Home » News » Security Management » Angriffspfade sichtbar machen

Vom gehackten Konto zum Betriebsausfall: Angriffspfade sichtbar machen

Ein kompromittiertes Konto ist oft nur der Anfang. Angriffspfadanalysen zeigen, wie Eindringlinge geschäftskritische Systeme erreichen könnten – und wo Unternehmen ansetzen sollten, um aus einem Sicherheitsvorfall keinen Betriebsausfall werden zu lassen.

2 Min. Lesezeit
Abstrakte Darstellung von Netzwerk-Graphen
Foto: ©AdobeStock/Alina Tymofieieva

Welche Systeme geschäftskritisch sind, wissen viele Unternehmen. Weniger transparent ist, wie leicht Angreifer sie erreichen können. Eine Angriffspfadanalyse verbindet diese technische Gefährdung mit der Geschäftsauswirkungsanalyse (Business Impact Analysis, BIA): Während die BIA Ausfallfolgen und kritische Ressourcen bewertet, untersucht die Pfadanalyse mögliche Zugangswege und wirksame Barrieren.

Wie weit interne Verbindungen reichen können, illustriert der 2026 Lateral Movement Exposure Report von Zero Networks. Laut Anbieter kann ein kompromittierter Rechner 85 Prozent der internen Systeme unmittelbar erreichen; 12,2 Prozent der untersuchten Umgebungen weisen direkte administrative Pfade von Benutzern zu Servern auf. Erreichbarkeit bedeutet allerdings noch keine erfolgreiche Kompromittierung: Dafür zählen auch Berechtigungen, Schwachstellen und Zugriffskontrollen.

Drei Begriffe, drei Perspektiven

Für die Bewertung sind drei Ebenen auseinanderzuhalten:

  • Angriffsfläche: Alle potenziellen Zugangspunkte, darunter Ports, Identitäten, Endgeräte, Cloud-Anwendungen und Drittanbieterintegrationen.
  • Angriffsvektor: Die Methode des Eindringens, etwa gestohlene Zugangsdaten oder das Ausnutzen einer Schwachstelle.
  • Angriffspfad: Die anschließende Route durch die Umgebung zu kritischen Ressourcen. Die erreichbaren Systeme bestimmen den möglichen Ausbreitungsradius.

Vier Einstiegsszenarien prüfen

Ausgangspunkt sind die wichtigsten Geschäftsressourcen. Für jede sollten Sicherheitsteams vier Szenarien untersuchen:

  • Kompromittierter Benutzer: Ein Standardkonto wird durch Phishing, ZugangsdatenDiebstahl oder Schadsoftware übernommen.
  • Kompromittierte Cloud-Identität oder KI-Agent: Gestohlene Zugangsdaten oder Sitzungstoken für Software as a Service (SaaS), Infrastructure as a Service (IaaS) oder einen Agenten ermöglichen Zugriffe. Verbundmechanismen, zentrale Anmeldung (Single Sign-on, SSO) und dauerhafte Berechtigungen von Agenten können Wege zu lokalen Ressourcen öffnen. KI steht für künstliche Intelligenz.
  • Eindringen über den technischen Perimeter: Ein internetfähiges Gerät oder ein Dienst wird ausgenutzt, etwa ein Konzentrator für virtuelle private Netzwerke (VPN), eine vorgeschaltete Firewall oder eine öffentliche Webanwendung.
  • Vertrauenswürdige Drittparteien: Kompromittierte oder böswillige Anbieter nutzen privilegierte Zugänge, beispielsweise VPN-Verbindungen oder Integrationen über Programmierschnittstellen (Application Programming Interfaces, API).

Vom Inventar zum ausnutzbaren Pfad

Die Kartierung umfasst drei Schritte:

  • Erfassung: Systeme, Identitäten und Verbindungen inventarisieren, einschließlich Dienstkonten, KI-Agenten und wenig überwachter Netzwerkbereiche.
  • Modellierung: Erreichbarkeit und Vertrauensbeziehungen grafisch abbilden – lokal, in der Cloud, im Internet der Dinge (IoT), in der Betriebstechnik (Operational Technology, OT) und in Kubernetes. Auch Zugriffe außerhalb des üblichen Datenverkehrs zählen.
  • Pfadfindung: Ausnutzbare Schritte vom Einstiegspunkt bis zur Zielressource verknüpfen. In großen Umgebungen unterstützen Graphalgorithmen die Suche.

Zero Networks bietet mit Breach Map ein kostenloses Werkzeug zur automatisierten Kartierung an. Solche Karten müssen jedoch mit den tatsächlich wirksamen Kontrollen abgeglichen werden.

Geschäftsfolgen bestimmen die Priorität

Kay Ernst, Regional Manager für Deutschland, Österreich und die Schweiz bei Zero Networks, nennt ein Abrechnungssystem als Beispiel: Hohe Umsatzrelevanz und Erreichbarkeit in zwei seitlichen Bewegungsschritten begründen eine hohe Priorität. Aus der Bewertung folgen drei Maßnahmenbereiche:

  • Pfade verlängern oder beseitigen: Granulare Netzwerksegmentierung, zusätzliche Authentifizierungsgrenzen und Kontrollpunkte erschweren das Vordringen.
  • Privilegienrisiken reduzieren: Dauerhafte privilegierte Zugriffe abbauen, Dienstkonten begrenzen und erneute Authentifizierung bei Bedarf verlangen.
  • Datenbezogene Kontrollen durchsetzen: Identitätsbasierte Zugriffsrechte und Verschlüsselung gespeicherter Daten begrenzen mögliche Schäden.

Investitionen lassen sich so nach Ausfallfolgen und verbleibender Gefährdung gewichten. Ziel ist eine überprüfbare Eindämmung an den Stellen, an denen ein Angriff den Geschäftsbetrieb am stärksten treffen könnte.

Porträt Kay Ernst
Foto: Zero Networks

Kay Ernst, Regional Manager DACH beim IT-Sicherheitsanbieter Zero Networks

Newsletter Abonnieren

Abonnieren Sie jetzt IT-SICHERHEIT News und erhalten Sie alle 14 Tage aktuelle News, Fachbeiträge, exklusive Einladungen zu kostenlosen Webinaren und hilfreiche Downloads.

Andere interessante News

Symbolbild Digitale Souveränität - EU-Flagge

Wie souverän ist die Wiederherstellung?

Ein heimischer Datenstandort allein schützt keine Handlungsfähigkeit. Nach einem Cyberangriff müssen auch Backups, Zugriffsrechte und Wiederherstellung zu den Souveränitätsvorgaben...

Cyberdefense-Symbol vor Raum mit Teambesprechung

Bessere Abwehr allein hält den Betrieb nicht am Laufen

Unternehmen werden im Umgang mit Cyberangriffen handlungsfähiger. Dennoch berichtet knapp ein Drittel von spürbaren Folgen. Die Sicherheitsumfrage von eco zeigt, warum Wiederanlauf...

Roboterhand drückt auf die leuchtende Enter-/Return-Taste

KI-Agenten brauchen eine Return-Taste

KI-Agenten schreiben nicht nur Texte. Sie ändern Daten, stoßen Prozesse an und greifen direkt in Geschäftssysteme ein. Läuft dabei etwas schief, ist ein Mensch oft zu langsam. Unte...

Jetzt Newsletter abonnieren

Verpassen Sie keine Sicherheitsnews mehr – abonnieren Sie jetzt unseren Newsletter!