anstatt Assets separat zu sichern in der Hoffnung, dass ein Angreifer einen anderen Weg wählt.

Da Angreifer zunehmend auf künstliche Intelligenz setzen, um schneller und präziser vorzugehen, ist diese umfassende Systemübersicht wichtiger denn je. Graphbasierte Sicherheitsansätze schaffen Chancengleichheit. Sie ermöglichen Verteidigern dieselbe fundierte Sicht auf die Umgebung, die Angreifer sich unbemerkt aufgebaut haben, und bieten ihnen die nötige Reaktionsgeschwindigkeit, bevor die Ausbreitung außer Kontrolle gerät. Mehr dazu, wie KI bei Angriffen missbraucht wird, erfahren Sie in unserem Artikel: Experten hacken Microsoft Copilot.

Vorhersehbare Angriffe sind nur in unvorhersehbaren Umgebungen erfolgreich. Sobald die Verteidiger eine Lücke in ihrer Sichtbarkeit erkennen und schließen, verlieren die Angreifer ihre Orientierung.

Wir haben die besten Antivirenprogramme geprüft, bewertet und eingestuft.

Kommentarfunktion ist geschlossen.