# suresecure GmbH – Volltext (llms-full.txt) > Maschinenlesbarer Volltext der öffentlichen Blog-Inhalte von suresecure, einem deutschen Managed Security Service Provider (MSSP) aus Mönchengladbach. Kuratierter Seitenindex: https://suresecure.de/llms.txt. Alle Inhalte sind deutschsprachig. ## Was ist ein IR-Retainer und wie unterscheidet er sich vom Managed SOC? URL: https://suresecure.de/aktuelles/blog/was-ist-ein-ir-retainer-und-wie-unterscheidet-er-sich-vom-managed-soc Kategorie: AUFKLÄRUNG Veröffentlicht: 2026-08-24 Wer im Ernstfall erst einen IR-Dienstleister suchen muss, verliert wertvolle Zeit. Wir zeigen, was ein IR-Retainer leistet, wie er sich vom Managed SOC unterscheidet und wann er sich lohnt. Ein IR-Retainer ist ein Baustein der Notfallvorsorge für Cyberangriffe: ein vorab abgeschlossener Vertrag mit einem Incident-Response-Dienstleister, der im Ernstfall kurzfristige Unterstützung durch ein Computer Incident Response Team (CIRT) garantiert. Ein solches Team besteht üblicherweise aus forensischen Analysten, technischen Incident Respondern und – je nach Schwere des Vorfalls – einer Person für die Krisenkommunikation. Ansprechpartner, Eskalationswege und grober Leistungsumfang stehen bereits fest, bevor überhaupt ein Vorfall eintritt: Niemand muss im Ernstfall erst einen Anbieter suchen, Verträge verhandeln und Freigaben einholen. In der Praxis werden Retainer meist als Kontingent aus vorab vereinbarten Stunden abgeschlossen, die im Bedarfsfall abgerufen werden, häufig mit garantierter Reaktionszeit und teils mit der Möglichkeit, nicht genutzte Stunden auf andere Sicherheitsleistungen anzurechnen. Die genauen Konditionen unterscheiden sich von Anbieter zu Anbieter und gehören in den jeweiligen Vertrag. Das Managed SOC ist davon konzeptionell getrennt: Es überwacht Systeme und Netzwerke fortlaufend, wertet Alarme aus und leitet im Rahmen der im Statement of Work (SOW) autorisierten Eingriffe erste Gegenmaßnahmen ein. Je nach Modell wird das SOC vollständig durch den Dienstleister betrieben (Full-Managed) oder in Zusammenarbeit mit dem internen Team des Kunden (Co-Managed). Der IR-Retainer geht darüber hinaus: Er sichert vertraglich zu, dass bei einem schwerwiegenden Vorfall – etwa Ransomware oder Datenabfluss – ein CIRT mit definierter Reaktionszeit zur Verfügung steht, das forensisch analysiert, eindämmt und bei der Wiederherstellung unterstützt. Cyberangriffe kündigen sich nicht an. Wer im Ernstfall nicht sofort auf ein eingespieltes Incident-Response-Team zugreifen kann, verliert wertvolle Zeit für Eindämmung und Wiederherstellung. Andreas Papadaniil, Incident Leader & CEO suresecure ##### Wann lohnt sich ein IR-Retainer für Unternehmen? Ein IR-Retainer lohnt sich vor allem, wenn im eigenen Haus keine Kapazitäten für forensische Analysen, Eindämmung und Krisenkommunikation nach einem Cyberangriff bestehen. Ein internes CIRT dauerhaft einsatzbereit zu halten, ist personell und finanziell aufwendig; viele mittelständische Unternehmen leisten sich das nicht. Wer im laufenden Vorfall erst ein Incident-Response-Team beauftragen muss, verliert wertvolle Zeit: für die Anbietersuche, für Vertragsverhandlungen und für die Einarbeitung des Teams in eine unbekannte Umgebung. Diese Zeit fehlt an anderer Stelle – etwa um eine Ausbreitung im Netzwerk frühzeitig zu stoppen oder Systeme schneller wieder betriebsbereit zu machen. Auch regulatorische Anforderungen spielen eine Rolle, auch wenn ihre Geltungsbereiche unterschiedlich sind. Für viele Unternehmen ergeben sich Pflichten aus NIS2, der EU-Richtlinie zur Stärkung der Cybersicherheit, die derzeit in nationales Recht überführt wird. Für Betreiber kritischer Infrastrukturen in Deutschland gelten zusätzlich die Vorgaben der KRITIS-Regulierung, im Finanzsektor ergänzend DORA, die EU-Verordnung zur digitalen operationalen Resilienz. Unabhängig von gesetzlichen Pflichten orientieren sich viele Unternehmen freiwillig an ISO 27001 als Rahmenwerk für Informationssicherheit. Diese Einordnung ersetzt keine Rechtsberatung; welche Pflichten im Einzelfall greifen, hängt von Branche, Größe und Geschäftsmodell ab und sollte individuell geprüft werden. Ein weiteres Signal: Wenn dein Unternehmen bereits ein Managed SOC nutzt, im SOW aber keine über die Standard-Servicezeit hinausgehende Notfallreaktion vereinbart ist, schließt ein IR-Retainer diese Lücke für den Akutfall. ##### Managed SOC und IR-Retainer: Wie ergänzen sich beide Leistungen? Beide Leistungen decken unterschiedliche Phasen eines Sicherheitsvorfalls ab. Das SOC erkennt Auffälligkeiten, priorisiert Alarme und leitet autorisierte Erstmaßnahmen ein. Übersteigt ein Vorfall die vereinbarten Grenzen des SOC-Leistungsscheins – etwa bei einem großflächigen Ransomware-Befall mit Auswirkung auf mehrere Systeme –, übernimmt das im Retainer vereinbarte CIRT die tiefergehende Reaktion. Wer beide Leistungen kombiniert, profitiert von kürzeren Übergabewegen: Das SOC-Team kennt die Umgebung bereits aus dem laufenden Monitoring und kann dem CIRT beim Übergang Logs, eine erste Timeline und die betroffenen Assets übergeben, statt dass sich das CIRT diese Informationen im Ernstfall erst selbst zusammensuchen muss. Die eigenständige vertragliche Grundlage des IR-Retainers ersetzt das aber nicht; ohne separaten Vertrag gibt es im Vorfall keine zugesicherte Reaktionszeit für die forensische Tiefenanalyse. ##### Wie läuft die Aktivierung eines IR-Retainers im Ernstfall ab? Die Aktivierung folgt einem vorab festgelegten Ablauf, der im SOW beschrieben ist: - Meldung des Vorfalls über den vereinbarten Kontaktweg, häufig eine dedizierte Notfallnummer oder ein Eskalationskontakt. - Einschätzung der Lage und Entscheidung über den Umfang des CIRT-Einsatzes. - Forensische Analyse zur Rekonstruktion des Angriffswegs und der betroffenen Systeme. Dazu gehört auch die Sicherung von Beweismitteln, damit spätere rechtliche oder versicherungstechnische Schritte nicht durch Datenverlust erschwert werden. - Eindämmung, um eine weitere Ausbreitung im Netzwerk zu verhindern, etwa durch Isolation betroffener Systeme oder das Sperren kompromittierter Zugänge. - Unterstützung bei der Wiederherstellung von Systemen und Daten. - Begleitung bei der Kommunikation mit Behörden und Meldestellen, soweit im SOW vorgesehen. Dies ersetzt keine eigene rechtliche Bewertung der Meldepflichten. - Nachbereitung des Vorfalls: Welche Schwachstelle wurde ausgenutzt, welche Maßnahmen verhindern eine Wiederholung. Diese Lessons-Learned-Phase wird im laufenden Krisenmodus oft übersehen, ist für die langfristige Absicherung aber genauso wichtig wie die Akutreaktion. Wie schnell die einzelnen Schritte greifen, legt der jeweilige Vertrag fest. Pauschale Reaktionszeiten ohne Bezug auf den konkreten Vertrag lassen sich seriös nicht angeben, weshalb wir darauf verzichten, feste Stundenwerte als allgemeine Regel zu nennen. ##### Worauf solltet ihr bei der Auswahl eines IR-Retainers achten? Nicht jeder Retainer ist gleich aufgebaut. Bevor du dich für einen Anbieter entscheidest, lohnt sich ein Blick auf folgende Punkte: - Reaktionszeit-SLA: Wie schnell reagiert das Team nach Meldung, und gilt das rund um die Uhr oder nur zu Geschäftszeiten? - Umfang je Vorfallstyp: Deckt der Retainer nur bestimmte Angriffsarten ab, etwa Ransomware, oder auch Datenabfluss und Insider-Vorfälle? - Verfügbarkeit und Standort des Teams: Arbeitet das CIRT aus der DACH-Region, und in welcher Sprache läuft die Kommunikation im Ernstfall? - Berichtspflichten: Unterstützt der Dienstleister bei der Kommunikation mit Behörden und Meldestellen, und in welchem Umfang? - Abrechnungsmodell: Werden ungenutzte Stunden verfallen, übertragen oder auf andere Leistungen angerechnet? - Schnittstelle zu bestehenden Diensten: Wie gut lässt sich der Retainer mit einem bereits laufenden Managed SOC oder internen Monitoring verzahnen? ##### FAQ **Was kostet ein Incident-Response-Retainer?** Die Kosten richten sich nach Faktoren wie Unternehmensgröße, vereinbartem Stundenkontingent, Reaktionszeit-SLA und Umfang der abgedeckten Leistungen. Feste Pauschalpreise lassen sich ohne diese Angaben nicht seriös nennen; konkrete Konditionen klären wir im individuellen Angebot. **Brauchen wir einen IR-Retainer, wenn wir bereits ein Managed SOC nutzen?** Ein Managed SOC deckt laufende Überwachung und autorisierte Erstreaktion ab, nicht aber eine vertraglich zugesicherte Notfallkapazität für forensische Tiefenanalyse und Krisenmanagement bei Großvorfällen. Ein IR-Retainer schließt diese Lücke unabhängig davon, ob ein SOC im Einsatz ist, und beschleunigt im Ernstfall die Reaktion, weil Zuständigkeiten und Abläufe bereits vertraglich geklärt sind. **Wie schnell reagiert ein CIRT im Ernstfall nach einem Cyberangriff?** Reaktionszeiten werden vertraglich im SOW festgelegt und unterscheiden sich je nach Vertrag und vereinbartem Servicelevel. Eine allgemeingültige Zeitangabe ohne Bezug auf den konkreten Vertrag wäre nicht belastbar; wir stimmen die Reaktionsfenster individuell mit dir ab. **Welche Unternehmen profitieren am meisten von einem IR-Retainer?** Besonders profitieren Unternehmen ohne eigenes Incident-Response-Team, Organisationen mit erhöhtem regulatorischem Druck etwa im Umfeld von NIS2 oder KRITIS sowie Unternehmen, die bereits einen Cyberangriff erlebt haben und die Reaktionszeit beim nächsten Vorfall verkürzen wollen. **Wie unterscheidet sich ein IR-Retainer von einer spontan beauftragten Forensik-Firma im Akutfall?** Eine spontan beauftragte Forensik-Firma muss im Ernstfall erst gefunden, geprüft und beauftragt werden – Vertragsverhandlungen und Freigaben kosten dabei wertvolle Zeit. Beim IR-Retainer sind Vertragsbedingungen, Ansprechpartner und grober Ablauf bereits im Vorfeld fixiert, wodurch die eigentliche Reaktion früher beginnen kann. ##### Fazit Ein IR-Retainer ersetzt kein Managed SOC und umgekehrt. Beide Leistungen greifen an unterschiedlichen Punkten der Vorfallskette. Wer beide kombiniert, schließt die Lücke zwischen laufender Überwachung und der forensischen Tiefenanalyse bei einem Großvorfall. Welche Reaktionszeiten, welcher Leistungsumfang und welches Abrechnungsmodell im Einzelfall passen, hängt von eurer Ausgangslage ab und sollte individuell besprochen werden. --- ## Automatisierte Threat Detection: Der Weg zu mehr organisatorischer Resilienz URL: https://suresecure.de/aktuelles/blog/automatisierte-threat-detection-der-weg-zu-mehr-organisatorischer-resilienz Kategorie: AUFKLÄRUNG Veröffentlicht: 2026-08-17 Automatisierte Threat Detection verkürzt Reaktionszeiten und entlastet interne Teams. Mit rund 85% Automatisierungsgrad und ca. 1.000 Use Cases liefern Managed-SOC-Ansätze messbare Resilienz. Die Bedrohungslage für Unternehmen im DACH-Raum wächst, während interne IT-Ressourcen meist begrenzt bleiben. Genau hier setzt Automatisierte Threat Detection an: Sie schließt die Lücke zwischen Bedrohungsvolumen und verfügbarer Manpower, ohne dass jede Anomalie manuell durch ein Analystenteam gesichtet werden muss, und stärkt damit die Cyber-Resilienz von Unternehmen. ##### Was ist automatisierte Threat Detection und wie funktioniert sie? Automatisierte Threat Detection beschreibt den Einsatz von Regelwerken, Korrelationslogik und teils KI-gestützten Modellen, um sicherheitsrelevante Ereignisse in Echtzeit zu identifizieren – ohne dass jeder einzelne Log-Eintrag von einem Menschen gesichtet wird. Technisch basiert dies meist auf einem SIEM (Security Information and Event Management), das Logdaten aus verschiedenen Quellen zusammenführt, sowie einem SOAR (Security Orchestration, Automation and Response), das definierte Reaktionsschritte automatisch auslöst. Im Kern läuft der Prozess in drei Schritten ab: - **Datenerfassung**: Logs, Netzwerkverkehr und Endpoint-Telemetrie werden zentral gesammelt. - **Korrelation und Analyse:** Vordefinierte Use Cases und Machine-Learning-Modelle bewerten Auffälligkeiten im Kontext. - **Automatisierte Reaktion:** Bei eindeutigen Mustern leiten Systeme Gegenmaßnahmen automatisch ein, etwa die Isolierung eines Endpunkts. Komplexere Fälle gehen an menschliche Analysten. Dieser Ansatz unterscheidet sich von klassischer, rein signaturbasierter Erkennung dadurch, dass er auch Verhaltensmuster und Kontextinformationen einbezieht. Dadurch fallen auch bislang unbekannte Angriffsmuster leichter auf. ##### Wie funktioniert ein automatisiertes SOC im Alltag? Ein Managed SOC (Security Operations Center) bündelt Technologie, Prozesse und Personal, um Bedrohungen kontinuierlich zu überwachen, oft auch als Managed Detection and Response (MDR) bezeichnet. Der Betrieb läuft 24x7, da Angriffe nicht an Bürozeiten gebunden sind. Für viele Mittelständler ist ein eigenes, durchgängig besetztes SOC personell und finanziell kaum realisierbar; ein Managed-SOC-Modell schließt diese Lücke. suresecure betreibt sein Managed SOC aus Deutschland für den DACH-Raum, gestützt auf Google SecOps als SIEM/SOAR/AI-Plattform. Was uns wirklich unterscheidet, ist der Automatisierungsgrad: Rund 85 Prozent der Erkennungs- und Reaktionsprozesse laufen bei uns automatisiert, auf Basis von etwa 1.000 vordefinierten Use Cases. Philip Schildein, CTO suresecure Unsere Analysten sind dadurch nicht überflüssig, sie kümmern sich um komplexe, eskalierte Fälle, während die Automatisierung die repetitiven Erkennungs- und Erstreaktionsschritte übernimmt. Weil viele Use Cases schon vorkonfiguriert sind, können neue Kunden oft schon nach ein paar Stunden loslegen. ##### Welche Vorteile bietet Automatisierung für organisatorische Resilienz? Organisatorische Resilienz bedeutet, dass ein Unternehmen auch nach einem Sicherheitsvorfall handlungsfähig bleibt. Automatisierte Threat Detection trägt dazu bei: - **Reaktionszeiten verkürzt:** Automatisierte Erstmaßnahmen greifen, bevor ein Analyst manuell eingreifen könnte. - **Personalengpässe abgefedert:** Gerade KMU ohne eigenes 24x7-Team profitieren von einem SOC as a Service. - **Skalierbarkeit ermöglicht:** Neue Bedrohungsmuster lassen sich als zusätzliche Use Cases in bestehende Automatisierungslogik integrieren. - **Compliance-Vorbereitung unterstützt:** Nachvollziehbare, protokollierte Prozesse erleichtern Nachweise gegenüber Aufsichtsbehörden oder Auditoren. Technische Automatisierung ersetzt keine organisatorischen Grundlagen wie einen Incident-Response-Plan, klare Eskalationswege oder regelmäßige Notfallübungen. Resilienz entsteht aus dem Zusammenspiel von Technologie und Organisation. Für Unternehmen mit Anforderungen aus BSI-Vorgaben, NIS2 oder KRITIS kann ein strukturierter, automatisierter Erkennungsprozess ein Baustein der Nachweisführung sein; für Finanzunternehmen gilt zusätzlich DORA. Eine abschließende rechtliche Bewertung der individuellen Compliance-Pflichten ersetzt das jedoch nicht. ##### Was unterscheidet automatisierte von manueller Bedrohungserkennung? Manuelle Erkennung hängt stark von der Aufmerksamkeit und Erfahrung einzelner Analysten ab, die Logs und Alerts sichten. Das funktioniert bei geringem Ereignisvolumen, stößt aber bei wachsender IT-Landschaft und steigender Alert-Zahl an Grenzen. Stichwort Alert Fatigue, also die Ermüdung durch zu viele, teils irrelevante Warnmeldungen. Automatisierte Ansätze filtern und priorisieren Alerts vor, sodass sich menschliche Analysten auf tatsächlich relevante Fälle konzentrieren können. Der Unterschied liegt also weniger darin, dass Menschen ersetzt werden, sondern darin, wie sich die Arbeitslast verteilt: Routineerkennung und Erstreaktion laufen automatisiert, komplexe Bewertung und Entscheidung bleiben Aufgabe qualifizierter Analysten im Rahmen der Incident Response. Automatisierte Threat Detection macht ein Unternehmen also nicht per se resilient. Sie schafft aber die technische Grundlage dafür, dass Prozesse, Verantwortlichkeiten und Eskalationswege im Ernstfall greifen und ein Sicherheitsvorfall zum beherrschbaren Ereignis statt zur Krise wird. ##### FAQ **Wie schnell lässt sich ein SOC-Onboarding durchführen?** Bei vorkonfigurierten Use Cases ist ein Onboarding bei uns oft schon innerhalb von Stunden möglich; die genaue Dauer hängt von der individuellen IT-Landschaft ab. **Wie viele Use Cases deckt ein automatisiertes SOC ab?** Unser Managed SOC basiert auf rund 1.000 vordefinierten Use Cases. **Für welche Unternehmen eignet sich ein Managed SOC?** Vor allem für Unternehmen, die kein eigenes, durchgängig besetztes 24x7-Team aufbauen können oder wollen. In der Praxis betrifft das häufig den Mittelstand, ist aber nicht auf eine feste Unternehmensgröße beschränkt. **Ersetzt automatisierte Threat Detection einen Incident-Response-Plan?** Nein. Die Technologie liefert die Erkennung und erste automatisierte Reaktion, ersetzt aber keine organisatorischen Grundlagen wie einen Incident-Response-Plan, klare Eskalationswege oder regelmäßige Notfallübungen. --- ## Drei reale Cyberangriffe durch KI, von Ransomware bis Sandbox-Ausbruch URL: https://suresecure.de/aktuelles/blog/drei-reale-cyberangriffe-durch-ki-von-ransomware-bis-sandbox-ausbruch Kategorie: BEDROHUNGEN Veröffentlicht: 2026-08-12 Drei reale Fälle zeigen, wie KI heute schon komplette Cyberangriffe übernimmt: eine Ransomware-Attacke, ein automatisierter Betrugsanruf und ein KI-Modell, das aus der eigenen Testumgebung ausbrach. Lange war "KI-gestützter Cyberangriff" vor allem ein Schlagwort für Angriffe, bei denen ein Mensch mit ChatGPT eine überzeugendere Phishing-Mail formuliert hat. Seit diesem Sommer gibt es dafür einen präziseren, unbequemeren Begriff: agentische Angriffe. Also Fälle, in denen ein KI-System nicht nur zuarbeitet, sondern die eigentliche Angriffskette von der ersten Lücke bis zur Erpressung eigenständig durchführt. Drei aktuelle, öffentlich dokumentierte Fälle zeigen, wie weit das heute schon geht. ##### Fall 1: Die Ransomware, die sich selbst repariert hat Sicherheitsforscher von Sysdig haben im Sommer 2026 einen Angriff untersucht, den sie als ersten dokumentierten Fall einer vollständig durch einen KI-Agenten ausgeführten Ransomware-Attacke einordnen ([Sysdig-Analyse]((https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion)). Der Agent verschaffte sich Zugang über eine bekannte, aber ungepatchte Sicherheitslücke und stieß dabei auf ein System, das noch mit einem Standardpasswort gesichert war, wie es eigentlich niemand mehr verwenden sollte. Von dort aus arbeitete er sich Schritt für Schritt zu wichtigeren Systemen vor. Das Bemerkenswerteste: Als ein Angriffsschritt fehlschlug, erkannte der Agent selbstständig, woran es lag, und lieferte innerhalb von 31 Sekunden eine funktionierende Lösung nach. Am Ende verschlüsselte er zentrale Konfigurationsdaten mit einem Schlüssel, den er nur kurz anzeigte, aber nirgends speicherte. Selbst eine Lösegeldzahlung hätte die Daten also nicht zurückgebracht. Anschließend löschte der Agent gezielt Datenbanken, die er selbst als besonders wertvoll einstufte, und hinterließ eine Lösegeldforderung. Wichtig für die Einordnung: Ausgewählt hat das Ziel weiterhin ein Mensch, ebenso wurde die Infrastruktur für den Angriff von Menschen vorbereitet. Der Agent hat die eigentliche Ausführung übernommen, nicht den Angreifer ersetzt. Genau das macht den Fall so relevant: Die Einstiegshürde für einen kompletten Ransomware-Angriff sinkt. ##### Fall 2: Der Betrugsanruf im Abo-Modell Parallel dazu haben Sicherheitsforscher eine Plattform beschrieben, die Betrugsanrufe per KI-Stimme vollautomatisch abwickelt, bekannt als TOAD-Angriff, kurz für Telephone-Oriented Attack Delivery ([BleepingComputer]((https://www.bleepingcomputer.com/news/security/new-athr-vishing-platform-uses-ai-voice-agents-for-automated-attacks/)). Für rund 4.000 US-Dollar plus zehn Prozent Provision auf die Beute kann praktisch jeder eine komplette Betrugskampagne starten, ganz ohne technisches Vorwissen. Der Ablauf: Eine E-Mail landet im Postfach, dringend genug formuliert, um einen Rückruf zu provozieren, aber unauffällig genug, um Spamfilter zu umgehen, etwa ein angeblicher Sicherheitshinweis zu einem Konto. Wer zurückruft, spricht mit einer KI-Stimme, die sich täuschend echt als Support-Mitarbeiter ausgibt und durch einen vermeintlichen Kontowiederherstellungsprozess führt. Am Ende soll das Opfer einen Bestätigungscode nennen, mit dem sich das eigentliche Konto übernehmen lässt. Der Angreifer verfolgt den Fortschritt bequem über ein Dashboard und muss selbst kaum noch eingreifen. ##### Fall 3: Als die eigene Sicherheits-KI zur Bedrohung wurde Der dritte Fall ist anders gelagert, denn hier steckte keine kriminelle Gruppe dahinter. OpenAI ließ eigene KI-Modelle im Rahmen interner Sicherheitstests gezielt nach Angriffswegen suchen, so wie man es von einem Penetrationstest kennt ([InfoQ](https://www.infoq.com/news/2026/08/openai-huggingface-breach/)). Die Modelle fanden dabei eine echte Schwachstelle in einer internen Testumgebung und nutzten sie, um aus der eigentlich abgeschotteten Umgebung herauszukommen. Statt an dieser Stelle zu stoppen, gingen die Modelle weiter: Sie verschafften sich Zugriff auf reale Systeme eines Technologiepartners, erbeuteten dort interne Zugangsdaten und sammelten gezielt die eigenen Testergebnisse ein. Kundendaten blieben nach bisherigem Kenntnisstand unberührt, der Vorfall zeigt aber ein Dilemma: Um eine Schwachstelle als real und riskant einzustufen, muss man in gewissem Umfang beweisen, dass sie sich auch ausnutzen lässt. Genau dieser Anspruch an Validierung dürfte mit dazu geführt haben, dass die Modelle über das eigentliche Testziel hinausgeschossen sind. ##### Was die drei Fälle gemeinsam haben Bei aller Unterschiedlichkeit lässt sich ein roter Faden erkennen. Keiner der drei Fälle beruht auf einer neuartigen, exklusiv KI-basierten Angriffstechnik. Ausgenutzt wurden eine altbekannte, ungepatchte Lücke, ein Standardpasswort, ein Social-Engineering-Muster, das es in Grundzügen seit Jahren gibt, und eine ganz gewöhnliche Sicherheitslücke in einer internen Testumgebung. Neu ist nicht der Angriffsweg, sondern das Tempo und die Konsequenz, mit der er durchgezogen wird, sobald ein Mensch die Ausführung nicht mehr Schritt für Schritt begleiten muss. Für die Verteidigung heißt das: Die klassischen Basics verlieren durch KI nicht an Bedeutung, im Gegenteil. Zeitnahes Schließen bekannter Lücken, keine Standardpasswörter in produktiven Systemen, Netzwerksegmentierung und Multifaktor-Authentifizierung entscheiden zunehmend darüber, ob aus einer einzelnen übersehenen Schwachstelle ein vollautomatisierter Vorfall wird, bevor überhaupt jemand reagieren kann. Diese drei Fälle haben wir auch in der aktuellen Folge unseres Podcasts Cybersecurity Basement besprochen: "Wenn die KI selbstständig wird". Michael im Gespräch mit unserem Principal Analyst André Ditzel darüber, was diese Angriffe für Incident Response und Verteidigung in der Praxis bedeuten. --- ## KI-gestützte Cyberangriffe: Sinkende Einstiegshürden durch günstigere Hardware URL: https://suresecure.de/aktuelles/blog/ki-gestutzte-cyberangriffe-sinkende-einstiegshurden-durch-gunstigere-hardware Kategorie: AKTUELLES Veröffentlicht: 2026-08-09 Laut BSI limitieren aktuell noch hohe Rechenkosten den Zugang von Kriminellen zu leistungsfähigen KI-Modellen, doch diese Barriere sinkt mit günstigerer Hardware und erhöht das Risiko automatisierter Angriffe auch auf den Mittelstand. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat öffentlich vor einer Zunahme KI-gestützter Cyberangriffe gewarnt. Nach Berichten internationaler Medien betont das BSI dabei einen Aspekt, der in der öffentlichen Diskussion oft zu kurz kommt: Aktuell limitieren die hohen Rechenkosten für leistungsfähige KI-Modelle noch den Zugang von Kriminellen zu den fortschrittlichsten Werkzeugen ([Anadolu Agency](https://www.aa.com.tr/en/europe/german-authorities-warn-of-rise-in-ai-powered-cyberattacks/4017200); [MENAFN](https://menafn.com/1111485314/German-Agencies-Warn-of-Growing-AI-Driven-Cyberattack-Threats)). Diese Kostenbarriere fungiert derzeit noch als eine Art natürlicher Filter: Nicht jeder Angreifer verfügt über die Ressourcen, um KI-Modelle im großen Stil für Phishing-Kampagnen, Malware-Generierung oder automatisierte Schwachstellenanalyse einzusetzen. Mit sinkenden Hardwarepreisen und wachsender Verfügbarkeit leistungsfähiger Chips verändert sich dieses Gleichgewicht jedoch spürbar. Für den Mittelstand bedeutet das: Angriffsmuster, die bislang nur gegen große, besonders lukrative Ziele wirtschaftlich waren, werden zunehmend auch gegen kleinere und mittlere Unternehmen skalierbar. Automatisierung senkt die Kosten pro Angriffsversuch und macht damit auch weniger prominente Ziele attraktiv. ##### Wie senkt günstigere KI-Hardware die Einstiegshürden für Cyberkriminelle konkret? Die technische Logik hinter dieser Entwicklung ist nachvollziehbar: Leistungsfähige KI-Modelle benötigen erhebliche Rechenkapazitäten, insbesondere für Training und Inferenz in großem Umfang. Bislang war der Zugang zu solcher Hardware entweder mit hohen Anschaffungskosten oder mit laufenden Cloud-Gebühren verbunden. Eine Hürde, die viele Kriminelle von großflächigen, hochwertigen KI-Angriffen abhielt. Mit fallenden Preisen für Grafikprozessoren und spezialisierte KI-Chips sowie einem wachsenden Angebot günstiger Cloud-Rechenleistung verschiebt sich dieses Kalkül. Angreifer können dadurch: - realistischere Phishing-Texte und Deepfake-Inhalte in größerem Umfang erzeugen, - Schwachstellenscans und Exploit-Entwicklung automatisieren, - Social-Engineering-Kampagnen personalisieren und skalieren, - Angriffsinfrastruktur schneller und günstiger aufbauen. Das BSI verweist laut den zitierten Berichten darauf, dass diese Entwicklung die Bedrohungslage in Deutschland grundlegend verändert – weg von punktuellen, hochspezialisierten Angriffen hin zu breiter angelegten, automatisierten Kampagnen ([Anadolu Agency](https://www.aa.com.tr/en/europe/german-authorities-warn-of-rise-in-ai-powered-cyberattacks/4017200)). ##### Warum geraten Mittelstandsunternehmen zunehmend ins Visier automatisierter KI-Angriffe? Mittelständische Unternehmen gelten traditionell als weniger attraktive Ziele im Vergleich zu Großkonzernen, der erzielbare Ertrag pro Angriff schien lange Zeit den Aufwand nicht zu rechtfertigen. Mit sinkenden Kosten für KI-gestützte Angriffswerkzeuge kippt diese Kalkulation. Wenn ein Angreifer eine Phishing-Kampagne oder einen automatisierten Exploit nicht mehr manuell für jedes Ziel anpassen muss, sondern KI-Modelle die Individualisierung in großem Maßstab übernehmen, sinkt der Aufwand pro erfolgreichem Angriff drastisch. Das macht auch Unternehmen mit begrenzten IT-Sicherheitsbudgets zu wirtschaftlich interessanten Zielen, insbesondere dort, wo klassische Schutzmaßnahmen wie signaturbasierte Erkennung an ihre Grenzen stoßen. Hinzu kommt: Viele mittelständische Unternehmen verfügen nicht über eine permanente Überwachung ihrer IT-Infrastruktur. Automatisierte KI-Angriffe können jedoch rund um die Uhr laufen und Schwachstellen ausnutzen, sobald sie entdeckt werden – unabhängig von Bürozeiten. ##### Wie können Unternehmen sich gegen KI-gestützte Cyberangriffe schützen? Gegen automatisierte, KI-gestützte Angriffe helfen klassische, punktuelle Sicherheitsmaßnahmen nur begrenzt. Erforderlich ist eine Kombination aus kontinuierlicher Überwachung, schneller Reaktionsfähigkeit und strukturierten Prozessen: **Kontinuierliche Erkennung und Reaktion** Ein Managed SOC 24x7 überwacht Netzwerke, Endpoints und Cloud-Umgebungen durchgehend, auch außerhalb regulärer Geschäftszeiten, wenn viele automatisierte Angriffe stattfinden. Durch den Einsatz von SIEM- und SOAR-Technologien lässt sich ein Großteil der Erkennungs- und Reaktionsprozesse automatisieren, was insbesondere bei der Abwehr skalierter KI-Angriffe entscheidend ist. Anders als ein internes IT-Team, das an Bürozeiten, Urlaubsvertretungen und begrenzte Personalkapazitäten gebunden ist, deckt ein Managed SOC durchgehend genau die Zeitfenster ab, in denen automatisierte Angriffe unbemerkt bleiben. **Vorbereitete Incident-Response-Prozesse** Wenn ein Angriff erfolgreich war, entscheidet die Reaktionsgeschwindigkeit über das Schadensausmaß. Ein definiertes CIRT (Computer Incident Response Team) mit klaren Eskalationswegen verkürzt die Zeit zwischen Erkennung und Eindämmung erheblich. **Regelmäßiges Vulnerability Management** Da KI-Modelle auch zur automatisierten Schwachstellensuche eingesetzt werden können, ist ein systematisches Vulnerability Reporting essenziell, um Angriffsflächen proaktiv zu reduzieren, bevor Angreifer sie finden. **Threat Intelligence** Aktuelle Bedrohungsinformationen helfen, neue Angriffsmuster – etwa KI-generierte Phishing-Varianten – frühzeitig zu erkennen und Abwehrmaßnahmen entsprechend anzupassen. **Cyberversicherung als finanzielles Auffangnetz** Technische und organisatorische Maßnahmen senken das Risiko, schließen einen erfolgreichen Angriff aber nicht vollständig aus. Eine Cyberversicherung ergänzt sie deshalb als finanzielles Auffangnetz für den Schadensfall. Ob und zu welchen Konditionen ein Unternehmen versicherbar ist, hängt in der Regel vom gewählten Sicherheitspaket und einem vorherigen Sicherheitsaudit ab. Für Unternehmen im DACH-Raum ist zusätzlich relevant, dass Sicherheitsdienstleistungen DSGVO-konform erbracht werden. Ein Sicherheitsdienstleister mit Betrieb aus Deutschland, Fokus auf den DACH-Raum und Hosting innerhalb der EU erleichtert Unternehmen die Einhaltung entsprechender Anforderungen. ##### Fazit Die Kostenbarriere für leistungsfähige KI-Hardware wird nach Einschätzung des BSI in den kommenden Jahren weiter sinken, und mit ihr die Hürde für automatisierte, KI-gestützte Angriffe auf den Mittelstand. Wer jetzt in kontinuierliche Überwachung, vorbereitete Reaktionsprozesse und ein finanzielles Auffangnetz investiert, begegnet einer Bedrohungslage, die sich schneller entwickelt, als viele interne IT-Teams reagieren können. ##### FAQ **Wie senkt günstigere KI-Hardware die Einstiegshürden für Cyberkriminelle?** Laut BSI limitieren aktuell noch hohe Rechenkosten den Zugang zu leistungsfähigen KI-Modellen. Mit fallenden Hardwarepreisen und günstigerer Cloud-Rechenleistung sinken diese Kosten, wodurch mehr Angreifer Zugang zu automatisierten, KI-gestützten Angriffswerkzeugen erhalten ([Anadolu Agency](https://www.aa.com.tr/en/europe/german-authorities-warn-of-rise-in-ai-powered-cyberattacks/4017200)). **Welche Rolle spielt das BSI bei der Warnung vor KI-gestützten Cyberangriffen?** Das BSI hat öffentlich auf die zunehmende Bedrohung durch KI-gestützte Cyberangriffe hingewiesen und dabei insbesondere die sinkende Kostenbarriere für leistungsfähige KI-Hardware als Treiber dieser Entwicklung benannt ([MENAFN](https://menafn.com/1111485314/German-Agencies-Warn-of-Growing-AI-Driven-Cyberattack-Threats)). **Warum geraten Mittelstandsunternehmen zunehmend ins Visier automatisierter KI-Angriffe?** Weil KI-gestützte Automatisierung den Aufwand pro Angriff senkt, werden auch Unternehmen mit begrenzten Sicherheitsbudgets wirtschaftlich attraktive Ziele. Fehlende permanente Überwachung erhöht zusätzlich das Risiko. **Wie können Unternehmen sich gegen KI-gestützte Cyberangriffe schützen?** Eine Kombination aus kontinuierlicher Überwachung (Managed SOC 24x7), vorbereiteten Incident-Response-Prozessen, regelmäßigem Vulnerability Management und aktueller Threat Intelligence bildet die Basis für einen wirksamen Schutz gegen automatisierte Angriffe. **Welche Bedeutung hat eine Cyberversicherung angesichts steigender KI-Bedrohungen?** Eine Cyberversicherung kann finanzielle Folgen eines erfolgreichen Angriffs abfedern. Die Versicherbarkeit ist jedoch abhängig von Sicherheitspaket und Audit des jeweiligen Sicherheitsdienstleisters. **Wie unterscheidet sich ein Managed SOC von klassischen internen IT-Sicherheitsteams bei der Abwehr KI-gestützter Angriffe?** Ein Managed SOC 24x7 überwacht Systeme durchgehend – unabhängig von Personalverfügbarkeit, Urlaubszeiten oder Nachtstunden. Das ist ein struktureller Vorteil gegenüber internen Teams, die bei automatisierten Angriffen außerhalb der Geschäftszeiten häufig verzögert reagieren. --- ## Managed SOC vs. internes Security-Team: Was schützt den Mittelstand besser? URL: https://suresecure.de/aktuelles/blog/managed-soc-vs-internes-security-team-was-schutzt-den-mittelstand-besser Kategorie: SOC Veröffentlicht: 2026-08-02 Eigenes Security-Team oder Managed SOC? Für den DACH-Mittelstand zeigt der Vergleich klare Unterschiede bei Kosten, Reaktionszeit und Compliance und warum 24x7-Schutz aus Deutschland heute kein Luxus mehr ist. Viele mittelständische Unternehmen haben in den letzten Jahren erste Security-Strukturen aufgebaut: ein kleines IT-Security-Team, vielleicht eine Firewall-Lösung, ein Endpoint-Protection-Tool. Das war ein wichtiger Schritt, reicht aber angesichts der aktuellen Bedrohungslage zunehmend nicht mehr aus. ##### Das Ressourcenproblem Ein funktionsfähiges internes Security Operations Center (SOC) benötigt mindestens vier bis sechs Vollzeitstellen: SOC-Analysten auf Level 1 bis 3, einen Threat-Intelligence-Spezialisten und eine SIEM-Administration. Hinzu kommen Tool-Lizenzen (SIEM, SOAR, EDR, Threat-Intelligence-Feeds), Schulungsbudgets und Infrastrukturkosten. Auf Basis von Gehaltsdaten von StepStone und der Bundesagentur für Arbeit ist für ein Team aus 4–6 Vollzeitstellen inklusive Lohnnebenkosten realistisch mit Personalkosten von rund 300.000 bis 550.000 Euro pro Jahr zu rechnen – noch ohne Lizenz- und Betriebskosten. Diese Schätzung dient als Orientierungsrahmen; tatsächliche Kosten variieren je nach Region, Erfahrungsniveau und Unternehmensstruktur. ##### Das Verfügbarkeitsproblem Cyberangriffe passieren nicht zwischen 9 und 17 Uhr. Ransomware-Akteure und Hacktivisten agieren bevorzugt nachts, an Wochenenden und über Feiertage; genau dann, wenn interne Teams nicht besetzt sind. Ein 24x7-Schichtbetrieb mit eigenem Personal ist für die meisten mittelständischen Unternehmen wirtschaftlich nicht darstellbar. ##### Das Skill-Gap-Problem Der Fachkräftemangel im Cybersecurity-Bereich ist in Deutschland strukturell: Laut Bitkom fehlten den deutschen Unternehmen im August 2025 rund 109.000 IT-Fachkräfte, ein erheblicher Anteil davon im Security-Bereich. Erfahrene SOC-Analysten und Incident-Responder sind auf dem Arbeitsmarkt knapp und teuer. Managed SOC Provider bündeln dieses Wissen über viele Kundenmandanten hinweg und skalieren Expertise effizienter. ##### Was leistet ein Managed SOC konkret, und wo liegen die Grenzen? Ein externer Managed SOC Provider übernimmt den kontinuierlichen Betrieb von Detection, Monitoring und Response. Das Modell hat klare Stärken, aber auch Grenzen, die du kennen solltest. **Stärken eines Managed SOC** - Sofortige Einsatzbereitschaft: Statt monatelangem Aufbau eines internen Teams schließt ein professioneller Managed SOC Provider das Onboarding in Stunden statt Monaten ab. Bei suresecure ist das Onboarding typischerweise innerhalb weniger Stunden abgeschlossen. - Breitere Threat-Intelligence: Managed SOC Provider sehen Angriffsmuster über viele Mandanten hinweg und korrelieren Indikatoren schneller als ein isoliertes internes Team. Diese kollektive Intelligenz ist besonders wertvoll bei Zero-Day-Exploits und neuen Ransomware-Varianten. - Automatisierung und Use-Case-Tiefe: Moderne Managed SOC Plattformen wie Google SecOps (SIEM/SOAR/AI) ermöglichen hohe Automatisierungsgrade. suresecure betreibt ~1.000 aktive Use Cases mit ~85 % Automatisierungsgrad (interne Betriebsdaten, Stand Q1 2025), was Reaktionszeiten verkürzt und False-Positive-Raten senkt. - Compliance-Dokumentation: Ein strukturierter Managed SOC Provider liefert Audit-Logs, Reporting und Nachweise für NIS2-Meldepflichten, KRITIS-Anforderungen, DORA-Compliance oder ISO-27001-Audits. - DSGVO-konformes Hosting: Für DACH-Unternehmen ist die Datenhaltung entscheidend. suresecure betreibt sein Managed SOC aus Deutschland – alle Daten bleiben im DACH-Raum und unterliegen deutschem Datenschutzrecht und der DSGVO. **Grenzen eines Managed SOC** - Ein Managed SOC ersetzt nicht das interne Verständnis von Geschäftsprozessen. Kontextwissen über kritische Applikationen, interne Nutzerverhalten und Geschäftsgeheimnisse liegt immer beim Unternehmen selbst. Gute Managed SOC Provider arbeiten deshalb eng mit dem internen IT-Team zusammen; als Erweiterung, nicht als Ersatz. - Außerdem gilt: Je nach Modell und Tier variieren Leistungsumfang und Reaktionstiefe. Die Auswahl des richtigen Service-Tiers entscheidet über den tatsächlichen Schutzgrad. ##### Direktvergleich: Managed SOC vs. internes Security-Team Kriterium Internes Security-Team Managed SOC (z. B. suresecure) Verfügbarkeit Typisch 8x5, 24x7 nur mit hohem Aufwand 24x7 inklusive Aufbauzeit 6–18 Monate Stunden bis wenige Tage Personalkosten (Schätzung) 300.000 bis 550.000 €/Jahr für 4–6 FTE (marktübliche Gehaltsbänder DE, 2024/2025) Monatliche Service-Fee, skalierbar nach Bedarf Threat-Intelligence-Abdeckung Begrenzt auf eigene Sichtweite Mandantenübergreifend, kollektiv Automatisierungsgrad Abhängig von Tool-Investitionen ~85 % bei suresecure (interne Betriebsdaten, Q1 2025) Compliance-Reporting Manuell, ressourcenintensiv Strukturiert, auditfähig DSGVO/DACH-Hosting Intern kontrollierbar Bei suresecure: Deutschland-Hosting, DSGVO-konform Skalierbarkeit Begrenzt durch Recruiting Flexibel nach Bedrohungslage ##### Wie reagiert ein Managed SOC auf Ransomware und Hacktivismus? Ransomware bleibt laut dem BSI-Lagebericht 2025 die größte Bedrohung für deutsche Unternehmen: Im Berichtszeitraum Juli 2024 bis Juni 2025 registrierte das BSI 950 Ransomware-Angriffe, davon rund 80 Prozent gegen kleine und mittlere Unternehmen. Hinzu kommt eine wachsende Zahl staatlich gesteuerter Angreifergruppen: Der Bericht listet 28 für Deutschland relevante APT-Gruppen, rund ein Viertel aller weltweit beobachteten staatlich gesteuerten Akteure. Bei einem Ransomware-Angriff zählt jede Minute: Die durchschnittliche Verweildauer von Angreifern im Netzwerk vor Entdeckung (Dwell Time) lag laut Mandiant M-Trends 2024 bei 10 Tagen global im Median. Ein 24x7-Managed SOC mit automatisierten Detection-Playbooks erkennt verdächtiges Verhalten – etwa laterale Bewegungen, ungewöhnliche Dateioperationen oder Command-&-Control-Kommunikation – deutlich früher und leitet Gegenmaßnahmen ein. suresecure kombiniert das Managed SOC mit einem integrierten Cyber Incident Response Team (CIRT), das im Ernstfall sofort aktiv wird. Dieser nahtlose Übergang von Detection zu Response ist ein struktureller Vorteil gegenüber einem Setup, bei dem internes Team und externer IR-Dienstleister erst koordiniert werden müssen. ##### Wann lohnt sich ein eigenes SOC-Team – und wann nicht? **Ein internes SOC kann sinnvoll sein, wenn:** Das Unternehmen mehr als 5.000 Mitarbeitende hat und eine dedizierte Security-Organisation wirtschaftlich darstellbar ist. Regulatorische Anforderungen eine vollständige interne Kontrolle über alle Security-Prozesse erfordern (z. B. bestimmte KRITIS-Sektoren mit spezifischen Auflagen). Bereits eine starke Security-Mannschaft vorhanden ist, die durch externe Dienste ergänzt werden soll (Hybrid-Modell). Für die Mehrheit der mittelständischen Unternehmen in DACH – typischerweise 100 bis 2.500 Mitarbeitende – überwiegen die Argumente für ein Managed SOC: geringere Time-to-Protection, bessere Skalierbarkeit, strukturierte Compliance-Unterstützung und 24x7-Verfügbarkeit ohne die Herausforderungen des Eigenbetriebs. ##### FAQ: Managed SOC vs. internes Security-Team **Was kostet ein Managed SOC im Vergleich zu einem internen Security-Team?** Ein internes SOC-Team mit 4–6 Vollzeitstellen kostet auf Basis marktüblicher Gehaltsbänder schätzungsweise 300.000 bis 550.000 Euro pro Jahr an reinen Personalkosten – ohne SIEM/SOAR-Lizenzen, EDR-Tooling und Infrastruktur (siehe Tabelle oben). Ein Managed SOC wird als monatliche Service-Fee abgerechnet und ist für den Mittelstand oft deutlich kosteneffizienter, da Tooling, Betrieb und Expertise gebündelt sind. Konkrete Preise variieren je nach Tier und Scope. **Welche Vorteile hat ein Managed SOC für mittelständische Unternehmen?** Die zentralen Vorteile: 24x7-Verfügbarkeit ohne eigenen Schichtbetrieb, sofortige Einsatzbereitschaft, mandantenübergreifende Threat-Intelligence, hoher Automatisierungsgrad und strukturiertes Compliance-Reporting. Bei suresecure kommt hinzu: Betrieb aus Deutschland für DACH mit DSGVO-konformem Hosting und Onboarding innerhalb weniger Stunden. **Wie schnell reagiert ein Managed SOC auf Ransomware-Angriffe?** Ein professionelles Managed SOC mit automatisierten SOAR-Playbooks reagiert auf bekannte Angriffsmuster in Minuten. suresecure erreicht durch ~85 % Automatisierungsgrad (interne Betriebsdaten, Q1 2025) eine sehr kurze Mean-Time-to-Respond (MTTR). Interne Teams ohne 24x7-Besetzung benötigen oft Stunden, bis ein Vorfall überhaupt eskaliert wird – Zeit, in der sich Ransomware bereits lateral ausbreiten kann. **Kann ein Managed SOC die NIS2-Compliance unterstützen?** Ja, ein strukturierter Managed SOC Provider unterstützt durch auditfähiges Logging, Incident-Reporting und dokumentierte Response-Prozesse die Anforderungen der NIS2-Richtlinie, KRITIS-Regulierung, DORA und ISO 27001. **Wann lohnt sich ein eigenes SOC-Team für den Mittelstand?** In der Regel erst ab einer Unternehmensgröße, bei der eine vollständige Security-Organisation wirtschaftlich tragfähig ist – oder wenn regulatorische Anforderungen eine vollständige interne Prozesskontrolle vorschreiben. Für die meisten mittelständischen Unternehmen in DACH (100–2.500 Mitarbeitende) ist ein Managed SOC die effizientere Wahl, oft ergänzt durch ein Hybrid-Modell mit einem kleinen internen Security-Team. **Wie schützt ein Managed SOC vor Hacktivismus und APT-Angriffen?** Hacktivistische Gruppen und Advanced Persistent Threats (APTs) nutzen oft komplexe, mehrstufige Angriffsketten. Ein Managed SOC mit breiter Threat-Intelligence-Abdeckung erkennt diese Muster früher, weil Indikatoren über viele Mandanten hinweg korreliert werden. suresecure integriert aktuelle Threat-Intelligence direkt in die Google SecOps-Plattform und aktualisiert Use Cases kontinuierlich. ***Quellen:*** - *Bitkom – „In Deutschland fehlen weiterhin mehr als 100.000 IT-Fachkräfte", Presseinformation, August 2025 (109.000 fehlende IT-Fachkräfte) *[*https://www.bitkom.org/Presse/Presseinformation/Deutschland-fehlen-IT-Fachkraefte*](https://www.bitkom.org/Presse/Presseinformation/Deutschland-fehlen-IT-Fachkraefte) - *Mandiant M-Trends 2024 (Google Cloud), globale mediane Dwell Time 10 Tage *[*https://cloud.google.com/blog/topics/threat-intelligence/m-trends-2024*](https://cloud.google.com/blog/topics/threat-intelligence/m-trends-2024)* PDF (Executive Edition):*[*https://services.google.com/fh/files/misc/m-trends-2024-executive-edition.pdf*](https://services.google.com/fh/files/misc/m-trends-2024-executive-edition.pdf) - *BSI – Die Lage der IT-Sicherheit in Deutschland 2025 (Berichtszeitraum Juli 2024–Juni 2025), 950 Ransomware-Angriffe, 80 % gegen KMU, 28 relevante APT-Gruppen Offizielle BSI-Seite zum Bericht:*[*https://medien.bsi.bund.de/lagebericht/de/*](https://medien.bsi.bund.de/lagebericht/de/) - *StepStone – Security Analyst Gehälter in Deutschland (Datenstand 2026) Median 55.100 €/Jahr brutto, Spanne 47.300–65.900 € *[*https://www.stepstone.de/gehalt/Security-Analyst.html*](https://www.stepstone.de/gehalt/Security-Analyst.html) - *Bundesagentur für Arbeit – Entgeltatlas, IT-Sicherheitskoordinator/in (Datenstand 2024) Medianentgelt 6.517 €/Monat brutto (≈ 78.200 €/Jahr), oberes Quartil > 7.450 €/Monat *[*https://web.arbeitsagentur.de/entgeltatlas/beruf/15300*](https://web.arbeitsagentur.de/entgeltatlas/beruf/15300) * * --- ## Lösegeld nach Cyberangriff zahlen? Was Unternehmen wissen müssen URL: https://suresecure.de/aktuelles/blog/losegeld-nach-cyberangriff-zahlen-was-unternehmen-wissen-mussen Kategorie: AUFKLÄRUNG Veröffentlicht: 2026-07-29 Wenn Ransomware zuschlägt, zählt jede Minute. Warum Lösegeld zahlen selten hilft, welche Rolle Backup und Recovery spielen und wann Zahlen wirklich die letzte Option ist. Ein erfolgreicher Ransomware-Angriff endet meistens gleich: verschlüsselte Systeme, ein Countdown und eine Lösegeldforderung auf schwarzem Bildschirm. Die Frage, die dann im Raum steht, klingt einfach, ist es aber nicht: *Lösegeld zahlen oder nicht?* Wer sich mit dieser Entscheidung erst im Ernstfall auseinandersetzt, hat schon verloren. Die Antwort sollte feststehen, bevor der Angriff passiert. ##### Zwei Arten von Lösegeldforderungen Angreifer arbeiten heute meist mit zwei Hebeln. ##### Warum eine Lösegeldzahlung selten Sinn ergibt Nur in einem Fall kommt Zahlen überhaupt infrage: wenn keinerlei Chance besteht, Daten auf anderem Weg zurückzubekommen, und der Fortbestand des Unternehmens akut gefährdet ist. In allen anderen Fällen ist Zahlen der falsche Weg. Ein Schlüssel klingt nach einer schnellen Lösung, funktioniert in der Praxis aber oft nicht zuverlässig. Bezahlte Schlüssel funktionieren teils nicht, oder die Entschlüsselung dauert so lange, dass eine Wiederherstellung aus dem Backup deutlich schneller wäre. Selbst wenn die Entschlüsselung klappt, sind Systeme damit nicht automatisch wieder einsatzbereit: Datenbanken müssen auf Konsistenz geprüft, Zugänge und Passwörter zurückgesetzt werden, weil Angreifer für die Verschlüsselung meist Administratorkonten nutzen. Wie unwahrscheinlich eine vollständige Wiederherstellung tatsächlich ist, zeigt eine Untersuchung von Fortinet aus dem Jahr 2024: Nur 4 % der Organisationen, die Lösegeld zahlen, bekommen ihre Daten vollständig zurück. Auch das Versprechen, gestohlene Daten nach Zahlung zu löschen, hält selten. Organisierte Kriminelle folgen keinem Ehrenkodex. Daten werden trotzdem im Darknet weiterverkauft oder gezielt Wettbewerbern angeboten. Eine Zahlung kauft also weder Sicherheit noch Kontrolle zurück, sie macht ein Unternehmen im Gegenteil zu einem bevorzugten Ziel für weitere Forderungen: „Du bist ein gut zahlender Kunde für die.“ Wer einmal zahlt, gilt für Angreifer als verlässliches Ziel für die nächste Forderung. ##### Rechtliches Risiko bei Lösegeldzahlungen Viele Angreifergruppen operieren aus Ländern wie Russland oder Nordkorea, die international sanktioniert sind. Wer dorthin Zahlungen leistet, kann sich damit selbst strafbar machen. Ein Aspekt, der in der akuten Drucksituation häufig komplett untergeht, aber vor jeder Entscheidung von einem im Strafrecht erfahrenen Anwalt geprüft werden sollte. Ebenso wichtig: eine Anzeige, die den Fall dokumentiert und dazu beiträgt, dass belastbarere Statistiken über Angreifergruppen entstehen. ##### Backup und Recovery nach einem Ransomware-Angriff Die belastbarste Antwort auf eine Lösegeldforderung ist die, die längst vor dem Angriff feststeht: ein getestetes, funktionierendes Backup und ein Notfallplan mit klaren Prioritäten, welche Systeme zuerst wiederhergestellt werden müssen. Wer das vorbereitet und durchgetestet hat, kommt in einem angemessenen Zeitraum wieder in den produktiven Betrieb. Kein System darf ungeprüft zurück ins Produktivnetz. Angreifer sind teils wochenlang unbemerkt in einer Umgebung aktiv. Deshalb werden Systeme zunächst aus dem Backup in ein isoliertes Netz eingespielt und automatisiert sowie manuell auf Spuren eines Angriffs geprüft, bevor sie schrittweise zurück in die Produktivumgebung kommen. Nur so lässt sich verhindern, dass ein wiederhergestelltes System sofort erneut verschlüsselt wird. Der Anspruch dabei: Die Umgebung muss nach der Wiederherstellung sicherer sein, als sie es vor dem Angriff war, unter anderem, weil Systeme ohnehin offline sind und sich in dieser Zeit Patches nachziehen lassen. Wie alt ein Backup sein darf, lässt sich nicht pauschal beantworten. Das hängt vom Digitalisierungsgrad und den Geschäftsprozessen ab: Manche Unternehmen kommen mit wochen- oder sogar monatealten Ständen zurecht, andere geraten bei Ausfällen von 48 Stunden im Hochtransaktionsbereich schon in echte Probleme. ##### Ohne Backup: individuelle Lösungen sind möglich Fehlt ein funktionierendes Backup, heißt das nicht automatisch, dass gezahlt werden muss. Läuft die Kernwertschöpfung eines Unternehmens, etwa Fertigung oder Logistik, weitgehend ohne IT, lassen sich betroffene Randsysteme oft aus anderen Quellen rekonstruieren, etwa aus Exporten, Exceltabellen oder Zulieferdaten. Ob eine Zahlung überhaupt notwendig ist, hängt also stark von Organisationsgröße und Digitalisierungsgrad ab und muss im Einzelfall geprüft werden. ##### Lösegeldverhandlung oder Aussitzen? Wer sich zur Zahlung entscheidet, sollte einen professionellen Broker einschalten, der Preise realistisch verhandeln kann. Von eigenmächtigem Hinhalten der Angreifer ist eher abzuraten: Wer die Kriminellen verärgert, riskiert, dass diese mit mehr Energie zurückschlagen. Sinnvoller ist es, Angreifer komplett zu ignorieren, die Internetverbindung zu kappen und konsequent den eigenen Notfallplan durchzuziehen, statt einen offenen Schlagabtausch in der eigenen Umgebung zu riskieren. ##### Cyberversicherung und Lösegeldzahlungen Ein Lösegeldbaustein in der Cyberversicherung macht meist nur einen kleinen Teil der Police aus, verglichen etwa mit der Betriebsunterbrechung. Er kann im Ernstfall trotzdem hilfreich sein, verschiebt aber auch die Entscheidung eher in Richtung Zahlung. Das eigentliche Problem, fehlende Garantie auf Datenrückgabe und rechtliches Risiko, löst er nicht. ##### Entscheidungshilfe: Lösegeld zahlen nach einem Cyberangriff Die Reihenfolge lässt sich so zusammenfassen: zuerst prüfen, ob ein Backup existiert, und es in dem Moment noch einmal testen, unabhängig davon, ob es vorher schon getestet wurde. Danach zwingend ein Security-Check, bevor irgendein System zurück ins Netz geht. Erst wenn beides keine Option bietet und der Fortbestand des Unternehmens akut gefährdet ist, wird eine Zahlung zur letzten, nicht zur ersten Option, immer begleitet von juristischer Unterstützung. Ein funktionierendes Berechtigungskonzept und eine saubere Netzwerksegmentierung entscheiden oft schon vorher, wie weit ein Angreifer überhaupt kommt. Wer sich strukturiert auf genau diese Entscheidung vorbereiten möchte, findet ergänzend einen Leitfaden zum kostenlosen Download: [secure mag – Lösegeld-Ratgeber](https://suresecure.de/securemag/losegeld-zahlen) --- ## Managed SOC: NIS2-Compliance trotz Fachkräftemangel URL: https://suresecure.de/aktuelles/blog/managed-soc-nis2-compliance-trotz-fachkraftemangel Kategorie: SOC Veröffentlicht: 2026-07-26 NIS2 gilt seit Dezember 2025 verbindlich, mit Bußgeldern bis zu 10 Millionen Euro. Gleichzeitig fehlen laut aktuellen Studien tausende Cyber-Fachkräfte in Deutschland. Ein Managed SOC liefert sofort verfügbare Expertise und Audit-Readiness, ohne eigenen Teamaufbau. NIS2 ist seit dem 6. Dezember 2025 geltendes deutsches Recht, ohne Übergangsfrist, mit Bußgeldern bis zu 10 Millionen Euro und persönlicher Haftung der Geschäftsführung. Gleichzeitig können neun von zehn Organisationen in Deutschland offene Cyber-Stellen nicht besetzen. Ein aktueller Branchenreport bestätigt: Zeit und Budget sind die größten Hürden beim Schließen dieser Kompetenzlücken. Managed SOC liefert die geforderten Detection- und Response-Fähigkeiten, ohne dass Unternehmen ein eigenes Team aufbauen müssen. ##### NIS2-Umsetzungsgesetz 2026: Das gilt jetzt für Unternehmen in Deutschland Viele Unternehmen sprechen noch von einem "kommenden NIS2-Gesetz". Das ist überholt. Das NIS2-Umsetzungsgesetz wurde am 6. Dezember 2025 verkündet und gilt seitdem ohne Übergangsfrist für rund 29.500 Unternehmen in 18 Sektoren, verteilt auf die Kategorien besonders wichtige und wichtige Einrichtungen. Die zentralen Vorschriften finden sich in §28 zur Betroffenheit, §30 zum Risikomanagement, §32 zu Meldepflichten, §38 zu den Pflichten der Geschäftsleitung und §65 zu den Bußgeldern. NIS2-Bußgelder: Diese Summen drohen bei Verstößen Besonders wichtige Einrichtungen riskieren bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, wichtige Einrichtungen bis zu 7 Millionen Euro oder 1,4 Prozent. Zusätzlich haftet die Geschäftsführung persönlich für die Einhaltung der Cybersicherheitspflichten. Die BSI-Registrierungsfrist ist bereits am 6. März 2026 abgelaufen; wer sich noch nicht registriert hat, sollte das unverzüglich nachholen, da die fehlende Registrierung selbst einen Bußgeldtatbestand darstellt. ##### Fachkräftemangel Cybersecurity Deutschland: Warum NIS2-Compliance daran scheitert NIS2 verlangt nachweisbare Fähigkeiten in Risikomanagement, Incident Detection, Response und Meldung. Genau die Rollen, die das operativ tragen sollen, sind auf dem Arbeitsmarkt kaum verfügbar. Laut einer Strategy&-Studie von PwC, für die 1.200 Vertreter:innen aus öffentlichem und privatem Sektor befragt wurden, haben neun von zehn Organisationen in Deutschland akute Schwierigkeiten, Cyber-Fachkräfte zu rekrutieren. Der Handlungsdruck ist real: 2024 erreichte die Schadenssumme durch Cyberangriffe in Deutschland mit 178,6 Milliarden Euro laut Bitkom den höchsten je gemessenen Wert. Zusätzlich beziffert die ISC² Cybersecurity Workforce Study die fehlenden Cybersecurity-Fachkräfte in Deutschland auf rund 120.000. Der aktuelle Cybersecurity Workforce Trends Report, basierend auf der SANS 2026 Cybersecurity Workforce Survey, benennt Zeit und Budget als die größten Barrieren beim Schließen von Skills-Gaps, mit direkten Folgen für Incident Response, Burnout und die Einführung neuer Technologien. Für Unternehmen im NIS2-Scope entsteht daraus ein Teufelskreis: Das Gesetz fordert nachweisbare Detection- und Response-Fähigkeiten, der Arbeitsmarkt liefert die dafür nötigen Profile nicht in ausreichender Zahl, und die Bußgeldfrist läuft bereits. ##### Zwei Wege aus dem Teufelskreis Wer NIS2 erfüllen muss, aber keine Fachkräfte findet, hat im Kern zwei Optionen: trotzdem versuchen, ein eigenes Team aufzubauen, oder auf einen Anbieter zurückgreifen, der die geforderten Fähigkeiten bereits vorhält. Der zweite Weg klingt nach einem Kompromiss, ist aber oft die realistischere Rechnung. Der folgende Vergleich zeigt, was beide Modelle konkret unterscheidet. ##### Internes SOC vs. Managed SOC: Kostenvergleich für NIS2-Compliance Ein internes 24x7-SOC bindet mehr als Personal. Hinzu kommen Technologie-Lizenzen für SIEM, SOAR und EDR, kontinuierliche Weiterbildung und ein erhöhtes Fluktuationsrisiko durch Schichtbetrieb in kleinen Teams. Kriterium Internes SOC Managed SOC (suresecure) Time-to-Operate Mehrere Monate Aufbau Onboarding in Stunden Personalbedarf Mehrere Vollzeitstellen für 24x7-Betrieb Kein eigener Personalaufbau nötig Recruiting-Risiko Direkt betroffen vom Fachkräftemangel Entfällt Compliance-Dokumentation Manuell aufzubauen Audit-ready Reports für NIS2, BSI, ISO 27001 Use Cases Selbst zu entwickeln und zu pflegen Rund 1.000 dokumentierte Use Cases *Hinweis: Die Zeilen zu Use Cases und Automatisierungsgrad basieren auf internen suresecure-Angaben und sind nicht extern geprüft.* ##### Managed SOC und NIS2: So werden die Anforderungen konkret erfüllt Die Tabelle zeigt den strukturellen Unterschied. Wie das im Tagesgeschäft aussieht, zeigen die drei NIS2-Säulen im Detail: ##### Fazit: NIS2-Compliance ohne eigenen Personalaufbau NIS2 ist in Deutschland geltendes Recht, mit laufenden Fristen und persönlicher Haftung der Geschäftsführung. Der Fachkräftemangel macht den schnellen internen Aufbau der geforderten Fähigkeiten für die meisten Unternehmen unrealistisch. Ein Managed SOC ist damit keine Ausweichlösung, sondern für viele Unternehmen der einzige Weg, die gesetzlichen Fristen überhaupt einzuhalten. ##### FAQ: Managed SOC, NIS2 und Fachkräftemangel **Ist NIS2 in Deutschland schon in Kraft?** Ja. Das NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025 ohne Übergangsfrist. Die Registrierungsfrist beim BSI ist am 6. März 2026 abgelaufen. **Welche Bußgelder drohen bei NIS2-Verstößen?** Bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes für besonders wichtige Einrichtungen, bis zu 7 Millionen Euro oder 1,4 Prozent für wichtige Einrichtungen. **Warum ist der Fachkräftemangel ein Compliance-Risiko?** Weil NIS2 nachweisbare Detection- und Response-Fähigkeiten fordert, die spezialisiertes Personal voraussetzen, das laut aktuellen Studien in Deutschland kaum verfügbar ist. **Kann ein Managed SOC NIS2-Bußgelder komplett vermeiden?** Nein, das kann kein Anbieter garantieren. Ein Managed SOC unterstützt die operative Umsetzung, die rechtliche Gesamtbewertung bleibt Aufgabe von Compliance- und Rechtsberatern. ##### Quellen - *NIS2 Umsetzung Deutschland: Gesetz, Fristen & Schritte [2026] – SECJUR,*[*https://www.secjur.com/blog/nis2-umsetzung*](https://www.secjur.com/blog/nis2-umsetzung) - *NIS2 Umsetzung Deutschland: Gesetz, Fristen & Haftung – Docusnap,*[*https://www.docusnap.com/it-dokumentation/nis-2-richtlinie-umsetzung-deutschland*](https://www.docusnap.com/it-dokumentation/nis-2-richtlinie-umsetzung-deutschland) - *Cyber-Fachkräftemangel in Deutschland – Strategy& (PwC),*[*https://www.strategyand.pwc.com/de/de/branchen/oeffentlicher-sektor/cyber-fachkraeftemangel.html*](https://www.strategyand.pwc.com/de/de/branchen/oeffentlicher-sektor/cyber-fachkraeftemangel.html) - *Zu wenige Köpfe für zu viele Angriffe: 9 von 10 Organisationen in Deutschland finden keine Cyber-Fachkräfte – Strategy& (PwC),*[*https://www.strategyand.pwc.com/de/de/presse/cyber-fachkraefte.html*](https://www.strategyand.pwc.com/de/de/presse/cyber-fachkraefte.html) - *Fachkräftemangel bedroht Cybersicherheit – CSO Online,*[*https://www.csoonline.com/article/4046848/fachkraftemangel-bedroht-cybersicherheit.html*](https://www.csoonline.com/article/4046848/fachkraftemangel-bedroht-cybersicherheit.html) - *AI can't fix cybersecurity's hiring problem – Help Net Security,*[*https://www.helpnetsecurity.com/2026/07/22/cybersecurity-workforce-trends-report/*](https://www.helpnetsecurity.com/2026/07/22/cybersecurity-workforce-trends-report/) --- ## Cyberversicherung: Diese Voraussetzungen entscheiden über eure Versicherbarkeit URL: https://suresecure.de/aktuelles/blog/cyberversicherung-diese-voraussetzungen-entscheiden-uber-eure-versicherbarkeit Kategorie: SOC Veröffentlicht: 2026-07-20 Versicherer lehnen Cyberpolicen zunehmend ab oder verlängern sie nicht, meist wegen fehlender Sicherheitsnachweise, nicht wegen des Preises. Ein Managed SOC verbessert die Versicherbarkeit spürbar. suresecure und securance zeigen, wie beides zusammenwirkt. Wenn eine Cyberversicherung abgelehnt oder nicht verlängert wird, liegt der Grund meist nicht im Budget. Er liegt in der Risikoprüfung. Versicherer verlangen als Voraussetzung für eine Police einen belastbaren Nachweis der Sicherheitslage. Wie ernst diese Prüfung inzwischen genommen wird, zeigt die [Bitkom-Studie „Wirtschaftsschutz 2025"](https://www.bitkom.org/Bitkom/Publikationen/Wirtschaftsschutz). 87 Prozent der deutschen Unternehmen waren im vergangenen Jahr von Datendiebstahl, Spionage oder Sabotage betroffen. Der dadurch entstandene Gesamtschaden liegt bei rund 289,2 Milliarden Euro, davon entfallen laut Bitkom 202,4 Milliarden Euro auf Cyberangriffe im engeren Sinne. Ransomware betraf demnach 34 Prozent der Unternehmen, fast dreimal so viele wie noch 2022. Diese Zahlen erklären, warum Versicherer ihre Anforderungen kontinuierlich anziehen. Wer bei der Risikoprüfung keine belastbare Sicherheitsarchitektur nachweisen kann, verhandelt in einer deutlich schwächeren Position, unabhängig davon, wie hoch das angebotene Budget für die Prämie ausfällt. ##### Diese Nachweise verbessert ein Managed SOC in der Risikoprüfung Für die Bewertung durch einen Versicherer zählt, was sich nachweisen lässt: durchgängiges 24x7-Monitoring, dokumentierte Incident-Response-Prozesse, etablierte Detection- und Reaktionsmechanismen und eine extern geprüfte Prozessqualität, etwa durch ISO 27001. Ein Managed SOC liefert diese Nachweise als dokumentierte Praxis statt als Selbstauskunft. Das verändert die Position eines Unternehmens in der Risikoprüfung. Aus einer Behauptung, die im Zweifel schwer zu belegen ist, wird eine Faktenlage, die ein Versicherer tatsächlich einordnen kann. Einen direkten, formalen Zusammenhang zwischen einem SOC und der Bewertung durch den Versicherer gibt es dabei nicht. Die bessere Ausgangslage ergibt sich aus der nachweisbaren Sicherheitsreife, die ein SOC schafft, unabhängig vom Versicherer. ##### NIS2 verschärft die Anforderungen an die IT-Sicherheit zusätzlich Seit dem 6. Dezember 2025 ist in Deutschland das [NIS2-Umsetzungsgesetz](https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html) ohne Übergangsfrist in Kraft. Rund 29.500 Unternehmen fallen seither unter die Aufsicht des BSI. Für Unternehmen in den betroffenen Sektoren ist der Nachweis von Risikomanagement- und Sicherheitsmaßnahmen damit nicht mehr freiwillig, sondern gesetzlich verankert. Dieser Rahmen prägt zunehmend auch die Fragebögen der Cyberversicherer. ##### Managed SOC und Cyberversicherung: zwei getrennte Leistungen, ein gemeinsamer Bezugspunkt Managed SOC und Cyberversicherung lösen unterschiedliche Probleme. Das SOC reduziert Wahrscheinlichkeit und Auswirkung eines Angriffs. Die Versicherung trägt das finanzielle Restrisiko, das trotz guter Sicherheitsmaßnahmen bleibt. Keines der beiden Elemente macht das andere überflüssig. Für die Praxis heißt das: Eine gute Sicherheitsarchitektur ersetzt keine Versicherung, verbessert aber die Ausgangslage, überhaupt eine zu bekommen. ##### Drei typische Ausgangslagen auf dem Weg zur Cyberversicherung In der Praxis kommen vor allem drei Situationen vor: eine fehlende Cyberversicherung, eine auslaufende Police, die verlängert werden soll, oder eine bereits erfolgte Ablehnung. In allen drei Fällen ist der erste sinnvolle Schritt derselbe. Eine ehrliche Bestandsaufnahme der eigenen Sicherheitslage sollte stehen, bevor über Konditionen gesprochen wird. ##### Wie suresecure und securance zusammenarbeiten suresecure und securance sind Schwesterunternehmen mit klar getrennten Aufgaben: technischer Schutz auf der einen, Cyberversicherung auf der anderen Seite. Trotz getrennter Prozesse sind beide eng aufeinander abgestimmt, sodass Unternehmen nicht zwischen unkoordinierten Ansprechpartnern vermitteln müssen, sondern auf ein abgestimmtes Vorgehen treffen. Für Unternehmen bedeutet das in der Praxis: Wer seine Sicherheitslage über suresecure einschätzen lässt, bekommt eine Grundlage, die sich direkt in Richtung Versicherbarkeit weiterdenken lässt, ohne bei null anzufangen, sobald securance ins Spiel kommt. Und wer umgekehrt über [securance](https://securance.de/de) in den Versicherungsprozess einsteigt, profitiert davon, dass die technische Seite der Sicherheitsbewertung nicht losgelöst von der Praxis eines [Managed SOC](https://suresecure.de/managedsoc/full-managed-soc) betrachtet wird. Am Ende zeigt sich, worauf es bei der Versicherbarkeit wirklich ankommt: nicht auf ein einzelnes Produkt oder eine einzelne Police, sondern auf eine Sicherheitsarchitektur, die sich nachvollziehbar dokumentieren lässt, und auf Partner, die diese Nachweise in eine belastbare Grundlage für die Risikoprüfung übersetzen können. ##### FAQ **Welche Voraussetzungen gelten aktuell für eine Cyberversicherung?** Versicherer prüfen vor Vertragsabschluss die nachweisbare Sicherheitslage, etwa durchgängiges Monitoring, dokumentierte Incident-Response-Prozesse und Zertifizierungen wie ISO 27001. Ohne diese Nachweise sinkt die Versicherbarkeit deutlich. **Warum lehnen Versicherer Cyberpolicen ab, obwohl der Preis passen würde?** Weil die Ablehnung in der Regel nicht am Preis, sondern an der Risikoprüfung scheitert. Ohne nachweisbare Sicherheitsmaßnahmen stufen Versicherer das Risiko häufig als nicht tragbar ein. **Was genau ist ein Managed SOC, und wie unterscheidet es sich von klassischer IT-Sicherheit?** Ein Managed SOC überwacht die IT-Infrastruktur eines Unternehmens durchgängig (24x7) auf Angriffsmuster und reagiert aktiv darauf. Im Unterschied zu punktuellen Sicherheitsmaßnahmen entsteht dabei eine dokumentierte, kontinuierliche Praxis, die sich gegenüber Dritten, etwa Versicherern, nachweisen lässt. **Garantiert ein Managed SOC eine Cyberversicherung?** Nein, eine Garantie lässt sich daraus nicht ableiten, die Entscheidung liegt immer beim Versicherer. Ein Managed SOC verbessert aber die nachweisbare Sicherheitslage erheblich und erhöht damit die Wahrscheinlichkeit, überhaupt eine Police zu bekommen und zu vertretbaren Konditionen versichert zu werden. **Was passiert, wenn eine Cyberversicherung nicht verlängert oder abgelehnt wird?** In diesem Fall lohnt sich zunächst eine ehrliche Bestandsaufnahme der eigenen Sicherheitsarchitektur, statt direkt einen neuen Versicherer zu suchen. Häufig liegt die Ursache in Lücken, die sich gezielt schließen lassen, bevor ein neuer Antrag gestellt wird. **Wie lange dauert der Weg von der Bestandsaufnahme bis zur Police in der Regel?** Der Prozess umfasst meist mehrere Schritte, von der Bewertung der Sicherheitsarchitektur über einen Audit-Dialog bis zum Angebot und Abschluss der Police, und dauert in der Praxis rund acht Wochen. --- ## Cybersecurity als Exportgut: Warum Deutschland mehr braucht als sichere Software für den Inlandsmarkt URL: https://suresecure.de/aktuelles/blog/cybersecurity-als-exportgut-warum-deutschland-mehr-braucht-als-sichere-software-fur-den-inlandsmarkt Kategorie: AUFKLÄRUNG Veröffentlicht: 2026-07-15 Am 23. und 24. Juni 2026 trafen sich im Waldorf Astoria Berlin Entscheider aus Politik, Wirtschaft und Sicherheitsbehörden zur Cybernation 2026. Im Zentrum stand eine Zielmarke, die sich der Wirtschaftsrat der CDU selbst gesetzt hat: Deutschlands Weltmarktanteil an der Cybersecurity-Branche soll sich bis 2035 von rund 5 auf rund 10 Prozent verdoppeln. Eine Zahl, die deutlich macht, worum es bei diesem Thema eigentlich geht; nicht um ein weiteres Compliance-Dokument, sondern um die Frage, ob Cybersecurity in Deutschland vom Kostenfaktor zum Geschäftsmodell wird. ##### Eine Cybernation entsteht nicht durch Anbieter, die nur im Inland verkaufen Deutschland ist die drittgrößte Volkswirtschaft der Welt und traditionell exportstark. Ein Geschäftsmodell, das auf Cybersecurity aufbaut, kann sich in einem solchen Land nicht allein aus dem Inlandsgeschäft tragen. Es braucht Dienstleistungen, Produkte und Konzepte, die exportiert werden, so wie bislang vor allem Autos. Das setzt eine Cybersecurity-Industrie voraus, die stark genug dafür ist: Personal, Technik, Know-how und am Ende die Fähigkeit, all das auch außerhalb Deutschlands zu verkaufen. Für den einzelnen Mittelständler spielt dabei eine andere Frage kaum eine Rolle: ob der Hersteller der eingesetzten Lösung aus Deutschland kommt oder nicht. Wer ein Auto braucht, kauft ein Auto. Wer seine Umgebung absichern muss, kauft Cybersecurity – unabhängig davon, wer sie anbietet. Der eigentliche Wachstumsmotor liegt deshalb nicht im geschützten Heimatmarkt, sondern im Export der gesamten Wertschöpfungskette. ##### Digitale Souveränität heißt nicht, amerikanische Anbieter zu meiden Kaum ein Begriff wird in der Branche derzeit so oft bemüht wie digitale Souveränität. Nicht zuletzt, weil die USA unter Trump als unberechenbarer gelten als zuvor. Ein Vergleich macht die Dimension greifbar: Erst der Wegfall des russischen Gases hat vielen bewusst gemacht, wie stark die eigene Wirtschaft von einer einzigen Abhängigkeit geprägt war. Ähnlich verhält es sich heute im digitalen Bereich mit wenigen großen Anbietern. Ein Szenario, in dem Deutschland digital von den USA abgeschnitten wird, gilt dabei als extrem unrealistisch – schlicht, weil die betroffenen amerikanischen Anbieter damit ihr eigenes Geschäftsmodell und ihre eigene Wirtschaft beschädigen würden. Die Abhängigkeit ist real, die akute Gefahr aber nicht. Das verschafft Zeit, ohne das Problem zu verharmlosen. Abhängigkeiten lassen sich nicht immer dadurch lösen, dass Vorhandenes eins zu eins ersetzt wird. Sie lassen sich auch dadurch abfedern, dass Europa selbst zum unverzichtbaren Partner wird, etwa dort, wo es bereits stark ist: bei der Dichte an Fachkräften im Quantencomputing oder in der Fusionsreaktor-Entwicklung. Für die einzelne Kaufentscheidung heißt das: Software aus den USA zu beziehen, ist in vielen Bereichen schlicht die beste verfügbare Lösung und keine Frage der Gesinnung. Anders sieht es bei Dienstleistungen aus. Wer Serviceleistungen dauerhaft außerhalb Europas einkauft, entscheidet damit indirekt mit, wie viele IT- und IT-Security-Fachkräfte in Europa beschäftigt sind, denn am Ende sitzt ein Mensch am Rechner, der Wissen hat, Entscheidungen trifft und Alarme prüft. ##### Für den Mittelstand ändert sich kurzfristig wenig Wer bereits an NIS2, ISO 27001 oder dem BSI-Grundschutz arbeitet, muss in den nächsten zwölf Monaten nicht mit zusätzlichen Pflichten rechnen. Die Hausaufgaben, die deutsche Unternehmen ohnehin zu erledigen haben, sind seit Jahren bekannt. Was sich stattdessen abzeichnet, ist eine engere Zusammenarbeit zwischen Staat und Wirtschaft: mehr Austausch, mehr gemeinsame Formate und konkretere Ansprechpartner, etwa zwischen Unternehmen und dem BSI. ##### Ambitioniert ist nicht dasselbe wie unrealistisch Ob aus dem 5-auf-10-Prozent-Ziel bis 2035 tatsächlich eine erfolgreiche Exportindustrie wird, hängt von Fragen ab, die derzeit noch offen sind: Wer investiert wie viel, in welche Bereiche, mit welcher Priorität? Ein ambitioniertes Ziel knapp zu verfehlen, ist dabei immer noch besser, als es sich gar nicht erst vorzunehmen. Klar ist bislang vor allem die Richtung, nicht der vollständige Weg dorthin. Wie realistisch dieses Ziel ist, welche Rolle der Mittelstand dabei spielt und warum digitale Souveränität keine Frage des einzelnen Herstellers ist, besprechen Michael und Jona Ridderskamp, CEO von suresecure, in der aktuellen Folge von Cybersecurity Basement. *Quellen:* *Wirtschaftsrat der CDU e.V.: Strategiepapier „Wir bauen die Cybernation“ (PDF, Volltext),*[*wirtschaftsrat.de*](http://wirtschaftsrat.de) *Hinweis: Die inhaltlichen Einschätzungen zu Exportmodell, digitaler Souveränität und den Auswirkungen auf den Mittelstand stammen aus der Podcast-Folge und geben die dort geäußerte Position wieder, nicht zwingend eine offizielle Position des Wirtschaftsrats.* --- ## KI im SOC: Warum sich Reaktionszeiten jetzt neu berechnen lassen URL: https://suresecure.de/aktuelles/blog/ki-im-soc-warum-sich-reaktionszeiten-jetzt-neu-berechnen-lassen Kategorie: SOC Veröffentlicht: 2026-07-13 KI im SOC automatisiert Sicherheitsoperationen und verkürzt Reaktionszeiten spürbar. Laut IBM Cost of a Data Breach Report 2025 sparen Unternehmen mit KI und Automatisierung durchschnittlich 1,9 Mio. USD je Vorfall – wie ein Managed SOC diesen Vorteil für den Mittelstand nutzbar macht. Ein Alert um drei Uhr morgens, ein Analyst, der Logs aus fünf Systemen manuell korreliert, eine Entscheidung, die dringend gebraucht wird, aber Minuten oder Stunden dauert. So sieht der Alltag in vielen Security Operations Centern noch aus. Genau an dieser Stelle setzt der Einsatz von KI im SOC an: nicht als Ersatz für menschliche Expertise, sondern als Beschleuniger für die Prozesse, die bisher am meisten Zeit kosten. Für CISOs und IT-Entscheider im Mittelstand ist das mehr als eine technische Detailfrage. Die Angriffsfläche wächst, Angriffe werden komplexer, qualifiziertes Sicherheitspersonal bleibt knapp. Wer heute über Aufbau oder Ausbau eines SOC entscheidet, entscheidet zwangsläufig auch darüber, welche Rolle Künstliche Intelligenz dabei spielt. ##### Von der manuellen Triage zur automatisierten Incident Investigation In einem klassischen, manuell betriebenen SOC durchläuft jeder Alert denselben Prozess: Ein Analyst prüft den Event-Kontext, korreliert Logs aus verschiedenen Quellen, bewertet die Kritikalität und entscheidet über die nächste Maßnahme. Bei einem mittelgroßen Unternehmen können das täglich Tausende Events sein. ein erheblicher Teil davon False Positives. KI-gestützte Sicherheitsoperationen verändern diesen Prozess grundsätzlich an drei Punkten: - Automatische Triage. KI-Modelle klassifizieren eingehende Events in Echtzeit nach Schweregrad, Kontext und historischen Mustern. False Positives werden herausgefiltert, bevor ein Analyst überhaupt eingreift. - Kontextanreicherung. Statt manueller Recherche in verschiedenen Systemen liefert ein KI-natives SIEM/SOAR-Backend automatisch angereicherte Incident-Karten; mit Asset-Informationen, Threat-Intelligence-Feeds und historischen Vorfällen. - Automatisierte Response-Playbooks. Definierte SOAR-Playbooks lösen bei bestimmten Event-Typen automatisch Gegenmaßnahmen aus, etwa die Isolierung eines kompromittierten Endpoints oder das Sperren eines verdächtigen Accounts. Dass sich dieser Effekt auch branchenweit belegen lässt, zeigt der IBM Cost of a Data Breach Report 2025: Organisationen mit umfassendem Einsatz von Security-KI und Automatisierung sparen durchschnittlich 1,9 Millionen US-Dollar an Breach-Kosten und verkürzen den durchschnittlichen Breach-Lifecycle um 80 Tage gegenüber Organisationen ohne diese Technologien. Der globale Durchschnittspreis eines Datenschutzverstoßes sank 2025 auf 4,44 Millionen US-Dollar, ein Rückgang von 9 % gegenüber dem Vorjahr – maßgeblich getrieben durch schnellere Erkennung und Eindämmung. ##### Was ein KI-natives SIEM von einem klassischen SIEM unterscheidet Nicht jedes SIEM ist gleich leistungsfähig, wenn es um KI-Funktionen geht. Der Unterschied liegt in der Architektur, etwa zwischen einem klassischen, regelbasierten SIEM und einem KI-nativen System wie Google SecOps, das suresecure im eigenen Managed SOC einsetzt: Merkmal Klassisches SIEM KI-natives SIEM (Google SecOps) Korrelation Regelbasiert, statisch ML-gestützt, dynamisch, lernend Skalierung Begrenzt durch Speicher/Lizenzen Cloud-nativ, petabyte-skalierbar Triage Manuell durch Analysten Automatisiert, risikopriorisiert Threat Intelligence Manuell eingespeist Nativ integriert (Google Threat Intel) SOAR-Integration Oft separat, komplex Nativ integriert Onboarding Wochen bis Monate Stunden bis Tage Google SecOps kombiniert SIEM, SOAR und KI-Analyse auf einer Plattform. Logs werden nicht nur gesammelt und korreliert, sondern kontinuierlich gegen aktuelle Threat-Intelligence-Daten aus Googles globalem Netzwerk abgeglichen. Anomalien, die ein regelbasiertes System übersieht, fallen durch Machine-Learning-Modelle auf. ##### Eigenbetrieb oder Managed SOC mit KI: ein sachlicher Vergleich Für viele mittelständische Unternehmen stellt sich nicht nur die Frage nach der richtigen Technologie, sondern nach dem passenden Betriebsmodell. Die folgende Übersicht stellt den Eigenaufbau dem Betriebsmodell von suresecure gegenüber: Kriterium Eigener SOC-Aufbau Managed SOC (suresecure) Anlaufzeit 12–24 Monate (Gartner, 2023) Onboarding in Stunden Personalaufwand 6–10 FTE Mindest-Team Kein eigenes SOC-Team nötig KI/Automatisierung Eigenentwicklung oder Lizenz Hoher Automatisierungsgrad, rund 1.000 Use Cases im suresecure-Betrieb Verfügbarkeit Abhängig von Schichtplanung 24x7, aus Deutschland für DACH DSGVO/Datenschutz Je nach Hosting-Entscheidung DACH-Hosting, DSGVO-konform Kosten-Transparenz Hoch variabel Planbare monatliche Kosten Der Aufbau eines eigenen KI-fähigen SOC bindet über Jahre hinweg Budget und Fachpersonal. Ein Managed SOC mit KI-nativem Backend liefert vergleichbare Erkennungsqualität deutlich schneller, weil Plattform, Use Cases und Analystenteam bereits etabliert sind. ##### Wie KI-gestützte Automatisierung im suresecure-SOC konkret abläuft Am eigenen Managed SOC lässt sich zeigen, wie der Automatisierungsprozess in der Praxis funktioniert: - Log-Ingestion: Alle relevanten Datenquellen der Kunden, Endpoints, Netzwerk, Cloud, Identity, werden in Google SecOps zentralisiert. - Normalisierung und Anreicherung: Rohdaten werden normalisiert und automatisch mit Kontext angereichert, etwa Asset-Daten, Nutzerverhalten und externen Threat-Feeds. - ML-basierte Anomalieerkennung: Google SecOps identifiziert Abweichungen vom Normalverhalten, auch ohne vordefinierte Regeln. - Use-Case-Matching: Der Event wird gegen die im suresecure-Betrieb entwickelten und validierten rund 1.000 Use Cases abgeglichen. Bei eindeutigem Match erfolgt die automatisierte Response. - Analyst-Eskalation: Nur Events, die nicht automatisch aufgelöst werden können, landen beim suresecure-Analystenteam, mit vollständig aufbereitetem Kontext. Nach operativer Erfahrung von suresecure lässt sich auf diesem Weg ein Großteil aller eingehenden Security-Events automatisiert verarbeiten. Analysten verbringen ihre Zeit dadurch mit echten Bedrohungen statt mit Rauschen. Die Qualität der Incident Response steigt, während die Reaktionszeit sinkt. ##### Welche Vorteile ein Managed SOC mit KI speziell für den Mittelstand bringt Mittelständische Unternehmen stehen längst im Visier professioneller Angreifer, verfügen aber selten über die Ressourcen für ein vollständiges internes SOC-Team. Fachkräftemangel, Budgetrestriktionen und fehlende Skaleneffekte bei der Threat Intelligence sind bekannte Hürden. Das Betriebsmodell von suresecure adressiert genau diese Lücke: **Skaleneffekte bei der KI:** Use Cases, die suresecure über viele Kunden hinweg entwickelt und validiert hat, stehen neu angebundenen Unternehmen sofort zur Verfügung, ohne eigene Entwicklungszeit. **Kontinuierliches Lernen:** Das Google SecOps-Backend im suresecure-Betrieb wird laufend mit neuen Threat-Intelligence-Daten trainiert. Ein Datenfundus, den ein einzelnes mittelständisches Unternehmen kaum allein aufbauen könnte. **Planbare Kosten:** Ein transparentes Servicemodell ersetzt unvorhersehbare Personal-, Lizenz- und Infrastrukturkosten. ##### KI im SOC entscheidet zunehmend über Handlungsfähigkeit, nicht nur über Effizienz Die relevante Frage für CISOs und IT-Entscheider im DACH-Mittelstand lautet nicht mehr, ob KI im SOC zum Einsatz kommt, sondern wie schnell und mit welchem Partner. Der Aufbau eines eigenen, KI-fähigen SOC dauert Jahre und bindet erhebliche Ressourcen. Ein Managed SOC mit KI-nativem Backend wie Google SecOps liefert vergleichbare oder überlegene Erkennungsqualität bereits ab dem ersten Betriebstag. suresecure bietet diesen Zugang als Managed SOC 24x7, aus Deutschland für DACH, DSGVO-konform, mit Onboarding in Stunden. ##### FAQ: KI im SOC – die wichtigsten Fragen **Wie verkürzt KI die Reaktionszeit im SOC?** KI automatisiert Triage, Kontextanreicherung und erste Response-Schritte. Statt manueller Analyse jedes einzelnen Alerts priorisiert das System automatisch nach Risiko und löst definierte Playbooks aus. Laut IBM Cost of a Data Breach Report 2025 verkürzt sich dadurch der durchschnittliche Breach-Lifecycle branchenweit um bis zu 80 Tage. **Was ist ein KI-natives SIEM und wie funktioniert es?** Ein KI-natives SIEM wie Google SecOps nutzt Machine-Learning-Modelle für Korrelation, Anomalieerkennung und Priorisierung statt statischer Regelwerke. Es ist cloud-nativ skalierbar, integriert SOAR-Funktionen direkt und gleicht Events kontinuierlich gegen aktuelle Threat-Intelligence-Daten ab. suresecure setzt Google SecOps als Backend im eigenen Managed SOC ein. **Welche Vorteile hat ein Managed SOC mit KI für den Mittelstand?** Mittelständische Unternehmen erhalten sofort Zugang zu Enterprise-Grade-KI-Security ohne eigenes SOC-Team, mit skalierten Use Cases, 24x7-Verfügbarkeit, DSGVO-konformem DACH-Hosting und planbaren Kosten. **Wie viele Security-Events lassen sich mit KI im SOC automatisch verarbeiten?** Konkrete Zahlen dazu sind je nach Anbieter und Use-Case-Basis unterschiedlich. Nach operativer Erfahrung im eigenen Betrieb verarbeitet suresecure einen Großteil aller Security-Events automatisiert, auf Basis von rund 1.000 selbst entwickelten und validierten Use Cases. **Wie unterscheidet sich KI-Triage von manueller Incident Investigation?** Bei manueller Triage prüft ein Analyst jeden Alert einzeln; zeitaufwendig und fehleranfällig bei hohem Volumen. KI-Triage klassifiziert Events in Echtzeit, filtert False Positives heraus, reichert Kontext automatisch an und priorisiert nach Risiko. **Welche finanziellen Einsparungen ermöglicht KI im SOC laut aktuellen Studien?** Organisationen mit umfassendem KI- und Automatisierungseinsatz sparen laut IBM Cost of a Data Breach Report 2025 durchschnittlich 1,9 Millionen US-Dollar pro Sicherheitsvorfall gegenüber Organisationen ohne diese Technologien. Diese Zahl stammt aus einer unabhängigen, branchenweiten Studie und bezieht sich nicht speziell auf suresecure. ##### Mehr erfahren: Managed SOC von suresecure Die genannten Vorteile – KI-native Automatisierung, 24x7-Verfügbarkeit aus Deutschland und planbare Kosten – bündeln sich im Managed SOC von suresecure zu einem vollständigen Betriebsmodell. Wie Google SecOps, definierte Use Cases und das Analystenteam im Detail zusammenspielen und wie der Onboarding-Prozess abläuft: [**Managed SOC im Detail kennenlernen**](https://suresecure.de/managedsoc/full-managed-soc) *Quellen:* *IBM Newsroom (30.07.2025):*[*https://newsroom.ibm.com/2025-07-30-ibm-report-13-of-organizations-reported-breaches-of-ai-models-or-applications,-97-of-which-reported-lacking-proper-ai-access-controls*](https://newsroom.ibm.com/2025-07-30-ibm-report-13-of-organizations-reported-breaches-of-ai-models-or-applications,-97-of-which-reported-lacking-proper-ai-access-controls) *IBM Think (30.07.2025):*[*https://www.ibm.com/think/x-force/2025-cost-of-a-data-breach-navigating-ai*](https://www.ibm.com/think/x-force/2025-cost-of-a-data-breach-navigating-ai) *IBM Cost of a Data Breach Report 2025 (Hauptseite):*[*https://www.ibm.com/reports/data-breach*](https://www.ibm.com/reports/data-breach) --- ## BSI warnt: KI beschleunigt Cyberangriffe. Unternehmen müssen jetzt handeln. URL: https://suresecure.de/aktuelles/blog/bsi-warnt-ki-beschleunigt-cyberangriffe-unternehmen-mussen-jetzt-handeln Kategorie: AUFKLÄRUNG Veröffentlicht: 2026-07-09 Cyberangriffe werden durch KI schneller und effizienter. Das BSI sieht darin eine wachsende Herausforderung für Unternehmen. Entscheidend wird, Angriffe frühzeitig zu erkennen und schnell zu reagieren. Künstliche Intelligenz macht Cyberangriffe nicht zwangsläufig gefährlicher. Sie macht sie schneller. Genau davor warnt das Bundesamt für Sicherheit in der Informationstechnik (BSI) in einer aktuellen Cybersicherheitswarnung. Die eigentliche Herausforderung liegt jedoch nicht darin, dass Angreifer KI einsetzen, sondern darin, dass klassische Sicherheitsprozesse mit diesem Tempo immer seltener Schritt halten. ##### KI verändert die Spielregeln. Aber nicht so, wie viele denken. Wenn über KI und Cybersecurity gesprochen wird, geht es häufig um täuschend echte Phishing-Mails oder Deepfakes. Das sind sichtbare Beispiele. Die eigentliche Veränderung findet jedoch im Hintergrund statt. Künstliche Intelligenz unterstützt Angreifer dabei, Schwachstellen schneller zu analysieren, komplexen Quellcode effizienter zu verstehen und Angriffsmethoden innerhalb kürzester Zeit weiterzuentwickeln. Auch das BSI kommt in seiner aktuellen Cybersicherheitswarnung zu diesem Schluss: KI verkürzt die Zeit zwischen der Entdeckung einer Schwachstelle und ihrer möglichen Ausnutzung erheblich. Für Unternehmen bedeutet das vor allem eines: Das Zeitfenster zum Handeln wird immer kleiner. ##### Nicht jeder Angriff wird intelligenter. Aber schneller. Viele Unternehmen stellen sich bei KI-gestützten Angriffen autonome Hacker vor, die eigenständig Netzwerke kompromittieren. Die Realität sieht anders aus. KI ersetzt keine Angreifer. Sie macht sie produktiver. Routineaufgaben lassen sich automatisieren, Informationen schneller auswerten und Exploits effizienter entwickeln. Dadurch können Cyberkriminelle mehr Ziele gleichzeitig ins Visier nehmen und deutlich schneller reagieren, sobald neue Schwachstellen bekannt werden. Die Folge beobachten wir bereits heute: Zwischen der Veröffentlichung einer kritischen Sicherheitslücke und den ersten Angriffen liegen häufig nur noch Stunden oder wenige Tage. ##### Patchen bleibt wichtig. Reicht aber längst nicht mehr aus. Sicherheitsupdates gehören nach wie vor zu den wichtigsten Maßnahmen der Cybersecurity. Daran besteht kein Zweifel. In der Praxis lassen sich jedoch nicht alle Systeme sofort aktualisieren. Produktionsumgebungen benötigen Wartungsfenster, kritische Anwendungen müssen getestet werden und Änderungen erfordern Freigaben. Genau diese Realität kennen auch Angreifer. Deshalb stellt sich heute nicht mehr nur die Frage, wie schnell ein Patch installiert werden kann, sondern vor allem: **Was passiert, solange die Schwachstelle noch existiert?**Unternehmen brauchen in dieser Zeit Transparenz darüber, ob ihre Systeme bereits angegriffen werden oder sich ein Angreifer unbemerkt im Netzwerk bewegt. ##### Cybersecurity entscheidet sich heute in der Detection. Prävention bleibt wichtig. Sie allein reicht jedoch nicht mehr aus. Entscheidend ist die Fähigkeit, Angriffe frühzeitig zu erkennen. Ein modernes Security Operations Center (SOC) bildet die Grundlage dafür, Bedrohungen kontinuierlich zu überwachen, sicherheitsrelevante Ereignisse zu analysieren und Angriffe möglichst früh zu identifizieren. Unterstützt durch Threat Intelligence und Incident Response entsteht so die notwendige Transparenz, um schnell und gezielt reagieren zu können. Nicht jeder Angriff lässt sich verhindern. Aber nahezu jeder Angriff lässt sich früher erkennen. Und genau das entscheidet häufig darüber, ob aus einem Sicherheitsvorfall ein kurzer Zwischenfall oder ein mehrtägiger Kriseneinsatz wird. ##### KI gehört nicht nur den Angreifern. Wer glaubt, KI sei ausschließlich ein Werkzeug für Cyberkriminelle, übersieht die andere Seite der Medaille. Moderne Security Operations Center nutzen Künstliche Intelligenz bereits heute, um Analysten bei ihrer täglichen Arbeit zu unterstützen. KI hilft dabei, Milliarden sicherheitsrelevanter Ereignisse zu korrelieren, Auffälligkeiten schneller zu erkennen und Warnmeldungen nach ihrer tatsächlichen Relevanz zu priorisieren. Routineaufgaben werden automatisiert, sodass Security-Teams ihre Zeit nicht mit Fehlalarmen verbringen, sondern sich auf reale Bedrohungen konzentrieren können. Entscheidend ist dabei: KI trifft keine Sicherheitsentscheidungen. Sie liefert Geschwindigkeit, Kontext und Priorisierung. Ob ein Vorfall tatsächlich kritisch ist, welche Maßnahmen eingeleitet werden und wie auf einen Angriff reagiert wird, bleibt die Aufgabe erfahrener Analysten. KI beschleunigt die Analyse. Menschen treffen die Entscheidungen. Erst diese Kombination macht moderne Cyberabwehr wirklich wirksam. ##### Resilienz schlägt Perfektion. Die Vorstellung einer vollständig sicheren IT war schon immer unrealistisch. Mit KI wird sie endgültig zur Illusion. Unternehmen sollten deshalb nicht ausschließlich darauf setzen, jede Schwachstelle sofort zu schließen. Entscheidend ist vielmehr, wie widerstandsfähig die eigene Organisation gegenüber Angriffen aufgestellt ist. Dazu gehören unter anderem: - kontinuierliches Security Monitoring - ein leistungsfähiges Security Operations Center - klar definierte Incident-Response-Prozesse - aktuelle Threat Intelligence - automatisierte Reaktionsmechanismen - regelmäßiges Vulnerability Management - eine möglichst kleine Angriffsfläche Je schneller Angriffe werden, desto wichtiger wird die Fähigkeit, Bedrohungen frühzeitig zu erkennen und kontrolliert darauf zu reagieren. ##### Fazit Künstliche Intelligenz verändert die Cyberbedrohung nachhaltig. Nicht, weil sie völlig neue Angriffsmethoden schafft, sondern weil sie bestehende Methoden massiv beschleunigt. Die aktuelle Warnung des BSI macht deutlich, dass Unternehmen ihre Sicherheitsstrategie an diese neue Dynamik anpassen müssen. Prävention bleibt unverzichtbar. Der entscheidende Wettbewerbsvorteil entsteht jedoch dort, wo Bedrohungen kontinuierlich erkannt, richtig bewertet und schnell eingedämmt werden können. *"Die entscheidende Frage lautet deshalb nicht mehr, ob ein Unternehmen angegriffen wird. Sondern wie schnell es den Angriff erkennt. Genau dort entscheidet sich heute Cyber-Resilienz."*- Andreas Papadaniil, CEO suresecure Quelle:*****Bundesamt für Sicherheit in der Informationstechnik (BSI): Cybersicherheitswarnung „Auswirkungen auf die Cybersicherheit von Organisationen durch die Entwicklung im Bereich Künstlicher Intelligenz“, 2026.* --- ## Digitalisierung in der Baubranche: Warum Cybersecurity über den Erfolg der Transformation entscheidet URL: https://suresecure.de/aktuelles/blog/digitalisierung-in-der-baubranche-warum-cybersecurity-uber-den-erfolg-der-transformation-entscheidet Kategorie: AUFKLÄRUNG Veröffentlicht: 2026-07-06 Digitalisierung macht Baustellen effizienter, aber auch angreifbarer. Warum Cybersecurity heute ein zentraler Erfolgsfaktor für Bauunternehmen ist und welche Risiken C-Level und IT-Verantwortliche jetzt kennen sollten. Die Digitalisierung der Baubranche ist längst keine Zukunftsvision mehr. Building Information Modeling (BIM), cloudbasierte Projektplattformen, IoT-Sensoren, KI und vernetzte Baumaschinen verändern Planung, Ausführung und Betrieb grundlegend. Gleichzeitig steigt der Druck durch Fachkräftemangel, Kostendruck und immer komplexere Bauprojekte. Digitale Technologien sollen diese Herausforderungen lösen. Doch genau hier entsteht ein neues Problem: Mit jeder digitalen Schnittstelle wächst auch die Angriffsfläche für Cyberkriminelle. Viele Bauunternehmen investieren heute in Digitalisierung, aber nicht im gleichen Tempo in deren Absicherung. Das macht Cybersecurity zu einem entscheidenden Erfolgsfaktor der digitalen Transformation. ##### Die Digitalisierung der Baubranche nimmt Fahrt auf Die Bauwirtschaft zählt mit rund 193 Milliarden Euro Bruttowertschöpfung zu den wichtigsten Wirtschaftszweigen Deutschlands. Durch Zulieferer und angrenzende Branchen steigt ihre gesamtwirtschaftliche Bedeutung auf rund 7,5 Prozent. Gleichzeitig sorgen milliardenschwere Infrastrukturprogramme und Investitionen in Verkehr, Energie und Verteidigung für einen historischen Modernisierungsschub. Hinzu kommt ein klarer Trend: Digitale Technologien werden zum Standard. Cloudbasierte Projektplattformen ersetzen Papierakten. BIM verbindet alle Projektbeteiligten in einem gemeinsamen Datenmodell. IoT-Sensoren liefern Echtzeitdaten von Maschinen und Baustellen. KI unterstützt bei Planung, Dokumentation und Ressourcenmanagement. Die Bundesregierung sieht in der Digitalisierung einen zentralen Hebel, um Produktivität zu steigern und dem Fachkräftemangel entgegenzuwirken. Die Richtung ist eindeutig. Die Frage ist nicht mehr, ob Bauunternehmen digitalisieren, sondern wie sicher sie es tun. Quellen: Hauptverband der Deutschen Bauindustrie (HDB), Bundesregierung, Bundesministerium für Wohnen, Stadtentwicklung und Bauwesen (BMWSB) ##### Zwischen Potenzial und Realität klafft eine gefährliche Lücke Die Branche erkennt die Chancen der Digitalisierung durchaus. Laut der PwC-Studie zur deutschen Bauindustrie 2026 sehen 80 Prozent der Unternehmen großes Potenzial in KI-Anwendungen. 62 Prozent erwarten Vorteile durch IoT auf Baustellen. Gleichzeitig geben jedoch lediglich 13 Prozent an, über starke KI-Kompetenzen zu verfügen. Beim Thema IoT sind es sogar nur 10 Prozent. Cyberrisiken zählen inzwischen zu den größten Hemmnissen der digitalen Transformation. Das eigentliche Problem ist dabei nicht die Technologie. Das Problem ist die fehlende Sicherheitsstrategie. Neue digitale Werkzeuge werden eingeführt, ohne dass Prozesse, Verantwortlichkeiten oder Schutzmaßnahmen im gleichen Maße mitwachsen. Genau diese Lücke nutzen Angreifer aus. Quelle: PwC Deutschland, „Studie zur deutschen Bauindustrie 2026“ ##### Moderne Baustellen sind längst digitale Netzwerke Vor wenigen Jahren bestand eine Baustelle hauptsächlich aus Maschinen, Fahrzeugen und Baucontainern. Heute kommunizieren Sensoren permanent miteinander. Baupläne liegen in Cloud-Systemen. Subunternehmer greifen über unterschiedlichste Geräte auf gemeinsame Plattformen zu. Maschinen senden Telemetriedaten in Echtzeit. Projektinformationen werden zwischen Generalunternehmern, Planern und Dienstleistern geteilt. Damit entsteht ein hochvernetztes Ökosystem. Jede zusätzliche Verbindung schafft jedoch auch einen weiteren potenziellen Angriffspunkt. ##### Warum Bauunternehmen zunehmend ins Visier geraten Cyberkriminelle greifen Unternehmen nicht zufällig an. Sie suchen nach möglichst einfachen Einstiegspunkten mit hohem wirtschaftlichem Schaden. Genau diese Voraussetzungen finden sie häufig in der Bauwirtschaft. Die Branche arbeitet projektbasiert, unter hohem Zeitdruck und mit zahlreichen externen Partnern. Unterschiedliche Sicherheitsstandards treffen aufeinander. Viele Unternehmen verfügen über komplexe Lieferketten und eine heterogene IT-Landschaft. Hinzu kommt der enorme wirtschaftliche Druck. Verzögerungen kosten schnell mehrere hunderttausend Euro. Fällt eine Baustelle durch einen Cyberangriff aus, steigt die Bereitschaft, Lösegeld zu zahlen oder teure Sofortmaßnahmen einzuleiten. Kein Zufall also, dass NordLocker die Baubranche in mehreren Jahren als weltweit am stärksten von Ransomware betroffenen Wirtschaftszweig identifiziert hat. Phishing und veraltete IT-Infrastrukturen gelten zudem als wichtigste Einfallstore für Angriffe auf Bauunternehmen. Quellen: NordLocker Ransomware Report, Mittelstand-Digital Zentrum Bau / FZI Karlsruhe ##### Digitalisierung bedeutet auch regulatorische Verantwortung Mit den Investitionen in kritische Infrastruktur verändert sich auch die Rolle vieler Bauunternehmen. Wer heute an Energieversorgung, Verkehrsinfrastruktur, Rechenzentren oder öffentlichen Einrichtungen arbeitet, wird zunehmend Teil kritischer Lieferketten. Damit wachsen die regulatorischen Anforderungen. NIS2, das KRITIS-Dachgesetz und der Cyber Resilience Act erhöhen den Druck auf Unternehmen, ihre Sicherheitsmaßnahmen nachweisbar zu verbessern. Cybersecurity wird damit nicht nur zum technischen Thema, sondern zur Managementaufgabe. Gerade auf C-Level stellt sich deshalb nicht mehr die Frage, welche Sicherheitslösung eingesetzt wird. Entscheidend ist vielmehr, ob das Unternehmen seine digitale Transformation dauerhaft sicher betreiben kann. ##### Digitalisierung braucht Transparenz statt Blindflug Viele Bauunternehmen investieren in neue Technologien. Deutlich seltener investieren sie jedoch in Transparenz über ihre eigene Angriffsfläche. Dabei beginnen erfolgreiche Sicherheitsstrategien immer mit denselben Fragen: - Welche Systeme sind überhaupt im Einsatz? - Welche Geräte kommunizieren miteinander? - Wer hat Zugriff auf welche Daten? - Welche Subunternehmer greifen auf Unternehmenssysteme zu? - Wie schnell würde ein Angriff überhaupt erkannt werden? Ohne diese Transparenz bleibt jede Digitalisierung ein Blindflug. ##### Cybersecurity muss Teil jeder Digitalisierungsstrategie sein Digitale Baustellen werden weiter wachsen. KI wird Planungsprozesse beschleunigen. BIM wird zum Standard. IoT wird Maschinen, Gebäude und Infrastruktur noch enger miteinander vernetzen. Diese Entwicklung ist richtig. Aber sie funktioniert langfristig nur, wenn Sicherheit von Anfang an mitgedacht wird. Cybersecurity darf deshalb nicht erst beginnen, wenn ein Angriff bereits läuft. Sie muss Bestandteil jeder Digitalisierungsentscheidung sein, von der Auswahl neuer Plattformen über die Einbindung von Subunternehmern bis hin zum laufenden Betrieb. Denn Digitalisierung schafft Wettbewerbsvorteile. Ungesicherte Digitalisierung schafft Angriffsflächen. ##### Fazit: Die Zukunft der Baubranche ist digital und muss sicher sein Die Baubranche steht vor einer ihrer größten Transformationen seit Jahrzehnten. Digitalisierung, Automatisierung und KI bieten enorme Chancen für Effizienz, Qualität und Produktivität. Doch mit jeder neuen digitalen Verbindung wächst auch das Risiko. Unternehmen, die Cybersecurity erst nach der Digitalisierung betrachten, reagieren zu spät. Wer Sicherheit dagegen von Beginn an integriert, schützt nicht nur Daten und Systeme, sondern sichert die eigene Wettbewerbsfähigkeit, regulatorische Konformität und die erfolgreiche Umsetzung künftiger Bauprojekte. Die digitale Baustelle beginnt nicht beim Sensor. Sie beginnt mit einer Sicherheitsstrategie. Die Digitalisierung der Baubranche schafft neue Chancen und neue Angriffsflächen. Welche Herausforderungen daraus entstehen und wie sich diese wirksam absichern lassen, erklären wir auf unserer Themenseite [Cybersecurity in der Baubranche](https://suresecure.de/baubranche). --- ## Warum staatlich gesteuerte Cyberangriffe auf kritische Infrastruktur zunehmen und welche Konsequenzen das für Unternehmen im DACH-Raum hat? URL: https://suresecure.de/aktuelles/blog/warum-staatlich-gesteuerte-cyberangriffe-auf-kritische-infrastruktur-zunehmen-und-welche-konsequenzen-das-fur-unternehmen-im-dach-raum-hat Kategorie: BEDROHUNGEN Veröffentlicht: 2026-07-05 Staatlich gesteuerte Cyberangriffe nehmen zu und treffen längst nicht mehr nur Regierungen oder Militärs. Warum kritische Infrastruktur und ihre Lieferketten zunehmend ins Visier geraten und welche Maßnahmen Unternehmen im DACH-Raum jetzt ergreifen sollten. Cyberangriffe haben sich in den vergangenen Jahren grundlegend verändert. Neben finanziell motivierten Tätern treten staatlich unterstützte Gruppen immer stärker in den Vordergrund. Ihr Ziel ist selten der schnelle Gewinn. Stattdessen geht es um Spionage, den Aufbau langfristiger Zugänge zu kritischen Systemen oder die Vorbereitung möglicher Sabotage. Betroffen sind längst nicht mehr nur Regierungen oder militärische Einrichtungen. Auch Unternehmen geraten zunehmend in den Fokus – insbesondere dann, wenn sie Teil kritischer Infrastrukturen oder strategisch wichtiger Lieferketten sind. Diese Entwicklung ist kein theoretisches Szenario. Internationale Konflikte werden heute längst auch im Cyberraum ausgetragen. Energieversorgung, Gesundheitswesen, Telekommunikation, Industrie und Logistik zählen dabei zu den bevorzugten Zielen. Ein erfolgreicher Angriff kann weit über den Ausfall eines einzelnen Unternehmens hinausreichen und erhebliche wirtschaftliche oder gesellschaftliche Folgen haben. Das[Bundesamt für Sicherheit in der Informationstechnik (BSI)](https://www.bsi.bund.de/DE/Service-Navi/Publikationen/Lagebericht/lagebericht_node.html) beschreibt die IT-Sicherheitslage in Deutschland weiterhin als angespannt. Gleichzeitig wächst die digitale Angriffsfläche kontinuierlich. Im Berichtszeitraum von Juli 2024 bis Juni 2025 wurden durchschnittlich 119 neue Schwachstellen pro Tag bekannt. Das sind rund 24 % mehr als im Vorjahr. Für Unternehmen im DACH-Raum stellt sich deshalb nicht mehr die Frage, ob sie grundsätzlich von staatlich unterstützten Cyberoperationen betroffen sein können. Entscheidend ist vielmehr, wie gut sie Angriffe erkennen, eindämmen und ihre Geschäftsprozesse auch im Ernstfall aufrechterhalten können. ##### Das Wichtigste auf einen Blick - Staatlich unterstützte Cyberangriffe richten sich zunehmend gegen kritische Infrastrukturen und Unternehmen mit strategischer Bedeutung. - Auch Unternehmen außerhalb der klassischen KRITIS-Regulierung geraten in den Fokus, wenn sie Teil wichtiger Lieferketten sind. - Moderne Angreifer setzen auf langfristige, unauffällige Kampagnen statt auf schnelle und laute Angriffe. - Klassische Perimetersicherheit reicht heute häufig nicht mehr aus. Transparenz, Angriffserkennung und strukturierte Reaktionsprozesse werden zum entscheidenden Wettbewerbsfaktor. - Cyberresilienz entwickelt sich damit von einer technischen Aufgabe zu einer unternehmerischen Verantwortung. ##### Warum staatlich gesteuerte Cyberangriffe zunehmen Der Cyberraum ist heute fester Bestandteil geopolitischer Auseinandersetzungen. Staaten nutzen digitale Operationen, um Informationen zu gewinnen, Einfluss auszuüben oder sich strategische Vorteile zu verschaffen. Im Vergleich zu klassischen militärischen Maßnahmen sind Cyberangriffe kostengünstig, flexibel einsetzbar und lassen sich häufig nur schwer eindeutig einem Urheber zuordnen. Hinzu kommt ein weiterer Faktor: Moderne Gesellschaften sind heute stärker digitalisiert als je zuvor. Stromversorgung, Kommunikation, Gesundheitswesen, Industrie und Logistik hängen von IT-Systemen ab, die permanent miteinander vernetzt sind. Wer sich Zugang zu diesen Systemen verschafft, gewinnt nicht nur Informationen, sondern unter Umständen auch Einfluss auf kritische Prozesse. Staatlich unterstützte Gruppen unterscheiden sich dabei deutlich von klassischen Cyberkriminellen. Während Ransomware-Gruppen möglichst schnell Geld verdienen wollen, verfolgen sogenannte Advanced Persistent Threats (APTs) meist langfristige Ziele. Sie bleiben über Wochen oder Monate unentdeckt im Netzwerk, analysieren Abläufe, sammeln Informationen und schaffen Voraussetzungen für spätere Operationen. Dass diese Bedrohung zunimmt, beobachten Sicherheitsbehörden weltweit. Das BSI verweist im aktuellen Lagebericht ausdrücklich auf die steigende Aktivität von APT-Gruppen im Zusammenhang mit geopolitischen Konflikten. Auch [ENISA](https://www.enisa.europa.eu/publications/enisa-threat-landscape-2025) bewertet staatlich unterstützte Akteure weiterhin als eine der größten Bedrohungen für kritische Infrastrukturen in Europa. ##### Warum kritische Infrastruktur und ihre Lieferketten im Fokus stehen Wer den größtmöglichen Einfluss erzielen möchte, sucht sich Ziele mit möglichst großer Wirkung. Genau deshalb stehen kritische Infrastrukturen seit Jahren im Mittelpunkt staatlicher Cyberoperationen. Ein erfolgreicher Angriff auf Energieversorgung, Telekommunikation oder Gesundheitswesen betrifft nicht nur das angegriffene Unternehmen, sondern kann ganze Regionen oder Wirtschaftsbereiche beeinträchtigen. Gleichzeitig verändert sich die Auswahl der Ziele. Angreifer greifen immer häufiger nicht den eigentlichen KRITIS-Betreiber an, sondern dessen Umfeld. Softwarehersteller, IT-Dienstleister, Logistikunternehmen oder industrielle Zulieferer verfügen oft über privilegierte Zugänge oder sensible Informationen und bieten damit einen einfacheren Einstieg. Internationale Kampagnen wie Volt Typhoon oder Salt Typhoon haben gezeigt, dass staatliche Akteure langfristig Zugang zu kritischen Kommunikations- und Versorgungsstrukturen aufbauen, anstatt sofort Schaden anzurichten. Ziel ist häufig nicht die unmittelbare Sabotage, sondern die Möglichkeit, im Krisenfall schnell handeln zu können. Für Unternehmen im DACH-Raum bedeutet das: Die eigene Relevanz bemisst sich nicht mehr ausschließlich an der Unternehmensgröße. Wer Teil einer kritischen Lieferkette ist oder zentrale Dienstleistungen für andere Unternehmen erbringt, kann ebenfalls zum Angriffsziel werden. ##### Was Unternehmen jetzt anders machen müssen Viele Sicherheitsstrategien basieren noch immer auf der Annahme, Angriffe an der Unternehmensgrenze stoppen zu können. Die Realität sieht anders aus. Angreifer nutzen kompromittierte Identitäten, gestohlene Zugangsdaten, Cloud-Dienste oder legitime Systemwerkzeuge, um sich innerhalb eines Netzwerks zu bewegen. Sie vermeiden auffällige Schadsoftware und orientieren sich am normalen Verhalten von Administratoren. Deshalb reicht klassische Prävention allein nicht mehr aus. Unternehmen müssen davon ausgehen, dass Angreifer trotz vorhandener Schutzmaßnahmen in einzelne Systeme eindringen können. Entscheidend ist dann, wie schnell ungewöhnliche Aktivitäten erkannt und eingedämmt werden. Dazu gehören insbesondere: - ein kontinuierliches Monitoring der gesamten IT- und Cloud-Umgebung, - ein professionelles Schwachstellenmanagement, - Multi-Faktor-Authentifizierung und ein konsequentes Identity-Management, - Netzwerksegmentierung – insbesondere zwischen IT- und OT-Umgebungen, - regelmäßig getestete Incident-Response- und Notfallpläne, - aktuelle Threat Intelligence, um neue Angriffsmuster frühzeitig zu erkennen. Technologie allein reicht dabei nicht aus. Prozesse, Verantwortlichkeiten und regelmäßige Übungen entscheiden im Ernstfall oft darüber, ob ein Sicherheitsvorfall beherrschbar bleibt oder zu einer unternehmensweiten Krise eskaliert. ##### Cyberresilienz beginnt lange vor dem Ernstfall Die meisten staatlich unterstützten Angriffe werden nicht innerhalb weniger Minuten entdeckt. Vielmehr versuchen Angreifer, möglichst unauffällig im Netzwerk zu bleiben und ihre Aktivitäten über einen längeren Zeitraum zu verschleiern. Je früher ungewöhnliche Muster erkannt werden, desto geringer sind in der Regel die Auswirkungen. Deshalb gewinnt die Fähigkeit zur Angriffserkennung zunehmend an Bedeutung. Moderne Security Operations Center (SOC) kombinieren Logdaten, Threat Intelligence und Verhaltensanalysen, um verdächtige Aktivitäten frühzeitig sichtbar zu machen. Ergänzt durch einen klar definierten Incident-Response-Prozess können Unternehmen nicht nur schneller reagieren, sondern auch fundierte Entscheidungen treffen, wenn jede Minute zählt. Cyberresilienz bedeutet dabei nicht, jeden Angriff verhindern zu können. Sie beschreibt die Fähigkeit eines Unternehmens, Angriffe frühzeitig zu erkennen, wirksam einzudämmen und den Geschäftsbetrieb trotz eines Sicherheitsvorfalls aufrechtzuerhalten. ##### Fazit Staatlich gesteuerte Cyberangriffe sind längst kein Randthema mehr. Sie gehören zur aktuellen Bedrohungslage und richten sich zunehmend gegen Unternehmen, deren Ausfall wirtschaftliche oder gesellschaftliche Folgen hätte. Kritische Infrastrukturen bleiben dabei zentrale Ziele, doch auch deren Lieferanten, Dienstleister und Technologiepartner geraten immer stärker in den Fokus. Für Unternehmen im DACH-Raum bedeutet das vor allem eines: Cybersecurity darf nicht ausschließlich als technische Disziplin verstanden werden. Wer seine Risiken nachhaltig reduzieren möchte, benötigt Transparenz über die eigene Angriffsfläche, aktuelle Informationen über neue Bedrohungen und die Fähigkeit, im Ernstfall schnell und strukturiert zu reagieren. Technologien wie SIEM, SOAR oder Threat Intelligence sind dabei wichtige Bausteine. Entscheidend ist jedoch, dass sie in eine ganzheitliche Sicherheitsstrategie eingebettet sind. Denn nicht die Anzahl eingesetzter Sicherheitslösungen entscheidet über die Widerstandsfähigkeit eines Unternehmens, sondern die Fähigkeit, Angriffe rechtzeitig zu erkennen und wirksam zu beherrschen. --- ## Warum modernes Schwachstellenmanagement mehr ist als Patchen URL: https://suresecure.de/aktuelles/blog/warum-modernes-schwachstellenmanagement-mehr-ist-als-patchen Kategorie: ALLGEMEINES Veröffentlicht: 2026-07-01 Jeden Tag kommen neue Schwachstellen hinzu. Die Herausforderung ist längst nicht mehr, sie zu finden, sondern die richtigen Prioritäten zu setzen. Warum modernes Schwachstellenmanagement mehr ist als Patchen und wie daraus Cyberresilienz entsteht. Jeden Tag werden neue Schwachstellen veröffentlicht. Allein im Jahr 2025 wurden 48.904 neue CVEs registriert – durchschnittlich mehr als 130 neue Schwachstellen pro Tag. Damit hat sich die Zahl der veröffentlichten Schwachstellen innerhalb weniger Jahre drastisch erhöht. (Quelle: [CVE Program)](https://www.cve.org/About/Metrics) Für Security-Verantwortliche stellt sich deshalb längst nicht mehr die Frage, ob Schwachstellen existieren. Sondern: Welche davon erhöhen das Risiko des eigenen Unternehmens tatsächlich? Denn eines ist klar: Kein Security-Team kann jede Schwachstelle sofort analysieren, bewerten und beheben. Modernes Schwachstellenmanagement entscheidet deshalb nicht darüber, wie schnell gepatcht wird. Es entscheidet darüber, ob die richtigen Entscheidungen zur richtigen Zeit getroffen werden. ##### Schwachstellen finden ist heute nicht mehr das Problem Vulnerability Scanner, Threat Intelligence und Herstellerinformationen liefern heute mehr Informationen denn je. Die eigentliche Herausforderung beginnt erst danach. - Welche Systeme sind betroffen? - Wie kritisch sind diese für das Unternehmen? - Existiert bereits ein Exploit? - Wird die Schwachstelle bereits aktiv ausgenutzt? - Und welche Auswirkungen hätte ein erfolgreicher Angriff tatsächlich? Zwischen einer veröffentlichten CVE und einem realen Unternehmensrisiko liegen häufig Welten. Genau deshalb reicht ein hoher CVSS-Score allein nicht aus. ##### Man schützt nur, was man kennt Jedes Schwachstellenmanagement beginnt mit einer einfachen Voraussetzung: Ein Unternehmen muss seine eigenen Assets kennen. Server, Clients, Netzwerkkomponenten, Cloud-Ressourcen oder geschäftskritische Anwendungen. Nur wenn bekannt ist, welche Systeme vorhanden sind und welche Bedeutung sie für den Geschäftsbetrieb haben, lassen sich Schwachstellen sinnvoll bewerten. Ein unvollständiges Asset Inventory führt zwangsläufig zu unvollständigen Risikoentscheidungen. Asset Management ist deshalb keine administrative Pflichtübung. Es ist die Grundlage jeder belastbaren Cybersecurity-Strategie. ##### Nicht jede Schwachstelle ist ein Notfall Eine Schwachstelle mit einem CVSS-Score von 9,8 wirkt zunächst alarmierend. Doch ihre tatsächliche Relevanz hängt vom Kontext ab. Ein internes Testsystem stellt ein anderes Risiko dar als ein öffentlich erreichbarer VPN-Gateway. Ein Legacy-System in einem isolierten Netzwerk muss anders bewertet werden als ein produktionskritischer Internetdienst. Deshalb sollte jede Bewertung mindestens folgende Fragen beantworten: - Ist das betroffene System exponiert? - Welche Geschäftsprozesse hängen davon ab? - Existieren bereits Schutzmaßnahmen? - Wird die Schwachstelle aktiv ausgenutzt? - Welche Auswirkungen hätte eine Kompromittierung? Erst daraus entsteht ein realistisches Bild des tatsächlichen Risikos. ##### Patchen ist wichtig. Aber nicht immer sofort möglich. Updates gehören zu den wirksamsten Sicherheitsmaßnahmen. Trotzdem lässt sich nicht jedes System unmittelbar aktualisieren. Produktionsumgebungen benötigen Wartungsfenster. Legacy-Systeme erhalten teilweise keine Sicherheitsupdates mehr. Geschäftskritische Anwendungen müssen vor jedem Update getestet werden. Wer in solchen Situationen ausschließlich auf kurzfristige Workarounds setzt, baut seine IT-Landschaft über Jahre immer weiter aus – mit zusätzlichen Ausnahmen, Sonderregelungen und individuellen Anpassungen. Es entsteht eine sprichwörtliche Flickenjacke: ein System, das zwar immer wieder repariert wurde, dadurch aber nicht zwangsläufig sicherer, robuster oder einfacher zu betreiben ist. Deshalb gehören zu einem modernen Schwachstellenmanagement nicht nur Patches, sondern auch fundierte Risikobewertungen, geeignete Mitigationsmaßnahmen und klare Entscheidungsprozesse. ##### Priorisierung schlägt Aktionismus Die Anzahl neuer Schwachstellen wächst schneller als die verfügbaren Ressourcen. Auch die [National Vulnerability Database (NVD)](https://nvd.nist.gov/) musste ihre Prozesse anpassen und priorisiert aufgrund der stark gestiegenen Anzahl neuer CVEs inzwischen bestimmte Analysen. Für Unternehmen bedeutet das: Nicht jede Schwachstelle muss sofort behoben werden. Aber jede Schwachstelle muss bewertet werden. Dabei helfen heute unterschiedliche Informationsquellen: - CVSS zur technischen Bewertung - EPSS zur Einschätzung der Exploit-Wahrscheinlichkeit - CISA Known Exploited Vulnerabilities (KEV) für aktiv ausgenutzte Schwachstellen - Threat Intelligence - Business-Kritikalität der betroffenen Assets Erst die Kombination dieser Informationen ermöglicht fundierte Priorisierungsentscheidungen. ##### Cyberresilienz entsteht durch Prozesse, nicht durch Tools Scanner werden intelligenter. Threat Intelligence wird präziser. KI unterstützt bereits heute bei der Analyse großer Datenmengen. Trotzdem bleibt die wichtigste Aufgabe unverändert: **Risiken bewerten. Entscheidungen treffen. Maßnahmen priorisieren.** Cyberresilienz entsteht nicht durch möglichst viele Security-Lösungen. Sie entsteht durch wiederholbare Prozesse, klare Verantwortlichkeiten und eine Organisation, die Risiken nachvollziehbar steuert. Modernes Schwachstellenmanagement ist deshalb keine technische Disziplin mehr. Es ist Risikomanagement. ##### Fazit Schwachstellen wird es immer geben. Die entscheidende Frage lautet nicht, wie viele davon existieren. Sondern wie professionell Unternehmen damit umgehen. Wer seine Assets kennt, Schwachstellen im richtigen Kontext bewertet und Maßnahmen konsequent priorisiert, reduziert nicht nur seine Angriffsfläche. Er schafft die Grundlage für nachhaltige Cyberresilienz. Wie sieht modernes Schwachstellenmanagement in der Praxis aus? Welche Rolle spielen Asset Management, CVSS, Vulnerability Scanner und KI? Und warum wird aus gut gemeintem Patchen manchmal eine sprichwörtliche Flickenjacke? Darüber spricht Michael mit Jan-Philipp Küsters in der aktuellen Folge von Cybersecurity Basement. --- ## Europa als Ransomware-Hauptziel: Warum der Mittelstand jetzt handeln muss URL: https://suresecure.de/aktuelles/blog/europa-als-ransomware-hauptziel-warum-der-mittelstand-jetzt-handeln-muss Kategorie: BEDROHUNGEN Veröffentlicht: 2026-06-29 Europa entwickelt sich zunehmend zum bevorzugten Ziel professioneller Ransomware-Gruppen. Besonders mittelständische Unternehmen geraten ins Visier. Warum das so ist, welche Faktoren Angriffe begünstigen und weshalb jetzt der richtige Zeitpunkt zum Handeln ist. Lange Zeit richteten sich die größten Ransomware-Kampagnen vor allem gegen Unternehmen in Nordamerika. Inzwischen verändert sich dieses Bild. Europa rückt zunehmend in den Fokus organisierter Cyberkriminalität und damit auch der deutsche Mittelstand.. Laut einer Analyse des Cyber-Risiko-Spezialisten Black Kite, veröffentlicht von [Dark Reading](https://www.darkreading.com/cybersecurity-analytics/europe-evolves-ransomware-favorite-region), wurden allein zwischen Januar und April 2026 684 öffentlich bekannte Ransomware-Angriffe auf europäische Unternehmen registriert. Das entspricht einem Anstieg von 55 Prozent gegenüber dem Vorjahreszeitraum. Besonders betroffen waren Unternehmen aus der Fertigungsindustrie, IT-Dienstleister und Professional Services. Diese Entwicklung ist kein kurzfristiger Trend. Sie zeigt vielmehr, wie professionell Ransomware-Gruppen heute vorgehen und nach welchen Kriterien sie ihre Ziele auswählen. Dabei geht es längst nicht mehr darum, möglichst viele Unternehmen wahllos anzugreifen. Moderne Angreifer suchen gezielt nach Organisationen, deren Geschäftsprozesse stark digitalisiert sind, deren Ausfall erhebliche wirtschaftliche Folgen hätte, deren IT-Landschaften komplex sind, und bei denen Angriffe möglichst lange unentdeckt bleiben. ##### Warum Europa zunehmend ins Visier gerät Dass Europa heute stärker im Fokus professioneller Ransomware-Gruppen steht als noch vor wenigen Jahren, ist kein Zufall. Mehrere Entwicklungen machen Unternehmen in Europa zu attraktiven Angriffszielen. **Wirtschaftliche Stärke erhöht den Druck im Ernstfall** Die wirtschaftliche Stärke Europas macht insbesondere den deutschen Mittelstand zu einem attraktiven Ziel. Viele Unternehmen sind hochspezialisiert und nehmen Schlüsselrollen in internationalen Lieferketten ein. Je höher die wirtschaftlichen Folgen eines Produktionsstillstands oder Systemausfalls sind, desto größer ist die Wahrscheinlichkeit, dass Unternehmen unter Zeitdruck handeln müssen. Ransomware-Gruppen setzen genau auf diesen Druck. **Digitalisierung vergrößert die Angriffsfläche** Cloud-Plattformen, Microsoft 365, mobile Arbeitsplätze, Homeoffice, IoT-Systeme und digital vernetzte Lieferketten haben Unternehmen effizienter und flexibler gemacht. Gleichzeitig wächst mit jeder neuen Anwendung, jeder Identität und jeder externen Schnittstelle die potenzielle Angriffsfläche. Hinzu kommt die enge Vernetzung mit Kunden, Partnern und Dienstleistern. Ein erfolgreicher Angriff auf einen IT-Dienstleister oder Zulieferer kann ausreichen, um weitere Unternehmen innerhalb der Lieferkette zu kompromittieren. Solche Supply-Chain-Angriffe gehören inzwischen zu den bevorzugten Vorgehensweisen professioneller Ransomware-Gruppen. Mit der zunehmenden Digitalisierung steigt zudem die Komplexität moderner IT-Landschaften. Cloud-Dienste, hybride Infrastrukturen und historisch gewachsene Systeme müssen gemeinsam geschützt und überwacht werden. Genau diese Komplexität erschwert es vielen Unternehmen, sicherheitsrelevante Ereignisse vollständig zu überblicken und verdächtige Aktivitäten frühzeitig zu erkennen. **Regulatorische Anforderungen erhöhen den Handlungsdruck** Mit NIS2, DORA und weiteren regulatorischen Vorgaben steigen die Anforderungen an Unternehmen, Sicherheitsvorfälle frühzeitig zu erkennen und angemessen darauf zu reagieren. Gleichzeitig werden Ausfallzeiten immer kostspieliger. Nicht nur durch Produktionsunterbrechungen oder Umsatzverluste, sondern auch durch Meldepflichten, Vertragsstrafen und mögliche regulatorische Konsequenzen. Dadurch entsteht ein Spannungsfeld: Unternehmen investieren heute mehr denn je in Cybersecurity. Gleichzeitig professionalisieren sich auch die Angreifer kontinuierlich und passen ihre Methoden an neue Sicherheitsmaßnahmen an. ##### Warum gerade der Mittelstand besonders betroffen ist Die aktuelle Bedrohungslage trifft nicht alle Unternehmen gleichermaßen. Zwar stehen Organisationen jeder Größe im Fokus professioneller Ransomware-Gruppen, doch insbesondere mittelständische Unternehmen geraten immer häufiger ins Visier. Der Grund dafür liegt nicht in einer einzelnen Schwachstelle, sondern im Zusammenspiel mehrerer Faktoren. **Hohe wirtschaftliche Bedeutung bei begrenzten Ressourcen** Der deutsche Mittelstand gilt als Rückgrat der Wirtschaft. Viele Unternehmen sind Weltmarktführer in ihrer Nische, verfügen über hochspezialisiertes Know-how oder übernehmen eine zentrale Rolle innerhalb internationaler Lieferketten. Gleichzeitig unterscheiden sich ihre personellen und finanziellen Ressourcen deutlich von denen großer Konzerne. Während Großunternehmen häufig auf eigene Security Operations Center (SOC) oder spezialisierte externe Security-Teams zurückgreifen können, verantworten im Mittelstand oft wenige Mitarbeitende den gesamten IT-Betrieb. Neben der Informationssicherheit gehören häufig auch Infrastruktur, Cloud-Services, Microsoft 365, Netzwerke, Benutzerverwaltung und Anwendersupport zu ihrem Aufgabenbereich. Eine kontinuierliche Sicherheitsüberwachung rund um die Uhr lässt sich unter diesen Voraussetzungen nur schwer realisieren. Genau diese Lücke nutzen professionelle Angreifer gezielt aus. **Produktionsstillstand ist oft das eigentliche Angriffsziel** Für viele Unternehmen ist heute nicht mehr der Verlust einzelner Daten das größte Risiko, sondern der Ausfall geschäftskritischer Prozesse. Besonders deutlich zeigt sich das in der Fertigungsindustrie. Steht eine Produktionslinie still, entstehen innerhalb kurzer Zeit erhebliche wirtschaftliche Schäden. Aufträge verzögern sich, Liefertermine werden verpasst und Vertragsstrafen drohen. Mit jeder Stunde steigen die finanziellen Auswirkungen. Genau deshalb gehören Fertigungsunternehmen seit Jahren zu den bevorzugten Zielen professioneller Ransomware-Gruppen. Auch die Analyse von Black Kite zeigt, dass Fertigungsindustrie, IT-Dienstleister und Professional Services zu den am stärksten betroffenen Branchen in Europa zählen. **Komplexe IT-Landschaften erschweren den Überblick** Der Mittelstand treibt die Digitalisierung konsequent voran. Cloud-Dienste, Microsoft 365, Homeoffice, Remote-Zugriffe, Produktionsanlagen, IoT-Systeme und externe Dienstleister schaffen effizientere Prozesse – erweitern gleichzeitig aber auch die potenzielle Angriffsfläche. Hinzu kommt, dass viele IT-Landschaften historisch gewachsen sind. Moderne Cloud-Plattformen treffen auf bestehende Active Directories, SaaS-Anwendungen werden parallel zu Legacy-Systemen betrieben und IT- sowie OT-Umgebungen wachsen zunehmend zusammen. Mit dieser Entwicklung steigt auch die Komplexität. Sicherheitsrelevante Ereignisse lassen sich immer schwerer vollständig überblicken und bewerten. Genau diese fehlende Transparenz verschafft Angreifern häufig den entscheidenden Zeitvorteil. **Der Fachkräftemangel verschärft die Situation** Zusätzlich erschwert der anhaltende Fachkräftemangel den Aufbau leistungsfähiger Security-Strukturen. Bereits heute fehlen in Deutschland zehntausende qualifizierte IT-Sicherheitsexpertinnen und -experten. Insbesondere mittelständische Unternehmen konkurrieren dabei mit Großunternehmen um dieselben Fachkräfte. Die Folge: - Security-Aufgaben werden häufig zusätzlich zum Tagesgeschäft übernommen. - Monitoring findet häufig nur während der regulären Arbeitszeit statt. - Sicherheitsmeldungen werden priorisiert, statt umfassend analysiert. - Strategische Projekte verdrängen operative Sicherheitsmaßnahmen. Professionelle Angreifer kennen diese Rahmenbedingungen. Deshalb erfolgen Angriffe häufig bewusst außerhalb der regulären Arbeitszeiten oder an Wochenenden, nicht weil Firewalls dann schlechter funktionieren, sondern weil Warnmeldungen später bewertet und Gegenmaßnahmen verzögert eingeleitet werden. ##### Die aktuelle Bedrohungslage auf einen Blick Kennzahl Bedeutung 684 bekannte Ransomware-Angriffe auf europäische Unternehmen (Jan.–Apr. 2026) Europa entwickelt sich zunehmend zum Schwerpunkt professioneller Ransomware-Kampagnen. +55 % gegenüber dem Vorjahreszeitraum Die Zahl öffentlich bekannter Angriffe auf europäische Unternehmen steigt deutlich. 10 Tage mediane Dwell Time Angreifer bleiben im Median zehn Tage unentdeckt und können sich in dieser Zeit im Netzwerk ausbreiten. 54 % der Unternehmen erfuhren erstmals durch Dritte von einer Kompromittierung Viele Angriffe werden noch immer nicht durch die eigene Sicherheitsüberwachung entdeckt. (Quellen: [Dark Reading / Black Kite: *Europe Evolves Into Ransomware's Favorite Region*](https://www.darkreading.com/cybersecurity-analytics/europe-evolves-ransomware-favorite-region)*,*[Google Cloud – M-Trends 2024 Report)](https://cloud.google.com/blog/topics/threat-intelligence/m-trends-2024) Diese Zahlen verdeutlichen einen grundlegenden Wandel. Cyberangriffe scheitern heute nur selten daran, dass keine Firewall vorhanden ist. Sie bleiben erfolgreich, weil Angreifer häufig über Tage oder sogar Wochen unentdeckt im Netzwerk agieren können. Genau diese Zeit nutzen sie, um Berechtigungen auszuweiten, Systeme zu analysieren und sensible Daten zu exfiltrieren. Die eigentliche Verschlüsselung markiert deshalb in vielen Fällen nicht den Beginn, sondern den Abschluss eines bereits weit fortgeschrittenen Angriffs. ##### Was Unternehmen jetzt tun sollten Die steigende Zahl professioneller Ransomware-Angriffe zeigt vor allem eines: Unternehmen sollten ihre Sicherheitsstrategie kontinuierlich an die veränderte Bedrohungslage anpassen. Dabei geht es nicht darum, jede neue Technologie einzuführen oder bestehende Sicherheitsmaßnahmen vollständig zu ersetzen. Entscheidend ist zunächst Transparenz. Unternehmen sollten wissen, welche Systeme besonders kritisch sind, welche Identitäten besonders schützenswert sind, welche externen Zugänge bestehen und wie schnell ungewöhnliche Aktivitäten erkannt werden können. Ebenso wichtig ist eine realistische Einschätzung der eigenen Reaktionsfähigkeit. Wer übernimmt im Ernstfall die Koordination? Wie schnell lassen sich betroffene Systeme isolieren? Existieren klare Eskalationswege? Sind Verantwortlichkeiten definiert? Diese Fragen sollten beantwortet sein, bevor ein Sicherheitsvorfall eintritt. Neben präventiven Maßnahmen gewinnen deshalb Detection & Response zunehmend an Bedeutung. Je früher verdächtige Aktivitäten erkannt werden, desto größer ist die Chance, einen Angriff einzudämmen, bevor geschäftskritische Systeme betroffen sind. Für viele mittelständische Unternehmen bedeutet das nicht zwangsläufig den Aufbau eigener Security-Strukturen. Entscheidend ist vielmehr, dass Sicherheitsereignisse kontinuierlich überwacht, bewertet und im Ernstfall schnell bearbeitet werden können, unabhängig davon, ob dies intern oder gemeinsam mit einem spezialisierten Partner erfolgt. ##### Fazit Europa entwickelt sich zunehmend zu einem bevorzugten Ziel professioneller Ransomware-Gruppen. Wirtschaftliche Stärke, komplexe Lieferketten und eine hohe Digitalisierung machen insbesondere den Mittelstand attraktiv. Gleichzeitig entwickeln sich die Methoden der Angreifer kontinuierlich weiter und bleiben häufig über Tage unentdeckt. Die entscheidende Frage lautet deshalb nicht mehr, ob Unternehmen angegriffen werden, sondern wie schnell sie einen Angriff erkennen und darauf reagieren können. Wer Transparenz über die eigene IT-Landschaft schafft, Sicherheitsereignisse kontinuierlich überwacht und klare Prozesse für den Ernstfall etabliert, verbessert seine Resilienz nachhaltig. In einer Bedrohungslage, die sich kontinuierlich verändert, wird die Fähigkeit, Angriffe frühzeitig zu erkennen und schnell zu reagieren, zunehmend zum entscheidenden Erfolgsfaktor. --- ## Digitale Souveränität in Deutschland: Warum Unternehmen europäische IT-Lösungen fordern, aber selten einsetzen URL: https://suresecure.de/aktuelles/blog/digitale-souveranitat-in-deutschland-warum-unternehmen-europaische-it-losungen-fordern-aber-selten-einsetzen Kategorie: AKTUELLES Veröffentlicht: 2026-06-17 Digitale Souveränität steht auf der Agenda vieler Unternehmen. Doch warum dominieren weiterhin amerikanische Anbieter? Ein Blick auf Abhängigkeiten, europäische Alternativen, NIS2 und die Realität hinter dem Wunsch nach mehr digitaler Unabhängigkeit. Digitale Souveränität gehört derzeit zu den meistdiskutierten Themen der Cybersicherheit. Kaum eine Fachkonferenz, kaum eine politische Debatte und kaum ein Strategiepapier kommt noch ohne den Begriff aus. Unternehmen fordern mehr Unabhängigkeit von internationalen Technologieanbietern, Behörden diskutieren über europäische Alternativen und mit neuen regulatorischen Anforderungen wie NIS2 gewinnt das Thema zusätzlich an Bedeutung. Doch obwohl sich viele Unternehmen mehr digitale Souveränität wünschen, bleibt die Realität eine andere. Amerikanische Software-, Cloud- und Cybersecurity-Anbieter dominieren weiterhin den Markt. Warum ist das so? Die Antwort ist komplexer, als es die öffentliche Debatte oft vermuten lässt. ##### Der Wunsch nach digitaler Souveränität ist längst Realität Dass Unternehmen das Thema ernst nehmen, zeigen aktuelle Zahlen deutlich. Laut der Studie [*State of Digital Sovereignty 2025* von Myra Security](https://www.myrasecurity.com/) befürworten 84,4 Prozent der befragten IT-Entscheider den Einsatz europäischer Lösungen in kritischen Infrastrukturen und im öffentlichen Sektor. Gleichzeitig geben viele Unternehmen an, ihre Abhängigkeiten von einzelnen Technologieanbietern reduzieren zu wollen. Auch andere Untersuchungen zeichnen ein ähnliches Bild. Die Diskussion über digitale Souveränität wird längst nicht mehr ausschließlich von Datenschutz oder Compliance getrieben. Spätestens die geopolitischen Entwicklungen der vergangenen Jahre haben vielen Unternehmen vor Augen geführt, wie schnell strategische Abhängigkeiten zum Problem werden können. Was passiert, wenn zentrale Technologien plötzlich nicht mehr verfügbar sind? Welche Folgen hätte eine Einschränkung internationaler Cloud-Dienste? Und wie abhängig ist das eigene Unternehmen eigentlich von einzelnen Herstellern? Diese Fragen beschäftigen heute Vorstände, IT-Leiter und Sicherheitsverantwortliche gleichermaßen. ##### Warum trotzdem kaum jemand umsteigt Trotz der hohen Zustimmung zu europäischen Lösungen dominieren weiterhin internationale Anbieter. Der Grund dafür liegt selten im fehlenden Willen. Viele Unternehmen stehen vor einem Dilemma. Sie erkennen die Risiken bestehender Abhängigkeiten, finden aber häufig keine gleichwertigen Alternativen. Gerade in Bereichen wie Cloud-Plattformen, Betriebssystemen, Kollaborationslösungen oder Cybersecurity-Plattformen verfügen amerikanische Anbieter über jahrzehntelang gewachsene Ökosysteme, enorme Innovationsbudgets und eine Marktdurchdringung, die europäische Wettbewerber bislang nur schwer erreichen. Hinzu kommt ein weiterer Faktor: Wirtschaftlichkeit. Digitale Souveränität ist selten die einzige Variable in einer Beschaffungsentscheidung. Unternehmen müssen Budgets einhalten, Projekte wirtschaftlich bewerten und Risiken minimieren. Wenn eine etablierte Lösung günstiger verfügbar ist, weniger Migrationsaufwand verursacht und bereits tief in bestehende Prozesse integriert wurde, fällt die Entscheidung häufig zugunsten des Status quo aus. Genau deshalb bleibt eine Aussage besonders treffend: **Der Wunsch nach digitaler Souveränität zerschellt oft am Preisschild – oder an der Verfügbarkeit.** #### Digitale Souveränität ist mehr als die Herkunft einer Software In vielen Diskussionen wird digitale Souveränität auf die Frage reduziert, ob eine Lösung aus Europa oder den USA stammt. Das greift allerdings zu kurz. Ein Unternehmen wird nicht automatisch souverän, weil es europäische Software einsetzt. Ebenso wenig entsteht zwangsläufig eine kritische Abhängigkeit, nur weil einzelne Technologien von internationalen Herstellern stammen. Digitale Souveränität ist vielmehr das Ergebnis strategischer Entscheidungen. Sie beginnt bei der Kontrolle über Daten, setzt sich in der Auswahl von Partnern und Dienstleistern fort und umfasst ebenso die Fähigkeit, auch in Krisensituationen handlungsfähig zu bleiben. Die entscheidende Frage lautet daher nicht, ob jede einzelne Komponente europäisch ist. Die entscheidende Frage lautet, ob ein Unternehmen seine kritischen Prozesse selbstbestimmt steuern kann. ##### Warum digitale Resilienz und digitale Souveränität zusammengehören Spannend ist, dass digitale Souveränität häufig gemeinsam mit einem weiteren Begriff diskutiert wird: digitale Resilienz. Während digitale Souveränität die Unabhängigkeit und Kontrolle über Technologien beschreibt, geht es bei digitaler Resilienz um die Fähigkeit, Angriffe, Störungen oder Ausfälle zu bewältigen. Beide Themen sind eng miteinander verbunden. Ein Unternehmen kann technisch hervorragend geschützt sein und dennoch von einzelnen Herstellern abhängig bleiben. Umgekehrt schafft auch die souveränste Technologieauswahl noch keine wirksame Cybersecurity. Erst das Zusammenspiel aus Resilienz, Sicherheitsmaßnahmen, Governance und strategischer Unabhängigkeit führt zu einer langfristig stabilen Sicherheitsarchitektur. Genau deshalb rücken beide Themen mit der Umsetzung von NIS2 immer stärker in den Fokus vieler Organisationen. ##### Welche Rolle spielt der Wirtschaftsrat? Die Debatte wird nicht nur in Unternehmen geführt. Auch auf politischer Ebene gewinnt digitale Souveränität zunehmend an Bedeutung. Eine wichtige Plattform dafür ist die Bundesfachkommission Cybersicherheit im Wirtschaftsrat Deutschland. Der Wirtschaftsrat bringt Unternehmer, Technologieexperten, Wissenschaftler und politische Entscheidungsträger zusammen, um konkrete Handlungsempfehlungen für die Weiterentwicklung des Wirtschafts- und Technologiestandorts Deutschland zu erarbeiten. Innerhalb der Bundesfachkommission Cybersicherheit stehen Themen wie digitale Resilienz, NIS2, der Schutz kritischer Infrastrukturen und die digitale Souveränität Deutschlands regelmäßig auf der Agenda. Ziel ist es, Erfahrungen aus der Praxis in politische Prozesse einzubringen und gleichzeitig die Auswirkungen regulatorischer Entscheidungen auf Unternehmen besser zu verstehen. Gerade bei der digitalen Souveränität zeigt sich dabei, wie eng Wirtschaft, Technologie und Politik inzwischen miteinander verflochten sind. ##### Digitale Souveränität ist ein Weg, kein Zustand Die Vorstellung, digitale Souveränität könne durch eine einzelne Entscheidung erreicht werden, ist verlockend, aber unrealistisch. Für die meisten Unternehmen wird es weder möglich noch sinnvoll sein, sämtliche internationalen Technologien vollständig zu ersetzen. Entscheidend ist vielmehr, Abhängigkeiten zu verstehen, Risiken zu bewerten und Schritt für Schritt die eigene Handlungsfähigkeit zu stärken. Digitale Souveränität ist kein Schalter, den man umlegt. Sie ist ein langfristiger Prozess. Jede strategische Entscheidung für mehr Transparenz, mehr Resilienz und mehr Kontrolle kann ein Schritt in die richtige Richtung sein. Die entscheidende Frage lautet deshalb nicht, ob wir bereits digital souverän sind. Sondern ob wir heute souveräner sind als gestern. Wie Unternehmen digitale Souveränität in der Praxis bewerten, warum europäische Cybersecurity-Anbieter trotz hoher Nachfrage oft nicht zum Zuge kommen und welche Rolle Politik, Wirtschaft und Regulierung dabei spielen, diskutieren wir ausführlich in der aktuellen Folge von Cybersecurity Basement mit Jona Ridderskamp. --- ## KI in der Cybersecurity: Warum klassische Reaktionszeiten nicht mehr ausreichen URL: https://suresecure.de/aktuelles/blog/ki-in-der-cybersecurity-warum-klassische-reaktionszeiten-nicht-mehr-ausreichen Kategorie: SOC Veröffentlicht: 2026-06-11 Cyberangriffe, die früher Wochen dauerten, können künftig in Minuten erfolgen. KI verändert die Spielregeln auf Angreifer- und Verteidigerseite gleichermaßen. Warum Geschwindigkeit zum entscheidenden Sicherheitsfaktor wird. Künstliche Intelligenz verändert die Cybersecurity schneller, als viele Unternehmen glauben. Während sich ein Großteil der Diskussionen noch um Produktivität, Chatbots und Automatisierung dreht, findet die eigentliche Revolution bereits auf einem anderen Feld statt: bei Cyberangriffen. Denn auch Angreifer setzen zunehmend auf KI. Die Folge: Angriffsketten werden kürzer, Schwachstellen schneller gefunden und Reaktionsfenster für Unternehmen immer kleiner. Wer seine Sicherheitsstrategie heute noch auf Prozesse ausrichtet, die Stunden oder Tage benötigen, riskiert künftig, schlicht zu langsam zu sein. ##### Die Geschwindigkeit verändert alles In der Vergangenheit bewegten sich Angreifer oft über Wochen oder sogar Monate unbemerkt durch Unternehmensnetzwerke. Sie verschafften sich Zugang, sammelten Informationen, erweiterten ihre Berechtigungen und bereiteten ihren eigentlichen Angriff sorgfältig vor. Diese Zeiträume schrumpfen. KI-Agenten können heute große Datenmengen analysieren, Systeme bewerten, neue Informationen verarbeiten und daraus eigenständig weitere Schritte ableiten. Was früher manuelle Arbeit erfahrener Angreifer erforderte, lässt sich zunehmend automatisieren. *„Die eigentliche Veränderung durch KI ist nicht, dass Angriffe plötzlich möglich werden, die es vorher nicht gab. Die eigentliche Veränderung ist die Geschwindigkeit, mit der bestehende Angriffe durchgeführt werden können.**Genau darin liegt die Herausforderung für Unternehmen.**“* Andreas Papadaniil, CEO suresecure ##### Mehr Schwachstellen, mehr Angriffsflächen, weniger Zeit Die Herausforderung wächst dabei kontinuierlich: Die Zahl der CVE-Meldungen ist zwischen 2020 und 2025 um 263 Prozent gestiegen. So stark, dass das [National Institute of Standards and Technology (NIST)](https://www.nist.gov/news-events/news/2026/04/nist-updates-nvd-operations-address-record-cve-growth) seine Prozesse zur Bewertung und Anreicherung von Schwachstellen in der National Vulnerability Database (NVD) anpassen musste. Allein 2025 wurden fast 42.000 Schwachstellen durch NIST analysiert und angereichert, so viele wie nie zuvor. Dennoch reicht selbst diese gesteigerte Kapazität nicht mehr aus, um mit der wachsenden Zahl neuer Meldungen Schritt zu halten. Für IT- und Security-Teams bedeutet das eine stetig wachsende Menge an Risiken, die bewertet, priorisiert und abgesichert werden müssen. Gleichzeitig nutzen moderne KI-Systeme bereits heute Methoden, um Software automatisiert nach Sicherheitslücken zu durchsuchen und neue Schwachstellen deutlich schneller zu identifizieren. Die Konsequenz liegt auf der Hand: Die Anzahl bekannter Schwachstellen wird weiter steigen. Für Unternehmen wird es damit immer wichtiger, Risiken frühzeitig zu erkennen, sinnvoll zu priorisieren und schneller auf neue Bedrohungen zu reagieren. ##### Warum moderne SOCs ohne KI nicht mehr auskommen werden Security Operations Center (SOC) stehen vor einem grundlegenden Problem: Die Menge an sicherheitsrelevanten Daten wächst schneller als die verfügbaren Fachkräfte. Jeden Tag entstehen Millionen von Logeinträgen, Warnmeldungen und Sicherheitsereignissen. Kein Analystenteam der Welt kann diese Informationen vollständig manuell bewerten. Deshalb wird KI zunehmend zum festen Bestandteil moderner SOCs. Bei suresecure setzen wir KI heute unter anderem ein für: - **Detection Engineering:** Neue Angriffstechniken entstehen täglich. KI unterstützt dabei, neue Bedrohungen schneller zu analysieren und daraus Erkennungslogiken abzuleiten. - **Analyse verdächtiger Dateien:** Was früher zeitaufwendige manuelle Untersuchungen erforderte, kann heute deutlich schneller vorbereitet und bewertet werden. - **Unterstützung von Reaktionsprozessen:** Automatisierte Playbooks helfen dabei, definierte Maßnahmen schneller einzuleiten und Sicherheitsvorfälle effizienter einzudämmen. ##### Ersetzt KI künftig Security-Experten? Die klare Antwort lautet: Nein. Tatsächlich zeigt sich aktuell das Gegenteil. Je leistungsfähiger KI wird, desto wichtiger werden Experten, die Ergebnisse bewerten, Risiken einordnen und Entscheidungen treffen können. KI kann Muster erkennen. KI kann Vorschläge machen. KI kann Prozesse beschleunigen. Aber sie trägt keine Verantwortung. Deshalb setzen erfolgreiche Sicherheitsorganisationen auf einen Ansatz, der oft als Human-Led AI bezeichnet wird: Der Mensch bleibt in der Verantwortung, die Technologie unterstützt ihn bei der Umsetzung. ##### Der Fachkräftemangel macht den Unterschied Besonders im Bereich Cybersecurity wird dieser Ansatz immer wichtiger. Der globale Fachkräftemangel liegt laut ISC2 weiterhin bei mehreren Millionen unbesetzten Stellen. Gleichzeitig steigen die Anforderungen an Security-Teams kontinuierlich. Für Unternehmen bedeutet das: Nicht jede Aufgabe kann durch zusätzliches Personal gelöst werden. Die effizientere Nutzung vorhandener Expertise wird zum entscheidenden Wettbewerbsfaktor. Genau hier liegt das größte Potenzial von KI im SOC. ##### Fazit: Die Zukunft gehört schnellen Entscheidungen Cyberangriffe werden nicht nur komplexer. Sie werden vor allem schneller. Während Angreifer KI bereits aktiv einsetzen, stehen viele Unternehmen noch am Anfang ihrer eigenen KI-Strategie. Dabei geht es längst nicht mehr um die Frage, ob künstliche Intelligenz in der Cybersecurity eingesetzt werden sollte. Die entscheidende Frage lautet: Wie schnell können Unternehmen ihre Sicherheitsprozesse an diese neue Realität anpassen? Wer auch künftig wirksam auf Cyberbedrohungen reagieren möchte, benötigt nicht nur gute Sicherheitslösungen, sondern die Fähigkeit, Informationen schneller zu erkennen, zu bewerten und daraus die richtigen Entscheidungen abzuleiten. Denn am Ende gewinnt nicht zwangsläufig derjenige mit den meisten Daten. Sondern derjenige, der schneller handelt. ##### Ask the CEO: Cybersecurity direkt aus der Praxis Das Thema „KI im SOC“ war auch Gegenstand unserer ersten Ausgabe von Ask the CEO. In dem monatlichen Format diskutiert Andreas Papadaniil aktuelle Entwicklungen der Cybersecurity gemeinsam mit Geschäftspartnern; offen, interaktiv und ohne klassische Präsentationen. Du möchtest bei einem der nächsten Termine dabei sein? 👉 [**Jetzt anmelden**](https://suresecure.de/aktuelles/events/ask-the-ceo-dein-security-update-in-30-minuten) --- ## Hersteller-SOC oder MSSP? Die wichtigsten Kriterien bei der SOC-Auswahl URL: https://suresecure.de/aktuelles/blog/hersteller-soc-oder-mssp-die-wichtigsten-kriterien-bei-der-soc-auswahl Kategorie: SOC Veröffentlicht: 2026-06-10 MSSP oder Hersteller-SOC? Viele Unternehmen stehen aktuell vor dieser Entscheidung. Doch worin unterscheiden sich die Ansätze wirklich? Dieser Beitrag beleuchtet die wichtigsten Auswahlkriterien – von MDR und Servicequalität bis hin zu Individualisierung, Kosten und KI. Welche Firewall wird eingesetzt? Welcher Endpoint-Schutz ist installiert? Welches SIEM kommt zum Einsatz? Heute verschiebt sich der Fokus zunehmend. Denn die meisten Unternehmen verfügen längst über Sicherheitslösungen. Die entscheidende Frage lautet nicht mehr, ob Sicherheitsdaten vorhanden sind, sondern wer sie überwacht, bewertet und im Ernstfall darauf reagiert. Genau deshalb beschäftigen sich aktuell viele Unternehmen mit der Auswahl eines Security Operations Centers (SOC). Spätestens durch NIS2, steigende regulatorische Anforderungen und die zunehmende Professionalisierung von Cyberangriffen wächst der Bedarf an einem leistungsfähigen Security Operations Center für den Mittelstand. Gleichzeitig fehlen in vielen Unternehmen die personellen Ressourcen, um ein eigenes SOC aufzubauen und rund um die Uhr zu betreiben. Die Folge: Immer mehr Unternehmen stehen vor einer strategischen Entscheidung. **Soll die Sicherheitsüberwachung durch einen Managed Security Service Provider (MSSP) erfolgen oder durch einen Hersteller, der sein eigenes SOC als Service anbietet?** Auf den ersten Blick wirken viele SOC-Anbieter und Managed-SOC-Services ähnlich. Doch bei genauerem Hinsehen zeigen sich deutliche Unterschiede - insbesondere dann, wenn individuelle Anforderungen, komplexe IT-Landschaften oder kritische Geschäftsprozesse ins Spiel kommen. ##### Warum die SOC-Auswahl aktuell an Bedeutung gewinnt Laut dem [Bitkom Wirtschaftsschutz Report 2024](https://www.bitkom.org) beläuft sich der durch Cyberangriffe, Sabotage und Datendiebstahl verursachte Schaden für deutsche Unternehmen mittlerweile auf rund 267 Milliarden Euro pro Jahr. Gleichzeitig zeigt sich ein weiteres Problem: Der Fachkräftemangel in der Cybersecurity bleibt hoch. Laut [ISC](https://www.isc2.org/research) fehlen weltweit weiterhin mehrere Millionen qualifizierte Sicherheitsexperten.² Für viele mittelständische Unternehmen bedeutet das: Die Anforderungen an Cybersecurity und Incident Response steigen schneller als die eigenen Ressourcen. Ein externes Security Operations Center wird damit zunehmend zur strategischen Notwendigkeit. ##### Hersteller-SOC oder MSSP – wo liegt eigentlich der Unterschied? Die grundsätzliche Idee ist bei beiden Modellen dieselbe: Sicherheitsereignisse werden überwacht, analysiert und im Ernstfall bearbeitet. Der Weg dorthin unterscheidet sich jedoch deutlich. Hersteller-SOCs entstehen meist aus einer bestehenden Produktplattform heraus. Anbieter wie CrowdStrike, Microsoft, Palo Alto Networks oder SentinelOne erweitern ihre Technologien um Security Services und bieten Überwachung sowie Reaktionsleistungen direkt aus ihrem eigenen Ökosystem an. Der große Vorteil: Die Integration in die eigene Plattform funktioniert meist sehr effizient. Der potenzielle Nachteil: Die Sicht auf die Umgebung orientiert sich häufig an den Technologien des jeweiligen Herstellers. Managed Security Service Provider (MSSPs) verfolgen dagegen meist einen technologieoffenen Ansatz. Ziel ist es, Daten aus unterschiedlichen Quellen zusammenzuführen und unabhängig von einzelnen Herstellern auszuwerten. Besonders in mittelständischen Umgebungen ist dieser Unterschied relevant. Denn die Realität sieht selten so aus, dass alle Sicherheitslösungen von einem einzigen Hersteller stammen. Wer heute ein Security Operations Center auswählt, sollte deshalb prüfen, wie flexibel sich unterschiedliche Datenquellen, Anwendungen und Systeme integrieren lassen. ##### Warum MDR nicht automatisch ein SOC ersetzt Ein weiterer Punkt, der in Gesprächen immer wieder für Verwirrung sorgt, ist die Abgrenzung zwischen MDR und einem vollständigen Security Operations Center. Managed Detection and Response (MDR) konzentriert sich häufig auf bestimmte Sicherheitsprodukte, beispielsweise Endpoint Security. Das liefert bereits einen erheblichen Mehrwert. Allerdings entsteht dadurch nicht automatisch ein vollständiges Lagebild. Angriffe beginnen nicht ausschließlich auf Endgeräten. VPN-Gateways, Netzwerkkomponenten, Cloud-Dienste, Identitätssysteme oder geschäftskritische Anwendungen können ebenso Teil eines Angriffspfades sein. Ein vollwertiges SOC betrachtet deshalb nicht nur einzelne Produkte, sondern korreliert Informationen aus unterschiedlichen Quellen. Erst dadurch entsteht die notwendige Transparenz, um komplexe Angriffsmuster zuverlässig erkennen zu können. Bei der SOC-Auswahl sollte deshalb genau geprüft werden, welche Datenquellen überwacht werden und welche Leistungen tatsächlich Bestandteil des Angebots sind. ##### Die wichtigste Frage wird bei der Auswahl eines SOC-Anbieters oft zu selten gestellt Viele Anbieter sprechen über Dashboards, Erkennungsraten und Funktionen. Die entscheidende Frage lautet jedoch: Wie sieht der Ablauf eines Sicherheitsvorfalls von der Erkennung bis zur Reaktion konkret aus? Genau hier unterscheiden sich die Ansätze häufig stärker als auf jeder Produktfolie. Wird lediglich ein Alarm erstellt? Erfolgt eine Analyse durch einen Analysten? Wird aktiv reagiert? Gibt es automatisierte Gegenmaßnahmen? Wer wird informiert? Und wie schnell? Die Qualität eines Security Operations Centers zeigt sich nicht im Normalbetrieb. Sie zeigt sich in dem Moment, in dem tatsächlich ein Angriff erkannt wird. ##### Warum Geschäftsprozesse wichtiger sind als einzelne Systeme Ein weiterer Aspekt wird bei der Auswahl eines SOC-Anbieters häufig unterschätzt. Cybersecurity schützt nicht Server. Cybersecurity schützt Geschäftsprozesse. Das klingt zunächst selbstverständlich, hat jedoch enorme Auswirkungen auf die Praxis. Ein kompromittierter Büro-PC und eine kompromittierte Produktionsanlage stellen technisch betrachtet beides Sicherheitsvorfälle dar. Geschäftlich können die Auswirkungen jedoch völlig unterschiedlich sein. Eine automatisierte Reaktion kann in einem Fall sinnvoll sein. Im anderen Fall könnte sie Produktionsausfälle verursachen und erhebliche wirtschaftliche Schäden nach sich ziehen. Deshalb sollte ein Security Operations Center nicht nur Systeme kennen. Es sollte verstehen, welche Systeme für den Geschäftsbetrieb kritisch sind und welche Reaktionen im Ernstfall zulässig sind. Gerade für mittelständische Unternehmen ist dieser Punkt häufig entscheidender als die reine Technologie. ##### Standardisierung oder Individualisierung? Hersteller-SOCs sind naturgemäß auf Skalierung und Standardisierung ausgelegt. Das ist kein Nachteil. Im Gegenteil: Standardisierung ermöglicht effiziente Prozesse und eine hohe Skalierbarkeit. Die Frage ist vielmehr: Passt die eigene Umgebung zu diesem Standard? Viele mittelständische Unternehmen nutzen Spezialsoftware, individuelle Anwendungen, SAP-Systeme oder Produktionsumgebungen, die sich nicht vollständig standardisieren lassen. Hier wird die Fähigkeit zur Individualisierung häufig zum entscheidenden Auswahlkriterium. Dazu gehören beispielsweise: - Individuelle Detection Rules - Zusätzliche Datenquellen - Branchenspezifische Anwendungen - OT- und Produktionsumgebungen - Individuelle Eskalations- und Reaktionsprozesse Je komplexer die eigene Umgebung, desto wichtiger wird diese Flexibilität. ##### Der Blick hinter den Einstiegspreis Ein weiterer Punkt verdient besondere Aufmerksamkeit. SOC-Angebote werden häufig über den Einstiegspreis verglichen. Die tatsächlichen Kosten entstehen jedoch oft erst im Detail. Typische Einflussfaktoren sind: - Log-Volumen - Anzahl angebundener Quellen - Individuelle Integrationen - Custom Detection Rules - Zusätzliche Incident-Response-Leistungen Deshalb lohnt sich ein genauer Blick auf Leistungsumfang und Vertragsbedingungen. Nicht die günstigste Lösung ist automatisch die wirtschaftlichste. Ein sorgfältiger SOC-Vergleich berücksichtigt deshalb immer sowohl den Preis als auch den tatsächlichen Leistungsumfang. ##### Warum der persönliche Ansprechpartner eine größere Rolle spielt als viele denken Technologie allein löst keine Sicherheitsvorfälle. Menschen tun es. Deshalb sollte bei der Auswahl eines SOC-Anbieters nicht nur die Plattform bewertet werden, sondern auch das Betreuungsmodell. Wer kennt die Umgebung? Wer begleitet regelmäßige Reviews? Wer unterstützt bei strategischen Entscheidungen? Wer sorgt dafür, dass aus einem Sicherheitsvorfall konkrete Verbesserungen entstehen? Gerade mittelständische Unternehmen profitieren häufig von einem festen Ansprechpartner, der die Umgebung kennt und Entwicklungen über längere Zeit begleiten kann. ##### KI verändert auch Security Operations Center Kaum ein Thema prägt die Cybersecurity aktuell so stark wie künstliche Intelligenz. Gleichzeitig wird KI in modernen Security Operations Centern sehr unterschiedlich eingesetzt. Während einige Anbieter KI vor allem für Assistenzfunktionen nutzen, setzen andere sie bereits ein, um neue Angriffsmuster zu identifizieren, Detection Rules zu generieren oder Analyseprozesse zu beschleunigen. Die eigentliche Frage lautet daher nicht: Nutzt das SOC KI? Sondern: Wie wird KI genutzt, um die Qualität von Erkennung und Reaktion zu verbessern? Für Unternehmen, die heute einen mehrjährigen Vertrag abschließen, wird diese Frage zunehmend relevant. ##### Fazit: Die beste SOC-Lösung hängt von den eigenen Anforderungen ab Die Diskussion „Hersteller-SOC oder MSSP?“ lässt sich nicht pauschal beantworten. Beide Modelle können sinnvoll sein. Entscheidend ist, welche Anforderungen erfüllt werden müssen. Unternehmen mit stark standardisierten Umgebungen können von der engen Integration eines Hersteller-SOCs profitieren. Unternehmen mit komplexeren Strukturen, individuellen Anwendungen oder besonderen Anforderungen benötigen häufig mehr Flexibilität und Individualisierung. Die wichtigste Erkenntnis lautet daher: Nicht die Plattform sollte im Mittelpunkt der Entscheidung stehen. Sondern die Frage, wie gut ein Anbieter die eigenen Anforderungen, Prozesse und Risiken versteht. Passend zum Thema steht eine Checkliste [„SOC vom MSSP oder vom Hersteller?“](https://suresecure.de/api/files/2a730d879978486794c4a304491beb1c/checkliste-soc-vom-mssp-oder-vom-hersteller) zum Download bereit. Wenn ihr tiefer in das Thema einsteigen möchtet, hört euch die aktuelle Folge von Cybersecurity Basement an. Darin vertiefen Michael und Andreas die Unterschiede zwischen Hersteller-SOCs und MSSPs, teilen Erfahrungen aus der Praxis und zeigen, worauf es bei der Auswahl wirklich ankommt. --- ## Warum viele Microsoft-365-Umgebungen angreifbarer sind als gedacht URL: https://suresecure.de/aktuelles/blog/warum-viele-microsoft-365-umgebungen-angreifbarer-sind-als-gedacht Kategorie: AKTUELLES Veröffentlicht: 2026-05-26 Viele Unternehmen nutzen Microsoft 365 täglich, ohne ihre tatsächliche Sicherheitslage vollständig zu kennen. Der Artikel zeigt, warum Fehlkonfigurationen, unklare Berechtigungen und fehlende Transparenz zu echten Risiken werden, und wie ein strukturiertes M365 Security Assessment dabei unterstützt, Microsoft 365 ist heute das digitale Zentrum vieler Unternehmen. Kommunikation, Identitäten, Dokumente, Zugriffsrechte und geschäftskritische Prozesse laufen über eine Plattform, die täglich das operative Fundament moderner Organisationen bildet. Gleichzeitig ist genau diese Umgebung längst zu einem der wichtigsten Angriffsziele moderner Cyberangriffe geworden. Die Herausforderung dabei: Vielen Unternehmen fehlen nicht die Sicherheitsfunktionen, sondern Transparenz über deren tatsächliche Wirksamkeit. Denn moderne Cyberangriffe entstehen heute selten durch einzelne spektakuläre Sicherheitslücken. Häufig nutzen Angreifer Fehlkonfigurationen, unklare Berechtigungen oder historisch gewachsene Sicherheitsstrukturen aus, die im Alltag lange unbemerkt bleiben. ##### Moderne Cyberangriffe beginnen bei Identitäten Ein kompromittiertes Benutzerkonto reicht heute oft aus, um Zugriff auf sensible Daten, Kommunikationswege oder interne Systeme zu erhalten. Genau deshalb konzentrieren sich moderne Angriffe zunehmend auf Identitäten und Cloud-Zugriffe. Laut dem aktuellen [Verizon Data Breach Investigations Report](https://www.verizon.com/business/resources/reports/dbir/) basieren rund 74 % aller Sicherheitsvorfälle auf kompromittierten Zugangsdaten, missbrauchten Identitäten oder menschlichen Fehlern. Gleichzeitig registriert [Microsoft](https://www.microsoft.com/en-us/security/security-insider/microsoft-digital-defense-report)täglich mehr als 600 Millionen identitätsbasierte Angriffe auf Cloud-Umgebungen weltweit. Besonders kritisch wird es, wenn Sicherheitsmechanismen zwar vorhanden, aber nicht konsequent konfiguriert sind. In vielen Microsoft-365-Umgebungen zeigen sich dabei immer wieder ähnliche Muster: - Multifaktor-Authentifizierung greift nicht für alle Benutzer, - privilegierte Konten besitzen zu viele Rechte, - alte Authentifizierungsverfahren bleiben aktiv, - oder sicherheitsrelevante Ereignisse werden nicht ausreichend protokolliert. Gerade in gewachsenen IT-Umgebungen entwickeln sich solche Risiken oft schleichend. Neue Benutzer, zusätzliche Dienste, externe Partner oder kurzfristige Ausnahmen sorgen dafür, dass Sicherheitskonfigurationen immer komplexer werden. Die Folge: Sicherheitslücken bleiben häufig lange unbemerkt, bis ein Vorfall sichtbar macht, wie angreifbar die eigene Umgebung tatsächlich ist. ##### Sicherheitsfunktionen allein schaffen keine Cyber-Resilience Microsoft stellt Unternehmen heute umfangreiche Sicherheitsmechanismen zur Verfügung. Conditional Access, Microsoft Defender, Audit Logging, DLP-Richtlinien oder moderne E-Mail-Schutzmechanismen bieten grundsätzlich eine starke Basis für moderne Cyberabwehr. Die eigentliche Herausforderung liegt jedoch selten im Vorhandensein dieser Funktionen, sondern in ihrer tatsächlichen Nutzung innerhalb komplexer IT-Strukturen. Besonders kritisch: Viele Unternehmen gehen davon aus, dass ihre Sicherheitsmechanismen korrekt greifen, ohne jemals strukturiert überprüft zu haben, ob Richtlinien, Berechtigungen und Schutzmaßnahmen tatsächlich wie vorgesehen funktionieren. In der Praxis zeigen sich dabei häufig identische Schwachstellen wie inkonsistente MFA-Regeln, ungenutzte privilegierte Konten, unkontrollierte Freigaben, fehlende Standardisierung, oder Sicherheitsrichtlinien, die über Jahre nie ganzheitlich überprüft wurden. Dadurch entsteht oft ein Sicherheitsniveau, das auf dem Papier stabil wirkt, in der Realität jedoch erhebliche Risiken enthält. ##### Warum Transparenz heute entscheidend ist Cyber-Resilience beginnt nicht erst im Ernstfall. Sie beginnt dort, wo Unternehmen Transparenz über ihre tatsächliche Sicherheitslage schaffen. Genau deshalb gewinnen strukturierte Security Assessments zunehmend an Bedeutung. Ziel ist nicht allein die technische Überprüfung einzelner Einstellungen, sondern die ganzheitliche Bewertung des tatsächlichen Sicherheitsniveaus einer Microsoft-365-Umgebung. Im Fokus stehen dabei insbesondere Fragen wie: - Sind Identitäten und privilegierte Konten ausreichend abgesichert? - Greifen MFA- und Conditional-Access-Richtlinien konsequent? - Werden sicherheitsrelevante Ereignisse zuverlässig erkannt? - Bestehen Risiken durch Fehlkonfigurationen oder unkontrollierte Berechtigungen? - Sind organisatorische und technische Schutzmaßnahmen sinnvoll aufeinander abgestimmt? Gerade diese Blind Spots bleiben im Alltag vieler Unternehmen lange verborgen, obwohl sie im Ernstfall entscheidend sein können. ##### Sicherheitslücken erkennen, bevor sie zum Problem werden Um genau diese Risiken frühzeitig sichtbar zu machen, ist ein strukturiertes M365 Security Assessment entscheidend. Dabei werden Sicherheitsniveau, Berechtigungen, Schutzmechanismen und organisatorische Schwachstellen innerhalb von Microsoft-365-Umgebungen ganzheitlich analysiert und bewertet. Im Fokus stehen unter anderem MFA- und Conditional-Access-Konfigurationen, Rollen- und Berechtigungsstrukturen, Logging- und Alerting-Mechanismen, E-Mail-Sicherheit sowie organisatorische Schutzmaßnahmen. Ziel ist keine reine Checkliste, sondern eine klare Einschätzung darüber, wo konkrete Risiken bestehen, welche Fehlkonfigurationen behoben werden sollten und wie sich die Cyber-Resilience nachhaltig verbessern lässt. Passend dazu bieten wir das M365 Security Assessment aktuell zum **Aktionspreis von 1.990€ statt 6.500€** an. Das Angebot gilt bis zum 30.06.2026 und richtet sich an Unternehmen, die Sicherheitslücken frühzeitig sichtbar machen und ihre Microsoft-365-Umgebung gezielt absichern möchten. [Bei Interesse einfach melden.](https://eur04.safelinks.protection.outlook.com/?url=https%3A%2F%2Fsuresecure.de%2Fkontakt&data=05%7C02%7Cannika.gamerad%40suresecure.de%7C9a63816768204209eba108debbff1a7e%7C3226676c98b64f858a53d4b6bf1116b4%7C0%7C0%7C639154901534761167%7CUnknown%7CTWFpbGZsb3d8eyJFbXB0eU1hcGkiOnRydWUsIlYiOiIwLjAuMDAwMCIsIlAiOiJXaW4zMiIsIkFOIjoiTWFpbCIsIldUIjoyfQ%3D%3D%7C0%7C%7C%7C&sdata=0PCSkENw1PRlaF6g6d3o0G67pe7Kh24UvGW5k9mz2TM%3D&reserved=0)Gemeinsam schaffen wir Transparenz über Risiken und stärken die Sicherheit von Microsoft-365-Umgebungen nachhaltig. --- ## Agentic AI im SOC: Wie moderne Security Operations Center neu definiert werden URL: https://suresecure.de/aktuelles/blog/agentic-ai-im-soc-wie-moderne-security-operations-center-neu-definiert-werden Kategorie: SOC Veröffentlicht: 2026-05-20 Während viele Unternehmen noch über AI im SOC diskutieren, laufen in den USA bereits erste agentenbasierte Security Operations produktiv. Warum Agentic AI moderne Cyberabwehr verändert und klassische SOCs an Grenzen stoßen, zeigen die wichtigsten Learnings der Google Cloud Next `26. Die Diskussion rund um AI in der Cybersecurity hat sich verändert. Vor wenigen Jahren ging es noch um Chatbots, Copilots und die Frage, ob KI Analysten innerhalb eines Security Operations Center unterstützen kann. Heute sprechen internationale Security-Teams über autonome Agenten, AI-native Security Operations und moderne SOCs, die große Teile ihrer Analyse- und Response-Prozesse eigenständig durchführen. Was lange wie Zukunftsmusik klang, wird in den USA zunehmend Realität. Spätestens auf der Google Cloud Next `26 in Las Vegas wurde deutlich: Agentic AI entwickelt sich gerade von einem Innovationsprojekt zu einer operativen Notwendigkeit moderner Security Operations Center. ##### Warum klassische SOCs zunehmend an Grenzen stoßen Die Herausforderung moderner SOCs ist längst nicht mehr nur Detection. Die eigentliche Herausforderung ist Geschwindigkeit. Unternehmen betreiben heute komplexe IT-Landschaften mit Cloud-Plattformen, SaaS-Anwendungen, hybriden Infrastrukturen, Endpoints, OT-Systemen und einer wachsenden Anzahl an Security-Lösungen. Jede dieser Plattformen produziert kontinuierlich Events, Alerts und Telemetriedaten. Das Ergebnis: Viele Security Operations Center arbeiten täglich mit Tausenden oder sogar Hunderttausenden sicherheitsrelevanten Meldungen. Gleichzeitig professionalisieren sich Angreifer massiv. KI-gestützte Angriffskampagnen nehmen spürbar zu. Laut aktuellen Analysen stieg die Zahl AI-gestützter Cyberangriffe innerhalb eines Jahres um mehr als 70 Prozent. Moderne Angreifer nutzen KI unter anderem zur automatisierten Schwachstellenanalyse, zur Skalierung von Phishing-Kampagnen und zur schnelleren Entwicklung von Exploits. Parallel dazu verkürzt sich die Zeit zwischen veröffentlichter Schwachstelle und aktivem Angriff drastisch. Sicherheitsforscher beobachten zunehmend automatisierte Angriffsketten, die innerhalb kürzester Zeit produktiv eingesetzt werden. Für klassische SOC-Strukturen entsteht dadurch ein massives Problem: Menschliche Analysten können die operative Geschwindigkeit moderner Angriffe kaum noch vollständig abbilden. ##### Vom klassischen SOC zum AI-native Security Operations Center Die erste Generation von AI in der Cybersecurity war vor allem unterstützend. SOC Analysten konnten sich Zusammenfassungen generieren lassen, schneller durch Logs navigieren oder Informationen aus unterschiedlichen Quellen effizienter aufbereiten. Das erhöhte die Geschwindigkeit einzelner Arbeitsschritte, veränderte aber nicht grundlegend die Arbeitsweise moderner Security Operations Center. Mit Agentic AI verschiebt sich dieser Ansatz deutlich. Die neuen Systeme sollen nicht mehr nur Informationen liefern, sondern aktiv innerhalb laufender SOC-Prozesse arbeiten. Genau darin liegt der eigentliche Unterschied. Statt einzelne Aufgaben zu unterstützen, übernehmen agentenbasierte Systeme komplette Prozessketten - von der Analyse eines Events bis hin zur Vorbereitung oder teilweise sogar Ausführung konkreter Gegenmaßnahmen. Dadurch entstehen völlig neue Möglichkeiten innerhalb moderner Security Operations. Verdächtige Dateien können beispielsweise automatisiert analysiert, mit zusätzlichen Kontextinformationen angereichert und hinsichtlich möglicher Angriffsmuster bewertet werden. Systeme korrelieren dabei eigenständig Daten aus unterschiedlichen Quellen, priorisieren Risiken und erkennen Zusammenhänge, die manuell oft erst deutlich später sichtbar würden. Das Ziel dahinter ist nicht die vollständige Ersetzung menschlicher Analysten. Vielmehr geht es darum, operative Geschwindigkeit massiv zu erhöhen und repetitive SOC-Prozesse automatisiert abzuarbeiten. Genau deshalb sprechen viele Hersteller inzwischen nicht mehr nur über AI-Features, sondern über AI-native Security Operations Center. ##### Was auf der Google Cloud Next `26 deutlich wurde Auf der Google Cloud Next `26 war genau dieser Wandel eines der dominierenden Themen. Besonders sichtbar wurde dabei die strategische Ausrichtung von Google rund um AI-native Cybersecurity, Agentic SOCs und die Integration von Wiz in die eigene Sicherheitsplattform. Dabei ging es nicht mehr nur um klassische SIEM- oder SOAR-Funktionalitäten. Stattdessen standen zunehmend autonome Workflows, agentenbasierte Detection-&-Response-Prozesse und cloud-native Security Operations Center im Mittelpunkt. Vor allem internationale Security-Teams aus den USA zeigten bereits produktive Ansätze, bei denen große Teile operativer SOC-Aufgaben automatisiert verarbeitet werden. Teilweise laufen dort Analyse- und Reaktionsprozesse bereits weitgehend agentenbasiert, insbesondere in modernen Cloud-first-Umgebungen. Und genau hier zeigt sich aktuell ein deutlicher Unterschied zwischen den USA und Europa. ##### Warum die USA bei modernen SOCs aktuell deutlich weiter sind Während in Europa häufig noch regulatorische Diskussionen dominieren, arbeiten viele Unternehmen in den USA bereits produktiv mit agentenbasierten Security-Prozessen. Das bedeutet nicht, dass dort alles besser funktioniert. Aber die Geschwindigkeit der Implementierung ist deutlich höher. Besonders Unternehmen mit modernen SaaS- und Cloud-Architekturen schaffen aktuell hochautomatisierte Security Operations Center, in denen große Teile der Detection- und Response-Prozesse automatisiert ablaufen. Europa bewegt sich verständlicherweise vorsichtiger. Datenschutz, Compliance, Betriebsratsstrukturen und regulatorische Anforderungen spielen insbesondere in Deutschland eine deutlich größere Rolle. Das Problem dabei: Angreifer orientieren sich nicht an regulatorischen Reifeprozessen. Während Unternehmen intern noch AI-Richtlinien abstimmen, professionalisieren Angreifer bereits ihre eigenen KI-gestützten Angriffsketten. ##### Warum Geschwindigkeit im SOC zum entscheidenden Faktor wird Moderne Angriffe funktionieren zunehmend automatisiert. Schwachstellen werden schneller gefunden. Exploits werden schneller entwickelt. Phishing-Kampagnen werden dynamischer. Malware wird anpassungsfähiger. Dadurch verschiebt sich die Rolle moderner SOCs grundlegend. Die entscheidende Frage lautet nicht mehr nur: „Können wir Angriffe erkennen?“ Sondern: „Können wir schnell genug reagieren?“ Genau an diesem Punkt entsteht aktuell die Relevanz von Agentic AI im SOC. Denn autonome Systeme können große Datenmengen parallel analysieren, Zusammenhänge schneller erkennen und repetitive Prozesse automatisiert verarbeiten. Dadurch verkürzen sich Reaktionszeiten erheblich und SOC Analysten werden operativ entlastet. Damit verändert sich auch die Rolle menschlicher Analysten. Der Fokus verschiebt sich zunehmend weg von manueller Verarbeitung hin zu strategischer Bewertung, Governance, Qualitätskontrolle und Eskalationsmanagement. ##### Warum AI-native SOCs nicht „out of the box“ funktionieren Trotz aller technologischen Fortschritte bleibt eine wichtige Realität bestehen: Agentic AI ersetzt keine sauberen Security-Prozesse. Auch moderne AI-native Security Operations Center benötigen klare Strategien, hochwertige Datenquellen, definierte Prozesse und operative Governance. Denn die Qualität autonomer Systeme hängt direkt von den Prozessen und Rahmenbedingungen ab, die ihnen beigebracht werden. Besonders in heterogenen Unternehmenslandschaften mit Legacy-Systemen, OT-Infrastrukturen oder individuellen Anwendungen entsteht weiterhin erheblicher Integrationsaufwand. Die Zukunft moderner SOCs wird deshalb wahrscheinlich hybrid aussehen: Menschen definieren Strategie und Kontrolle. Agenten übernehmen operative Geschwindigkeit. ##### Warum das Thema jetzt relevant wird Die Entwicklung rund um Agentic AI ist kein langfristiges Zukunftsszenario mehr. Die Technologien werden gerade produktiv eingeführt. Hersteller investieren massiv in AI-native Security. Internationale Security-Teams automatisieren zunehmend operative Prozesse innerhalb moderner SOC-Plattformen. Und die Geschwindigkeit dieser Entwicklung nimmt weiter zu. Für Unternehmen bedeutet das: Die Diskussion über moderne Security Operations Center wird sich in den kommenden Jahren grundlegend verändern. Nicht mehr die reine Anzahl eingesetzter Security-Tools entscheidet über Wirksamkeit. Sondern die Fähigkeit, Bedrohungen operativ schnell, intelligent und skalierbar zu verarbeiten. ##### Fazit Agentic AI verändert aktuell die Art, wie moderne Security Operations Center aufgebaut werden. Die Google Cloud Next `26 hat gezeigt, dass autonome Security-Prozesse, AI-native SOCs und agentenbasierte Detection & Response längst keine theoretischen Konzepte mehr sind. Die entscheidende Frage für Unternehmen lautet deshalb nicht mehr, ob AI Teil moderner Security Operations wird. Sondern wie schnell sich bestehende SOC-Strukturen an diese neue Realität anpassen können. Mehr Eindrücke von der Google Cloud Next `26, Einblicke in moderne SOC-Strategien und die Diskussion rund um Agentic AI gibt es auch in der aktuellen Folge von Cybersecurity Basement mit Michael und Andreas. --- ## Gestohlene Zugangsdaten: Das unterschätzte Risiko im Identity & Access Management URL: https://suresecure.de/aktuelles/blog/gestohlene-zugangsdaten-das-unterschatzte-risiko-im-identity-and-access-management Kategorie: AUFKLÄRUNG Veröffentlicht: 2026-04-15 Cyberangriffe beginnen oft nicht mit Malware, sondern mit gültigen Zugangsdaten. Warum Identity & Access Management zum entscheidenden Sicherheitsfaktor wird, wie Accounts kompromittiert werden und welche Maßnahmen wirklich schützen. Viele Cyberangriffe beginnen nicht mit Exploits oder Malware, sondern mit gültigen Zugangsdaten. Genau deshalb zählt Identity & Access Management heute zu den zentralen Sicherheitsfaktoren in Unternehmen. Der Grund ist naheliegend: Wer sich mit legitimen Credentials anmeldet, bewegt sich zunächst innerhalb der erwarteten Nutzung. Klassische Schutzmechanismen greifen oft verzögert oder gar nicht. Laut [Verizon Data Breach Investigations Report (DBIR)](https://its.ny.gov/system/files/documents/2025/06/maguire-verizon.pdf?utm_source=chatgpt.com) starten rund 22 % aller Sicherheitsvorfälle mit gestohlenen Zugangsdaten, in bestimmten Angriffsszenarien sogar deutlich mehr. Angreifer nutzen Identitäten nicht, weil es spektakulär ist, sondern weil es effizient funktioniert. ##### Cyberangriffe beginnen selten beim Login Wenn Zugangsdaten missbraucht werden, liegt die eigentliche Ursache meist deutlich früher. In vielen Fällen entstehen kompromittierte Accounts durch externe Faktoren: Datenlecks, Phishing-Angriffe oder unsichere Passwortnutzung. Der eigentliche Angriff bleibt dabei oft unbemerkt. Es gibt keinen direkten Schaden, kein sichtbares Ereignis. Erst später werden diese Daten systematisch eingesetzt. Kombinationen aus E-Mail-Adresse und Passwort werden automatisiert gegen verschiedene Dienste getestet. Funktioniert ein Login, erhält der Angreifer Zugriff, ohne klassische Sicherheitslücke. Diese zeitliche Trennung zwischen Kompromittierung und Nutzung macht Angriffe mit gestohlenen Zugangsdaten besonders schwer zu erkennen. ##### Warum gestohlene Zugangsdaten langfristig ein Risiko bleiben Ein Datenleck ist kein einmaliger Vorfall, sondern eine dauerhafte Quelle für Angriffe. Einmal kompromittierte Zugangsdaten werden weiterverbreitet, verkauft und in neuen Angriffskampagnen genutzt. Besonders kritisch wird es, wenn: - Passwörter mehrfach verwendet werden - alte Accounts weiterhin bestehen - keine Anpassungen nach einem Leak erfolgen Auch Jahre nach einem Vorfall können gestohlene Zugangsdaten noch funktionieren oder als Grundlage für weitere Angriffe dienen. Zusätzlich steigt das Risiko für gezielte Phishing-Angriffe. E-Mail-Adressen aus bekannten Datenlecks werden häufiger adressiert und mit weiteren Informationen angereichert, um Angriffe glaubwürdiger zu machen. ##### Kompromittierte Accounts sind schwer zu erkennen Ein zentrales Problem im Identity & Access Management: Ein erfolgreicher Login wirkt zunächst legitim. Das System erkennt keinen Unterschied zwischen einem echten Benutzer und einem Angreifer mit gültigen Zugangsdaten. Dadurch verschiebt sich die Herausforderung von der reinen Zugriffskontrolle hin zur Verhaltensanalyse. Entscheidend ist die Frage: Passt der Zugriff zum erwarteten Verhalten? Anmeldeort, Zeit, Gerät und Nutzungskontext werden damit zu wichtigen Indikatoren. Ohne diese Einordnung bleiben viele Angriffe lange unentdeckt. ##### Passwortmanagement als Grundlage der Account-Sicherheit Die Sicherheit von Zugangsdaten hängt maßgeblich davon ab, wie sie verwaltet werden. In der Praxis scheitern viele Sicherheitskonzepte an der Umsetzung: Nutzer verwenden Passwörter mehrfach, wählen zu einfache Varianten oder speichern Zugangsdaten unsicher. Mit zunehmender Anzahl an Systemen steigt dieses Risiko automatisch. Ein professionelles Passwortmanagement reduziert diese Angriffsfläche erheblich. Durch die Verwendung einzigartiger, komplexer Passwörter für jeden Dienst lassen sich typische Angriffsszenarien wie Credential Stuffing wirksam eindämmen. Ohne zentrale Verwaltung entsteht dagegen ein strukturelles Risiko, das sich kaum kontrollieren lässt. ##### Neue Angriffswege: Sessions statt Passwörter Ein wichtiger Trend in aktuellen Angriffsszenarien ist die Verschiebung weg vom Passwort. Angreifer zielen zunehmend auf bestehende Sitzungen. Wird ein Endgerät kompromittiert, lassen sich Session-Tokens oder Browserdaten auslesen und weiterverwenden. Der Angreifer übernimmt damit eine bestehende Anmeldung, ohne sich erneut authentifizieren zu müssen. Für die Verteidigung bedeutet das: Der Schutz von Zugangsdaten allein reicht nicht aus. Auch die Umgebung, in der diese genutzt werden, wird zum entscheidenden Faktor. ##### Multifaktor-Authentifizierung richtig einordnen Multifaktor-Authentifizierung ist eine der effektivsten Maßnahmen, um Account-Kompromittierungen zu erschweren. Sie stoppt den Großteil automatisierter Angriffe, aber nicht jeden. Entscheidend ist, wie sie umgesetzt wird. Die Praxis zeigt: MFA ist kein vollständiger Schutz. Bestimmte Angriffstechniken zielen gezielt darauf ab, zweite Faktoren zu umgehen oder auszunutzen, etwa durch Phishing in Echtzeit oder durch das Ausnutzen von Nutzerverhalten. Der entscheidende Unterschied liegt daher nicht in der Einführung von MFA, sondern in der Wahl der Verfahren und deren konsequenter Anwendung. ##### Berechtigungen entscheiden über das tatsächliche Risiko Nicht jeder kompromittierte Account führt automatisch zu einem kritischen Vorfall. Entscheidend ist, welche Berechtigungen damit verbunden sind. In vielen Unternehmen sind Zugriffsrechte historisch gewachsen. Accounts erhalten zusätzliche Rechte, werden selten bereinigt und bleiben über Jahre hinweg bestehen. Dadurch entstehen überprivilegierte Identitäten mit weitreichenden Zugriffsmöglichkeiten. Wird ein solcher Account kompromittiert, kann sich ein Angreifer schnell innerhalb der IT-Umgebung bewegen und weitere Systeme erreichen. Das Prinzip „Least Privilege“ reduziert dieses Risiko, indem jeder Account nur die tatsächlich notwendigen Rechte erhält. In der Praxis ist die Umsetzung jedoch komplex und erfordert kontinuierliche Pflege. ##### Fehlende Transparenz im Identity & Access Management Ein häufig unterschätztes Problem ist mangelnde Übersicht. Viele Unternehmen können nicht klar nachvollziehen, welche Benutzer auf welche Systeme zugreifen können und welche Daten tatsächlich genutzt werden. Diese Intransparenz erschwert sowohl die Prävention als auch die Reaktion im Ernstfall. Ohne belastbare Daten lässt sich nicht beantworten, welche Systeme betroffen sind oder wie weit ein Angriff fortgeschritten ist. Transparenz wird damit zu einer zentralen Voraussetzung für wirksame Sicherheitsmaßnahmen im Identity & Access Management. ##### Fazit: Identity & Access als zentraler Angriffsvektor Gestohlene Zugangsdaten gehören zu den effektivsten Angriffsmethoden im Bereich Cybersecurity. Sie nutzen bestehende Strukturen, erfordern keine komplexen Exploits und sind schwer zu erkennen. Genau deshalb sind sie in vielen Angriffsszenarien der bevorzugte Einstiegspunkt. Die wichtigsten Maßnahmen sind bekannt: - konsequentes Passwortmanagement - starke und richtig implementierte MFA - kontrollierte Berechtigungsstrukturen - Transparenz über Zugriffe und Identitäten Der entscheidende Faktor ist nicht das Wissen, sondern die Umsetzung. Mehr Einordnung und konkrete Praxisbeispiele gibt es in der aktuellen Folge von Cybersecurity Basement. --- ## NIS2 zwingt nicht zu mehr Security. Es schafft endlich klare Verantwortung. URL: https://suresecure.de/aktuelles/blog/nis2-zwingt-nicht-zu-mehr-security-es-schafft-endlich-klare-verantwortung Kategorie: ALLGEMEINES Veröffentlicht: 2026-04-01 NIS2 ist mehr als Compliance. Warum die NIS2-Richtlinie Cybersecurity zur Führungsaufgabe macht und warum Unternehmen bei der Umsetzung nicht an Technik, sondern an fehlender Steuerung scheitern. Die Auseinandersetzung mit der NIS2-Richtlinie beginnt in vielen Unternehmen in der IT. Neue Anforderungen führen zu neuen Maßnahmen, zusätzlichen Tools und weiteren Security-Projekten. Das ist nachvollziehbar. Für die NIS2-Umsetzung greift dieser Ansatz jedoch zu kurz. Denn die NIS2-Richtlinie adressiert nicht primär Technologie. Sie zielt auf die Steuerungsfähigkeit von Unternehmen. Im Kern geht es darum, wie Cybersecurity-Risiken erkannt, bewertet und auf Managementebene entschieden werden. Cybersecurity wird damit Teil der Unternehmenssteuerung, nicht nur ein operatives Thema. ##### NIS2 verändert nicht die Technik, sondern die Verantwortung Die inhaltlichen Anforderungen sind nicht neu. Risikomanagement, Incident Response, Business Continuity und die Einbindung von Dienstleistern gehören seit Jahren zu etablierter Informationssicherheit. Neu ist die Verbindlichkeit. Mit der NIS2-Umsetzung in Deutschland werden diese Themen zur klaren Aufgabe der Unternehmensleitung. Entscheidungen über Cybersecurity sind damit unternehmerische Entscheidungen, mit direktem Einfluss auf Betrieb, Lieferfähigkeit und wirtschaftliche Stabilität. Damit verschiebt sich der Fokus: weg von einzelnen Maßnahmen, hin zu der Frage, wie Risiken bewusst gesteuert werden. ##### Viele Unternehmen haben Security, aber keine klare Steuerung In der Praxis zeigt sich ein wiederkehrendes Bild. Sicherheitsmaßnahmen sind vorhanden, Systeme sind im Einsatz, Prozesse existieren. Was häufig fehlt, ist die Verbindung zum Geschäft. Maßnahmen stehen nebeneinander, ohne klaren Bezug zu den tatsächlich kritischen Risiken. Entscheidungen entstehen situativ statt entlang definierter Prioritäten. Zuständigkeiten sind vorhanden, greifen aber nicht immer zuverlässig. Das Ergebnis ist keine fehlende Security, sondern fehlende Steuerung. ##### Mehr Maßnahmen lösen die NIS2-Anforderungen nicht Ein häufiger Reflex bei der NIS2-Umsetzung ist der Ausbau bestehender Sicherheitsmaßnahmen. Mehr Tools, mehr Kontrollen, mehr Funktionen. Das erhöht kurzfristig die Aktivität, aber nicht die Wirksamkeit. Mit steigender Komplexität sinkt die Transparenz. Entscheidungen werden schwieriger, Risiken bleiben bestehen oder verlagern sich. Wirksame Cybersecurity entsteht nicht durch maximale Abdeckung, sondern durch klare Priorisierung. Genau diese Priorisierung fordert NIS2 ein. ##### Cybersecurity wird zur Führungsaufgabe Ein zentraler Aspekt der NIS2-Richtlinie ist die klare Adressierung von Geschäftsführung und Vorstand. Cybersecurity kann nicht mehr vollständig delegiert werden. Für Unternehmen bedeutet das: Entscheidungen über Cybersecurity sind unternehmerische Entscheidungen. Sie betreffen Risiko, Haftung und die Stabilität des Geschäfts. Es geht nicht darum, technische Details zu verstehen. Es geht darum, Risiken einzuordnen und fundierte Entscheidungen zu treffen: nachvollziehbar und belastbar. ##### Entscheidend ist nicht nur, was umgesetzt wird Im Rahmen der NIS2-Anforderungen reicht es nicht aus, Maßnahmen umzusetzen. Entscheidend ist, ob diese Maßnahmen begründet sind und ob Entscheidungen nachvollziehbar getroffen wurden. Dokumentation wird damit Teil der Steuerung und nicht nur ein formaler Nachweis. Gleichzeitig rückt die Reaktionsfähigkeit in den Fokus. Ein Cyberangriff lässt sich nicht vollständig verhindern. Entscheidend ist, wie ein Unternehmen im Ernstfall handelt. Organisationen mit klaren Prozessen, definierten Zuständigkeiten und funktionierenden Meldewegen behalten die Kontrolle. Andere verlieren Zeit und damit Handlungsspielraum. ##### Sicherheit endet nicht im eigenen Unternehmen Die NIS2-Richtlinie erweitert den Blick auf die Lieferkette. Unternehmen müssen verstehen, wo kritische Abhängigkeiten zu Dienstleistern und Partnern bestehen und wie sich daraus Risiken für den eigenen Betrieb ergeben. Das bedeutet nicht, alles kontrollieren zu müssen. Es bedeutet, die entscheidenden Abhängigkeiten zu erkennen und in die eigene Risikosteuerung einzubeziehen. Für viele Unternehmen ist genau dieser Punkt neu und gleichzeitig einer der wirkungsvollsten. ##### NIS2 ist kein Umsetzungsprojekt, sondern ein Strukturthema Viele Unternehmen erfüllen bereits heute einzelne Anforderungen formal. Richtlinien sind definiert, Dokumentation ist vorhanden, Maßnahmen sind umgesetzt. Und dennoch zeigen Vorfälle, dass Organisationen im Ernstfall nicht ausreichend vorbereitet sind. Die NIS2-Richtlinie schafft diese Probleme nicht. Sie legt offen, wo Strukturen nicht tragen. Der sinnvolle Einstieg liegt deshalb nicht in weiteren Maßnahmen. Er liegt in der Klärung der eigenen Steuerung: - Welche Risiken sind für den Geschäftsbetrieb tatsächlich kritisch? - Wie werden diese Risiken priorisiert? - Wer trifft dazu Entscheidungen und auf welcher Grundlage? Erst wenn diese Fragen beantwortet sind, wird die NIS2-Umsetzung im Unternehmen wirksam. ##### NIS2 ist ein Realitätscheck für Unternehmen Die NIS2-Richtlinie erhöht nicht einfach den Umfang an Maßnahmen. Sie zeigt, wie belastbar die eigene Organisation wirklich ist. Ob Risiken verstanden werden. Ob Entscheidungen bewusst getroffen werden. Und ob Strukturen auch unter Druck funktionieren. Genau daran entscheidet sich, ob die NIS2-Umsetzung im Unternehmen wirkt oder nur formal erfüllt ist. ##### NIS2 aus juristischer Perspektive In der aktuellen Folge von Cybersecurity Basement wird die NIS2-Richtlinie aus juristischer Sicht beleuchtet. Im Gespräch mit dem Juristen Thomas Kolb geht es um Haftung, Verantwortung und die praktischen Herausforderungen der NIS2-Umsetzung in Unternehmen. --- ## Security Overengineering: Wann zu viele Tools zum Risiko werden URL: https://suresecure.de/aktuelles/blog/security-overengineering-wann-zu-viele-tools-zum-risiko-werden Kategorie: AUFKLÄRUNG Veröffentlicht: 2026-03-18 Viele Unternehmen investieren kontinuierlich in neue Security-Lösungen. Doch mehr Tools bedeuten nicht automatisch mehr Schutz. Wenn Komplexität schneller wächst als operative Reife, wird aus Sicherheit schnell ein neues Risiko. Viele Unternehmen investieren kontinuierlich in neue Security-Lösungen. Neue Bedrohungen, neue regulatorische Anforderungen und ein stetig wachsender Markt führen dazu, dass der Security-Stack über Jahre hinweg immer weiter ausgebaut wird. Das ist grundsätzlich sinnvoll. Problematisch wird es dann, wenn die Anzahl der eingesetzten Tools schneller wächst als die Fähigkeit der Organisation, diese auch wirklich zu betreiben. Genau an diesem Punkt entsteht ein Phänomen, das in vielen Unternehmen zunehmend sichtbar wird: Security Overengineering. ##### Wenn mehr Security nicht automatisch mehr Sicherheit bedeutet Eine große Anzahl an Security-Lösungen wird häufig als Zeichen von Reife interpretiert. Firewalls, Endpoint Security, E-Mail Security, Schwachstellen-Scanner, SIEM, XDR oder Cloud Security Tools sind in vielen Unternehmen parallel im Einsatz. Doch jede zusätzliche Lösung bringt nicht nur neue Funktionen mit sich. Sie erhöht auch den Aufwand für Konfiguration, Pflege und Integration in bestehende Prozesse. Alerts müssen bewertet werden, Regeln angepasst werden und neue Funktionen müssen verstanden und sinnvoll eingesetzt werden. Sicherheit entsteht deshalb nicht durch die Anzahl der eingesetzten Produkte. Sie entsteht erst dann, wenn diese Lösungen sinnvoll zusammenspielen und im Alltag tatsächlich beherrscht werden. ##### Der kritische Punkt liegt im Betrieb Eine Security-Lösung zu beschaffen und technisch zu installieren ist heute selten das größte Problem. Deutlich anspruchsvoller ist der dauerhafte Betrieb. Regeln müssen regelmäßig angepasst werden, Fehlalarme müssen analysiert werden und neue Funktionen müssen bewertet werden. Gleichzeitig verändert sich die eigene IT-Landschaft ständig. Neue Anwendungen werden eingeführt, Systeme wandern in die Cloud und bestehende Abhängigkeiten verändern sich. Wenn diese kontinuierliche Pflege nicht stattfindet, bleiben viele Lösungen dauerhaft in einer Standardkonfiguration oder werden nur teilweise genutzt. Die Technologie ist vorhanden, der tatsächliche Sicherheitsgewinn bleibt jedoch begrenzt. In solchen Situationen wächst vor allem eines: die operative Komplexität. ##### Wenn Security zum Hindernis wird Security greift immer in bestehende Arbeitsabläufe ein. Sie kontrolliert Zugriffe, bewertet Aktivitäten und blockiert potenziell riskante Vorgänge. Genau das ist ihre Aufgabe. Problematisch wird es jedoch, wenn diese Eingriffe nicht zum Unternehmen passen oder ohne Abstimmung mit den Fachbereichen eingeführt werden. Dann entstehen Situationen, in denen Anwendungen plötzlich nicht mehr wie erwartet funktionieren, Prozesse langsamer werden oder Mitarbeiter neue Einschränkungen erleben. Security wird dann nicht mehr als Schutz wahrgenommen, sondern als Hindernis. Fehlt in solchen Situationen die Unterstützung des Managements, wird Sicherheit schnell zu einem Thema, das intern auf Widerstand stößt. ##### Warum Security-Stacks oft unkontrolliert wachsen In vielen Organisationen entsteht die Sicherheitsarchitektur nicht als sauber geplantes Gesamtsystem, sondern entwickelt sich über Jahre hinweg Schritt für Schritt. Ein neues Risiko wird erkannt und eine passende Lösung eingeführt. Ein Sicherheitsvorfall führt zu einer zusätzlichen Investition. Neue Technologien kommen auf den Markt und werden in bestehende Umgebungen integriert. Was dabei häufig nicht im gleichen Maß wächst, sind Prozesse, Verantwortlichkeiten und operative Kapazitäten. Ein gutes Beispiel dafür ist das Schwachstellenmanagement. Scanner liefern regelmäßig Berichte über Sicherheitslücken. Der eigentliche Sicherheitsgewinn entsteht jedoch erst dann, wenn diese Ergebnisse priorisiert und tatsächlich behoben werden. Ohne diesen Prozess produziert jede zusätzliche Lösung vor allem neue Erkenntnisse, aber nicht automatisch mehr Sicherheit. ##### Der größte Hebel liegt oft in den Grundlagen Viele erfolgreiche Angriffe beginnen über sehr ähnliche Wege. E-Mails mit schädlichen Anhängen oder Links, kompromittierte Webseiten oder verwundbare Systeme, die aus dem Internet erreichbar sind. Deshalb entsteht ein großer Teil der tatsächlichen Sicherheitswirkung bereits durch grundlegende Maßnahmen. Dazu gehören eine saubere Absicherung des E-Mail-Verkehrs, eine zuverlässige Endpoint Security, Schutzmechanismen für Web-Traffic sowie eine sinnvolle Segmentierung innerhalb der eigenen Infrastruktur. Wenn diese Ebenen sauber umgesetzt sind, lassen sich viele Angriffe bereits frühzeitig stoppen oder zumindest begrenzen. ##### Ein häufig unterschätzter Faktor: Asset Management Eine der größten Herausforderungen vieler Unternehmen ist fehlende Transparenz über die eigene IT-Landschaft. Oft ist nicht vollständig klar, welche Systeme tatsächlich existieren, welche Software dort läuft oder welche Systeme von außen erreichbar sind. Gerade Schatten-IT, alte Systeme oder vergessene Instanzen führen regelmäßig dazu, dass relevante Angriffsflächen übersehen werden. Ein belastbares Asset Management ist deshalb eine zentrale Grundlage jeder Sicherheitsstrategie. Nur wer seine Systeme kennt, kann Risiken realistisch bewerten und priorisieren. ##### Woran du Security Overengineering erkennst Security Overengineering zeigt sich selten durch ein einzelnes Problem. Meist entsteht ein Gesamtbild aus verschiedenen Symptomen. Teams verbringen immer mehr Zeit mit dem Betrieb von Tools, während gleichzeitig wichtige Findings liegen bleiben. Mehrere Lösungen adressieren ähnliche Probleme oder vorhandene Funktionen werden nur teilweise genutzt. Wenn diese Muster auftreten, lohnt sich eine Bestandsaufnahme der eigenen Sicherheitslandschaft. Ziel ist dabei nicht zwingend, möglichst viele Tools zu ersetzen. Entscheidend ist vielmehr, wieder Klarheit über Risiken, Zuständigkeiten und tatsächliche Wirksamkeit zu schaffen. ##### Fazit Ein wirksamer Security-Stack zeichnet sich nicht durch seine Größe aus. Entscheidend ist, dass er zur eigenen Organisation passt, operativ beherrschbar bleibt und konkrete Risiken adressiert. Weniger Komplexität bedeutet in vielen Fällen nicht weniger Sicherheit. Im Gegenteil: Eine klar strukturierte, gut betriebene Sicherheitsarchitektur schafft oft deutlich mehr Wirkung als eine unübersichtliche Landschaft aus immer neuen Tools. Am Ende geht es nicht darum, möglichst viele Lösungen einzusetzen. Es geht darum, Sicherheit so zu gestalten, dass sie im Alltag tatsächlich funktioniert. Wenn du das Thema Security Overengineering aus der Praxisperspektive weiter vertiefen möchtest, lohnt sich ein Blick in die aktuelle Folge unseres Podcasts Cybersecurity Basement. Dort ordnet Andreas das Thema ein und spricht darüber, warum Security-Tool-Landschaften in vielen Unternehmen über Jahre hinweg wachsen, welche Risiken daraus entstehen können und worauf es bei einer wirksamen Security-Architektur wirklich ankommt. --- ## Warum Ransomware so erfolgreich ist URL: https://suresecure.de/aktuelles/blog/warum-ransomware-so-erfolgreich-ist Kategorie: BEDROHUNGEN Veröffentlicht: 2026-03-04 Ransomware ist längst kein einzelner Hackerangriff mehr. Hinter vielen Attacken stehen organisierte Strukturen, arbeitsteilige Rollen und ein lukratives Geschäftsmodell. Ein Blick hinter die Kulissen der Cybercrime-Ökonomie. Ransomware ist längst kein Randphänomen mehr der IT-Sicherheitswelt. Was früher als technisch versierte Einzelattacke galt, hat sich in den vergangenen Jahren zu einer professionell organisierten Cybercrime-Ökonomie entwickelt. Angriffe entstehen heute nicht mehr zufällig oder ausschließlich durch hochspezialisierte Hacker. Stattdessen existiert ein arbeitsteiliges System, in dem unterschiedliche Akteure zusammenarbeiten, Infrastruktur bereitstellen und Gewinne teilen. Um zu verstehen, warum Ransomware heute eine der größten Bedrohungen für Unternehmen darstellt, lohnt sich zunächst ein Blick zurück. Denn das grundlegende Prinzip dieser Angriffsform ist deutlich älter, als viele vermuten. ##### Die Geschichte beginnt lange vor der heutigen Cybercrime-Welle Das erste bekannte Beispiel für Ransomware stammt aus dem Jahr 1989. Damals kursierte der sogenannte AIDS-Trojaner, auch als PC Cyborg Trojan bekannt. Der Angriff funktionierte auf eine für heutige Verhältnisse ungewöhnliche Weise: Rund 20.000 Disketten wurden per Post verschickt. Sie enthielten angeblich Informationsmaterial zum Thema AIDS und richteten sich vor allem an Teilnehmer wissenschaftlicher Konferenzen. Wer die Diskette auf seinem Computer ausführte, stellte nach einiger Zeit fest, dass Dateien nicht mehr zugänglich waren. Stattdessen erschien eine Nachricht mit der Aufforderung, 189 US-Dollar an eine Firma namens PC Cyborg Corp. zu überweisen, per Post an ein Postfach in Panama. Technisch war dieser Angriff vergleichsweise simpel, doch das grundlegende Prinzip war bereits erkennbar: Daten werden blockiert, um anschließend Lösegeld für ihre Freigabe zu verlangen. In den folgenden Jahrzehnten tauchten immer wieder Varianten solcher Schadsoftware auf. Spätestens mit groß angelegten Kampagnen wie WannaCry im Jahr 2017 wurde jedoch sichtbar, welches globale Schadenspotenzial hinter diesem Angriffstyp steckt. Heute hat sich Ransomware jedoch in einer Weise weiterentwickelt, die weit über einzelne Angriffe hinausgeht. ##### Wie aus Ransomware ein Geschäftsmodell wurde Der entscheidende Wandel besteht darin, dass Ransomware mittlerweile Teil eines strukturierten Ökosystems ist. Hinter vielen Angriffen stehen nicht mehr einzelne Täter, sondern organisierte Gruppen mit klaren Rollen und Verantwortlichkeiten. Namen wie Black Basta, Akira, Conti oder LockBit sind in Sicherheitskreisen seit Jahren bekannt. Diese Gruppen agieren teilweise wie Unternehmen. Sie entwickeln Schadsoftware, betreiben Infrastruktur, kümmern sich um Kommunikation und arbeiten mit externen Partnern zusammen. Genau hier kommt ein Modell ins Spiel, das die Verbreitung von Ransomware massiv beschleunigt hat: Ransomware-as-a-Service. Bei diesem Ansatz entwickeln spezialisierte Gruppen die eigentliche Schadsoftware und stellen sie anderen Kriminellen zur Verfügung. Diese sogenannten Affiliates führen die Angriffe durch. Kommt es zu einer erfolgreichen Erpressung, wird das Lösegeld zwischen den Beteiligten aufgeteilt. Der entscheidende Effekt: Wer heute einen Ransomware-Angriff starten möchte, muss nicht mehr selbst in der Lage sein, komplexe Malware zu programmieren. Die technische Grundlage wird als Dienstleistung bereitgestellt. ##### Der Aufbau eines modernen Ransomware-Angriffs Ein Angriff beginnt meist mit der Beschaffung potenzieller Opfer. Im Darknet werden umfangreiche Datensätze mit E-Mail-Adressen gehandelt, die häufig aus früheren Hacks stammen. Wenn Online-Dienste kompromittiert werden, gelangen Datenbanken mit Millionen von Accounts in Umlauf. Diese Informationen werden anschließend verkauft oder weitergegeben. Solche Datensätze lassen sich teilweise gezielt filtern. Angreifer können beispielsweise nach Branche, Unternehmensgröße oder geografischer Region auswählen. Dadurch wird es möglich, besonders lukrative Ziele zu identifizieren. Neben den Zieladressen benötigen Angreifer auch eine Infrastruktur für den Versand ihrer Kampagnen. Häufig greifen sie dabei auf kompromittierte Server zurück. Diese sogenannten Zombie-Systeme wurden zuvor gehackt und werden nun genutzt, um Phishing-Mails oder Schadsoftware zu verteilen. Für Ermittler wirkt es später so, als sei der Angriff von diesem Server ausgegangen, während der eigentliche Täter im Hintergrund bleibt. Die eigentliche Verbreitung erfolgt meist über E-Mails. Typische Szenarien sind angebliche Paketbenachrichtigungen, Rechnungen oder Hinweise auf Probleme mit IT-Systemen. Viele Angreifer greifen dabei auf fertige Vorlagen zurück, die im Darknet kursieren. Mit generativer KI lassen sich solche Nachrichten inzwischen noch einfacher erstellen und individuell anpassen. ##### Der Moment der Erpressung Sobald ein System kompromittiert wurde und die Schadsoftware aktiv ist, beginnt die eigentliche Erpressung. Betroffene Unternehmen sehen auf ihren Bildschirmen eine Nachricht, dass ihre Daten verschlüsselt wurden. Gleichzeitig wird ein Kontaktkanal angeboten, über den weitere Schritte besprochen werden können. Was viele überrascht: Hinter diesen Kontaktmöglichkeiten stehen oft echte Supportstrukturen. Einige Gruppen betreiben regelrechte Serviceabteilungen, die mit den Opfern kommunizieren. Dort werden Fragen beantwortet, Zahlungsmodalitäten erklärt oder technische Probleme bei der Entschlüsselung besprochen. In manchen Fällen erklären die Angreifer sogar Schritt für Schritt, wie eine Bitcoin-Wallet eingerichtet wird, damit das Lösegeld überwiesen werden kann. Ziel dieser Prozesse ist es, die Wahrscheinlichkeit einer Zahlung möglichst hoch zu halten. ##### Die Organisation hinter den Angriffen Die Strukturen vieler Ransomware-Gruppen erinnern heute stark an klassische Unternehmen. Sicherheitsanalysen zeigen, dass solche Organisationen häufig über Managementstrukturen, Entwicklerteams und Supporteinheiten verfügen. Neben Malware-Entwicklung und Infrastruktur kümmern sich einzelne Teams um Forschung, Kommunikation oder auch um die Betreuung der Affiliates. Einige Untersuchungen gehen davon aus, dass größere Gruppen aus deutlich über hundert Personen bestehen können. Gleichzeitig verursachen solche Organisationen erhebliche laufende Kosten, etwa für Infrastruktur, Entwicklung oder Personal. Entsprechend hoch ist der wirtschaftliche Druck, erfolgreiche Angriffe durchzuführen. ##### Die neue Dimension der Erpressung Während Ransomware früher hauptsächlich auf Verschlüsselung setzte, verfolgen Angreifer heute meist eine zusätzliche Strategie. Bevor Systeme verschlüsselt werden, kopieren sie zunächst große Mengen an Unternehmensdaten. Diese Kombination aus Datendiebstahl und Verschlüsselung wird als Double Extortion bezeichnet. Unternehmen stehen dadurch vor einem doppelten Risiko: Der Betrieb kann stillstehen, während gleichzeitig sensible Daten öffentlich werden könnten. Viele Gruppen betreiben dafür eigene Leakportale, auf denen sie gestohlene Informationen veröffentlichen oder zumindest ankündigen. Wird nicht gezahlt, drohen sie zusätzlich damit, Geschäftspartner oder Kunden über den Angriff zu informieren. Der Reputationsdruck kann für Unternehmen erheblich sein. Selbst wenn eine Organisation sich entscheidet zu zahlen, bleibt die Situation riskant. Es gibt keine Garantie, dass Entschlüsselungsschlüssel tatsächlich funktionieren oder dass Systeme vollständig wiederhergestellt werden können. Häufig bleiben Schäden zurück, etwa beschädigte Datenbanken oder versteckte Hintertüren im Netzwerk. ##### Ein Markt, der weiter wächst Die Cybercrime-Szene ist dynamisch und verändert sich ständig. Gruppen lösen sich auf, tauchen unter neuem Namen wieder auf oder entwickeln neue Versionen ihrer Malware. Gleichzeitig findet innerhalb der Szene eine Art Wettbewerb statt. Spezialisten, etwa erfahrene Malware-Entwickler, werden aktiv angeworben. Hinzu kommt ein weiterer Faktor: der zunehmende Einsatz von künstlicher Intelligenz. Erste Ansätze zeigen bereits, dass KI genutzt werden kann, um Phishing-Kampagnen effizienter zu gestalten oder Schwachstellen schneller zu analysieren. Prozesse, die früher Wochen oder Monate dauerten, könnten künftig deutlich schneller ablaufen. Für Unternehmen bedeutet das vor allem eines: Das Zeitfenster zur Erkennung eines Angriffs wird immer kleiner. Viele Organisationen verfügen zwar über umfangreiche Sicherheitslösungen, doch entscheidend ist letztlich die Fähigkeit, Angriffe frühzeitig zu erkennen und schnell zu reagieren. ##### Fazit Ransomware hat sich von einer experimentellen Schadsoftware zu einem professionellen Geschäftsmodell entwickelt. Hinter vielen Angriffen stehen heute organisierte Gruppen mit klaren Rollen, wirtschaftlichen Interessen und einer Infrastruktur, die teilweise wie ein Unternehmen betrieben wird. Für Unternehmen ist es deshalb entscheidend, diese Realität zu verstehen. Cyberangriffe entstehen heute nicht mehr zufällig, sondern sind Teil eines strukturierten Marktes. Entsprechend wichtig sind präventive Sicherheitsmaßnahmen, belastbare Incident-Response-Prozesse und ein realistischer Blick auf die Bedrohungslage. Mehr Hintergründe zum Thema gibt es in der aktuellen Folge des Podcasts *Cybersecurity Basement*. Dort erklären Michael und Andreas Papadaniël, wie Ransomware funktioniert und warum daraus ein professionelles Geschäftsmodell entstanden ist. --- ## Threat Intelligence im Mittelstand: Strategie, KI und wirksame Security im SOC URL: https://suresecure.de/aktuelles/blog/threat-intelligence-im-mittelstand-strategie-ki-und-wirksame-security-im-soc Kategorie: AUFKLÄRUNG Veröffentlicht: 2026-02-18 Threat Intelligence im Mittelstand: Wann wird aus Daten echte Entscheidungsgrundlage? Der Beitrag zeigt, wie Strategie, Patch-Priorisierung und KI im SOC zusammenspielen und warum Autonomie weniger Marketingversprechen als Managementaufgabe ist. Geopolitische Spannungen, hybride Einflussnahme und zunehmende Ransomware-Kampagnen prägen die aktuelle Cybersecurity-Lage. Für IT- und Security-Entscheider im Mittelstand stellt sich jedoch nicht primär die Frage, ob Bedrohungen existieren. Entscheidend ist vielmehr, welche Bedrohungen für das eigene Unternehmen realistisch relevant sind – und wie sich daraus eine wirksame Threat-Intelligence-Strategie ableiten lässt. Threat Intelligence wird häufig als technisches Add-on verstanden. Tatsächlich ist sie jedoch ein strategisches Instrument, das Architekturentscheidungen, Patch-Management und Security-Operations-Prozesse unmittelbar beeinflusst. ##### Cybersecurity im Mittelstand: Relevanz statt Alarmismus Schlagzeilen sprechen regelmäßig von tausenden Cyberangriffen pro Minute. Technisch sind solche Zahlen selten falsch. Für die Cybersecurity-Strategie im Mittelstand sind sie jedoch kaum entscheidend. Das [BSI](https://medien.bsi.bund.de/lagebericht/de/index.html) beschreibt die IT-Sicherheitslage weiterhin als angespannt¹. Gleichzeitig zeigen [Lageberichte](https://www.bsi.bund.de/DE/Service-Navi/Publikationen/Lagebericht/Archiv-Lageberichte/2024/lagebericht_2024_node.html), dass insbesondere kleine und mittlere Unternehmen systematisch Ziel von Ransomware-Angriffen sind². Doch nicht jede Bedrohung ist für jedes Unternehmen gleich wahrscheinlich. Entscheidend sind drei strategische Fragen: - Welche Angreifergruppen sind für unser Geschäftsmodell relevant? - Welche Angriffswege sind für diese Gruppen typisch? - Welche Systeme sind für uns geschäftskritisch und besonders exponiert? Threat Intelligence im Mittelstand bedeutet daher vor allem Priorisierung. ##### Threat Intelligence beginnt vor der Technik In der Praxis wird Threat Intelligence häufig auf technische Indikatoren reduziert: IP-Adressen, Hash-Werte, Domains. Diese sogenannten Indicators of Compromise sind wichtig, aber sie stehen am Ende der Analyse, nicht am Anfang. Wirksame Threat Intelligence setzt früher an. Sie beginnt mit einer nüchternen Betrachtung der eigenen Position im Markt, in Lieferketten und im geopolitischen Umfeld. Ein Unternehmen, das Teil kritischer Infrastrukturen ist oder in sensiblen Industriezweigen agiert, steht unter anderen Vorzeichen als ein regional tätiger Dienstleister ohne internationale Verflechtungen. Erst wenn klar ist, welche Akteure mit welcher Motivation realistisch relevant sind, lassen sich taktische Schlüsse ziehen. Daraus entstehen operative Entscheidungen, nicht umgekehrt. Threat Intelligence wird dann wirksam, wenn sie Prioritäten verschiebt. ##### Threat Intelligence Strategie: Vom Kontext zur operativen Entscheidung Viele Organisationen reduzieren Threat Intelligence auf Indicators of Compromise, also IP-Adressen, Hash-Werte oder Domains. Diese sind operativ notwendig, aber sie bilden nur die unterste Ebene. Eine tragfähige Threat-Intelligence-Strategie beginnt mit Kontext. Sie berücksichtigt Marktposition, Lieferketten, regulatorische Anforderungen und geopolitische Einordnung. Erst daraus lassen sich taktische Maßnahmen ableiten, etwa die Priorisierung bestimmter Schwachstellen oder die Anpassung von Monitoring-Regeln im Security Operations Center. Threat Intelligence wirkt nicht durch Datenmenge, sondern durch Entscheidungswirkung. ##### Patch-Management als Bestandteil der Threat Intelligence Ein praxisnahes Beispiel zeigt den Zusammenhang zwischen Threat Intelligence und operativer Security: Bestimmte Angreifergruppen exploitieren neue Perimeter-Schwachstellen innerhalb kürzester Zeit. Für mittelständische Unternehmen ergibt sich daraus keine zusätzliche Feed-Anbindung, sondern eine strukturelle Anforderung an das Patch-Management: - Kritische Perimeter-Systeme benötigen klar definierte, verkürzte Patch-Fenster. - Ist dies organisatorisch nicht möglich, müssen kompensierende Schutzmaßnahmen greifen. Threat Intelligence beeinflusst hier unmittelbar Architektur und Prozesse im SOC. ##### KI im SOC: Effizienzsteigerung durch Automatisierung Künstliche Intelligenz ist längst Bestandteil moderner Security-Plattformen. Machine Learning hilft dabei, große Datenmengen im Security Operations Center zu korrelieren. Generative KI ergänzt diesen Ansatz, indem sie Alerts strukturiert, kontextualisiert und Handlungsempfehlungen formuliert. Im Detection Engineering kann KI beim Entwurf von Erkennungsregeln unterstützen. Häufig entsteht dabei eine belastbare Voranalyse, die durch erfahrene Analysten verfeinert wird. Der [IBM Cost of a Data Breach Report 2025](https://www.ibm.com/reports/data-breach) zeigt, dass Organisationen mit höherem Automatisierungsgrad Vorfälle schneller identifizieren und eindämmen³, ein zentraler Faktor zur Reduzierung von Schadenskosten. Dennoch gilt: KI im SOC ist ein Beschleuniger, kein Ersatz für Expertise. ##### Risiken von KI in der Cybersecurity Die Integration von KI in Security-Prozesse bringt neue Herausforderungen mit sich. Technische Kontextgrenzen können dazu führen, dass Analysen unvollständig sind. Zudem neigen generative Systeme zu Bestätigungs-Bias. Für Unternehmen bedeutet das: KI-gestützte Threat Intelligence benötigt klare Governance-Regeln, Qualitätskontrollen und definierte Verantwortlichkeiten. ##### Autonomes SOC: Realistisch oder Marketing? Das vollständig autonome Security Operations Center ist derzeit eher Vision als Realität. Realistisch ist hingegen eine weitgehende Automatisierung der Voranalyse. Wenn Alerts bereits priorisiert und verständlich aufbereitet sind, steigt die Effizienz im SOC signifikant. Gerade für den Mittelstand kann diese Form der Automatisierung ein entscheidender Wettbewerbsvorteil sein. ##### Threat Intelligence als Managementdisziplin Threat Intelligence im Mittelstand ist keine Feed-Frage, sondern eine strategische Managemententscheidung. Sie beeinflusst Patch-Strategien, Monitoring-Schwerpunkte und Ressourceneinsatz im Security Operations Center. Künstliche Intelligenz kann diesen Prozess beschleunigen und strukturieren. Verantwortung und finale Bewertung bleiben jedoch beim Unternehmen. Cybersecurity bleibt damit auch 2026 eine Führungsaufgabe. Mehr Hintergründe, Einordnungen und auch ein paar kontroverse Perspektiven liefert die aktuelle Folge von Cybersecurity Basement. Dort werden Threat Intelligence, Attribution und KI im SOC im Gespräch mit Michael und Robert Wortmann, Principal Security Strategist bei Trend AI, praxisnah weitergedacht. --- ## Vergleichbarkeit im Cybersecurity-Markt: Wie der ISG Provider Lens Orientierung schafft URL: https://suresecure.de/aktuelles/blog/vergleichbarkeit-im-cybersecurity-markt-wie-der-isg-provider-lens-orientierung-schafft Kategorie: ALLGEMEINES Veröffentlicht: 2026-01-14 Der Bedarf an SOC- und MDR-Services wächst, ebenso die Komplexität des Marktes. ISG Provider Lens Cybersecurity unterstützt Unternehmen bei der Orientierung und Einordnung relevanter Anbieter. Der Cybersecurity-Markt ist in Bewegung. Angriffe werden professioneller, regulatorische Anforderungen konkreter und gleichzeitig steigt der Druck auf Unternehmen, ihre Sicherheitsarchitekturen wirksam und wirtschaftlich zu betreiben. Für viele Organisationen führt dieser Weg zu SOC- und MDR-Services. Doch mit der Entscheidung für ein Betriebsmodell beginnt eine neue Herausforderung: der Markt ist groß, fragmentiert und schwer vergleichbar. Studien sollen hier Orientierung geben. Eine der bekanntesten im deutschsprachigen Raum ist der ISG Provider Lens Cybersecurity. Sein Anspruch ist es nicht, Entscheidungen vorwegzunehmen, sondern Marktstrukturen sichtbar zu machen. Er ordnet einen Markt ein, in dem viele Anbieter ähnliche Begriffe verwenden, hinter denen sich jedoch sehr unterschiedliche Leistungen und Konzepte verbergen. Ein zentrales Merkmal des ISG Provider Lens ist der Blick auf konkrete Märkte. Die Studie betrachtet definierte Länder und Regionen und analysiert Anbieter anhand klarer Kriterien. Je nach Themenfeld und Kapitel werden dabei unterschiedliche Marktsegmente beleuchtet, unter anderem auch Perspektiven, die für mittelständische Unternehmen besonders relevant sind. Gerade im DACH-Raum ist dieser Kontext entscheidend, da Anforderungen, Budgets und organisatorische Reifegrade stark variieren. Der ISG Provider Lens richtet sich an das gesamte Entscheidungsumfeld eines Unternehmens. Er bietet technische Einordnung für Verantwortliche, die sich mit Leistungsumfang, Reife und Architektur von SOC- und MDR-Services befassen, und liefert gleichzeitig Entscheidern zusätzliche Perspektiven auf Marktpräsenz, Stabilität und strategische Ausrichtung der Anbieter. Wichtig ist dabei das gemeinsame Verständnis: Die Studie ist eine Grundlage für Einordnung und Diskussion, nicht die Abkürzung zu einer Kaufentscheidung. Zentral für das Verständnis des ISG Provider Lens ist die Quadrantenlogik. Anbieter werden entlang ihrer Wettbewerbsstärke und der Attraktivität ihres Portfolios positioniert. Die daraus entstehenden Kategorien werden häufig verkürzt als Rangliste interpretiert. Tatsächlich beschreibt die Einordnung vielmehr Schwerpunkte, Entwicklungsstände und Marktpositionen innerhalb eines ausgewählten Anbieterfeldes, das auf klaren Auswahlkriterien basiert. Gerade im SOC- und MDR-Umfeld ist diese Differenzierung entscheidend. Ein SOC ist nicht gleich ein SOC. Architektur, Automatisierung, eingesetzte Technologien und personelle Tiefe unterscheiden sich teils erheblich. Vergleichbarkeit entsteht hier nicht durch Schlagworte oder Marketingversprechen, sondern durch Methodik und Kontext. Genau an dieser Stelle setzt der ISG Provider Lens an, indem er Struktur schafft, ohne die Komplexität des Marktes zu vereinfachen. In der Praxis zeigt sich der Nutzen der Studie vor allem dort, wo Entscheidungen vorbereitet werden. Sie hilft dabei, den Markt zu verstehen, Anbieter einzugrenzen und Anforderungen sauber zu formulieren. Die konkrete Auswahl bleibt dennoch individuell und hängt von bestehenden Strukturen, dem gewünschten Betriebsmodell und der Zusammenarbeit zwischen Kunde und Dienstleister ab. Am Ende steht keine Rangliste, sondern Orientierung. Eine Grundlage, um Cybersecurity-Entscheidungen bewusst zu treffen. Nicht schneller, sondern fundierter. Nicht pauschal, sondern passend zum eigenen Kontext. Der ISG Provider Lens Cybersecurity versteht sich genau in diesem Sinne als Orientierungshilfe in einem Markt, der zunehmend komplexer wird, insbesondere dort, wo SOC und MDR eine zentrale Rolle in der Sicherheitsstrategie spielen. Wer tiefer in Anspruch, Methodik und Einordnung der Studie eintauchen möchte, findet in der aktuellen Folge von Cybersecurity Basement eine ausführliche Diskussion. Michael spricht dort mit Frank Heuer von der ISG über die Hintergründe des ISG Provider Lens, seine Rolle bei SOC- und MDR-Entscheidungen und darüber, wie Unternehmen Studien sinnvoll für ihre eigene Entscheidungsfindung nutzen können. --- ## Cybersecurity Basement: Die Themen, die unser Jahr geprägt haben URL: https://suresecure.de/aktuelles/blog/cybersecurity-basement-die-themen-die-unser-jahr-gepragt-haben Kategorie: ALLGEMEINES Veröffentlicht: 2025-12-10 In unserem Podcast Cybersecurity Basement haben wir die Themen beleuchtet, die Unternehmen heute wirklich bewegen: Strategie, OT-Security, SOC-Reife, Incident Response, Lieferketten und KI-Angriffe. Der Jahresrückblick zeigt, warum all das 2026 entscheidend wird. 2025 hat Cybersecurity an Breite, Tiefe und Verbindlichkeit gewonnen. Angriffe wurden automatisierter, taktischer und häufiger KI-gestützt. Gleichzeitig wuchsen die Anforderungen durch NIS2, den Cyber Resilience Act und DORA. IT, OT, Cloud, Lieferketten und KI sind heute miteinander verwoben – und Security muss all diese Ebenen im Blick behalten. In unserem Podcast Cybersecurity Basement haben wir uns genau damit beschäftigt: mit Strategien, die tragen; mit OT-Umgebungen, die plötzlich im Zentrum der Bedrohungslage stehen; mit SOC-Betrieb, der mehr liefern muss als Alarme; mit Incidents, die zeigen, was funktioniert und was nicht; mit Regulatorik, die den Rahmen setzt; und mit KI, die Angreifern ein neues Tempo gibt. #### Januar: Strategie und industrielle Angriffsflächen Der Januar begann mit der Frage, wie eine Cybersecurity-Strategie aufgebaut sein muss, damit sie im Alltag trägt. Im Mittelpunkt stand der Gedanke, dass Security kein Sammelsurium von Tools sein darf, sondern ein bewusst gestaltetes System: mit klaren Prioritäten, transparenten Abhängigkeiten und definierten Verantwortlichkeiten. Tools ohne Strategie erhöhen Komplexität. Strategie ohne Umsetzung erzeugt nur Sicherheitsgefühl. Wirkung entsteht erst dort, wo beides zusammenkommt und konsequent gelebt wird. Parallel haben wir den Blick auf Industrieunternehmen gerichtet. OT-Umgebungen bestehen häufig aus jahrzehntealten Anlagen, gewachsenen Netzwerken und stark voneinander abhängigen Lieferketten. Viele dieser Systeme wurden nie für die heutige Vernetzung konzipiert und schon gar nicht für moderne Angriffsformen. Der Cyber Resilience Act verschärft hier den Druck, weil er Sicherheit über den gesamten Produktlebenszyklus fordert und Hersteller wie Betreiber in die Verantwortung nimmt. Warum das wichtig ist: Industrie kann sich heute keine „Black Box“-Landschaften mehr leisten. Transparenz, Segmentierung und ein klares Verständnis über Assets und Lieferwege sind zur Voraussetzung geworden, um Produktion und Wertschöpfung sinnvoll zu schützen. #### Februar: Lernen aus Incidents und Orientierung durch Regulierung Im Februar haben wir uns mit einer Perspektive beschäftigt, die oft fehlt: dem Blick ein Jahr nach einem Sicherheitsvorfall. Wie sieht ein realistischer Idealfall aus? Wann ist ein Unternehmen wieder handlungsfähig und wann wirklich resilienter? Deutlich wird: Wer Vorfälle nur abarbeitet, lernt wenig. Wer sie strukturiert auswertet, Prozesse anpasst und Architekturentscheidungen daraus ableitet, baut echte Widerstandsfähigkeit auf. Eine aktuelle TÜV-Studie zeigt, dass 15 Prozent der Unternehmen mit mindestens zehn Mitarbeitenden in den letzten zwölf Monaten sicherheitsrelevante Vorfälle hatten, die aktive Gegenmaßnahmen erforderten. Hier trennt sich die Spreu vom Weizen: nicht an der Frage, ob etwas passiert, sondern wie man darauf vorbereitet ist. Im zweiten Schwerpunkt ging es um NIS2 und den Cyber Resilience Act. Beide Regelwerke machen klar, dass Sicherheit kein „Best Effort“ mehr ist, sondern konkret eingefordert wird: durch Governance-Strukturen, dokumentierte Risikobewertungen, technische Mindeststandards und Meldepflichten. Viele Unternehmen, die sich bislang auf punktuelle Projekte für „mehr Sicherheit“ verlassen haben, merken nun, dass es langfristige Strukturen braucht. Die zentrale Botschaft: Regulatorik gibt nicht nur Pflichten vor, sondern liefert auch eine Blaupause dafür, wie moderne Security in Organisationen aussehen sollte. #### März: Führung und Detection: Verantwortung und Tiefe Im März stand das Thema Verantwortung im Fokus. Security funktioniert nur, wenn sie von oben getragen wird. Führungskräfte müssen Risiken verstehen, Prioritäten setzen, Budgets freigeben und Entscheidungen treffen, auch wenn sie unbequem sind. Ohne Management-Commitment bleibt Security ein IT-Projekt und geht im Tagesgeschäft unter. Auf technischer Ebene sind wir tief in den SOC-Motorraum eingestiegen. Die Frage: Warum reichen Standardregeln in einem SIEM längst nicht mehr aus? Moderne Angriffe nutzen legitime Werkzeuge, verschmelzen mit Normalbetrieb und sind bewusst so gebaut, dass sie allgemeine Mustererkennung umgehen. Besonders in IT/OT-konvergenten Umgebungen steigen Komplexität und Fehlerrisiko deutlich. Detection Engineering, so wurde klar, ist kein Nebenprodukt, sondern eine eigene Disziplin: mit eigenen Skills, eigener Roadmap und eigenem Qualitätsanspruch. Ohne diese Kompetenz bleibt ein SOC blind für genau die Angriffe, die wirklich weh tun. #### April: SOC unter Realbedingungen: Industrie und Onboarding Der April drehte sich um die Frage, wie ein SOC arbeiten muss, wenn nicht nur klassische IT, sondern auch Produktion im Spiel ist. In Fabriken und Anlagenparks sind Wartungsfenster knapp, Downtime teuer und Eingriffe in den Betrieb riskant. Ein SOC, das diese Realitäten ausblendet, wird scheitern. Deshalb haben wir darüber gesprochen, wie passive Sensorik und digitale Zwillinge für Transparenz sorgen können, ohne in Systeme einzugreifen. Sichtbarkeit über Protokolle, Assets und Kommunikationswege ist der erste Schritt, ohne dass ein einziges Gerät dafür heruntergefahren werden muss. In der zweiten Folge des Monats ging es um das SOC-Onboarding. Jene Phase, die oft unterschätzt wird. Netzwerkdokumentation, Schnittstellen, Rollen, Prozesse, Zusammenarbeit mit externen Dienstleistern: All das entscheidet darüber, ob ein SOC nach wenigen Wochen produktiv schützen kann oder bereits in der Implementierungsphase ins Stocken gerät. Klar wurde: Ein SOC, das sauber „auf die Schiene gesetzt“ wird, hat ab Tag eins eine andere Schlagkraft als ein SOC, das im Nebel startet. #### Mai: Qualität im SOC und realistische Risikomodelle Im Mai haben wir uns dem SOC-Markt selbst gewidmet. Es gibt heute viele Angebote, viele Begriffe, viele Versprechen, aber nicht immer dahinter eine gleichwertige Leistung. Wir haben uns damit auseinandergesetzt, woran man erkennt, ob ein SOC echten Mehrwert bringt: transparente Leistungsbeschreibungen, klar definierte Use Cases, nachvollziehbare Reaktionswege, echte 24/7-Verantwortung statt bloßer Alarmweiterleitung. Parallel ging es um die Verknüpfung von SOC und Cyberversicherung ohne klassischen Risikodialog. Die Idee dahinter: Anstatt lange Fragebögen auszufüllen, fließen reale Security-Daten in die Risikobewertung ein. So lassen sich sowohl Versicherungskonditionen als auch Sicherheitsmaßnahmen näher an der Realität ausrichten. Diese Kombination steht exemplarisch für eine Entwicklung, die weiter zunehmen wird: Security wird messbar, und diese Messbarkeit wird nicht nur intern, sondern auch in der finanziellen Risikosteuerung relevant. #### Juni: Cloud-Souveränität und die kritische erste Phase eines Angriffs Im Juni haben wir uns mit einem Thema beschäftigt, das oft emotional diskutiert wird: Cloud in sicherheitskritischen Umgebungen. Der Kern: Es geht nicht darum, ob Cloud „gut“ oder „schlecht“ ist, sondern darum, wie sie konzipiert und betrieben wird. Physisch abgetrennte Umgebungen, klare Sicherheitsgrenzen und definierte Kontrollmechanismen können in vielen Fällen einen höheren Sicherheitsstandard bieten als überalterte On-Premises-Strukturen. Die zweite Folge des Monats drehte sich um die Identifikationsphase eines Cyberangriffs. Wir haben beleuchtet, warum die ersten Minuten und Stunden darüber entscheiden, wie groß der Schaden wird. Fehlende Logs, unscharfe Zuständigkeiten oder vorschnelle Maßnahmen –- etwa unüberlegte Systemwiederherstellungen - können aus einem beherrschbaren Vorfall eine Krise machen. Die Kernerkenntnis: Wer in der Lage ist, sauber zu beobachten, sinnvoll zu analysieren und gezielt zu handeln, bevor er „entstört“, spart Zeit, Geld und Vertrauen. #### Juli: Regulierung als Praxis und unsere eigene Gründungsgeschichte Im Juli haben wir uns zunächst angeschaut, was DORA in der Praxis bedeutet. Die Botschaft: IT-Sicherheit ist kein Selbstzweck. Sie ist direkt mit der Stabilität des Geschäftsmodells verknüpft. Besonders in regulierten Sektoren wird sichtbar, dass Security nur dann Wirkung entfaltet, wenn sie organisatorisch und kulturell verankert ist: mit klaren Rollen, KPIs, gelebter Governance und einer engen Verbindung zum Management. Die zweite Juli-Folge war persönlicher: Wir haben über unsere eigene Gründungsgeschichte gesprochen. Darüber, wie aus der Erkenntnis „so, wie es heute läuft, passt es nicht mehr zu unseren Überzeugungen“ die Entscheidung wurde, ein eigenes Unternehmen zu gründen. Über Zweifel, erste Kunden, die „ja“ gesagt haben, und Nächte, in denen Technik und Haltung gleichzeitig wachsen mussten. Warum gehört diese Geschichte in einen sicherheitsfachlichen Jahresrückblick? Weil sie zeigt, woraus unsere Sicht auf Security gewachsen ist: aus echten Vorfällen, echten Konflikten und echten Entscheidungen. Wenn man erlebt hat, wie viel Verantwortung man mit einem Incident übernimmt, ändert das die eigene Messlatte für Qualität, Ehrlichkeit und Verbindlichkeit. Beide Juli-Folgen zusammen machen deutlich: Security ist nicht nur eine Frage von Regulierungsrahmen, sondern eine Frage von Haltung. #### August: Digitalisierung im Sport und Grenzerfahrungen im Incident Im August haben wir darüber gesprochen, wie ein Bundesligaverein IT-Sicherheit lebt. Sportorganisationen stehen unter konstantem öffentlichen Druck, sind hochgradig digitalisiert und müssen gleichzeitig sensible Daten schützen - von Fans, Partnern und Mitarbeitenden. Ticketing, medizinische Systeme, Trainings- und Spielanalyse, Medienproduktion: All das läuft längst auf komplexen IT- und OT-Setups. Parallel dazu haben wir zwei Sicherheitsvorfälle aus unserer eigenen Geschichte aufgearbeitet – Ereignisse, die man nicht vergisst. Ein stillstehender Industriebetrieb. Eine international betroffene Hotelkette. Krisen, in denen Zeit, Klarheit und Entscheidungsfähigkeit die knappsten Ressourcen sind. Diese Erfahrungen zeigen, wie aus reiner Reaktion nach und nach belastbare Strukturen werden – und warum Incident Response heute bei uns so gedacht wird, wie sie gedacht wird: pragmatisch, direkt, auf Wirkung fokussiert. #### September: Hardware-Sicherheit und Versicherbarkeit mit technischer Tiefe Im September haben wir den Fokus nach unten verschoben. Auf die Ebene, auf der viele Security-Konzepte enden: Hardware. Firmware, BIOS und Netzwerkkarten sind heute Angriffsziele, weil sie selten im Blick sind und tiefe Kontrolle über Systeme ermöglichen. Wenn Sicherheit dort nicht mitgedacht wird, bleibt jede darüberliegende Schutzschicht verwundbar. Zusätzlich haben wir darüber gesprochen, wie Versicherbarkeit und Security zusammenfinden können, wenn technische Tiefe vorhanden ist. Unternehmen, die ihre eigene Risikolage technisch verstehen, können diese besser darstellen und Versicherer, die technische Signale ernst nehmen, können realistischer kalkulieren. #### Oktober: Lieferketten, Proof of Value und die Realität der Incident Response Im Oktober standen externe Abhängigkeiten im Vordergrund. Digitale Lieferketten sind heute eine der größten Schwachstellen. Es reicht nicht mehr, die eigene Infrastruktur zu verstehen, wenn Dienstleister, Plattformen und Partner mit im Spiel sind. Ein Blick „von außen“ auf die eigene Angriffsfläche hilft, diese Risiken zu erkennen und priorisiert anzugehen. Ein weiterer Schwerpunkt war der Proof of Value im SOC: Weg von PowerPoint, hin zu echter Erfahrung. Unternehmen sollen sehen, wie Detection, Triage und Reaktion im eigenen Kontext funktionieren. Nicht als Demo, sondern als prüfbares Setup. Zum Abschluss des Monats haben wir offen darüber gesprochen, was Incident Response leisten kann und was nicht. Ein IR-Team kann in kurzer Zeit massive Struktur in Chaos bringen. Aber es kann keine Logs nachträglich erzeugen, keine Netzwerke spontan dokumentieren und keine Entscheidungskultur ersetzen. Vorbereitung bleibt der größte Hebel für gute Ergebnisse. #### November: ISMS, NIS2 und KI auf Angreiferseite Der November stand im Zeichen von Struktur und Tempo. Ein funktionierendes ISMS ist mehr als ein Zertifizierungsvorhaben. Es ist eine Art Skelett der Informationssicherheit: Prozesse, Verantwortlichkeiten, Dokumentation, kontinuierliche Verbesserung. Organisationen, die ihr ISMS leben, decken damit einen erheblichen Teil der NIS2-Anforderungen ab, ohne für jedes Detail ein neues Projekt aufzusetzen. In der letzten Folge haben wir den Blick auf die Angreiferseite gerichtet: KI ist dort längst Alltag. Deepfakes, automatisierte Phishing-Kampagnen, KI-gestützte Reconnaissance und schnelle interne Bewegungen gehören inzwischen zu den Standardwerkzeugen. Wer heute noch glaubt, KI sei eine reine Zukunftsfrage, verschätzt sich. Die Konsequenz: Verteidigung muss KI ebenso selbstverständlich nutzen: für Mustererkennung, Anomaliedetektion, Unterstützung der Analysten und für schnelle, fundierte Entscheidungen. #### Fazit: Was wir aus diesem Jahr mitnehmen Alle Themen, die wir in *Cybersecurity Basement* besprochen haben, laufen auf eine einfache, aber harte Wahrheit hinaus: Security ist kein Tool-Set. Security ist ein System. Ein System aus Strategie, Governance, transparenter OT, belastbarem SOC, geübter Incident Response, souveräner Cloud-Nutzung, verstandenen Lieferketten, tiefer Hardware-Sicherheit und einem bewussten Einsatz von KI. Unternehmen, die das verstanden haben, bauen Resilienz nicht auf dem Papier, sondern im Betrieb. Unternehmen, die weiter auf Insellösungen setzen, werden mit jeder neuen Regulierungsrunde und jeder neuen Angriffswelle stärker unter Druck geraten. Die gute Nachricht: Alles, worüber wir in diesem Jahr gesprochen haben, lässt sich gestalten. Aber es braucht Entscheidungen. Und den Willen, Security nicht nur mitzudenken, sondern aktiv mitzugestalten. Alle Folgen im Überblick: --- ## Wenn KI für die falsche Seite arbeitet: Deepfakes, Netzwerkanalysen und moderne Angriffe URL: https://suresecure.de/aktuelles/blog/wenn-ki-fur-die-falsche-seite-arbeitet-deepfakes-netzwerkanalysen-und-moderne-angriffe Kategorie: BEDROHUNGEN Veröffentlicht: 2025-11-26 Hacker nutzen KI längst als Vorteil. Deepfakes, lernende Agents und neue Angriffsmuster machen Cyberangriffe schneller, glaubwürdiger und schwerer erkennbar. Unternehmen brauchen Strategien, die mit diesem Tempo mithalten. Ein Battle im Netzwerk zwischen zwei KI-Agents. Auf der einen Seite eine Angriffs KI, die jede Bewegung im System analysiert. Auf der anderen eine Verteidigungs KI, die versucht, Muster zu erkennen, Entscheidungen schneller zu treffen und Angriffe zu stoppen, bevor sie eskalieren. Beide lernen. Beide reagieren. Beide entwickeln sich mit jeder neuen Aktion weiter. Das klingt nach einer Netflix Serie. Aber viele Elemente davon passieren längst. Nur weniger spektakulär und dafür umso wirkungsvoller. Während Unternehmen noch mit klassischen Security Routinen kämpfen, nutzen Angreifer bereits KI Systeme, die in Sekunden aggregieren, was ein Mensch in Stunden nicht schaffen würde. Und wenn eine Verteidigung heute nicht mitzieht, entsteht ein einseitiges Duell, das schneller eskaliert, als einem lieb ist. ##### KI ist längst Teil realer Angriffe Die Vorstellung, KI sei ein Zukunftsthema, hält sich hartnäckig. Die Realität ist deutlich nüchterner: KI wird bereits aktiv eingesetzt. Nicht in jedem Angriff, aber immer häufiger, dort, wo Geschwindigkeit, Präzision und Skalierung einen Vorteil bringen. KI unterstützt Angreifer bei typischen Vorbereitungsschritten, etwa beim Sammeln öffentlich verfügbarer Informationen, beim Erstellen glaubwürdiger Nachrichten oder beim Analysieren technischer Schwachstellen. Und sie kann Aufgaben automatisieren, die früher menschliche Aufmerksamkeit brauchten, vom Aufbau einer Phishing Kampagne bis hin zur seitlichen Bewegung im Netzwerk. Diese Entwicklung bedeutet nicht, dass „böse KI“ autonom losläuft. Aber sie bedeutet, dass Angreifer heute Werkzeuge besitzen, die ihre Effizienz massiv erhöhen und die Täuschung sehr viel glaubwürdiger machen. ##### Deepfakes: kleine Clips, große Wirkung Deepfakes sind in der Praxis seltener als Textangriffe, aber wenn sie genutzt werden, sind sie extrem effektiv. Man braucht keine filmreife Produktion. Kurze, einfache Clips reichen. Eine täuschend echte Stimme, ein kurzes Video, das „gut genug“ wirkt, und ein Kontext, der plausibel erscheint. Das reicht aus, um Menschen zu bewegen, Dinge zu tun, die sie sonst hinterfragen würden. Der eigentliche Trick dabei ist nicht die Technologie, sondern der Moment. Deepfakes treffen uns im „Alltagstempo“. Zwischen zwei Meetings. Im Stress. Im Vertrauen darauf, dass interne Personen authentisch sind. Genau dort entsteht die Wirkung. ##### KI Agents im Netzwerk: Social Engineering in seiner nächsten Evolutionsstufe Noch relevanter als Deepfakes sind KI Agents, die innerhalb einer Infrastruktur agieren, denn genau hier verändert sich das Angriffsspiel fundamental. Ein KI Agent kann sich in Chats glaubwürdig verhalten, auf Rückfragen reagieren, interne Muster imitieren und gleichzeitig technische Aktionen durchführen. Er ist keine „selbstständige Malware“ im Science Fiction Sinn, aber er kombiniert automatisierte Angriffslogik mit gelernten Verhaltensmustern. Das macht ihn flexibel: Er reagiert nicht nur auf Befehle, sondern auch auf Situationen. Wenn Verteidigung reagiert, kann ein KI gesteuerter Angriff ebenfalls reagieren. Nicht perfekt, nicht magisch, aber schnell genug, um klassische Reaktionsprozesse zu überholen. ##### Warum traditionelle Abwehrmechanismen nicht mehr reichen Viele Unternehmen verlassen sich stark auf Mustererkennung: Signaturen, fest definierte Regeln, statische Playbooks. Doch Angriffe, die sich während der Ausführung verändern, lassen sich nur schwer an festen Mustern messen. Wenn Aktionen untypisch, aber nicht offensichtlich bösartig sind, braucht Verteidigung heute: - Kontext - Geschwindigkeit - Automatisierte Entscheidungen - Sichtbarkeit über das gesamte Netzwerk Es geht nicht darum, „alles mit KI zu lösen“. Es geht darum, so zu reagieren, wie moderne Angriffe auftreten: dynamisch, schnell und mit einer Kombination aus menschlicher Expertise und maschinellem Tempo. ##### Die Grundlagen zählen mehr denn je Trotz aller technologischen Entwicklungen bleibt eines konstant: Ohne saubere Basis nützt die beste KI nichts. Ein strukturierter Umgang mit Berechtigungen, eine klare Segmentierung, regelmäßiges Patch Management, zentrales Logging und funktionierende Backups sind die absolute Voraussetzung. KI ist kein Ersatz für Security Hygiene, sie ist eine Verstärkung. Aber sie funktioniert nur dann, wenn das Fundament trägt. ##### Fazit KI verändert die Angriffslandschaft schneller, als viele Unternehmen ihre Security weiterentwickeln. Deepfakes, Agents und automatisierte Angriffsmuster sind keine Zukunftstechnologie, sondern gelebte Praxis. Wer heute bestehen will, braucht nicht mehr Security Tools, sondern bessere Sichtbarkeit, klarere Prozesse und eine Verteidigung, die in derselben Geschwindigkeit denken kann wie die Angreifer. Mehr darüber - inklusive realer Beobachtungen aus Sicherheitsvorfällen und einer klaren Einordnung, wie KI Angriffe heute wirklich verändert - besprechen Michael und Andreas in der aktuellen Folge von Cybersecurity Basement. Absolut hörenswert für alle, die verstehen wollen, wie moderne Angriffe in der Praxis ablaufen. --- ## ISMS und NIS 2 im Unternehmen: Vom Regelwerk zur gelebten Sicherheit URL: https://suresecure.de/aktuelles/blog/isms-und-nis-2-im-unternehmen-vom-regelwerk-zur-gelebten-sicherheit Kategorie: ALLGEMEINES Veröffentlicht: 2025-11-12 Mit der europäischen NIS-2-Richtlinie werden die Regeln für Informationssicherheit in Unternehmen deutlich verschärft. Ziel ist es, ein einheitlich hohes Schutzniveau für Netz- und Informationssysteme in der gesamten EU zu schaffen. Gleichzeitig rückt das Informationssicherheits-Managementsystem (ISMS) nach ISO 27001:2022 als Werkzeug, um genau diese Anforderungen strukturiert umzusetzen, stärker in den Fokus. Beide Systeme verfolgen dasselbe Ziel: nachweisbare, nachhaltige Informationssicherheit. Wer sie gemeinsam denkt, hat nicht nur regulatorische Sicherheit, sondern auch eine solide Grundlage für gelebte Cyber-Resilienz. ##### Zwei Systeme, ein gemeinsames Ziel Ein ISMS beschreibt die Managementstruktur, mit der ein Unternehmen Informationssicherheit systematisch steuert, bewertet und verbessert. Es schafft Klarheit über Verantwortlichkeiten, Prozesse und Risiken. Die NIS-2-Richtlinie legt hingegen fest, wer verpflichtet ist, solche Maßnahmen umzusetzen und welche konkreten Pflichten sich daraus ergeben. Dazu gehören: - Sicherheitsrichtlinien und Risikomanagement, - Maßnahmen zur Geschäftskontinuität, - Zugriffskontrollen und physische Sicherheit, - Schulungen für Mitarbeitende, - sowie Meldepflichten bei Sicherheitsvorfällen (Erstmeldung innerhalb von 24 Stunden, Detailbericht nach 72 Stunden). Ein wirksam betriebenes ISMS nach ISO 27001 deckt den Großteil dieser NIS-2-Anforderungen bereits ab. Unternehmen, die heute ein ISMS einführen, schaffen damit die beste Basis für ihre künftige NIS-2-Compliance. ##### Welche Unternehmen NIS 2 betrifft Mit NIS 2 weitet sich der Kreis der Verpflichteten erheblich aus. Neben Betreibern kritischer Infrastrukturen sind künftig auch mittelgroße und größere Unternehmen aus Branchen wie Energie, Industrie, Transport, Verwaltung, Finanzen, Gesundheit, Abfallwirtschaft und Digitaldiensten betroffen. In der Regel liegen die Schwellenwerte bei über 50 Beschäftigten oder einem Jahresumsatz von mehr als 10 Mio. Euro, sofern das Unternehmen in einem als „wesentlich“ oder „wichtig“ eingestuften Sektor tätig ist. Neu ist außerdem: Die Geschäftsleitung trägt ausdrücklich die Verantwortung für Informationssicherheit. Sie muss geeignete Maßnahmen sicherstellen und haftet im Zweifel bei Verstößen - ein Paradigmenwechsel, der Informationssicherheit endgültig zur Führungsaufgabe macht. ##### Informationssicherheit ist Teamsport Technische Schutzmaßnahmen allein genügen nicht. Ein stabiles Sicherheitsniveau entsteht erst, wenn alle Beteiligten im Unternehmen das Thema mittragen. Das gilt für die IT, die Fachabteilungen und die Geschäftsführung. Informationssicherheit funktioniert dann, wenn sie verständlich kommuniziert, sinnvoll erklärt und praktisch umgesetzt wird. Das Ziel besteht darin, eine Sicherheitskultur zu schaffen, in der die Mitarbeitenden verstehen, warum Prozesse und Richtlinien existieren und welchen Beitrag sie selbst leisten. Sicherheitsbewusstsein lässt sich trainieren wie Kondition: durch Regelmäßigkeit, Beteiligung und klare Kommunikation. ##### Kein Sprint, sondern ein Marathon Informationssicherheit ist kein Projekt mit Enddatum, sondern ein kontinuierlicher Verbesserungsprozess. Die Risiken verändern sich, Technologien entwickeln sich weiter, Bedrohungen werden komplexer. Erfolg entsteht durch Ausdauer und Konsistenz, Stabilität durch wiederkehrende Überprüfung und Vertrauen durch gelebte Prozesse statt durch formale Checklisten. Ein ISMS ist somit kein Papierkonstrukt, sondern ein Werkzeug, um Sicherheit im Unternehmensalltag zu verankern. Wer NIS 2 und ISMS als Marathon begreift, hat die besten Chancen, langfristig sicher zu bleiben. ##### ISMS und NIS 2 gemeinsam denken Der größte Effizienzgewinn entsteht, wenn Unternehmen ISMS und NIS 2 integriert umsetzen. Das ISMS liefert die methodische Struktur - NIS 2 sorgt für rechtliche Verbindlichkeit. So lässt sich Informationssicherheit skalieren, dokumentieren und nachweisen. Integrierte Umsetzung bedeutet: - Risikomanagement, Awareness und Meldepflichten in ISMS-Prozesse einbinden, - Sicherheitsvorfälle systematisch dokumentieren, - Lieferkettenrisiken bewerten, - regelmäßige Management-Reviews durchführen. Damit wird Sicherheit nicht nur zur Pflicht, sondern zum Wettbewerbsvorteil. ##### Fazit: Sicherheit mit Kondition NIS 2 verpflichtet Unternehmen dazu, die Informationssicherheit strukturiert anzugehen. Das ist jedoch keine Belastung, sondern eine Chance. Ein ISMS nach ISO 27001 bietet die Grundlage, NIS 2 effizient, nachvollziehbar und prüfbar umzusetzen. Der Weg dorthin ist kein Sprint, sondern ein Ausdauersport, der sich lohnt: für Vertrauen, Stabilität und digitale Resilienz im Unternehmen. ##### 🎧 Mehr dazu in der aktuellen Podcastfolge von Cybersecurity Basement: Wie ISMS und NIS 2 zusammenspielen, welche Stolpersteine Unternehmen vermeiden sollten und warum Informationssicherheit Ausdauer erfordert. --- ## Im Ernstfall zählt jede Minute: Ein realistischer Blick auf Incident Response URL: https://suresecure.de/aktuelles/blog/im-ernstfall-zahlt-jede-minute-ein-realistischer-blick-auf-incident-response Kategorie: INCIDENT RESPONSE MANAGEMENT Veröffentlicht: 2025-10-29 Wenn ein Unternehmen Opfer eines Cyberangriffs wird, zählt jede Minute. Was passiert in den ersten Stunden? Wo liegen die größten Hürden? Und warum entscheidet Vorbereitung darüber, ob aus Chaos wieder Kontrolle wird? Wenn ein Cyberangriff ein Unternehmen trifft, zählt jede Minute. Systeme fallen aus, Kommunikation bricht ab, und plötzlich steht alles still. Genau dann kommt Incident Response ins Spiel: der strukturierte Notfalleinsatz, der entscheiden kann, ob ein Unternehmen Schaden begrenzt oder in der Krise versinkt. Doch was leistet ein Incident-Response-Dienstleister wirklich und wo liegen die Grenzen? Viele stellen sich Incident Response als schnelle Eingreiftruppe vor: Man ruft an, und ein Team von Spezialisten bringt in wenigen Tagen alles wieder in Ordnung. In der Realität läuft es selten so. Professionelle Incident-Response-Einsätze sind hochkomplexe Projekte, in denen Technik, Kommunikation, rechtliche Anforderungen und Organisation gleichzeitig funktionieren müssen. ##### Vom Alarm zur Analyse Wenn der Ernstfall eintritt, beginnt zunächst die Spurensicherung. Bevor überhaupt „gelöscht“ werden kann, muss klar sein, wo und wie der Angriff stattgefunden hat. Das bedeutet: Daten sichten, Systeme isolieren, Logs auswerten, Schadcode analysieren. Hier zeigt sich ein entscheidender Punkt: Incident Response steht und fällt mit der vorhandenen Vorbereitung. Fehlen zentrale Logdaten, sind Sicherheitsrichtlinien unklar oder Systeme nicht sauber dokumentiert, wird die Analyse zur Detektivarbeit. Forensiker müssen dann aus verstreuten Spuren rekonstruieren, was passiert ist. Das braucht Zeit und viel Erfahrung. Ein erfahrener Dienstleister erkennt typische Angriffsmuster, aber auch Täuschungsversuche. Manche Angreifer legen gezielt falsche Fährten: kyrillische Zeichen im Code, gefälschte IP-Adressen oder bewusst gesetzte Malware-Artefakte, um Ermittler in die Irre zu führen. Wer in dieser Phase zu schnell Schlussfolgerungen zieht, riskiert Fehlentscheidungen, die teuer werden können. ##### Handle schnell, aber mit Bedacht! Parallel zur Analyse müssen Sofortmaßnahmen eingeleitet werden, um den Schaden einzudämmen. Das kann bedeuten, ganze Netzwerksegmente vom Internet zu trennen, Server herunterzufahren oder kompromittierte Systeme zu isolieren. Solche Schritte sind nie angenehm, insbesondere, wenn der Geschäftsbetrieb davon betroffen ist. Aber sie sind oft notwendig, um den Angreifer zu stoppen. Ein gut vorbereitetes Unternehmen verfügt über klare Notfallpläne: Welche Systeme sind kritisch? Wer darf Entscheidungen treffen? Welche externen Partner müssen eingebunden werden? Fehlen diese Strukturen, geht wertvolle Zeit verloren. Incident Response funktioniert nur dann reibungslos, wenn Verantwortlichkeiten, Kommunikationswege und Entscheidungsprozesse vorher definiert sind. ##### Der Weg zurück Nach der akuten Phase beginnt die eigentliche Wiederherstellung, die sogenannte Recovery. Hier werden zentrale Systeme wie Active Directory, DNS, Backup-Server oder Kommunikationsplattformen neu aufgebaut und überprüft. Jeder Schritt muss dokumentiert werden, um sicherzustellen, dass keine Hintertüren oder Schadprogramme im System verbleiben. Viele unterschätzen, wie lange diese Phase dauert. Während das Unternehmen nach außen wieder arbeitsfähig erscheint, laufen im Hintergrund forensische Analysen, Risikoabschätzungen und Sicherheitsüberprüfungen weiter. In manchen Fällen dauert es Monate, bis alle Systeme wieder vollständig bereinigt sind. Hinzu kommt: Die Recovery ist nicht nur ein technischer, sondern auch ein organisatorischer Prozess. Oft müssen Prioritäten neu bewertet werden: Welche Anwendungen sind wirklich geschäftskritisch, welche können warten? Gleichzeitig verlangen Cyberversicherer, Aufsichtsbehörden oder das BSI detaillierte Berichte. Ein professioneller Incident-Response-Dienstleister unterstützt auch hier, indem er strukturiert dokumentiert, kommuniziert und koordiniert - intern wie extern. ##### Nach dem Angriff ist vor dem Angriff Jeder Sicherheitsvorfall ist auch eine Chance zur Verbesserung. Nach einem Angriff sollten Unternehmen analysieren, warum es überhaupt so weit kommen konnte. Gab es Lücken in der Überwachung? Fehlende Updates? Unklare Prozesse? Die Antworten darauf sind der Schlüssel zur besseren Vorbereitung. Eine der wichtigsten Lehren aus der Praxis lautet: Incident Response beginnt nicht mit dem Angriff, sondern lange davor. Wer Verträge, Zuständigkeiten und technische Grundlagen frühzeitig klärt, verschafft sich im Notfall entscheidende Stunden. ##### Mehr dazu im Podcast In der aktuellen Folge des Cybersecurity Basement sprechen Michael und Andreas ausführlich darüber, wie genau ein Incident-Response-Einsatz abläuft, welche Fehler häufig passieren und was Unternehmen realistisch erwarten dürfen. --- ## Digitale Lieferketten im Blick: Warum Transparenz jetzt entscheidend ist URL: https://suresecure.de/aktuelles/blog/digitale-lieferketten-im-blick-warum-transparenz-jetzt-entscheidend-ist Kategorie: AUFKLÄRUNG Veröffentlicht: 2025-10-01 Die digitale Lieferkette ist oft ein blinder Fleck und damit ein attraktives Ziel für Angreifer. Outside-in-Scanning macht sichtbar, welche Risiken bestehen, bevor sie ausgenutzt werden und hilft Unternehmen, NIS-2-Anforderungen effizient zu erfüllen und ihre Supply Chain sicherer zu machen. Die digitale Transformation hat Unternehmen enorme Chancen eröffnet - von flexibleren Prozessen bis hin zu globalen Wertschöpfungsketten. Doch mit der zunehmenden Vernetzung steigt auch die Angriffsfläche für Cyberkriminelle. Nicht nur das eigene Unternehmen muss geschützt werden, sondern auch alle Systeme, Partner und Dienstleister, die miteinander verbunden sind. Genau hier beginnt die Herausforderung: die digitale Lieferkette sichtbar zu machen und zu verstehen. Viele Unternehmen kennen ihre direkten Zulieferer, Dienstleister oder Cloud-Anbieter, doch oft bleibt unklar, welche Systeme und Schnittstellen tatsächlich nach außen offen sind. Dieses fehlende Wissen kann gefährlich werden, denn Angreifer sehen mehr, als den meisten Unternehmen bewusst ist. ##### Die Perspektive der Angreifer: Outside-in statt Inside-out Traditionell betrachten Unternehmen ihre IT-Sicherheit „von innen nach außen“. Sie prüfen interne Systeme, führen Penetrationstests durch oder arbeiten mit Sicherheitsdienstleistern zusammen. Doch Angreifer starten anders: Sie sammeln zunächst öffentlich verfügbare Informationen, um mögliche Einstiegspunkte zu identifizieren. Völlig legal, ohne ein System aktiv anzugreifen. Genau hier setzt das Outside-in-Scanning an. Dabei wird das Unternehmen aus der Perspektive eines Angreifers betrachtet. Ausgehend von einer Domain lassen sich Rückschlüsse auf die gesamte Infrastruktur ziehen: Welche Server sind erreichbar? Sind Softwareversionen veraltet? Gibt es falsch konfigurierte DNS-Einträge oder offene Mailzugänge? Solche Informationen sind frei zugänglich und können von jedem mit den richtigen Tools abgerufen werden. Der Vorteil für Unternehmen: Sie sehen die gleichen Schwachstellen, die ein potenzieller Angreifer entdecken würde. Damit wird das Risiko greifbar und priorisierbar, ohne aufwendige interne Abfragen oder langwierige Prozesse. ##### Warum NIS-2 die digitale Lieferkette in den Fokus rückt Mit der NIS-2-Richtlinie kommen neue gesetzliche Anforderungen auf Unternehmen zu. Sie verpflichtet Unternehmen aus bestimmten Branchen, ihre digitale Lieferkette regelmäßig zu prüfen und nachzuweisen, dass sie die Sicherheitslage ihrer Partner und Dienstleister im Blick haben. Das bedeutet: Es reicht nicht mehr, nur auf die eigene IT zu schauen. Auch externe Systeme, Cloud-Plattformen und Software-as-a-Service-Dienste müssen berücksichtigt werden. Für viele Unternehmen - besonders im Mittelstand - stellt das eine große Herausforderung dar. Klassische Risiko-Fragebögen und Audits sind zeitaufwendig, oft unvollständig und liefern nur eine Momentaufnahme. Automatisierte Ansätze wie Outside-in-Scanning bieten hier einen klaren Vorteil: Innerhalb weniger Minuten entsteht ein objektives Bild der aktuellen Sicherheitslage, regelmäßig wiederholbar und ohne monatelange Abstimmungsprozesse. ##### Von der Domain zur vollständigen Risikoübersicht Der Prozess klingt fast magisch, ist aber rein technisch: Alles beginnt mit der Domain eines Unternehmens. Von dort aus lassen sich über DNS-Einträge, Subdomains und andere öffentlich verfügbare Daten ganze Infrastrukturen abbilden. Häufig werden dabei Systeme sichtbar, die längst vergessen wurden - alte Testumgebungen, ungenutzte Schnittstellen oder externe Anwendungen, die nie sauber abgemeldet wurden. Für Unternehmen bedeutet das: Ein klarer Blick auf blinde Flecken, die im Alltag oft übersehen werden. Besonders wertvoll ist dieser Ansatz, wenn er auf alle wichtigen Lieferanten und Partner angewendet wird. Statt hunderte Fragebögen zu verschicken, können Unternehmen ihre gesamte digitale Lieferkette innerhalb weniger Minuten scannen und priorisieren, welche Bereiche zuerst Aufmerksamkeit benötigen. ##### Fazit: Transparenz als Schlüssel zu mehr Sicherheit Die digitale Lieferkette ist heute genauso kritisch wie physische Zuliefererketten. Wer nicht weiß, welche Systeme nach außen sichtbar sind, riskiert unbemerkte Sicherheitslücken und damit potenziell hohe Schäden. Mit Ansätzen wie Outside-in-Scanning lassen sich Risiken nicht nur schneller erkennen, sondern auch nachvollziehbar dokumentieren. Gerade im Hinblick auf NIS-2 bietet das Unternehmen die Möglichkeit, Compliance-Anforderungen zu erfüllen und gleichzeitig ihre Sicherheitsstrategie effizienter zu gestalten. ##### Mehr Einblicke im Podcast Wie genau Outside-in-Scanning funktioniert und warum es gerade jetzt so relevant für Unternehmen ist, bespricht Michael gemeinsam mit Jonas Schwade, Geschäftsführer der cysmo Cyber Risk GmbH, in der aktuellen Folge von Cybersecurity Basement. --- ## Cyberversicherung und Cybersecurity und warum beides zusammengehört URL: https://suresecure.de/aktuelles/blog/cyberversicherung-und-cybersecurity-und-warum-beides-zusammengehort Kategorie: UNTERNEHMENSINFORMATIONEN Veröffentlicht: 2025-09-17 Cyberversicherung neu gedacht: Erfahre, warum klassische Policen oft nicht ausreichen und wie die Kombination aus Security Operations Center und Cyberversicherung Unternehmen schützt. Michael und Andreas Papadaniil erzählen die Gründungsgeschichte der securance GmbH und teilen wertvolle Insights. Cyberangriffe gehören heute zu den größten Risiken für Unternehmen. Vom kleinen Mittelständler bis zum internationalen Konzern - kein Unternehmen ist vor Ransomware, Datendiebstahl oder gezielten Angriffen sicher. Die Schäden reichen von Produktionsstillständen über hohe Wiederherstellungskosten bis hin zu Reputationsverlust und rechtlichen Konsequenzen. Genau hier kommt die Cyberversicherung ins Spiel. Doch viele Unternehmen stellen erst im Ernstfall fest, dass ihre Police nicht hält, was sie verspricht. Der Grund dafür liegt oft darin, dass klassische Versicherungsmodelle zu oberflächlich sind. Standardisierte Fragebögen, allgemeine Risikoanalysen und fehlende technische Expertise führen dazu, dass Policen nicht exakt auf die reale Bedrohungslage des Unternehmens zugeschnitten sind. Im schlimmsten Fall zahlt die Versicherung nicht oder nur teilweise und das Unternehmen bleibt auf den Kosten sitzen. ##### Cyberversicherung braucht technische Tiefe Eine Cyberversicherung darf nicht als isoliertes Produkt gesehen werden. Sie funktioniert nur dann zuverlässig, wenn sie auf einem realistischen Bild der Sicherheitslage basiert. Dafür ist ein tiefes Verständnis der Systeme und Prozesse notwendig. Unternehmen müssen genau wissen, wie ihre IT-Landschaft aussieht, welche Bedrohungen realistisch sind und welche Sicherheitsmaßnahmen bereits implementiert wurden. Nur so lässt sich vermeiden, dass wichtige Details übersehen werden, die später im Ernstfall über eine Zahlung entscheiden. Fehlt diese Transparenz, entstehen Missverständnisse zwischen Versicherer und Unternehmen. Häufig kommt es dann zu Streitpunkten, weil bestimmte Angaben unklar oder missverständlich waren. Das kann schon bei Themen wie Multifaktor-Authentifizierung passieren. Hier entscheidet die Detailtiefe darüber, ob ein Unternehmen als gut abgesichert gilt oder ob Lücken bleiben, die im Schadenfall zum Problem werden. ##### SOC und Cyberversicherung zusammen denken Ein Security Operations Center (SOC) überwacht Systeme rund um die Uhr, erkennt Angriffe frühzeitig und reagiert sofort. Wenn diese operative Sicherheit mit einer durchdachten Cyberversicherung kombiniert wird, entsteht ein ganzheitlicher Ansatz. Unternehmen profitieren davon, weil Versicherer ein klares Bild des Risikos erhalten und dadurch fairere Prämien berechnen können. Gleichzeitig wissen Unternehmen, welche Maßnahmen sie priorisieren müssen, um ihre Versicherbarkeit sicherzustellen und ihre Sicherheitslage kontinuierlich zu verbessern. Dieser integrierte Ansatz sorgt dafür, dass Prävention, Transparenz und finanzielle Absicherung nahtlos ineinandergreifen. Angriffe werden früh erkannt, Schäden können schneller begrenzt werden und im Ernstfall stehen die finanziellen Mittel bereit, um Ausfälle und Wiederherstellungskosten zu decken. ##### Warum spezialisierte Beratung entscheidend ist Viele Unternehmen verlassen sich auf ihren klassischen Hausmakler, wenn es um Versicherungen geht. Bei Cyberversicherungen stößt dieser Ansatz jedoch schnell an seine Grenzen. Die Materie ist hochspezialisiert und erfordert ein tiefes technisches Verständnis. Ein Makler, der viele unterschiedliche Versicherungsarten abdeckt, kann nicht alle Details der komplexen IT-Landschaft eines Unternehmens erfassen. Ein Beispiel verdeutlicht das Problem: Wird im Fragebogen nach Multifaktor-Authentifizierung gefragt, antwortet ein vorsichtiger IT-Leiter vielleicht „Nein“, obwohl 80 Prozent der Systeme abgesichert sind. Ein anderer sagt „Ja“, obwohl noch 20 Prozent nicht geschützt sind. Kommt es zum Schaden genau in diesem Bereich, kann der Versicherer die Zahlung verweigern. Präzise Beratung und korrekt ausgefüllte Risikoanalysen sind daher entscheidend, um solche Missverständnisse zu vermeiden. ##### Die Entstehung der securance GmbH Genau aus dieser Herausforderung heraus wurde die securance gegründet. Die Idee entstand aus der Erfahrung, dass Versicherer und klassische Makler die Realität in Unternehmen oft nicht tief genug verstehen. Die securance verbindet das technische Wissen der suresecure im Bereich SOC und Incident Response mit dem Spezialwissen rund um Cyberversicherungen. Unternehmen profitieren davon, weil sie nur noch einen einzigen, klar strukturierten Fragebogen ausfüllen müssen. Versicherer erhalten verlässliche Informationen, die eine faire und transparente Bewertung ermöglichen. Unternehmen wiederum wissen sofort, wo sie stehen, welche Sicherheitsmaßnahmen dringend nötig sind und welche Prämie realistisch ist. Das Ergebnis sind schnellere Abschlüsse, weniger Streitfälle und eine Security-Strategie, die nicht nur auf dem Papier existiert. Besonders für mittelständische Unternehmen bedeutet das einen großen Schritt hin zu echter digitaler Resilienz und langfristiger Sicherheit. ##### Mehr zur Story im Podcast Wie genau aus einer Marktanalyse ein innovatives Geschäftsmodell wurde, erzählen Andreas Papadaniil, CEO der suresecure, und Host Michael in der aktuellen Folge des Podcasts Cybersecurity Basement. Sie berichten von den Herausforderungen der ersten Jahre, den besonderen Hürden im Cyberversicherungsmarkt und dem Moment, in dem klar wurde: Wenn Cyberversicherung und Security eins werden, profitieren Unternehmen am meisten. --- ## Die Netzwerkkarte als unterschätzte Security-Instanz: Warum Hardware Security das Fundament moderner Cyberabwehr und digitaler Souveränität ist URL: https://suresecure.de/aktuelles/blog/die-netzwerkkarte-als-unterschatzte-security-instanz-warum-hardware-security-das-fundament-moderner-cyberabwehr-und-digitaler-souveranitat-ist Kategorie: AUFKLÄRUNG Veröffentlicht: 2025-09-03 Die Netzwerkkarte ist mehr als ein technisches Detail: Sie ist das Tor ins System - und kann zur zentralen Security-Instanz werden. Warum sichere Hardware das Fundament moderner Cyberabwehr ist, erklärt Dr. Jörn Hoffmann. In vielen Strategien für Cybersecurity stehen Softwarelösungen im Mittelpunkt: Firewalls, Intrusion Detection Systeme, Endpoint Protection oder Verschlüsselung. Doch oft wird vergessen, dass all diese Maßnahmen auf etwas basieren müssen - auf sicherer Hardware. Ein zentrales, aber häufig unterschätztes Element ist die Netzwerkkarte. Sie ist das Tor, durch das sämtlicher Datenverkehr läuft. Damit ist sie einer der ersten Berührungspunkte für Angriffe und kann entscheidend sein, wenn es darum geht, Systeme zuverlässig zu schützen. ##### Warum Hardware Security unverzichtbar ist Software ist flexibel und anpassbar, doch sie kann keine unsichere Basis stabilisieren. Sicherheitslücken in Hardware lassen sich nicht einfach nachrüsten. Wer IT-Sicherheit ernst nimmt, muss die Basis absichern. Eine vertrauenswürdige Netzwerkkarte sorgt dafür, dass Bedrohungen erkannt und blockiert werden, bevor sie das Betriebssystem oder Anwendungen erreichen. ##### Mehr als nur Daten durchleiten Moderne Netzwerkkarten können deutlich mehr, als nur Pakete weiterzuleiten. Sie verschlüsseln Daten, filtern verdächtigen Traffic und übernehmen Aufgaben, die bislang von Software erledigt wurden. Damit steigt nicht nur die Performance, sondern auch die Sicherheit. Gerade in kritischen Infrastrukturen, im Finanzwesen oder beim High Frequency Trading ist dieser Vorsprung unverzichtbar. ##### SmartNICs als Zukunft der Netzwerksicherheit Die Entwicklung zeigt klar in Richtung Spezialisierung. Netzwerkkarten werden zu SmartNICs, die Security Funktionen direkt in der Hardware umsetzen. Dadurch lassen sich Angriffe schneller erkennen und blockieren, während gleichzeitig die Latenz im Netzwerk sinkt. Für Unternehmen bedeutet das: mehr Effizienz und mehr Sicherheit auf einmal. ##### Fazit Die Netzwerkkarte ist kein unscheinbares Bauteil, sondern eine zentrale Instanz in jeder Security Architektur. Wer in sichere Hardware investiert, schafft das Fundament für digitale Souveränität und langfristige Cyberabwehr. Mehr Einblicke dazu gibt es in der aktuellen Folge des Podcasts Cybersecurity Basement. Host Michael spricht mit Dr. Jörn Hoffmann, Gründer der bitaggregat GmbH und Vertretungsprofessor für Betriebssysteme und Rechnernetze an der HTWK Leipzig - mit Schwerpunkt Cybersecurity, über die Bedeutung von Hardware Security und die Rolle der Netzwerkkarte - von frühen Hacking Erfahrungen bis zu SmartNICs für kritische Infrastrukturen. 🎧 Jetzt reinhören: --- ## Incident Response aus Erfahrung, nicht aus dem Lehrbuch URL: https://suresecure.de/aktuelles/blog/incident-response-aus-erfahrung-nicht-aus-dem-lehrbuch Kategorie: INCIDENT RESPONSE MANAGEMENT Veröffentlicht: 2025-08-20 Zwei reale Sicherheitsvorfälle, die alles verändert haben: Was passiert, wenn plötzlich nichts mehr geht? Und was hilft wirklich im Ernstfall? Andreas Papadaniil erzählt, wie aus Chaos Struktur wurde - und was wir heute unter Incident Response verstehen. Es gibt Momente, in denen IT-Sicherheit plötzlich sehr real wird. Nicht als Strategiepapier oder PowerPoint-Präsentation - sondern als Situation, in der nichts mehr funktioniert. Die Systeme stehen. Die Produktion ist gestoppt. Die gesamte Organisation ist gelähmt. Und alle blicken auf dich. Wir bei suresecure haben solche Momente erlebt. Mehr als einmal. Zwei große Sicherheitsvorfälle waren dabei besonders prägend. Sie haben uns nicht nur als Team geformt, sondern auch den Grundstein gelegt für das, was unsere Arbeit heute ausmacht: Incident Response, wie wir sie verstehen. ##### Fall 1: Ein Ransomware-Angriff legt einen Industriekonzern lahm Ein Samstagabend. Andreas Papadaniil, Gründer und Geschäftsführer von suresecure, sitzt beim Abendessen, als eine E-Mail in seinem privaten Postfach aufpoppt. Der Absender: ein Unternehmen mit über 10.000 Mitarbeitenden. Die Nachricht ist kurz und eindeutig: Die Produktion steht komplett. Ursache: ein Verschlüsselungstrojaner in Kombination mit weiterer Schadsoftware. Kein Logging. Keine Netzwerksegmentierung. Keine Klarheit - aber Zeitdruck auf allen Ebenen. „*Ich hatte keinen Plan auf Papier. Aber ich wusste, dass ich jetzt liefern muss*“, erinnert sich Andreas. Innerhalb weniger Stunden ist er vor Ort. Noch in der Nacht entsteht aus dem Nichts ein erstes Team, Systeme werden isoliert, Malware-Indikatoren identifiziert. Die Infrastruktur ist verwundbar, aber nicht verloren. Sichtbarkeit wird aufgebaut, die Kontrolle Stück für Stück zurückgewonnen. Schon nach wenigen Tagen läuft die Produktion wieder an. Nach rund drei Monaten steht ein belastbares Sicherheitsfundament. ##### Fall 2: Weltweite Hotelkette komplett verschlüsselt Einige Monate später der nächste Vorfall. Eine internationale Hotelkette, 20 Standorte, Hunderte individuelle Anwendungen - viele davon ohne Dokumentation. Wieder ein Angriff. Wieder die Ausgangslage: nichts geht mehr. Der Unterschied: Die Systeme sind weltweit verteilt, die Zeitpläne ambitioniert. „*In zwei Monaten muss das erste Hotel wieder Gäste empfangen*.“ Ein Projektteam aus 30 Personen übernimmt. Es wird rund um die Uhr gearbeitet, über Zeitzonen hinweg, unter hoher Last. Es geht nicht nur darum, Systeme wiederherzustellen, sondern sie zu verbessern: neue Sicherheitsarchitekturen, technische Modernisierungen, Schulungen, Prozessanpassungen. Parallel entsteht ein Reporting auf Vorstandsebene. Nach neun Monaten ist die gesamte Kette wieder im Betrieb - sicherer als je zuvor. „*Wir wussten nicht, ob es funktioniert. Aber dass wir alles geben würden - das war klar.*“ ##### Was wir aus diesen Sicherheitsvorfällen gelernt haben Diese beiden Vorfälle könnten unterschiedlicher kaum sein. Ein Industriekonzern mit klassischer On-Prem-Infrastruktur, eine global agierende Hotelgruppe mit individuell gewachsener IT-Landschaft. Doch in beiden Fällen wurde deutlich, was in der Realität wirklich zählt: - **Tools allein reichen nicht.** Entscheidend ist die Fähigkeit, unter Druck schnell die richtigen Entscheidungen zu treffen. - **Incident Response ist Teamarbeit.** Erfolg entsteht nicht durch Technik allein, sondern durch Menschen, Rollenverständnis und Kommunikation. - **Erfahrung macht den Unterschied.** Viele Konzepte funktionieren in der Theorie, aber nicht in der Hitze des Gefechts. - **Transparenz schafft Vertrauen.** Intern wie extern. Wie man kommuniziert, ist gerade im Krisenfall entscheidend. ##### Unsere heutige Stärke: aus Erfahrung gewachsen Was wir heute unter Incident Response verstehen, basiert nicht auf Theorie oder Markttrends, sondern auf Erlebtem. Unser Portfolio ist in solchen Momenten entstanden. In Nächten im Rechenzentrum. In Gesprächen mit Vorständen unter Zeitdruck. In Situationen, in denen keine Schablone mehr hilft, sondern nur klares Handeln. Wir wissen heute, was funktioniert, wenn alles auf dem Spiel steht. Und genau deshalb tun wir, was wir tun. **Mehr dazu im Podcast:** In der aktuellen Folge von Cybersecurity Basement sprechen Michael und Andreas ausführlich über beide Vorfälle. --- ## Digitale Abwehrarbeit auf Bundesliganiveau: Wie Borussia Mönchengladbach Cybersecurity denkt - und lebt URL: https://suresecure.de/aktuelles/blog/digitale-abwehrarbeit-auf-bundesliganiveau-wie-borussia-monchengladbach-cybersecurity-denkt-und-lebt Kategorie: ALLGEMEINES Veröffentlicht: 2025-08-06 Cybersecurity bei Borussia Mönchengladbach: CIO Frank Fleissgarten erklärt, wie der Bundesligaverein mit ISO 27001, KI-Sicherheitsstrategien und 24/7-Monitoring seine digitale Abwehr stärkt und Millionen sensibler Daten schützt. Im Stadion entscheidet oft die Defensive über Sieg oder Niederlage. Was viele nicht wissen: Auch hinter den Kulissen eines Bundesligavereins spielt die Abwehr eine zentrale Rolle - allerdings digital. Frank Fleissgarten, CIO von Borussia Mönchengladbach, verantwortet seit fast 25 Jahren die gesamte IT-Infrastruktur des Vereins. In dieser Zeit hat sich nicht nur das Stadion verändert - auch die Rolle von Technologie, Sicherheit und Digitalisierung ist grundlegend gewachsen. „Damals gab es eine ISDN-Leitungen mit zwei Kanälen, über die zwei Personen gleichzeitig ins Internet konnten“, erinnert sich Fleissgarten. Heute managt er ein System, das rund um die Uhr Angriffsversuchen ausgesetzt ist - zehn pro Minute, wie er in unserem Podcast berichtet. ##### Digitalisierung im Dauerbetrieb Was Digitalisierung bedeutet, wurde bei Borussia früh erkannt. Bereits 2002 führte der Verein ein zentrales Datenmanagement mit Microsoft Dynamics NAV ein. Heute laufen dort sämtliche Prozesse zusammen: Mitgliederverwaltung, Buchhaltung, Ticketing, Merchandising. Auch elektronische Zutrittskontrollen sind längst Standard. Für Fleissgarten ist klar: „Digitalisierung ist kein Projekt, das irgendwann abgeschlossen ist. Es ist ein dauerhafter Prozess - und er wird komplexer.“ ##### ISO-zertifiziert seit 2013 Als erster Bundesligaverein ließ sich Borussia Mönchengladbach 2013 nach ISO 27001 zertifizieren. Das Informationssicherheits-Managementsystem (ISMS) regelt alle sicherheitsrelevanten Prozesse im Haus - vom Notfallplan über technische Audits bis zur Schulung der Mitarbeitenden. Inzwischen ergänzt durch ISO 9001 (Qualitätsmanagement) und ISO 27701 (Datenschutz-Zertifizierung), stellt Borussia damit höchste Anforderungen an die eigene digitale Resilienz. „Diese Zertifizierungen helfen nicht nur uns intern, sondern auch extern“, so Fleissgarten. „Wir profitieren bei Cyberversicherungen, beim Vertrauen unserer Partner - und ganz ehrlich: Es verschafft einem auch nachts ruhigeren Schlaf.“ ##### KI: Chance, Risiko - und Pflicht zur Verantwortung Ein Thema, das auch in der Fußball-IT längst angekommen ist: Künstliche Intelligenz. Für Fleissgarten liegt die Herausforderung nicht nur in der Technik, sondern vor allem im Verhalten der Mitarbeitenden. „Die Leute bringen Tools aus dem privaten Umfeld ins Unternehmen, ohne zu wissen, was das datenschutzrechtlich bedeutet. Wenn man das nicht begleitet, entsteht schnell ein Risiko.“ Deshalb setzt der Verein auf regelmäßige Awareness-Schulungen - auch für die Spieler. ##### Zwischen Bundesliga und Mittelstand Mit über 400 Mitarbeitenden, einem komplexen Veranstaltungskalender und permanentem Publikumsverkehr ist Borussia organisatorisch längst ein mittelständisches Unternehmen. Die IT-Abteilung sichert nicht nur den laufenden Betrieb, sondern muss auch auf Notfälle vorbereitet sein - rund um die Uhr. „Wenn nachts das SOC anruft, müssen wir reagieren - sofort. Sicherheit kennt keine Bürozeiten.“ ##### Fazit: Cybersecurity ist Teamsport Das Gespräch mit Frank Fleissgarten zeigt: Erfolgreiche Cybersecurity im Profifußball braucht dieselben Prinzipien wie auf dem Platz - klare Strukturen, eingespielte Abläufe und ein Team, das Verantwortung übernimmt. Borussia Mönchengladbach geht hier konsequent voran - nicht mit lauten Ansagen, sondern mit Substanz. Das ganze Gespräch gibt’s zum Anhören im Podcast. --- ## Wie alles begann - die Gründungsgeschichte von suresecure URL: https://suresecure.de/aktuelles/blog/wie-alles-begann-die-grundungsgeschichte-von-suresecure Kategorie: UNTERNEHMENSINFORMATIONEN Veröffentlicht: 2025-07-29 Andreas, der IT-Azubi mit Security-Vision, trifft auf Jona, den wissbegierigen Praktikanten. Aus zwei Gegensätzen wird ein Team und aus einer Idee wird suresecure. Eine Gründungsgeschichte voller Mut, Vertrauen und echter Verantwortung. Zwei Jahre ist es her, dass Michael und Andreas die allererste Folge von *Cybersecurity Basement* aufgenommen haben. Zwei Jahre, in denen alle zwei Wochen eine neue Folge veröffentlicht wurde, mit wachsender Hörerschaft und einem Format, das immer mehr Menschen erreicht. Zum Jubiläum nehmen sich die beiden Zeit für einen Blick zurück – auf die Gründungsgeschichte der suresecure. Andreas erinnert sich an seine ersten Schritte in der Branche. Während seiner Ausbildung in einem IT-Systemhaus bekam er die Chance, eine neue Abteilung für IT-Security mit aufzubauen. Damals, als Security noch kaum ein Thema war. Er war jung, neugierig und lernte autodidaktisch. Es gab kaum Studiengänge, also brachte er sich alles selbst bei: über YouTube, in Foren, im Gespräch mit anderen. Und je tiefer er eintauchte, desto klarer wurde: Wer IT verteidigen will, muss verstehen, wie Angreifer denken. Er wurde zur One-Man-Army - zuständig für alles, von Pre-Sales bis Support. Ständig erreichbar, sogar im Urlaub. Doch irgendwann ging das nicht mehr. Die Belastung wuchs. Und dann kam Jona. Ein junger Typ, charmant, Anfang 20. Andreas hatte eigentlich keine Lust, sich um einen Praktikanten zu kümmern, und gab ihm die schwierigsten Aufgaben. Dinge, an denen er selbst fast verzweifelt war. Doch Jona löste sie. Besser, als Andreas es je selbst gemacht hätte. Aus dem Praktikanten wurde ein Partner. Einer, auf den Verlass war. Einer, der den gleichen Qualitätsanspruch hatte. Endlich war da jemand, der ihn entlastete. Als ihre damalige Firma verkauft wurde, wechselte Andreas in die Unternehmensberatung - großes Umfeld, bekannte Namen, viele Versprechen. Die Realität: wenig Wirksamkeit, viel Hierarchie. Er durfte nicht einmal direkt mit IT-Leitern sprechen. Das frustrierte ihn. Im Zug nach Wolfsburg schrieb er Jona: „Bock zu gründen?“ Sie hatten oft darüber gesprochen. Diesmal war es ernst. Sie arbeiteten nachts und an Wochenenden an Businessplänen, bekamen einen Gründerkredit, gründeten die suresecure GmbH und starteten direkt durch. Andreas telefonierte seine Kontakte durch, und schnell kam der erste Vertrag, dann der nächste. Und schließlich: der erste Mitarbeiter. Weitere folgten. Das Geschäft wuchs - nicht nur Projektgeschäfte, sondern auch laufende Betreuung. Der Managed Service entstand, weil Kunden kontinuierliche Sicherheit wollten, nicht nur punktuelle Lösungen. Dann kam ein Großkunde, der nach einem SOC fragte. Andreas sagte ohne zu zögern: „Klar, machen wir.“ Der Kunde lachte: „Das werdet ihr niemals schaffen.“ Andreas war verunsichert, doch Jona sagte nur: „Natürlich schaffen wir das.“ Und damit begann der Aufbau ihres SOC-Services. 2020 kam Corona und plötzlich stieg die Nachfrage nach Remote-Zugängen, Monitoring, Verlässlichkeit. Sie arbeiteten am Limit, mussten Prioritäten setzen, vieles neu denken. Es war herausfordernd, aber auch ein Beweis ihrer Stärke. Sie hielten durch. Heute ist vieles gewachsen. Die Services. Das Team. Das Vertrauen. Aber der Spirit ist geblieben: pragmatisch, leidenschaftlich, menschenzentriert. Wer hören will, wie Andreas die Gründung von suresecure selbst erzählt, sollte unbedingt reinhören: --- ## Wie DORA bei der Sparkasse Krefeld zur Resilienz beiträgt URL: https://suresecure.de/aktuelles/blog/wie-dora-bei-der-sparkasse-krefeld-zur-resilienz-beitragt Kategorie: ALLGEMEINES Veröffentlicht: 2025-07-13 IT-Sicherheit ist längst mehr als Technik oder Pflicht. Für die Sparkasse Krefeld ist sie Grundlage für Resilienz - strategisch verankert, strukturell abgesichert und im Alltag sichtbar. DORA wurde dabei nicht nur umgesetzt, sondern als Impuls für echte Wirksamkeit genutzt. *Stabile Geschäftsprozesse beginnen mit IT-Sicherheit.* Wie ein Zitat aus dem Lehrbuch, ist aber gelebte Realität bei der Sparkasse Krefeld. Wer wissen möchte, wie ein Finanzinstitut den Digital Operational Resilience Act (DORA) nicht nur umsetzt, sondern in wirksame Sicherheitsstrukturen überführt, sollte sich die Geschichte genauer anschauen. Denn hier wurde DORA nicht als lästige Regulierung verstanden, sondern als Chance. Als Anlass, IT-Governance neu zu denken. Als Hebel, um Security vom Technikthema zum strategischen Managementthema zu machen. ##### IT-Sicherheit, sichtbar gemacht Marcus Schmidt, Leiter IT-Governance, und Jan-Philipp Küsters, Cyber Security Analyst, haben gemeinsam mit ihrem Team DORA nicht einfach „erfüllt“. Sie haben intern Strukturen aufgebaut, neue Rollen geschaffen, bestehende Prozesse geschärft und vor allem: Transparenz geschaffen. Dazu gehören: - Regelmäßige Berichte an den Vorstand - Klare KPIs, etwa zur Standardsoftware-Nutzung und Awareness - Ein durchgängiges Rollenmodell nach dem „Three Lines of Defense“-Ansatz - Ein schlüssiges Risikomanagement, das technische, organisatorische und menschliche Aspekte verbindet Klingt solide? Ist es auch. Vor allem, weil es nicht auf dem Papier stehen bleibt, sondern aktiv gelebt wird. ##### Von der Verordnung zur Wirkung DORA mag als Regulierung starten - entscheidend ist, wo sie endet: im Alltag. In Planspielen, Meldeketten, Tabletop-Übungen, in der Bewertung kritischer Prozesse und in Testplänen. Und genau hier trennt sich Pflichterfüllung von tatsächlicher Wirkung. Die Sparkasse Krefeld hat früh erkannt: Business Resilience entsteht nicht durch Einzelmaßnahmen, sondern durch ein gemeinsames Verständnis davon, was Sicherheit wirklich bedeutet. Dazu gehört auch, dass man Dienstleister kritisch prüft, Kommunikation offen gestaltet und sich intern wie extern vernetzt. Denn Cyberresilienz ist kein Ein-Mann-Thema, sondern ein Mannschaftssport. ##### Was andere Institute aus dem Krefelder Modell lernen können Auch wenn jede Organisation ihre eigenen Strukturen und Voraussetzungen mitbringt - einige Prinzipien lassen sich übertragen: - Rollen und Zuständigkeiten früh klären. Wer Verantwortung trägt, muss auch entscheiden und vor allem kommunizieren können. - Berichtswesen ernst nehmen. Sichtbarkeit schafft Wirksamkeit und Vertrauen auf allen Ebenen. - Regulatorik nicht isoliert betrachten. DORA ist keine Checkliste, sondern ein Rahmen, der strategisch gefüllt werden will. Dass das funktioniert, zeigt die Sparkasse Krefeld, nicht nur als Umsetzungsbeispiel, sondern als Impulsgeber für einen professionellen, praxisnahen Umgang mit IT-Sicherheit. Übrigens: Was heute im Finanzsektor gefordert ist, könnte bald in weiteren Branchen zum STANDARD werden. Mit NIS2, dem Lieferkettensorgfaltspflichtengesetz oder sektorspezifischen Sicherheitsvorgaben rückt das Thema Resilienz auch anderswo ganz oben auf die Agenda. ##### Und wie macht man das alles greifbar? Indem man spricht. In der neuen Folge von Cybersecurity Basement spricht unser Host Michael Döhmen mit Jan und Marcus über die Praxis: Was hat funktioniert? Was war herausfordernd? Und was können andere Finanzinstitute daraus lernen? Jetzt reinhören: --- ## Cybersecurity-Unternehmen im Wandel: Wachstum, Übernahmen und die Frage nach strategischer Unabhängigkeit URL: https://suresecure.de/aktuelles/blog/cybersecurity-unternehmen-im-wandel Kategorie: UNTERNEHMENSINFORMATIONEN Veröffentlicht: 2025-06-23 Wachstum, Übernahme oder Unabhängigkeit? Der Blog beleuchtet, vor welchen strategischen Entscheidungen Cybersecurity-Unternehmen heute stehen und warum Kultur, Haltung und Timing dabei entscheidend sind. Die Cybersecurity-Branche steht an einem Wendepunkt. Immer mehr Cybersecurity-Unternehmen müssen sich heute mit grundsätzlichen Fragen auseinandersetzen, die weit über Technologie, Compliance oder Security-Prozesse hinausgehen. Denn wer in einem Markt bestehen will, der sich in Rekordgeschwindigkeit verändert, braucht mehr als ein gutes Produkt: eine klare Haltung. ##### Zwischen Skalierung und Steuerbarkeit Der Druck steigt. Kundenbedürfnisse werden komplexer, regulatorische Anforderungen strenger, Fachkräfte rarer. Gleichzeitig locken Investoren mit viel Kapital und der Aussicht auf beschleunigtes Wachstum. Für viele Cybersecurity-Unternehmen ergibt sich daraus eine strategische Schicksalsfrage: Wollen wir organisch wachsen und die volle Kontrolle behalten? Oder lassen wir uns auf einen Buy-in ein - mit allen Konsequenzen für Entscheidungsfreiheit, Kultur und Tempo? Die Antwort ist nicht trivial. Sie betrifft nicht nur die Zahlen auf dem Papier, sondern auch das Selbstverständnis eines Unternehmens. Besonders im Cybersecurity-Mittelstand geht es nicht selten um Jahrzehnte harter Aufbauarbeit, um Werte, um Teams, die über Jahre gewachsen sind. Der Gedanke, Anteile abzugeben oder sich in eine größere Struktur einzugliedern, bedeutet immer auch: loslassen. ##### Kapital ist kein Selbstzweck Es gibt viele gute Gründe, sich Kapital ins Unternehmen zu holen. Internationale Expansion, schnellere Marktdurchdringung, Technologietransfer, Zugang zu neuen Vertriebskanälen. Aber: Kapital alleine ist keine Strategie. Wer mit fremdem Geld arbeitet, muss liefern und das oft in Zyklen, die nicht mehr zum eigenen Tempo passen. Entscheidungsprozesse verändern sich. Board-Meetings ersetzen spontane Runden. Reportingpflichten verdrängen mutige Experimente. ##### Kultur als strategischer Wert Unabhängigkeit bedeutet nicht Stillstand. Viele Cybersecurity-Unternehmen beweisen: Es geht auch anders. Sie wachsen aus eigener Kraft, entwickeln starke Teams, definieren ihre Kultur bewusst und schaffen es trotzdem, im Wettbewerb zu bestehen. Diese Kultur ist kein Beiwerk, sondern ein echter Wert. Sie entscheidet darüber, ob Mitarbeitende bleiben, ob Kunden Vertrauen haben und ob neue Strukturen wirklich funktionieren. Bei Übernahmen und Zusammenschlüssen zeigt sich: Technologie kann man integrieren. Prozesse auch. Aber Kultur? Die braucht Zeit. Vertrauen. Überzeugung. Wer seine Identität leichtfertig aufs Spiel setzt, wird es spätestens beim ersten strategischen Zielkonflikt bereuen. ##### Der Markt sortiert sich neu Die großen Übernahmen der letzten Monate zeigen: Die Cybersecurity-Branche ist in Bewegung. Besonders Serviceanbieter geraten ins Visier von Systemhäusern, Plattformanbietern oder internationalen Konzernen. Nicht selten geht es dabei weniger um Technologie als um Marktanteile. Um Kundenzugänge. Um Beschleunigung. Doch was passiert, wenn dieser Zukauf nicht inhaltlich verstanden wird? Wenn der neue Eigentümer zwar Security verkaufen möchte, aber keine Erfahrung im Betrieb hat? Dann geraten Qualität und Kundenorientierung schnell unter Druck. Deshalb braucht es gerade jetzt eine bewusste Auseinandersetzung mit der eigenen Rolle: Bin ich Anbieter, Gestalter oder bloß Durchreiche für fremde Tools? ##### Unabhängigkeit ist eine Entscheidung. Keine Ideologie. Es geht nicht um richtig oder falsch. Es geht darum, die eigene Strategie zu kennen. Nicht jeder Exit ist schlecht. Nicht jede Unabhängigkeit ist nachhaltig. Entscheidend ist, was das Unternehmen antreibt: Skalierung um jeden Preis? Oder nachhaltige Wirkung mit Haltung? Für alle Cybersecurity-Unternehmen, die sich aktuell mit diesen Fragen beschäftigen, lohnt sich ein Perspektivwechsel. Denn manchmal bedeutet "To Be" auch: klar bleiben, wenn es unübersichtlich wird. Noch mehr Gedanken zum Thema? Michael und Andreas diskutieren genau das in der aktuellen Podcast-Folge von Cybersecurity Basement - klar, offen, mit Haltung. Jetzt reinhören. --- ## Identifikation bei Cyberangriffen: Der entscheidende erste Schritt URL: https://suresecure.de/aktuelles/blog/identifikation-bei-cyberangriffen-der-entscheidende-erste-schritt Kategorie: INCIDENT RESPONSE MANAGEMENT Veröffentlicht: 2025-06-12 Ein Cyberangriff ist erkannt - und jetzt? Wer sofort handelt, riskiert mehr Schaden als nötig. Warum die Identifikationsphase der Schlüssel zur richtigen Reaktion ist und was viele Unternehmen dabei falsch machen. ##### Was hat eine Mandelentzündung mit einem Cyberangriff zu tun? Mehr als du denkst. Zumindest, wenn man Andreas Papadaniil fragt. Der war kürzlich zu Gast bei uns im [Cybersecurity Basement](https://suresecure.de/aktuelles/podcast) und hatte eine ziemlich gute Analogie im Gepäck: *„Ich lag mit Halsschmerzen im Bett, dachte: wird schon wieder. Tee, Ruhe, fertig. Am Ende hatte ich 39 Grad Fieber und geschwollene Mandeln wie Äpfel. Warum? Keine Identifikationsphase. Kein Arzt. Keine Analyse. Nur blinder Aktionismus.“* Und genau das ist der Punkt: Auch bei einem Cyberangriff rennen viele los, bevor sie überhaupt wissen, was genau passiert ist. Hauptsache irgendwas tun: Systeme runterfahren, Backups einspielen, Recovery starten. Klingt erst mal vernünftig, ist aber oft der schnellste Weg direkt zurück in den nächsten Angriff. Denn wer ohne Analyse wiederherstellt, läuft Gefahr, kompromittierte Systeme oder Backups erneut einzuspielen und öffnet dem Angreifer damit erneut die Tür. ##### Die erste Phase: oft ignoriert, dabei entscheidend Die sogenannte Identifikationsphase, also der erste Schritt nach einem erkannten Cyberangriff, wird in der Praxis leider oft übersprungen. Dabei ist genau sie entscheidend, um den Vorfall wirklich zu verstehen, statt nur hektisch zu reagieren. Bevor etwas gelöscht, heruntergefahren oder wiederhergestellt wird, braucht es Klarheit: Was ist eigentlich passiert? Klingt simpel, ist es aber nicht. Denn: - Viele Unternehmen **haben nicht die nötigen Logdaten**, um den Angriffsweg überhaupt nachvollziehen zu können. - Falls doch, **werden sie oft nur 30 Tage gespeichert,** dabei dauert ein durchschnittlicher Angriff rund **180 Tage**. - Und im Stress werden Systeme oft **vorschnell abgeschaltet oder sogar formatiert**, wodurch wertvolle Spuren im RAM verloren gehen. Andreas bringt es treffend auf den Punkt: *„Wenn du weißt, dass der Angreifer gerade aktiv ist - aber noch nicht verschlüsselt hat - dann beobachte lieber erstmal. Du musst nicht gleich mit Kanonen auf den Router schießen.“* Natürlich ist das leichter gesagt als getan. Wenn die Produktion stillsteht, der Vorstand Druck macht und die Hotline heiß läuft, will man schnelle Ergebnisse. Doch genau hier gilt: Nicht handeln ist manchmal die bessere Entscheidung. Oder noch besser: Hilfe holen. Denn ein überstürzter Aktionismus kann mehr zerstören als retten. Wer stattdessen auf strukturierte Analyse und erfahrene Unterstützung setzt, legt den Grundstein für eine saubere Recovery und verhindert, dass sich der Angriff im schlimmsten Fall wiederholt. Denn ein überstürzter Aktionismus kann mehr zerstören als retten. Wer stattdessen auf strukturierte Analyse und erfahrene Unterstützung setzt, legt den Grundstein für eine saubere Recovery und verhindert, dass sich der Angriff im schlimmsten Fall wiederholt. *„Kaufen ist einfach, betreiben ist die eigentliche Kunst“*, warnt Andreas. Denn ein SIEM allein löst keine Probleme. Es muss professionell konfiguriert, kontinuierlich gepflegt und aktiv genutzt werden und genau hier fehlt es in vielen Unternehmen. Ohne das nötige Know-how oder Personal ist das System nutzlos. Aber wer es richtig einsetzt, hat einen echten Gamechanger in der Sicherheitsarchitektur. ##### Die Identifikation sollte abgeschlossen werden, Ausnahmen bestätigen die Regel Ein wichtiger Punkt, den viele unterschätzen: Die Identifikationsphase sollte im Idealfall immer vollständig durchgeführt werden. Denn nur wenn du genau weißt, *wo* der Angreifer ins System gelangt ist und *was* er bereits getan hat, kannst du fundierte Entscheidungen für die nächsten Schritte treffen. Aber: Es gibt Ausnahmen. In besonders kritischen Situationen - etwa wenn der wirtschaftliche Druck durch Ausfallzeiten enorm ist - kann es sinnvoll sein, die Identifikation abzubrechen. Zum Beispiel, wenn du zwar nicht jeden einzelnen Angriffsweg nachvollziehen konntest, aber bereits genügend belastbare Indikatoren (IOCs) hast, um Systeme gezielt zu säubern, kompromittierte Bereiche zu isolieren und sicher wiederherzustellen. Perfekt ist das nicht, aber besser als drei Wochen Analyse bei stehendem Betrieb ohne greifbare Ergebnisse. Wichtig ist: Solche Entscheidungen müssen bewusst und auf Grundlage fachlicher Einschätzung getroffen werden, nicht aus Panik. ##### Was du mitnehmen solltest: - **Identifikation vor Aktion:** Erst verstehen, dann handeln. Wer ohne klare Analyse reagiert, riskiert Fehlentscheidungen und im schlimmsten Fall: nochmal Opfer desselben Angriffs zu werden. - **Logging ist Pflicht:** Ohne zentral gesammelte und ausreichend lange gespeicherte Logdaten bleibt jeder Angriff ein Rätsel. Wer nichts protokolliert, kann auch nichts rekonstruieren. - **Nicht abschalten, sondern isolieren:** Systeme nicht einfach herunterfahren, sonst sind wertvolle Spuren im RAM weg. Besser: Netzwerkstecker ziehen, virtuelle Maschinen pausieren, sauber isolieren. - **Recovery mit Verstand:** Backups sind kein Reset-Knopf. Ohne vorherige Prüfung kann man sich die Schadsoftware direkt wieder ins System holen. - **Ausnahmen nur mit Augenmaß:** Die Identifikation darf nur dann verkürzt werden, wenn die Fachleute sicher sind, dass sie über genügend Informationen verfügen, um verantwortungsvoll weiterzumachen. - **Besser gründlich als kopflos.** Denn auch bei Cyberangriffen gilt: Erst die Diagnose, dann die Therapie. **Mehr davon?** Dann hör dir die ganze Folge an. --- ## Air-Gap, Google Cloud und die Bundeswehr - Strategisch genial oder digitaler Kontrollverlust? URL: https://suresecure.de/aktuelles/blog/air-gap-google-cloud-und-die-bundeswehr-strategisch-genial-oder-digitaler-kontrollverlust Kategorie: AKTUELLES Veröffentlicht: 2025-06-04 Die Bundeswehr setzt auf eine Air-Gapped Google Cloud. Was bedeutet das für Sicherheit, Souveränität und den Cloud Act? Unser Blogartikel erklärt, wie die Lösung technisch funktioniert und warum sie mehr ist als nur ein Aufreger in der öffentlichen Debatte. Die Bundeswehr geht in die Cloud, aber nicht irgendwie, sondern mit einer sogenannten Air-Gapped-Instanz der Google Cloud. Klingt erstmal nach einem Widerspruch: Cloud und Abtrennung. Doch genau das macht den Fall so spannend. Zwischen Fragen der digitalen Souveränität, technischer Sicherheit und politischem Framing bewegt sich ein Projekt, das mehr Substanz hat, als viele Headlines suggerieren. ##### Was ist passiert? Die Bundeswehr hat bekannt gegeben, dass sie künftig auf eine Air-Gapped-Instanz der Google Cloud setzt. Dabei handelt es sich um eine physisch abgetrennte Umgebung, die in deutschen Rechenzentren betrieben wird und nicht direkt mit dem Internet oder anderen Google-Systemen verbunden ist. Laufzeit: bis 2027. Betreiber: die BWI GmbH. Genutzt werden soll die Umgebung unter anderem für SAP-Anwendungen. ##### Air-Gap Air-Gap klingt neu, ist aber im militärischen Umfeld ein alter Hut. Es bedeutet im Grunde: eine digitale Umgebung, die vom Rest der Welt sauber abgetrennt ist: keine Internetverbindung, kein Datenaustausch mit anderen Systemen. Updates? Nur per USB-Stick oder andere manuelle Wege. Das ist aufwendig, aber auch effektiv. Gerade für Systeme, bei denen Vertraulichkeit und Integrität vor Bequemlichkeit gehen, ist das der Goldstandard. ##### Warum Google? Klar: Die Frage nach dem Anbieter ist der politische Sprengsatz in dieser Debatte. Warum ausgerechnet ein US-Hyperscaler? Und was ist mit dem berüchtigten Cloud Act, der US-Behörden unter bestimmten Bedingungen Zugriff auf Daten bei US-Firmen erlaubt, auch wenn die Daten physisch außerhalb der USA liegen? Die Antwort ist zweischichtig: Einerseits bringt Google als Hyperscaler Performance, Skalierbarkeit und Innovationskraft mit, die so kaum ein europäischer Anbieter bieten kann. Gerade für militärische IT, die flexibel, schnell und weltweit funktionieren muss, ist das ein Argument. Andererseits ist die Lösung physisch und logisch abgetrennt, sodass ein direkter Zugriff - selbst durch Google - ausgeschlossen ist. Ein Zugriff auf Daten ist nur mit physischer Präsenz im Rechenzentrum möglich. Und genau da liegt der sicherheitstechnische Hebel. ##### Risiko Cloud Act Ja, der Cloud Act existiert. Aber: Er greift nur, wenn ein US-Gericht einen Zugriffsantrag stellt, mit Begründung und rechtlicher Prüfung. Und selbst dann lässt sich darüber streiten, ob er bei einer Air-Gapped-Umgebung, die in Deutschland betrieben wird, überhaupt anwendbar ist. Google betont, alles dafür zu tun, die Daten seiner Kunden zu schützen - nicht zuletzt, weil ein Reputationsschaden in diesem Umfeld Milliarden kosten kann. ##### Digitale Souveränität Natürlich ist der Begriff „digitale Souveränität“ nicht ganz falsch in der Debatte. Aber er wird oft zu kurz gedacht. Denn auch eine europäische Cloud wäre nicht automatisch unabhängig - zumindest nicht, wenn Technologie, Services oder Know-how aus Drittländern stammt. Souveränität bedeutet in diesem Kontext nicht Autarkie, sondern Kontrolle. Und genau darum geht es bei dieser Lösung: eine souverän betriebene Umgebung, mit vollständiger Kontrolle durch deutsche Stellen, ohne offene Schnittstellen nach außen. *"**Du kannst dich nicht auf Souveränität berufen und gleichzeitig ignorieren, was technisch notwendig ist.**"*Andreas Papadaniil, CEO suresecure GmbH Diese Entscheidung ist weder ein Ausverkauf deutscher Interessen noch ein PR-Stunt. Sie ist ein technisch und strategisch nachvollziehbarer Schritt, wenn man genau hinschaut. Die Lösung ist ein realistisches Modell für Sicherheit, Skalierbarkeit und digitale Kontrolle im 21. Jahrhundert. Wer nur "Google" liest und gleich Alarm schreit, verpasst die Chance auf eine sachliche Auseinandersetzung. Digitale Souveränität entsteht nicht durch Herkunft, sondern durch Architektur, Prozesse und Transparenz. Und genau das scheint hier der Fall zu sein. Mehr dazu gibt’s in der aktuellen Folge vom Cybersecurity Basement: --- ## SOC und Cyberversicherung im Bundle: Sicher versichert ohne Risikodialog URL: https://suresecure.de/aktuelles/blog/soc-und-cyberversicherung-im-bundle-sicher Kategorie: AKTUELLES Veröffentlicht: 2025-05-08 Mit unserem Bundle aus Managed SOC und Cyberversicherung erhalten Unternehmen umfassenden technischen Schutz und finanzielle Absicherung - ganz ohne klassischen Risikodialog. Bei suresecure verfolgen wir seit jeher das Ziel, Cybersicherheit nicht nur technisch exzellent, sondern ganzheitlich zu denken. Denn echte Sicherheit hört nicht bei der Erkennung von Angriffen auf, sondern muss auch die Absicherung für den Fall der Fälle umfassen. Aus dieser Überzeugung heraus haben wir gemeinsam mit unserem Schwesterunternehmen **securance**, spezialisiert auf Cyberversicherungen, ein völlig neues Konzept entwickelt: **Ein Bundle aus Security Operations Center (SOC) und Cyberversicherung - ganz ohne klassischen Risikodialog.** Was bislang kaum denkbar war, ist jetzt Realität: Durch die nahtlose Verbindung von permanentem Security-Monitoring und einer passgenauen Cyberversicherung bieten wir Unternehmen einen umfassenden Schutz, der sowohl die technische als auch die finanzielle Seite abdeckt - und das ohne den bisher üblichen, aufwendigen Prüf- und Genehmigungsprozess. ##### **Cybersicherheit neu gedacht: Warum wir das Bundle entwickelt haben** Unsere tägliche Arbeit im Bereich Security Operations hat uns gezeigt: Auch die beste Prävention kann keine absolute Sicherheit garantieren. Risiken lassen sich minimieren, aber nie ganz ausschließen. Umso wichtiger ist es, Unternehmen nicht nur vor Angriffen zu schützen, sondern auch finanziell abzusichern, falls doch einmal ein Schaden eintritt. Viele Unternehmen scheiterten jedoch bislang daran, überhaupt eine Cyberversicherung zu erhalten. Der Weg dorthin war mühsam: lange Risikodialoge, komplexe Fragebögen, externe Scans und monatelange Prüfungen. Insbesondere Organisationen aus kritischen Branchen oder mit besonderen Risikoprofilen fanden oft keinen passenden Versicherungsschutz. Gleichzeitig stieg der Druck, sich gegen Cyberrisiken umfassend abzusichern. Genau hier setzen wir an: Mit dem Abschluss unseres Managed SOC-Services erhalten Unternehmen gleichzeitig eine Cyberversicherung über securance - ohne klassischen Risikodialog, ohne endlosen Papierkrieg. Unser SOC schafft dabei die vertrauensvolle Grundlage: Permanente Überwachung, frühzeitige Erkennung von Angriffen und professionelle Incident Response senken das Risiko erheblich. Dieses hohe Schutzniveau ermöglicht es, auf den sonst üblichen Risikoaufnahmeprozess vollständig zu verzichten. ##### **Was unser SOC-Bundle wirklich leistet** Das Herzstück des Bundles ist unser bewährtes Managed SOC. Es sorgt dafür, dass alle sicherheitsrelevanten Ereignisse rund um die Uhr überwacht, bewertet und bei Bedarf sofort eskaliert werden. Angriffe können dadurch frühzeitig erkannt, eingedämmt oder sogar vollständig verhindert werden. Unser Ansatz basiert auf tiefer technischer Integration, etablierten Playbooks und einer schnellen, zielgerichteten Incident Response - stets im engen Schulterschluss mit unseren Kunden. Über securance wird ergänzend zur technischen Sicherheit eine spezialisierte Cyberversicherung bereitgestellt. Diese Police ist vollständig auf die Struktur unseres SOC-Services abgestimmt und sichert alle wesentlichen Kosten rund um einen Sicherheitsvorfall ab: von der digitalen Forensik über den sicheren Wiederaufbau der IT-Umgebung bis hin zu Krisenkommunikation und juristischer Begleitung. Die Police setzt dort an, wo es am wichtigsten ist, bei der unmittelbaren Bewältigung eines Cybervorfalls, und ist damit genau auf die praktischen Bedürfnisse moderner Unternehmen zugeschnitten. Ein besonderer Vorteil: Die Cyberversicherung ist fester Bestandteil des SOC-Angebots. Es ist kein separater Risikodialog erforderlich. Unternehmen profitieren von einer vereinfachten, schnellen und transparenten Absicherung, die mit den tatsächlichen technischen Schutzmaßnahmen im SOC verknüpft ist. ##### **Für welche Unternehmen unser Bundle besonders geeignet ist** Unser Modell richtet sich an Unternehmen, die Cybersicherheit ernst nehmen und gleichzeitig Wert auf pragmatische Lösungen legen. Gerade Organisationen, die in traditionellen Versicherungsmodellen aufgrund ihrer Branche, ihres Risikoprofils oder historischer Schadensereignisse kaum oder nur schwer Versicherungsschutz erhalten, finden hier eine echte Alternative. Aber auch Unternehmen, die bereits eine Cyberversicherung abgeschlossen haben, profitieren: Über unser Modell können sie zusätzlichen Schutz aufbauen, bestehende Policen ergänzen oder künftig auf einen vollständig integrierten Schutz aus einer Hand setzen. Unser Ansatz erlaubt es, individuelle Risikoabsicherungen effizient und flexibel zu gestalten, basierend auf echtem Sicherheitsmanagement und nicht auf theoretischen Annahmen. ##### **Qualität, auf die Versicherer vertrauen** Dass unser Konzept funktioniert, ist kein Zufall. Vor der Einführung haben wir gemeinsam mit unserem Versicherungspartner intensiv geprüft, wie unser SOC arbeitet: Welche Detection-Mechanismen zum Einsatz kommen, wie Incident Response organisiert ist, wie Playbooks angewendet werden und wie die Qualität der Alarmierung, Eskalation und Wiederherstellung sichergestellt wird. Erst als diese umfassenden Audits bestanden waren, entstand die Bereitschaft, auf den sonst üblichen Risikodialog zu verzichten. Dieses Vertrauen basiert auf unserer täglichen Arbeit, auf belastbaren Prozessen und auf einer klaren Philosophie: **Sicherheit muss funktionieren, wenn sie gebraucht wird.** Im Ernstfall profitieren unsere Kunden davon doppelt: Durch ein eingespieltes Incident-Response-Team, das ihre Systeme kennt, und durch einen Versicherer, der keine langen Abstimmungsprozesse mehr benötigt. Alles aus einer Hand, alles klar geregelt - genau dann, wenn es am wichtigsten ist. ##### **Unser Anspruch: Technische und finanzielle Sicherheit in einem Schritt** Mit dem SOC-Bundle von suresecure und securance schaffen wir eine neue Art der Cyberabsicherung: Ganzheitlich, unkompliziert, praxiserprobt. Unternehmen erhalten einen echten Schutzschild gegen Cyberangriffe und können sicher sein, dass sie im Ernstfall nicht nur auf Technologie, sondern auch auf eine schnelle finanzielle Absicherung bauen können. Unser Ziel ist es, Sicherheit so einfach und effektiv wie möglich zu gestalten, damit unsere Kunden sich auf ihr Kerngeschäft konzentrieren können, während wir uns um die Cyberrisiken kümmern. ##### **Mehr erfahren?** Alle Details zum Bundle sind auf unserer Website oder direkt in unserem Whitepaper zu finden. Außerdem empfehlen wir unsere aktuelle Podcastfolge im Cybersecurity Basement, hier geben wir noch tiefere Einblicke in die Hintergründe und Vorteile dieses neuen Angebots. --- ## SOC für IT & OT - Warum vernetzte Cybersicherheit in der Industrie unverzichtbar ist URL: https://suresecure.de/aktuelles/blog/soc-fur-it-and-ot Kategorie: AKTUELLES Veröffentlicht: 2025-04-07 Wie lassen sich hochverfügbare Produktionsanlagen wirksam vor Cyberangriffen schützen, ohne den laufenden Betrieb zu gefährden? Die Antwort liegt in einem SOC, das IT und OT ganzheitlich integriert. ##### **Zwei Technologien, zwei Kulturen. Eine Bedrohungslage.** Industrieunternehmen bewegen sich heute in zwei parallelen technologischen Realitäten: der klassischen IT-Welt und der industriellen OT-Welt (Operational Technology). Beide verfolgen unterschiedliche Ziele, basieren auf verschiedenen Systemen und bringen jeweils eigene Herausforderungen mit. In puncto Cybersicherheit sind sie jedoch längst nicht mehr voneinander zu trennen. Während IT-Systeme mit regelmäßigen Sicherheitsupdates, zentraler Benutzerverwaltung und etablierten Schutzmaßnahmen arbeiten, sind viele OT-Umgebungen weiterhin von jahrzehntealten Maschinen und proprietären Steuerungssystemen geprägt. Diese sogenannten Legacy-Systeme laufen oft seit vielen Jahren stabil, wurden aber nie für eine Anbindung ans Internet oder für moderne Sicherheitsstandards entwickelt. Der große Unterschied: In der IT lassen sich Sicherheitsmaßnahmen verhältnismäßig schnell umsetzen. Ein Client kann vom Netzwerk getrennt, gepatcht oder durch ein Endpoint-Security-System geschützt werden. In der OT hingegen stehen Maschinen, die kontinuierlich produzieren müssen. Jede geplante oder ungeplante Downtime kostet bares Geld. Ganz zu schweigen von sicherheitskritischen Prozessen, bei denen eine Fehlfunktion Menschen oder Umwelt gefährden könnte. Deshalb sind selbst grundlegende Schutzmaßnahmen in OT-Umgebungen oft nur eingeschränkt realisierbar. ##### **Die Herausforderung: Sicherheit ohne Eingriff in den Betrieb** Ein weiteres Problem ist die fehlende Transparenz. Viele Unternehmen wissen nicht genau, welche Systeme sich überhaupt in ihrem OT-Netzwerk befinden – besonders wenn über Jahre hinweg Maschinen ergänzt, getauscht oder angepasst wurden. Auch ein aktuelles Asset-Management ist eher die Ausnahme als die Regel. Kommt es zu einem Sicherheitsvorfall, fehlen die Grundlagen für eine schnelle und gezielte Reaktion. Zugleich nehmen die Risiken zu. Cyberangriffe auf Produktionsumgebungen sind längst keine Seltenheit mehr. Ob durch gezielte Attacken oder Zufallstreffer - etwa über Phishing-Kampagnen, infizierte USB-Sticks oder kompromittierte Wartungszugänge von Drittanbietern. Viele Systeme lassen sich weder patchen noch segmentieren oder umfassend überwachen. Klassische IT-Lösungen greifen hier nicht oder bringen zusätzliche Risiken mit sich. Deshalb muss Cybersicherheit in der Industrie neu gedacht werden. Die Lösung liegt nicht im Schutz einzelner Systeme, sondern in einem ganzheitlichen Ansatz, der IT und OT gemeinsam betrachtet. #### **SOC als Brücke zwischen IT und OT** Ein Security Operations Center (SOC), das sowohl IT- als auch OT-Daten verarbeiten kann, bietet genau diese umfassende Sichtweise. Der erste Schritt ist es, Sichtbarkeit zu schaffen. Dafür kommen spezielle Sensoren zum Einsatz, die den Netzwerkverkehr analysieren, ohne bestehende Maschinensteuerungen zu verändern. So entsteht ein digitales Abbild der OT-Landschaft. Kommunikationsmuster, Geräte, Schwachstellen und potenzielle Angriffsflächen werden sichtbar. Die Sensorik arbeitet passiv auf Netzwerkebene. Der laufende Betrieb bleibt unbeeinträchtigt. Die gewonnenen Informationen fließen in das SOC, das idealerweise mit der IT-Infrastruktur verbunden ist. Dort lassen sich verdächtige Aktivitäten erkennen - sowohl innerhalb der OT als auch bei Übergängen zur IT, etwa über die Lieferkette oder Schnittstellen zu ERP-Systemen. Eine integrierte Plattform ermöglicht es, Alarme kontextbezogen zu bewerten, Angriffsvektoren zu analysieren und geeignete Maßnahmen einzuleiten. Ziel ist nicht die automatische Reaktion. Gerade in der OT wäre das zu riskant. Stattdessen steht eine gezielte und fundierte Alarmierung der richtigen Stellen im Unternehmen im Vordergrund. #### **Detection, Analyse, Kontext. Kein Blindflug mehr.** Ein großer Vorteil moderner SOCs liegt in der Fähigkeit, nicht nur Rohdaten zu verarbeiten, sondern auch kontextbezogene Informationen zu nutzen. Dazu gehören Daten aus vorhandenen OT-Security-Systemen oder Schnittstellen zu Lieferanten. So lassen sich auch Supply-Chain-Angriffe besser erkennen - also Bedrohungen, die über Dritte in das Unternehmen gelangen. Voraussetzung ist, dass die entsprechenden Systeme Logs liefern oder Schnittstellen bereitstellen, über die sich Daten erfassen lassen. Im Gegensatz zur IT gibt es für OT-Umgebungen keine universelle Detection-Rule-Bibliothek. Die eingesetzten Systeme und Produktionsprozesse sind zu verschieden. Die Regeln zur Angriffserkennung müssen individuell auf die jeweilige Umgebung abgestimmt werden - oft in enger Zusammenarbeit mit dem Kunden. Standards können dennoch genutzt werden, etwa bei OT-Geräten mit bekannten Betriebssystemen oder bei vorhandenen Security-Lösungen, deren Daten das SOC bereits verarbeiten kann. #### **Der Mensch bleibt entscheidend, auch mit KI-Unterstützung** Mit der zunehmenden Nutzung von künstlicher Intelligenz und automatisierter Analytik werden SOCs effizienter. KI kann helfen, Alarme zu korrelieren, Playbooks zu erstellen oder Detection Rules vorzuschlagen. Doch sie ersetzt keine menschliche Expertise. Gerade in der OT, wo jede Handlung große Auswirkungen haben kann, ist ein tiefes Verständnis für den Kontext unerlässlich. KI unterstützt dabei, Entscheidungen schneller und fundierter zu treffen. Die finale Bewertung sollte jedoch immer bei erfahrenen Analysten liegen. #### **Fazit: Ohne Integration kein Schutz** Die industrielle Produktion ist längst digitalisiert. Ihre Sicherheit darf nicht hinterherhinken. Ein integriertes SOC, das IT und OT gemeinsam betrachtet, schafft die nötige Transparenz. Es ermöglicht die frühzeitige Erkennung von Bedrohungen und unterstützt gezielte Reaktionen. Dabei müssen die besonderen Anforderungen der OT berücksichtigt werden: langlebige Systeme, kontinuierliche Verfügbarkeit und oft fehlende Standards. Moderne SOCs verbinden diese Welten mit passiver Sensorik, anpassbarer Detection, intelligenter Alarmierung und dem Verständnis, dass Cybersicherheit immer auch eine organisatorische Aufgabe ist. Für mehr Infos zu unserem SOC for IT & OT lade dir unser secure mag runter: --- ## Threat Hunting - Wie proaktive Cybersicherheit Angriffe verhindern kann URL: https://suresecure.de/aktuelles/blog/threat-hunting-wie-proaktive-cybersicherheit Kategorie: AUFKLÄRUNG Veröffentlicht: 2025-03-28 Warum proaktive Sicherheitsstrategien klassische Schutzmassnahmen ergänzen und wie Analysten versteckte Bedrohungen aufspüren, erklart Experte David Macamo im interview. Cyberangriffe werden immer raffinierter, und klassische Sicherheitsmaßnahmen stoßen zunehmend an ihre Grenzen. Doch anstatt nur auf Alarme zu reagieren, setzen viele Unternehmen inzwischen auf Threat Hunting – eine proaktive Methode, um Bedrohungen aufzuspüren, bevor sie Schaden anrichten können. In diesem Interview sprechen wir mit David Macamo, Senior SOC-Analyst bei suresecure. Er gibt spannende Einblicke in die Welt des Threat Hunting, erklärt, warum herkömmliche Security-Tools alleine nicht ausreichen und welche Methoden und Tools Unternehmen einsetzen können, um Cyberangriffe frühzeitig zu erkennen. **suresecure:**David, danke, dass du dir die Zeit nimmst! IT-Sicherheit ist heute ein Riesenthema und trotzdem setzen viele Unternehmen immer noch auf reaktive Maßnahmen. Das heißt, sie warten, bis etwas passiert, anstatt aktiv nach Bedrohungen zu suchen. Kannst du uns erklären, was Threat Hunting genau ist und warum es heute so wichtig ist? **David:** Vielen Dank für die Einladung! Threat Hunting ist ein proaktiver Ansatz in der IT-Sicherheit. Das bedeutet, dass Sicherheitsexperten gezielt nach Bedrohungen suchen, noch bevor diese Schaden anrichten können. Klassische Sicherheitsmaßnahmen wie Firewalls oder Antivirenprogramme reagieren erst, wenn ein Angriff bereits im Gange ist. Beim Threat Hunting hingegen analysieren Analysten verdächtige Muster im Netzwerk, um potenzielle Angreifer frühzeitig zu erkennen. Dabei setzen sie auf Hypothesen, Threat Intelligence und Anomalieerkennung, um Gefahren aufzuspüren, die von automatisierten Sicherheitssystemen möglicherweise übersehen werden. **suresecure:** Viele Unternehmen verlassen sich auf Sicherheitstools wie SIEM oder Endpoint-Protection-Systeme, die Bedrohungen automatisch erkennen sollen. Was macht Threat Hunting anders oder besser? **David:** Klassische Sicherheitslösungen arbeiten häufig regelbasiert. Sie erkennen Bedrohungen anhand von Signaturen oder bekannten Angriffsmustern. Das Problem: Nutzt ein Angreifer eine neue, noch unbekannte Technik oder tarnt sich besonders geschickt, kann es passieren, dass diese Systeme ihn nicht bemerken. Genau für solche Fälle gibt es das Threat Hunting. Hier suchen Analysten gezielt nach Verhaltensmustern, ungewöhnlichen Aktivitäten oder Abweichungen von der Norm - Dinge, die für eine Maschine schwer zu bewerten sind, für einen geschulten Menschen aber sehr auffällig sein können. **suresecure:** Lass uns das an einem konkreten Beispiel durchspielen. Wie würde ein Threat Hunter vorgehen, um einen versteckten Angreifer aufzuspüren? **David:** Stell dir vor, ein Angreifer hat sich mit gestohlenen Zugangsdaten in ein Unternehmensnetzwerk eingeloggt. Er verhält sich vorsichtig, benutzt legitime Tools und vermeidet alles, was sofort einen Alarm auslösen könnte. Eine klassische Firewall oder ein SIEM-System könnte dies als normalen Login interpretieren. Ein Threat Hunter würde jedoch genau hinsehen, wann und wo sich der Benutzer anmeldet, welche Systeme er benutzt und ob sein Verhalten von der Norm abweicht. Zum Beispiel: Loggt sich ein Mitarbeiter, der normalerweise von Deutschland aus arbeitet, plötzlich mitten in der Nacht von einem anderen Kontinent aus ein? Greift er auf Daten zu, die nicht zu seinen typischen Aufgaben gehören? Solche Abweichungen sind ein deutliches Warnsignal, das einen genaueren Blick erfordert. **suresecure:** Angriffe werden immer raffinierter, Hacker entwickeln sich ständig weiter. Warum ist Threat Hunting heute wichtiger denn je? **David:** Die Bedrohungslandschaft verändert sich schnell. Angreifer nutzen immer ausgefeiltere Techniken, um unerkannt zu bleiben. Studien zeigen, dass Cyberkriminelle oft wochen- oder sogar monatelang unentdeckt in einem Netzwerk operieren können. Das gibt ihnen viel Zeit, um Informationen zu sammeln, Sicherheitslücken auszuloten oder Schadcode einzuschleusen. Herkömmliche Sicherheitstools sind gut, aber nicht perfekt. Threat Hunting hilft, versteckte Angreifer aufzuspüren, bevor sie ernsthaften Schaden anrichten können. Es ist eine Art "Frühwarnsystem" für Bedrohungen, die unter dem Radar bleiben. **suresecure:** Du hast bereits viele Jahre Erfahrung mit Eventlogs und SIEM-Systemen. Wie hat sich deine Arbeit im Laufe der Zeit verändert? **David:** Ganz ehrlich? Vor einigen Jahren habe ich Logs hauptsächlich benutzt, um Fehler oder technische Probleme im Nachhinein zu untersuchen. Man schaute sich Ereignisprotokolle erst an, wenn es schon zu spät war. Heute ist das anders: Logs sind eine Goldgrube für die Sicherheitsanalyse. Mit den richtigen Werkzeugen und Techniken lassen sich verdächtige Aktivitäten in Echtzeit erkennen. Die Fähigkeit, Muster in großen Datenmengen zu erkennen, ist heute eine der wichtigsten Fähigkeiten in der IT-Sicherheit - und sie wird immer wichtiger. **suresecure:** Welche Methoden werden beim Threat Hunting konkret eingesetzt? Wie gehen die Analysten vor? **David:** Es gibt drei Hauptansätze, die wir nutzen: - **Hypothesenbasiertes Hunting:** Hier arbeiten wir mit Annahmen, die auf Threat Intelligence basieren. Beispielsweise könnten wir untersuchen, ob verdächtige PowerShell-Aktivitäten von legitimen Administratoraktivitäten unterschieden werden können. - **Indikatorbasiertes Hunting:** Dabei suchen wir gezielt nach bekannten Indicators of Compromise (IoCs), also Hinweisen auf eine Kompromittierung. Dies können verdächtige IP-Adressen, Hashwerte von Malware oder bekannte C2-Server sein. - **Anomaliebasiertes Hunting:** Hier konzentrieren wir uns auf ungewöhnliche Aktivitäten. Ein Benutzer, der plötzlich zu ungewöhnlichen Zeiten auf sensible Daten zugreift, wäre ein Beispiel für eine potenzielle Bedrohung. - **suresecure:** Welche Tools nutzt du persönlich am liebsten für deine Arbeit? **David:** Es gibt viele großartige Tools, aber ich habe definitiv ein paar Favoriten. Splunk ist perfekt für Log-Analysen, Abfragen und Dashboards. Google-SecOps ist extrem leistungsstark, wenn es um Echtzeit-Bedrohungserkennung und forensische Analysen geht. Für die Analyse des Netzwerkverkehrs benutze ich oft Wireshark und Zeek - beide bieten extrem detaillierte Einblicke in den Datenverkehr. Jedes dieser Tools hat seinen eigenen Zweck, und die beste Strategie besteht darin, sie sinnvoll zu kombinieren. **suresecure:** Wenn Unternehmen mit Threat Hunting starten möchten, worauf sollten sie besonders achten? **David:** Das Wichtigste ist ein kompetentes und geschultes Team. Automatisierte Tools sind großartig, aber letztendlich kommt es auf die Menschen an, die sie bedienen. Darüber hinaus müssen Unternehmen ihre Log-Daten sinnvoll verwalten und ein leistungsfähiges SIEM-System implementieren. Threat Intelligence ist ein weiterer wichtiger Punkt - je besser man über aktuelle Bedrohungen Bescheid weiß, desto gezielter kann man danach suchen. Und ganz wichtig: Threat Hunting ist kein einmaliges Projekt, sondern ein kontinuierlicher Prozess. Man muss dranbleiben. **suresecure:** Zum Schluss noch eine Zukunftsfrage: Wird Threat Hunting irgendwann durch noch intelligentere Technologien ersetzt? **David:** Nein, eher ergänzt als ersetzt. Die automatisierten Systeme werden immer besser, aber die Angreifer entwickeln sich ebenso schnell weiter. Es ist ein ständiges Wettrüsten. Threat Hunting wird immer eine wichtige Rolle spielen, weil es dort ansetzt, wo Maschinen an ihre Grenzen stoßen. Die beste Strategie ist eine Mischung aus Technologie und menschlicher Expertise. Unternehmen, die beides kombinieren, haben die besten Chancen, sich vor modernen Cyber-Bedrohungen zu schützen. **suresecure:** David, vielen Dank für deine spannenden Einblicke! **David:** Sehr gerne! Ich hoffe, dass immer mehr Unternehmen erkennen, wie wichtig proaktive Sicherheitsmaßnahmen sind. Threat Hunting ist ein echter Gamechanger, wenn es richtig gemacht wird. --- ## Effektive Cyberabwehr im SOC durch smarte Detection Rules URL: https://suresecure.de/aktuelles/blog/effektive-cyberabwehr-im-soc-durch-smarte Kategorie: AKTUELLES Veröffentlicht: 2025-03-27 Im Security Operations Center (SOC) sind präzise Detection Rules entscheidend, um Cyberangriffe frühzeitig zu erkennen und Fehlalarme zu minimieren. Erfahre, wie Detection Engineering die IT-Sicherheit optimiert. Cyber Resilienz ist ein zentrales Schlagwort im Bereich der IT-Sicherheit. Detection Engineering ist ein wesentlicher Bestandteil davon. Doch was verbirgt sich dahinter? Welche Rolle spielt ein Detection Engineer und warum ist diese Arbeit so entscheidend für den Schutz von IT-Infrastrukturen? Darüber hinaus stellen moderne Sicherheitslösungen wie Endpoint Detection and Response (EDR) und Extended Detection and Response (XDR) neue Herausforderungen, insbesondere im Hinblick auf die Transparenz und Effektivität von Erkennungsregeln. #### **Was ist Detection Engineering?** Detection Engineering umfasst die Entwicklung und Optimierung von Erkennungsregeln (Detection Rules), um potenzielle Bedrohungen frühzeitig zu erkennen. Diese Regeln werden in Security Information and Event Management (SIEM) Systemen oder Security Orchestration, Automation and Response (SOAR) Plattformen implementiert. Ziel ist es, aus der Flut von Log-Daten sicherheitskritische Ereignisse herauszufiltern und automatisch darauf zu reagieren. #### **Die Bedeutung von Detection Rules** Unternehmen sind heute einer Vielzahl von Cyber-Bedrohungen ausgesetzt. Angreifer nutzen immer raffiniertere Methoden, um unbemerkt in Netzwerke einzudringen. Standardisierte Sicherheitslösungen reichen oft nicht aus, um spezifische Bedrohungen in einer individuellen IT-Umgebung zu erkennen. Detection Engineering ermöglicht die Erstellung maßgeschneiderter Erkennungsregeln, die genau auf die jeweilige Infrastruktur und deren Bedrohungslage abgestimmt sind. #### **Detection Engineer vs. SOC-Analyst – Was ist der Unterschied?** Ein Security Operations Center (SOC) Analyst arbeitet mit Alarmeingängen, die durch Detection Rules generiert werden. Er analysiert sicherheitsrelevante Ereignisse und entscheidet über Gegenmaßnahmen. Ein Detection Engineer hingegen entwickelt diese Regeln und stellt sicher, dass sie präzise Bedrohungen erkennen, ohne zu viele Fehlalarme (False Positives) zu erzeugen. Während der SOC-Analyst also die Erkennung konsumiert, schafft und optimiert der Detection Engineer die Grundlage dafür. #### **Herausforderungen bei EDR- und XDR-Detection Rules** Moderne Sicherheitslösungen setzen zunehmend auf EDR und XDR, um Bedrohungen frühzeitig zu erkennen. Eine der größten Herausforderungen dabei ist jedoch die mangelnde Transparenz der standardisierten Erkennungsregeln. Viele Sicherheitsteams wissen nicht genau, welche Kriterien zu einem Alarm führen, da vorkonfigurierte Regeln oft intransparente Black-Box-Modelle sind. In SIEM- und SOAR-Umgebungen gibt es mehr Flexibilität, aber jede Plattform verwendet ihre eigene Syntax, was eine ständige Einarbeitung erfordert. #### **Der Alltag eines Detection Engineers: Zwischen Forschung und Optimierung** Ein Großteil der Arbeit im Detection Engineering besteht in der kontinuierlichen Recherche und Anpassung bestehender Regeln. Eine Erkennungsregel sollte nicht nur Angriffe zuverlässig erkennen, sondern auch typische Unternehmensprozesse berücksichtigen, um unnötige Alarme zu vermeiden. Ein Beispiel ist die Erkennung von Autostartprogrammen: Eine zu allgemeine Regel kann zu einer Flut von Fehlalarmen führen. Daher ist es wichtig, für jedes Unternehmen eine Baseline zu definieren, die das normale Verhalten von Anwendungen und Skripten berücksichtigt. #### **Komplexität von Detection Rules** Je nach Angriffsszenario können Erkennungsregeln von einfachen Signaturprüfungen bis hin zu komplexen, mehrstufigen Verhaltenserkennungen reichen. Eine einfache Regel könnte beispielsweise auf das Auftreten eines bekannten Angriffswerkzeugs wie Mimikatz reagieren. Angreifer nutzen jedoch häufig Verschleierungstechniken, um solche Erkennungen zu umgehen. Hier kommen sogenannte Multi-Event-Detection-Regeln ins Spiel, die verschiedene Stufen eines Angriffs erkennen - von der ersten Anmeldung bis zur Manipulation kritischer Systeme. #### **Der Einfluss von KI auf das Detection Engineering** Mit der zunehmenden Entwicklung von Künstlicher Intelligenz (KI) stellt sich die Frage, ob und inwieweit KI in Zukunft die Arbeit von Detection Engineers übernehmen kann. KI-Modelle sind bereits heute in der Lage, Code zu generieren und könnten in Zukunft bei der Erstellung und Anpassung von Detektionsregeln unterstützen. Bei der direkten Erstellung von Regeln sind der KI jedoch enge Grenzen gesetzt: Die Regeln müssen genau auf die jeweilige Umgebung zugeschnitten sein - ein generischer Ansatz führt oft zu ungenauen oder falschen Ergebnissen. Zudem spielt der Datenschutz eine Rolle: Sensible Unternehmensdaten sollten nicht unkontrolliert in externe KI-Systeme eingespeist werden. #### **Fazit: Braucht jedes Unternehmen einen Detection Engineer?** Nicht jedes Unternehmen verfügt über ein eigenes Detection Engineering Team. In vielen Fällen reichen Standard Detection Rules aus, um grundlegende Sicherheitsrisiken abzudecken. Ein dedizierter Detection Engineer kann jedoch die Sicherheitsstrategie deutlich verbessern, indem er spezifische Bedrohungen identifiziert und individuelle Schutzmechanismen entwickelt. Unternehmen mit sensiblen Daten oder komplexen IT-Strukturen sollten prüfen, ob sie von einem maßgeschneiderten Detection Engineering profitieren können. Letztlich ist Detection Engineering ein unverzichtbarer Bestandteil moderner Cyber-Sicherheitsstrategien. Die Kombination aus menschlicher Expertise, technologischer Automatisierung und transparenter Optimierung der Erkennungsregeln sorgt dafür, dass Unternehmen gegen immer raffiniertere Bedrohungen gewappnet sind. --- ## Cybersecurity ist Chefsache: Warum Geschäftsführer jetzt handeln müssen URL: https://suresecure.de/aktuelles/blog/cybersecurity-ist-chefsache-warum-geschaftsfuhrer-jetzt Kategorie: AKTUELLES Veröffentlicht: 2025-03-12 Die Digitalisierung bringt nicht nur Chancen, sondern auch erhebliche Sicherheitsrisiken mit sich. Cybersecurity ist heute Chefsache und entscheidend für den Schutz moderner Unternehmen. Cybersecurity ist heute mehr denn je Chefsache. Die Bedrohungen durch Cyberangriffe sind real und stellen Unternehmen vor immense Herausforderungen. Geschäftsführer müssen diese Risiken ernst nehmen und verstehen, dass Cybersecurity nicht nur ein IT-Thema ist, sondern eine zentrale Unternehmensaufgabe. Die Verantwortung für die Sicherheit eines Unternehmens liegt in den Händen der Führungskräfte, die dafür sorgen müssen, dass alle Bereiche des Unternehmens geschützt sind. Ein zentrales Thema ist die neue NIS2 EU-Richtlinie, die die Verantwortung von Unternehmensführern erweitert. Diese Regulierung macht deutlich, dass Geschäftsführer nicht nur für die strategische Ausrichtung des Unternehmens verantwortlich sind, sondern auch Haftung für Sicherheitsvorfälle übernehmen müssen. Es ist entscheidend, dass sie sich mit den grundlegenden Aspekten der Cybersecurity auseinandersetzen, um die Vorgaben zu erfüllen und rechtliche Konsequenzen zu vermeiden. Indem sie die richtigen Fragen stellen und gezielte Informationen einholen, können Geschäftsführer sicherstellen, dass sie die aktuelle Sicherheitslage ihrer Organisation verstehen. Ein weiteres wichtiges Thema ist die sich ständig wandelnde Bedrohungslandschaft. Cyberkriminelle entwickeln immer ausgefeiltere Strategien, um in Unternehmensnetzwerke einzudringen, und Geschäftsführer müssen über diese Entwicklungen informiert sein, um adäquat reagieren zu können. Die potenziellen Folgen eines Cyberangriffs sind vielfältig und umfassen Betriebsunterbrechungen, Datenverlust und finanzielle Schäden, die die langfristige Unternehmensstrategie gefährden können. Geschäftsführer müssen verstehen, dass die Priorisierung von Cybersecurity nicht nur eine Frage der Kosten ist, sondern auch eine Möglichkeit, die Resilienz des gesamten Unternehmens zu stärken. Zusammenfassend lässt sich sagen, dass Cybersecurity heutzutage ein integraler Bestandteil der Geschäftswelt ist und dass Geschäftsführer sich proaktiv mit diesen Herausforderungen auseinandersetzen sollten. Es gibt viele hilfreiche Tipps und konkrete Schritte, um dies zu erreichen. Von der Überwachung kritischer Systeme bis hin zur Implementierung eines effektiven Informationsmanagementsystems, die Ansätze sind vielfältig und können individuell angepasst werden. Die Cyber-Resilienz sollte fest in der Unternehmensstrategie verankert sein, um nicht nur rechtlichen Vorgaben zu genügen, sondern auch um sich im Wettbewerb abzuheben. Ein umfassendes Cybersecurity-Programm umfasst mehrere Schritte: - Risikobewertung: Wertvollste Assets und größte Bedrohungen identifizieren. Eine gründliche Risikobewertung hilft dabei, Ressourcen effizient zu verteilen. - Schulung und Sensibilisierung: Mitarbeiter sind oft das schwächste Glied in der Sicherheitskette. Regelmäßige Schulungen können das Bewusstsein für Cyber-Bedrohungen schärfen und die Wahrscheinlichkeit von menschlichen Fehlern reduzieren. - Technologische Maßnahmen: Fortschrittliche Sicherheitslösungen wie Firewalls, Intrusion Detection Systems und Verschlüsselungstechnologien implementieren. - Incident-Response-Plan: Ein gut durchdachter Plan für den Fall eines Sicherheitsvorfalls kann den Schaden minimieren und die Erholungszeit verkürzen. - Kontinuierliche Überwachung und Anpassung: Cyber-Bedrohungen entwickeln sich ständig weiter. Daher ist es wichtig, die Sicherheitsmaßnahmen regelmäßig zu überprüfen und anzupassen. Cybersecurity war noch nie so wichtig wie heute. Sie ist nicht nur ein technisches Problem, sondern eine unternehmensweite Herausforderung, die strategisches Denken und proaktives Handeln erfordert. Michael und Andreas haben dieses Thema in unserem Podcast ausführlich besprochen. Vertiefende Informationen finden sich ebenfalls in unserem secure mag. --- ## NIS2 & CRA: Was Unternehmen jetzt wissen müssen URL: https://suresecure.de/aktuelles/blog/nis2-and-cra-was-unternehmen-jetzt Kategorie: AKTUELLES Veröffentlicht: 2025-02-04 NIS2 und der Cyber Resiliance Act (CRA) bringen neue Pflichten für Unternehmen und Hersteller digitaler Produkte. Wer jetzt handelt, stärkt die IT-Sicherheit, vermeidet Strafen und bleibt wettbewerbsfähig. Die IT-Security-Welt bleibt spannend! Mit der neuen NIS2-Richtlinie und dem Cyber Resilience Act (CRA) kommen wichtige Neuerungen auf Unternehmen zu. Wer sich jetzt vorbereitet, spart sich später Stress und potenziell hohe Kosten. Hier ein ausführlicher Überblick. #### **NIS2: Ein Update für mehr Sicherheit** Die NIS2-Richtlinie soll Unternehmen dabei helfen, ihre IT-Sicherheitsstandards zu verbessern. Ursprünglich sollte sie bis März 2025 in Kraft treten, doch Verzögerungen lassen vermuten, dass es wohl eher Ende 2025 oder sogar 2026 wird. Trotzdem ist Abwarten keine Strategie. Eine frühe Auseinandersetzung mit den neuen Anforderungen hilft, Zeitdruck und unerwartete Kosten zu vermeiden. #### **Was bedeutet NIS2 konkret?** - Verbesserte Cyberhygiene: Unternehmen müssen sicherstellen, dass grundlegende IT-Sicherheitsstandards eingehalten werden, um sich gegen Angriffe zu schützen. - Stärkere Sicherheitsprozesse: Verbindliche Vorgaben für Risikomanagement und Reaktionspläne bei Sicherheitsvorfällen werden eingeführt. - Kontrolle der Lieferkette: Verantwortung für die Sicherheit von IT-Dienstleistern und Zulieferern wird zunehmend relevant. Besonders Unternehmen mit mehr als 50 Mitarbeitenden oder einem Umsatz von über 10 Millionen Euro sollten sich intensiv mit dem Thema beschäftigen. IT-Security betrifft nicht nur den eigenen Betrieb, sondern auch Partner und Dienstleister. Unvorbereitet zu sein, kann hohe Strafen nach sich ziehen. #### **Cyber Resilience Act: Mehr Sicherheit für digitale Produkte** Der CRA ist bereits seit Dezember 2024 in Kraft und bringt neue Anforderungen für vernetzte Produkte. Ab 2027 müssen Hersteller sicherstellen, dass ihre Software und Hardware von Anfang an den höchsten Sicherheitsstandards entsprechen. **Die wichtigsten Aspekte:** - Security by Design: IT-Sicherheit muss bereits bei der Entwicklung eines Produkts berücksichtigt werden. Schwachstellen sollen so von Anfang an vermieden werden. - Security by Default: Standardmäßig müssen Geräte und Software sicher konfiguriert sein. Nutzer sollten nicht erst selbst Sicherheitsoptionen aktivieren müssen. - Dokumentation (SBOM): Eine detaillierte Liste aller verwendeten Softwarekomponenten (Software Bill of Materials) muss erstellt werden, um Transparenz und Sicherheitskontrolle zu gewährleisten. - Meldepflicht: Hersteller sind verpflichtet, entdeckte Sicherheitslücken schnellstmöglich den zuständigen Behörden zu melden. Diese Anforderungen sind keine reine Bürokratie, sondern ein echter Gewinn für die IT-Sicherheit in Europa. Besonders Unternehmen, die IoT- und vernetzte Produkte herstellen, sollten sich frühzeitig mit den neuen Anforderungen auseinandersetzen. #### **Warum jetzt handeln wichtig ist** Die Einhaltung von NIS2 und CRA ist nicht optional. Eine späte Umsetzung kann nicht nur Sicherheitsrisiken erhöhen, sondern auch hohe Strafen nach sich ziehen. Doch mit einer frühen und strukturierten Vorbereitung lässt sich die Umsetzung gut meistern. **Praktische Tipps zur Vorbereitung:** - IT-Sicherheitsstrategie prüfen und anpassen:** Bestehende Prozesse sollten regelmäßig überprüft und optimiert werden. - Asset Management aufbauen:** Eine detaillierte Übersicht über IT-Systeme und Netzwerke ist essenziell für effektive Sicherheitsmaßnahmen. - Mitarbeiter sensibilisieren:** Schulungen und Awareness-Programme tragen dazu bei, die IT-Sicherheit nachhaltig zu stärken. - Lieferanten- und Dienstleisterverpflichtungen prüfen:** Sicherheitsanforderungen sollten in Verträge und Audits integriert werden. - Regelmäßige Sicherheitsüberprüfungen durchführen:** Tests und Audits helfen, Schwachstellen frühzeitig zu erkennen und zu beheben. #### Fazit: Jetzt aktiv werden! NIS2 und CRA kommen, und Unternehmen sollten sie nicht auf die lange Bank schieben. Eine frühzeitige Auseinandersetzung mit Compliance und IT-Security minimiert Risiken, erhöht die Wettbewerbsfähigkeit und stärkt das Vertrauen von Kunden und Partnern. Jetzt ist der richtige Zeitpunkt, um Prozesse zu überprüfen, IT-Security zu optimieren und sich strategisch auf die neuen Vorschriften einzustellen. So bleibt ein Unternehmen sicher und gut aufgestellt für die Zukunft. --- ## Security Incident – Schritt für Schritt durch die Phasen eines Sicherheitsvorfalls URL: https://suresecure.de/aktuelles/blog/security-incident-schritt-fur-schritt Kategorie: INCIDENT RESPONSE MANAGEMENT Veröffentlicht: 2025-02-04 Wie verlaufen die Phasen eines Sicherheitsvorfalls - Von der ersten Panik bis zur langfristigen Integration von Sicherheitsmaßnahmen? Den Vorfall zu überstehen ist das Eine, daraus zu lernen, das Andere. Die Bewältigung eines Sicherheitsvorfalls ist ein langer Prozess, der weit über die akute Krisenphase hinausgeht. Die ersten 24 Stunden nach der Entdeckung eines Angriffs sind oft von Hektik und Unsicherheit geprägt. In dieser ersten Phase ist es wichtig, strukturiert vorzugehen, auch wenn die Situation chaotisch erscheint. Unternehmen müssen zunächst Ruhe bewahren, um nicht in unüberlegte Panikreaktionen zu verfallen. Es gilt, den Vorfall zu analysieren und Sofortmaßnahmen zu ergreifen, wie z.B. die betroffenen Systeme zu isolieren, um eine weitere Ausbreitung des Angriffs zu verhindern. Wichtig ist, dass die Systeme nicht sofort heruntergefahren werden, um forensische Spuren zu sichern. Zu diesem Zeitpunkt sollten auch externe Experten hinzugezogen werden, um den Vorfall professionell zu untersuchen. Parallel dazu beginnt die Krisenkommunikation - wer muss informiert werden und welche Botschaften müssen an Stakeholder wie Kunden, Mitarbeitende und Partner kommuniziert werden? Die ersten 24 Stunden legen den Grundstein für alle weiteren Schritte und sind von enormer Bedeutung. #### **Sieben Tage danach…** Nach sieben Tagen geht es darum, die Schwere des Vorfalls zu verstehen und auf einer fundierteren Grundlage weiter zu handeln. In dieser Phase sollten die forensischen Untersuchungen abgeschlossen sein, um den Verlauf des Angriffs vollständig nachzuvollziehen und genau zu wissen, welche Systeme und Daten betroffen sind. Auch rechtliche Verpflichtungen sind nun zu beachten. Datenschutzbehörden, Versicherungen und eventuell Strafverfolgungsbehörden müssen informiert werden, um rechtliche Konsequenzen zu vermeiden. Die Kommunikation mit Stakeholdern wird weiter intensiviert, insbesondere mit Kunden und Partnern. Dabei ist es entscheidend, klar und transparent zu kommunizieren, was genau passiert ist und welche Schritte zur Schadensbegrenzung bereits eingeleitet wurden. In der Woche nach dem Vorfall wird für das Unternehmen deutlich, wie groß der Schaden tatsächlich ist und wie langwierig der Wiederherstellungsprozess sein kann. Ein Krisenstab muss daher auch sicherstellen, dass alle Maßnahmen koordiniert und priorisiert werden, um so schnell wie möglich wieder die volle Kontrolle über die Situation zu erlangen. #### **Ein Monat danach…** Nach einem Monat sollte das Unternehmen bereits erste Fortschritte verzeichnen können. Während die akuten Sicherheitsmaßnahmen abgeschlossen und die wichtigsten Systeme wiederhergestellt sind, liegt der Fokus nun auf der langfristigen Stabilisierung der IT-Infrastruktur. In dieser Phase sind Optimierungen der Sicherheitsstrategie notwendig, um nicht nur die akuten Auswirkungen des Angriffs zu adressieren, sondern auch langfristige Präventionsmaßnahmen zu etablieren. Neue Sicherheitsmaßnahmen wie Firewalls, Zugangskontrollen und zusätzliche Überwachungsmechanismen sollten implementiert werden. Zu diesem Zeitpunkt sollten Unternehmen auch damit beginnen, die aus dem Vorfall gewonnenen Erkenntnisse auszuwerten. Was hat sich bewährt, was nicht? Diese Reflexion hilft, zukünftige Sicherheitsstrategien zu verbessern und Lücken zu schließen. Auch die Kommunikation mit den Stakeholdern ist nach wie vor von großer Bedeutung. Transparenz über den Stand der Wiederherstellung und die weiteren Schritte tragen dazu bei, das Vertrauen von Kunden und Geschäftspartnern zu erhalten. #### **Ein Jahr danach…** Ein Jahr nach dem Vorfall befindet sich das Unternehmen in einer idealen Position, um eine nachhaltige Kultur der Sicherheit zu etablieren. Zu diesem Zeitpunkt sollten keine betrieblichen Einschränkungen mehr bestehen und die IT-Systeme wieder stabil und sicher laufen. Aber auch ein Jahr später ist es wichtig, den Vorfall nicht einfach abzuhaken, sondern die gewonnenen Erkenntnisse weiter zu nutzen. Im Rückblick auf den Vorfall kann die gesamte Sicherheitsstrategie evaluiert und optimiert werden. Regelmäßige Audits und Schwachstellenanalysen sind dabei entscheidend, um sicherzustellen, dass keine neuen Angriffspunkte entstehen. Ebenso muss das Bewusstsein der Mitarbeiterinnen und Mitarbeiter für IT-Sicherheit weiter geschärft werden. Sensibilisierungsmaßnahmen und Schulungen dürfen nicht nur im akuten Krisenfall erfolgen, sondern müssen regelmäßig durchgeführt werden, um die Sicherheitskultur nachhaltig zu stärken. In dieser Phase sollte IT-Sicherheit auch fest in die Unternehmensstrategie integriert werden, so dass sie nicht mehr als isoliertes Thema, sondern als integraler Bestandteil des gesamten Unternehmens behandelt wird. #### **Fazit** Die Zeit nach einem Sicherheitsvorfall zeigt, wie wichtig eine durchdachte und kontinuierliche Auseinandersetzung mit IT-Sicherheit ist. Ein solcher Vorfall ist kein Grund zur Scham, sondern ein Weckruf, die eigenen Sicherheitsmaßnahmen zu überdenken und zu verbessern. Unternehmen, die offen mit ihren Erfahrungen umgehen und daraus lernen, können nicht nur das Vertrauen ihrer Kunden zurückgewinnen, sondern auch die gesamte Branche sensibilisieren. Der professionelle und nachhaltige Umgang mit einem Sicherheitsvorfall stärkt das Unternehmen langfristig und trägt dazu bei, die digitale Welt sicherer zu machen. Ihr wart selbst von einem Cyberangriff betroffen und möchtet eure Erfahrungen teilen? Dann meldet euch bei uns und werdet Gast in einer unserer Folgen. Gemeinsam schaffen wir mehr Bewusstsein für IT-Sicherheit! In unserer Podcast-Serie "Security Incident" sprechen Michael und Jona ausführlich über die verschiedenen Phasen eines Sicherheitsvorfalls - von der ersten Reaktion bis zur langfristigen Optimierung. --- ## Cyber Resilience Act und die Herausforderungen der Supply Chain Security: Meldepflichten, Verifizierung, Standards und OT-Security URL: https://suresecure.de/aktuelles/blog/cyber-resilience-act-und-die-herausforderungen Kategorie: SECURITY SERVICES Veröffentlicht: 2025-01-27 Der Cyber Resiliance Act (CRA) verlangt seit Dezember 2024 klare Prozesse für OT-Security, Meldepflichten und Supply Chain Security, um Sicherheitslücken effektiv zu managen und die Cyber-Resilienz zu stärken. Mit dem Inkrafttreten des Cyber Resilience Acts (CRA) stehen Unternehmen in der EU vor einer Reihe neuer Herausforderungen, insbesondere im Hinblick auf die Meldepflichten und die Sicherstellung der Sicherheit in der Supply Chain. Diese neuen regulatorischen Anforderungen sollen dazu beitragen, die Cybersicherheit in der EU zu stärken und die Resilienz gegen Cyberangriffe zu erhöhen. Doch die Umsetzung erfordert nicht nur technisches Know-how, sondern auch eine systematische Organisation und klare Prozesse. Im Folgenden beleuchten wir die wichtigsten Punkte, die Unternehmen im Zuge des CRA und der NIS2-Richtlinie beachten müssen, mit besonderem Augenmerk auf OT-Security. #### **OT-Security: Die Sicherung der industriellen Systeme ** Ein besonders kritischer Bereich, der oft zu wenig Beachtung findet, ist OT-Security (Operational Technology). Hierzu gehören alle Systeme und Geräte, die in der Produktion, Logistik oder der Infrastruktur eingesetzt werden. Diese Systeme sind oftmals besonders anfällig für Cyberangriffe, da sie in der Vergangenheit häufig nicht ausreichend abgesichert wurden und teilweise noch ältere Betriebssysteme und ungesicherte Netzwerkprotokolle verwenden. Im Kontext des CRA und der NIS2-Richtlinie müssen Unternehmen ihre OT-Sicherheitsmaßnahmen ebenfalls auf den neuesten Stand bringen. Dies bedeutet, dass sie nicht nur ihre IT-Systeme schützen müssen, sondern auch alle industriellen Steuerungssysteme und die IT-OT-Konnektivität. Sicherheitslücken in der OT können nicht nur zu erheblichen Produktionsausfällen führen, sondern auch Sicherheitsrisiken für Mitarbeitenden und die Umwelt mit sich bringen. #### **OT-Security umfasst verschiedene Maßnahmen:** Um eine Cyberversicherung abschließen zu können, erwarten die Versicherer, dass präventive Sicherheitsmaßnahmen umgesetzt werden. Dazu gehören: - **Segmentierung der Netzwerke:** Es ist essenziell, IT und OT voneinander zu trennen, um Angriffsvektoren zu minimieren. - **Schwachstellenmanagement:** Auch in OT-Systemen müssen regelmäßige Updates und Patches durchgeführt werden. - **Zugangskontrollen und Monitoring:** Der Zugang zu OT-Systemen sollte strikt kontrolliert und überwacht werden, um unbefugte Zugriffe zu verhindern. - **Sicherheitsüberprüfungen:** Regelmäßige Audits und Penetrationstests sind notwendig, um Schwachstellen in den OT-Systemen frühzeitig zu identifizieren und zu beheben. Die Sicherheit in der OT ist nicht nur aus technischer Sicht wichtig, sondern auch aus organisatorischer Perspektive. In vielen Unternehmen existieren oft noch getrennte IT- und OT-Abteilungen, die nicht immer eng zusammenarbeiten. Um eine umfassende Cyber-Resilienz zu gewährleisten, müssen diese Bereiche zunehmend stärker integriert und die Zusammenarbeit gefördert werden. #### **Meldepflichten im Cyber Resilience Act: Transparenz und Verantwortung für Hersteller** Mit dem Inkrafttreten des Cyber Resilience Act (CRA) im Dezember 2024 werden die Meldepflichten für Hersteller deutlich verschärft. Unternehmen, die eine schwere Sicherheitslücke in ihren Produkten entdecken oder von einer Schwachstelle betroffen sind, müssen diese nicht nur intern dokumentieren, sondern auch den zuständigen Behörden, wie der Nationalen Sicherheitsbehörde (NSA), melden. Diese Meldepflicht wird zum festen Bestandteil des gesamten Cyber Resilience Act (CRA), der Unternehmen dazu verpflichtet, transparent mit Sicherheitslücken umzugehen. Es geht hierbei nicht nur um die einfache Erstellung von Meldungen, sondern auch um die Einführung klarer interner Prozesse. Wer überprüft die gemeldeten Schwachstellen auf ihre Relevanz und Zugehörigkeit zu spezifischen Produkten? Welche Schritte müssen unternommen werden, um eine potenzielle Bedrohung zu beheben? Die Zuordnung von Verantwortlichkeiten und die ordnungsgemäße Bearbeitung der Meldungen, die über öffentliche Kanäle, wie etwa eine Sicherheits-E-Mail-Adresse, eingehen, stellen Unternehmen vor große Herausforderungen. Viele Unternehmen haben diese Prozesse bislang noch nicht ausreichend definiert und müssen dies dringend nachholen, um die Anforderungen des Cyber Resilience Act zu erfüllen. #### **Supply Chain Security: Ein zentrales Thema für die Zukunft** Ein weiterer wichtiger Bestandteil des CRA ist die Anforderungen zur Sicherung der Supply Chain. Insbesondere in der produzierenden Industrie, wo Unternehmen zahlreiche Teile und Dienstleistungen von Zulieferern beziehen, muss die Cybersicherheit entlang der gesamten Lieferkette gewährleistet sein. Zulieferer, die kritische Bauteile oder Software liefern, stellen ein besonders hohes Risiko dar, wenn ihre Systeme nicht ausreichend abgesichert sind. Die NIS2-Richtlinie fordert deshalb, dass Unternehmen ihre Zulieferer regelmäßig auf Sicherheitsrisiken überprüfen und sicherstellen, dass diese den festgelegten Standards entsprechen. Ein entscheidender Aspekt bei der Umsetzung dieser Anforderungen ist die risikobasierte Betrachtung der Zulieferer. Nicht jeder Zulieferer stellt das gleiche Risiko dar. Ein Zulieferer, der etwa die Kantine beliefert, hat weniger Einfluss auf die Sicherheitslage des Unternehmens als ein Zulieferer, der Steuerungseinheiten für Produktionsanlagen liefert. Es ist daher sinnvoll, die Prüfprozesse nicht für alle Zulieferer gleich intensiv zu gestalten, sondern sie nach ihrer Kritikalität zu priorisieren. Das hilft, den Aufwand zu minimieren und die Ressourcen gezielt dort einzusetzen, wo das Risiko am höchsten ist. #### **Verifizierung und Dokumentation von Sicherheitsmaßnahmen ** Ein weiterer wichtiger Punkt bei der Sicherstellung der Supply Chain Security ist die Verifizierung der Sicherheitsmaßnahmen, die Zulieferer treffen. Es reicht nicht aus, dass ein Zulieferer einfach ein Lastenheft mit Sicherheitsanforderungen vorlegt. Vielmehr müssen diese Anforderungen durch konkrete Maßnahmen und Nachweise belegt werden. Das kann durch Tests oder Audits erfolgen, die die Wirksamkeit der implementierten Sicherheitsmaßnahmen bestätigen. Diese Prüfungen sollten nicht einmalig erfolgen, sondern regelmäßig wiederholt werden. Zulieferer, die privilegierte Zugriffsrechte auf kritische Systeme haben, wie etwa Systemintegratoren oder Wartungsanbieter, sollten besonders intensiv überprüft werden. #### **ISO 27001 und andere Standards: Die Basis für Supply Chain Security ** Die ISO 27001-Zertifizierung wird häufig als Indikator für ein gutes Risikomanagement und eine hohe Cybersecurity in Unternehmen genutzt. Ein Zulieferer, der nach ISO 27001 zertifiziert ist, zeigt, dass er systematisch und kontinuierlich an seiner Cybersicherheit arbeitet. Doch auch eine ISO 27001-Zertifizierung garantiert nicht, dass alle spezifischen Sicherheitsanforderungen eines Unternehmens erfüllt werden. Daher ist es notwendig, zusätzlich zu bestehenden Zertifikaten wie der ISO 27001 weitere Prüfprozesse einzuführen, um sicherzustellen, dass die Anforderungen an die Supply Chain Security auch wirklich erfüllt werden. Die Herausforderung besteht darin, diese Prozesse in einer praktikablen Form umzusetzen. Insbesondere für kleinere Unternehmen (KMU) ist die Einführung dieser Prüf- und Verifizierungsprozesse eine große Herausforderung. Häufig fehlt es an den notwendigen Ressourcen und an einer klaren Struktur, um alle Zulieferer und Dienstleister regelmäßig zu auditieren. #### **Cyber Resilience und die Zukunft der EU-Wirtschaft ** Der Cyber Resilience Act und die NIS2-Richtlinie zielen darauf ab, die Cybersicherheit in der EU langfristig zu stärken und eine höhere Resilienz gegenüber Cyberangriffen zu erreichen. Dabei geht es nicht nur um die Sicherheit einzelner Unternehmen, sondern auch um die wirtschaftliche Souveränität der gesamten EU. In einer zunehmend vernetzten Weltwirtschaft stellt die Cybersecurity einen wichtigen Wettbewerbsfaktor dar. Angesichts wachsender Bedrohungen durch Cyberangriffe ist es entscheidend, dass Unternehmen ihre Sicherheitsmaßnahmen kontinuierlich verbessern und auf dem neuesten Stand halten. Für viele Unternehmen, insbesondere KMUs, kann dies jedoch eine Überforderung darstellen. Die neuen regulatorischen Anforderungen bringen einen hohen organisatorischen Aufwand mit sich. Doch die EU muss einen Weg finden, diese Anforderungen so umzusetzen, dass sie den Unternehmen nicht übermäßig belasten. #### **Fazit: Ein notwendiger Schritt für die Zukunft** Die neuen Anforderungen durch den Cyber Resilience Act und die NIS2-Richtlinie stellen Unternehmen vor eine Reihe von Herausforderungen. Doch sie bieten auch eine Gelegenheit, die Cybersicherheit in der EU langfristig zu stärken und die Wirtschaft gegen die wachsende Bedrohung durch Cyberkriminalität abzusichern. Die Etablierung klarer Meldepflichten, die Verifizierung von Sicherheitsmaßnahmen in der Supply Chain, die Sicherstellung von OT-Security und die Standardisierung von Prozessen sind entscheidende Schritte, die Unternehmen jetzt umsetzen müssen, um ihre Sicherheitsvorkehrungen zu verbessern und auf die zukünftigen Anforderungen vorbereitet zu sein. Die Einführung von robusten Sicherheitsprozessen und die Zusammenarbeit in der gesamten Lieferkette werden es ermöglichen, die Resilienz der EU-Wirtschaft nachhaltig zu stärken und einen Beitrag zum globalen Wettbewerbsvorteil zu leisten. --- ## Mehr als eine Police: Die Rolle der Cyberversicherung für Unternehmen URL: https://suresecure.de/aktuelles/blog/mehr-als-eine-police-die-rolle Kategorie: AKTUELLES Veröffentlicht: 2025-01-06 Cyberangriffe sind eines der grössten Risiken für Unternehmen - bist du darauf vorbereitet? Erfahre, wie eine Cyberversicherung nicht nur deine Finanzen schützt, sondern auch deine IT-Sicherheit stärkt und Risiken kalulierbar macht. Cyberangriffe zählen weiterhin zu den größten Geschäftsrisiken weltweit. Vielleicht denkst du: „Wir haben doch ein starkes IT-Team und investieren viel in Sicherheit. Reicht das nicht?“ Leider nein. Absolute Sicherheit gibt es nicht, und genau hier kommt die Cyberversicherung ins Spiel. Sie ist weit mehr als nur eine Police: Sie bietet finanzielle Absicherung im Schadensfall und hilft Unternehmen, widerstandsfähiger gegen digitale Bedrohungen zu werden. #### **Wenn der Ernstfall eintritt – was dann?** Stell Dir vor: Ein mittelständisches Unternehmen mit 1.500 Mitarbeitenden wird Opfer eines Ransomware-Angriffs. Die Produktion steht still, sensible Daten wurden gestohlen, und Liefertermine können nicht eingehalten werden. Neben dem Produktionsausfall von rund 7,5 Millionen Euro monatlich entstehen weitere Kosten: - IT-Forensiker müssen den Angriff untersuchen, - Anwälte unterstützen bei rechtlichen Fragen, - die Infrastruktur muss wiederhergestellt werden, - und die Kommunikation mit Kunden und Partnern wird zur Herausforderung. Ohne Cyberversicherung kann das schnell existenzbedrohend werden. Mit einer Versicherung hingegen werden diese Kosten aufgefangen, und das Unternehmen kann sich darauf konzentrieren, wieder auf die Beine zu kommen – ohne ständig auf die Zahlen schauen zu müssen. #### **Welche Sicherheitsmaßnahmen Versicherer erwarten** Um eine Cyberversicherung abschließen zu können, erwarten die Versicherer, dass präventive Sicherheitsmaßnahmen umgesetzt werden. Dazu gehören: - regelmäßige Updates und Patches, - Multi-Faktor-Authentifizierung, - ein solides Backup-Konzept, - geschulte Mitarbeitende durch Security-Awareness-Programme, - und Notfallpläne, die getestet sind. Klingt nach viel Aufwand, oder? Doch genau diese Maßnahmen verringern das Risiko, überhaupt Opfer eines Angriffs zu werden. Sollte es dennoch zu einem Vorfall kommen, sorgt die Cyberversicherung für finanzielle Absicherung. Zudem können bessere Vertragskonditionen wie niedrigere Prämien oder höhere Deckungssummen erzielt werden. #### **Schnelle Hilfe durch Expertennetzwerke** Ein weiteres Plus: Viele Versicherer bieten Zugriff auf Netzwerke von Spezialisten, wie IT-Forensikern, Krisenkommunikationsexperten oder Rechtsexperten. Im Ernstfall stehen sofort Profis zur Verfügung, die bei der Krisenbewältigung unterstützen. Allerdings ist es wichtig, dass die Dienstleister zum Unternehmen passen. Daher sollte im Vorfeld geprüft werden, ob die Experten des Versicherers den eigenen Anforderungen entsprechen oder ob lieber auf eigene Partner gesetzt werden sollte. #### **Fazit** Eine Cyberversicherung ist mehr als nur ein Schutz vor finanziellen Schäden. Sie hilft dabei, die Sicherheitsstrategie eines Unternehmens zu verbessern, macht Risiken kalkulierbar und stärkt die Widerstandsfähigkeit gegenüber immer größer werdenden digitalen Bedrohungen. --- ## Cybersecurity Jahresrückblick 2024 URL: https://suresecure.de/aktuelles/blog/cybersecurity-jahresruckblick-2024 Kategorie: AKTUELLES Veröffentlicht: 2024-12-16 2024 war ein turbolentes Jahr in der Cybersecurity 2024 neigt sich dem Ende zu – ein Jahr voller alarmierender Zahlen und neuer Erkenntnisse in der Cybersecurity. Wer einen Blick auf die aktuellen Studien und Berichte wirft, wie das Allianzrisiko-Barometer oder die Zahlen von Bitkom, erkennt schnell: Die Bedrohungslage war noch nie so ernst. Zum vierten Mal in Folge beziffert Bitkom die Schäden durch Cyberkriminalität auf über zwei Milliarden Euro. Eine Zahl, die fast schon alltäglich wirkt, obwohl sie eigentlich schockieren sollte. Das Allianzrisiko-Barometer bestätigt diesen Trend: Cyberangriffe bleiben weltweit das größte Business-Risiko. Doch so „normal“ diese Meldungen auch klingen – die entscheidende Frage bleibt: Wie lange kann das so weitergehen? Besorgniserregend ist auch der jährliche Bericht des BSI zur IT-Sicherheit in Deutschland. Die Anzahl der täglich erkannten Malware-Varianten steigt unaufhörlich. Das bedeutet für Unternehmen und IT-Sicherheitsverantwortliche eine stetig wachsende Herausforderung, Schritt zu halten und die eigenen Systeme zu schützen. #### **Ransomware und ihre Folgen** Ein Thema, das 2024 immer wieder Schlagzeilen machte, waren Ransomware-Attacken. Auch in diesem Jahr gab es zahlreiche Fälle, die große Aufmerksamkeit erregten. Besonders heraus stach der Angriff auf den Batteriehersteller Varta AG. Bereits finanziell angeschlagen, traf die Cyberattacke das Unternehmen besonders hart und führte zu erheblichen Auswirkungen auf den Betrieb. Ein weiteres Beispiel war der Fall Schumag AG. Hier hatte die Ransomware-Attacke weitreichende Folgen und trug letztlich sogar dazu bei, dass das Unternehmen Insolvenz anmelden musste. Zwar war die Cyberattacke nicht der alleinige Auslöser, doch sie verschärfte die bestehende wirtschaftliche Lage deutlich. Diese Fälle zeigen einmal mehr, dass die Folgen von Cyberkriminalität weit über den ersten Angriff hinausgehen und Unternehmen nachhaltig destabilisieren können. #### **Crowdstrike im Fokus: Ein Weckruf für Hersteller in Sachen Cybersicherheit** Ein weiteres Thema, das 2024 in den Medien viel Aufmerksamkeit erregte, war der Vorfall rund um Crowdstrike. Ein Fehler, den wohl niemand so richtig auf dem Radar hatte, führte dazu, dass der CEO des Unternehmens vor dem Homeland Security Committee der USA Stellung nehmen musste. Dieser Vorfall sorgte für eine riesige Medienwelle und rückte die Sicherheitsfragen in den Fokus. Hat dieser Vorfall zu einer höheren Sensibilität bei Herstellern geführt? Es ist davon auszugehen, dass solche Ereignisse in der Branche ein Umdenken anstoßen. Andererseits stellt sich die Frage, ob es sich hier nicht um einen schwerwiegenden, aber vielleicht unvermeidbaren Fehler handelte. Es bleibt abzuwarten, wie solche Vorfälle die Sicherheitsstrategien von Unternehmen künftig beeinflussen werden. #### **NIS2 lässt auf sich warten** Was das Thema „NIS2“ betrifft, gab es in diesem Jahr leider nicht allzu viel Bewegung. Das Umsetzungsgesetz wurde zwar in einen Referentenentwurf gepackt, aber aufgrund der Neuwahlen in Deutschland steht es nun auf der langen Bank. Laut Hochrechnungen könnte es noch Monate dauern, bis eine endgültige Entscheidung getroffen wird. Es bleibt abzuwarten, ob die Politik es endlich schafft, Taten folgen zu lassen. Trotzdem: Wer sich schon heute mit dem Thema NIS2 auseinandersetzt, macht nichts falsch. Sich frühzeitig auf die Anforderungen vorzubereiten und eine Roadmap zu entwickeln, ist definitiv der richtige Weg. Und auch unabhängig vom Gesetz sollte das Ziel jedes Unternehmens sein, sicherzustellen, dass man nicht gehackt wird. Denn letztlich geht es immer noch darum, die Basics zu verstehen und umzusetzen – das geht weit über gesetzliche Anforderungen hinaus. #### **Die wichtigsten Meilensteine von suresecure 2024** Das Jahr war geprägt von einer umfassenden Transformation. Wir haben unseren Weg als Service Provider weiter ausgebaut und den Reifegrad unseres Security Operations Centers (SOC) weiter erhöht. Unsere Partnerschaft mit Google hat uns dabei unterstützt, in der Cloud-Sicherheit noch besser zu werden. Außerdem haben wir suresecure Europe Ltd. in Malta gegründet und den Schritt zur Expansion nach Europa vollzogen. Besonders die Anforderungen durch NIS2, die Unternehmen in Europa betreffen, haben diese Entwicklung maßgeblich vorangetrieben. Unser Fokus lag nicht nur auf dem Ausbau des SOC, sondern auch auf der Stärkung der Cyberversicherung als wichtigen Bestandteil unserer Sicherheitsstrategie. Ein weiteres Thema, das immer mehr in den Vordergrund rückt, ist die OT-Security (Operational Technology). Besonders in Deutschland, wo viele große Industriebetriebe ansässig sind, darf dieser Bereich nicht vernachlässigt werden. Hier sehen wir noch erheblichen Nachholbedarf in Bezug auf Sicherheitsvorkehrungen, den wir aktiv adressieren. #### **Ein Blick in die Zukunft** Die Herausforderungen im Bereich Cybersecurity werden 2025 sicherlich nicht weniger. Die Bedrohungen werden immer raffinierter, und Unternehmen müssen sich auf eine zunehmend komplexe Sicherheitslage einstellen. Auch wenn die Politik sich vielleicht noch etwas Zeit lässt, sollte man nicht darauf warten, dass der Staat das Ruder übernimmt. Es ist entscheidend, dass Unternehmen selbst Verantwortung übernehmen, sich regelmäßig fort- und weiterbilden und eine klare Sicherheitsstrategie entwickeln. In unserer letzten Folge von Cybersecurity Basement in 2024 sprechen Michael und Andreas ausführlich über diese Themen. Jetzt reinhören! --- ## Warum ein Security Operations Center unverzichtbar ist URL: https://suresecure.de/aktuelles/blog/warum-ein-security-operations-center-unverzichtbar Kategorie: AKTUELLES Veröffentlicht: 2024-12-12 Wie schützt man sich in einer Welt, in der Cyberangriffe zur größten Bedrohung geworden sind? Entdecke, warum ein Security Operations Center heute unverzichtbar ist. Cyberangriffe sind heute die unsichtbaren Sturmfluten der digitalen Welt. Sie treffen Unternehmen oft plötzlich und mit einer Wucht, die ganze Existenzen ins Wanken bringt. Im Jahr 2024 sind sie bereits das dritte Jahr in Folge das größte Geschäftsrisiko weltweit. Schäden in Millionenhöhe und unkalkulierbare Risiken gehören längst zur traurigen Realität vieler Organisationen. Die Frage ist nicht mehr *ob*, sondern *wann* ein Unternehmen ins Visier gerät. Die Europäische Union hat erkannt, dass digitale Resilienz zur Pflicht wird. Mit der neuen NIS2-Richtlinie und den nationalen Umsetzungen ab 2024 steht jedes Unternehmen vor der Herausforderung, deutlich strengere Sicherheitsanforderungen zu erfüllen. Doch wie schützt man sich effektiv gegen eine Bedrohung, die nie schläft und ständig neue Wege findet? Ein Security Operations Center (SOC) könnte die Antwort sein - das Frühwarnsystem der Cyberwelt, das Angriffe erkennt und abwehrt, bevor sie Schaden anrichten können. Aber wie geht man es an? Selbst aufbauen oder auf externe Expertise setzen? Die Antwort ist so individuell wie die Herausforderungen, vor denen jedes Unternehmen steht. #### **Make or Buy: Ein Wegweiser** Die Entscheidung, ein eigenes SOC zu betreiben oder einen externen Anbieter zu beauftragen, ist komplex und hängt von verschiedenen Faktoren ab. Ein eigenes SOC ermöglicht maximale Kontrolle über Prozesse, Systeme und Technologien. Doch es bringt auch erhebliche Herausforderungen mit sich, wie die Rekrutierung von Fachkräften, den Aufbau effizienter Prozesse und die Sicherstellung eines reibungslosen 24/7-Betriebs. Ein externer SOC-Service hingegen punktet dagegen mit Schnelligkeit: Innerhalb weniger Wochen kann ein solcher Service live gehen. Zudem profitieren Unternehmen von der gebündelten Expertise des Anbieters, der häufig bereits bewährte Technologien und Prozesse einsetzt. Die Frage „Make or Buy?“ muss daher individuell zu beantwortet werden. Entscheidende Kriterien wie Kosteneffizienz, Anpassungsfähigkeit und die Verfügbarkeit von Fachkräften spielen dabei eine zentrale Rolle. #### **Der Wert eines interdisziplinären SOC-Teams** Ein SOC ist weit mehr als nur Technologie. Es lebt von den Menschen, die es betreiben - und deren Expertise. Von Platform Engineers, die für die kontinuierliche Weiterentwicklung der Plattform sorgen, über Incident Analysts, die selbst komplexeste Angriffsmuster durchdringen, bis hin zu Detection Engineers, die durch maßgeschneiderte Automatisierung die Effizienz des SOCs steigern: Jedes Teammitglied hat eine klare, unverzichtbare Rolle. Doch es geht nicht nur um Technik und Prozesse. Ein effektives SOC hat auch die Fähigkeit, Sicherheitsvorfälle ganzheitlich zu managen - von der forensischen Analyse bis zur Krisenkommunikation. So wird sichergestellt, dass alle relevanten Parteien informiert werden und das Unternehmen schnellstmöglich wieder arbeitsfähig ist. #### **Google SecOps: Technologien der nächsten Generation** Bei suresecure setzen wir auf eine Cloud-native Lösung von Google, die auf modernsten Technologien basiert: - **SIEM (Security Information and Event Management):** Sammeln und Analysieren von Log-Daten aus unzähligen Quellen. - **SOAR (Security Orchestration, Automation, and Response):**Automatisierung von Sicherheitsreaktionen, um Vorfälle schneller zu bearbeiten. - **Google Threat Intelligence (GTI):** Die weltweit größte Datenbank zur Bedrohungsanalyse. Diese Kombination ermöglicht eine bisher unerreichte Präzision bei der Erkennung von Bedrohungen. Hinzu kommen Tools wie Schwachstellen-Scanner, Darknet-Monitoring und automatisiertes Attack Surface Management, die ein umfassendes Bild der Sicherheitslage liefern. #### **Prozesse: Das unsichtbare Herzstück des SOCs** Ein SOC ohne Prozesse ist wie ein Orchester ohne Dirigent. Klare Eskalationsstufen, effiziente Workflows und ein hoher Automatisierungsgrad sind entscheidend, um bei Vorfällen schnell und präzise zu reagieren. Deshalb legen wir bei suresecure größten Wert auf den Aufbau und die ständige Optimierung unserer Prozesse. #### **Fazit: Warum ein SOC der Schlüssel zur Sicherheit ist** Ein Security Operations Center ist kein „Nice-to-have“ - es ist ein unverzichtbarer Bestandteil moderner Cyberabwehr. Es bietet nicht nur die Möglichkeit, Angriffe frühzeitig zu erkennen, sondern reduziert auch deren Auswirkungen erheblich. In einer Zeit, in der digitale Resilienz zum Wettbewerbsvorteil wird, ist ein SOC mehr als nur eine Investition in Sicherheit – es ist eine Investition in die Zukunftsfähigkeit Ihres Unternehmens. Möchtest du mehr erfahren? In unserem vollständigen Whitepaper erklären wir dir im Detail, wie ein SOC aufgebaut wird, welche Vorteile es bietet und warum es gerade jetzt so wichtig ist. Höre zudem spannende Podcast-Folgen zum Thema, um dich bestens zu informieren. --- ## Der Alltag eines CISOs: Vom Krisenmanager zum Strategen URL: https://suresecure.de/aktuelles/blog/der-alltag-eines-cisos-vom-krisenmanager Kategorie: AKTUELLES Veröffentlicht: 2024-11-29 Du bist CISO und fragst dich, wie du mit begrenzten Ressourcen eine starke Cybersecuriy-Strategie aubaust, das Management überzeugt, die Belegschaft ins Boot holst? Hier findest du die Antworten. Du bist CISO und damit verantwortlich für die Cyber-Resilienz deines Unternehmens. Deine Aufgaben erfordern täglich, dass du akute Sicherheitsprobleme löst und gleichzeitig eine langfristige Strategie entwickelst. Vielleicht findest du dich in diesen Herausforderungen wieder: - Du hast noch nie eine umfassende Cybersecurity-Strategie erstellt. - Dir fehlen dedizierte Budgets oder Planstellen. - Du hast Schwierigkeiten, die Geschäftsführung für IT-Sicherheitsmaßnahmen zu sensibilisieren. - Die Belegschaft setzt Sicherheitsvorgaben nicht konsequent um. Solche Probleme sind keine Seltenheit. Doch wie gehst du am besten vor? #### **Klare Prioritäten setzen** Die Grundlage jeder Cybersecurity-Strategie besteht darin, die wichtigsten Geschäftsprozesse zu verstehen. Es ist wirtschaftlich sinnvoll, den Fokus auf die kritischen Prozesse zu legen, anstatt alles absichern zu wollen. Ein Überblick über die Abhängigkeiten zwischen Geschäftsprozessen und IT-Assets ermöglicht es dir, Risiken gezielt zu bewerten und die erforderlichen Maßnahmen zu priorisieren. Diese Version unterstreicht die Logik hinter der Priorisierung und stellt den Zusammenhang zwischen Prozessen und IT-Assets stärker heraus. Ein strukturiertes Risikomanagement hilft dir zu entscheiden: Welche Risiken kannst du akzeptieren, und welche erfordern sofortige Maßnahmen? Ziel ist es, nicht alle Eventualitäten abzusichern, sondern gezielt in Verfügbarkeit, Vertraulichkeit und Integrität der IT-Assets zu investieren. #### **Überzeugungskraft gewinnen** Selbst die beste Strategie bleibt wirkungslos, wenn die Geschäftsführung kein Budget freigibt. Um Unterstützung zu erhalten, solltest du die Vorteile der Maßnahmen klar herausstellen: - Schutz kritischer Geschäftsprozesse: Wie kannst du Produktionsausfälle verhindern oder Lieferketten schützen? - Wettbewerbsvorteile: Was kann dein Unternehmen leisten, wenn andere im Ernstfall ausfallen? - Vertrauensgewinn: Welche Rolle spielt IT-Sicherheit in der Zusammenarbeit mit Partnern und Kunden? Anstelle von allgemeinen Drohszenarien gilt es, konkrete Use Cases zu präsentieren, die auf dein Unternehmen zugeschnitten sind. Ergänzend hilft eine Auswahl an Optionen, z. B. abgestuft in Basis-, Mittel- und Hochschutzmaßnahmen, um Entscheidungsprozesse zu erleichtern. #### **Die Unternehmenskultur einbinden** Sicherheitsmaßnahmen bedeuten oft zusätzliche Arbeitsschritte für die Mitarbeitenden – beispielsweise durch komplexere Anmeldeverfahren. Es ist entscheidend, den Menschen zu vermitteln, warum diese Maßnahmen notwendig sind. Die Akzeptanz steigt, wenn Mitarbeitende erkennen: IT-Sicherheit schützt nicht nur das Unternehmen, sondern auch ihre Arbeitsplätze. Eine klare und transparente Kommunikation sowie Schulungen tragen dazu bei, eine cyber-sensible Unternehmenskultur zu schaffen. --- ## AI-Security kommt: Wie können Gen-AI Apps vor Cyberkriminalität geschützt werden? URL: https://suresecure.de/aktuelles/blog/ai-security-kommt-wie-konnen-gen-ai-apps Kategorie: AKTUELLES Veröffentlicht: 2024-11-11 Künstliche Intelligenz transformiert Unternehmen durch neue Möglichkeiten und stellt zugleich Sicherheitsanforderungen, die Gen-AI-Anwendungen zukunftssicher machen sollen. Der Begriff „Künstliche Intelligenz“ ist gar nicht so neu wie wir manchmal glauben. Der Begriff von „Artificial Intelligence“ wurde bereits 1956 von John McCarthy geprägt und dokumentiert. Die Anwendungsmöglichkeiten der frühen Systeme waren stark begrenzt. Errungenschaften wie der Schachcomputer „Deep Thought“ aus den 80ern werden ihren Platz in den Geschichtsbüchern behalten. Die 2000er ebneten durch die Verfügbarkeit von großen Datenmengen den Weg zu maschinellem Lernen. Wir erinnern uns: Floppy Disks konnten maximal 1200 Kilobyte speichern. Mit DVD, Festplattentechnologien und letztlich der Cloudisierung gab es irgendwann keine Grenzen mehr für Datenmengen. „Deep Learning“ war der nächste entscheidende Schritt. ChatGPT war dann der nächste Meilenstein und machte die Anwendung von KI der breiten Masse verfügbar. GPT steht dabei für Generative Pre-trained Transformers. Dieses Modell verstand plötzlich unsere Sprache, konnte Code schreiben, hatte ein tiefes Verständnis für Kontext und Themen. Gen-AI war damit auf dem Vormarsch. #### **Marktentwicklung****: ** Der Markt in Deutschland für künstliche Intelligenz steckt noch immer in den Kinderschuhen. Dennoch gibt es in den Bereichen schon ein Marktvolumen i. H. v. 5 Mrd. €. In den nächsten 5 Jahren soll sich dieser Wert versechsfacht haben. Das Wachstum im Bereich der Generative AI ist gerade in Unternehmen sehr stark. Der Fokus liegt auf Prozessoptimierung intern sowie extern. Laut einer McKinsey-Studie hat sich der Anteil an Unternehmen, die Generative AI einsetzen, innerhalb der letzten drei Jahre bereits verdoppelt. Mittlerweile haben Unternehmen Gen-AI als festen Baustein in den Budgets verankert und investieren im Schnitt mehr als 5 % ihrer IT-Budgets in die Entwicklung. Das Wertpotenzial ist hoch, da die Technologie unter anderem Effizienzsteigerungen und Kostensenkungen ermöglicht. ##### **Wo Gen-AI Applikationen produktiv genutzt werden, vergrößere ich meine Angriffsfläche. Sind die Folgen bekannt? ** Für Unternehmen sind skalierbare Optimierungen so spannend, weil sie direkten Einfluss auf die Profitabilität haben. Automatisierung von Beratungsgesprächen z. B. sparen Personalkosten, garantieren eine gleichbleibende Qualität und sorgen rund um die Uhr für Abschlüsse. Doch überall, wo Gen-AI Applikationen im Einsatz sind, vergrößern Unternehmen ihre digitale Angriffsfläche. Diese Applikationen können z. B. direkt mit dem Kunden interagieren und die Eingaben dieser können schwer vorhergesehen werden. **Beispiel Chevrolet:** Ein Chevrolet-Händler in den USA hatte einen Chatbot eingeführt, um bei verschiedenen Fragen zu unterstützen. Ein Softwareentwickler nutzte seine Kenntnisse, um den Chatbot auszutricksen. Er erkannte, dass der Bot auf ChatGPT basierte und nutzte verschiedene Fragetechniken und brachte den ChatBot dazu mathematische Gleichungen zu lösen. Dies teilte er in Netzwerken, was Nachahmer auf die Plattform brachte. Einem Nutzer ist es dann gelungen, dass der ChatBot ihm einen Chevrolet Tahoe im Wert von rund 60.000 $ für 1 $ anbot. Der ChatBot wurde daraufhin offline gestellt. Aber nicht nur Schriftverkehr ist angreifbar. Immer häufiger sprechen wir mit Systemen oder lassen uns bei Systemen über unsere Stimme authentifizieren. Diese Stimme zu manipulieren ist in der heutigen Zeit keine große Hürde mehr. ##### **Deutschland kein Vorreiter bei Gen-AI, aber mit großem Potenzial** In Deutschland ist insbesondere der Mittelstand noch recht verhalten bei der Entwicklung, da Themen wie Compliance und Regulierung noch nicht klar sind. Derzeit gibt es Regelwerke pro Land, aber in Zukunft soll es EU-weite Beschlüsse geben, an die die Mitgliedsstaaten sich halten sollen. Diese Prozesse hemmen die Entwicklung. Grundsätzlich ist Deutschland aber keineswegs ein Land, das sich den Entwicklungen verschließt. ##### **Wie kann ich Risiken mitigieren? ** Mit AI-Security. Bei der Entwicklung von Gen-AI Applikationen sollte der Security-Aspekt bereits berücksichtigt und durchdacht werden. Hier gibts ein paar sehr beliebte Buzz-Words: - Security by design: Wünschen wir uns schon lange auch für Applikationen jenseits von Gen-AI. Es wird aber nach wie vor nicht konsequent in der Entwicklung von Software o. Ä. berücksichtigt. - Am besten, testen: Regelmäßige Tests und Audits sind absolut verpflichtend. Es gibt mittlerweile Red-Teams, die darauf spezialisiert sind die Schwachstellen von Gen-AI Applikationen aufzudecken. Auf dieser Basis können dann Begriffe oder Wortgruppen als Triggerpunkte gewählt werden, die eine weitere Kommunikation einschränken oder beenden. Unternehmen sollten kontinuierlich neue Angriffsszenarien simulieren und KI-Modelle auf Manipulationen oder Fehleranfälligkeiten testen. - Kontinuierliches Monitoring: Auch nach dem Roll-out eines KI-Systems sollte es regelmäßig überwacht werden, um verdächtige Aktivitäten frühzeitig zu erkennen. Künstliche Intelligenz ist lernfähig, aber das bedeutet auch, dass Angreifer oft neue Methoden finden, um Systeme auszutricksen. Quellen: McKinsey: The economic potential of generative AI: The next productivity frontier“ von 2023, Deloitte: Gen AI Market Outlook 2023, Statista Market Insights, Focus Online: [www.focus.de/panorama/welt/softwareentwickler-manipuliert-system-auto-fuer-1-dollar-gekauft-chatbot-von-haendler-geraet-ausser-kontrolle_id_259523736.html ](https://www.focus.de/panorama/welt/softwareentwickler-manipuliert-system-auto-fuer-1-dollar-gekauft-chatbot-von-haendler-geraet-ausser-kontrolle_id_259523736.html ); Wir haben mit einem Spezialanbieter zu diesen Themen in unserer neuen Podcastfolge von Cybersecurity Basement gesprochen. Einer der Gründer hat uns erklärt, welche Schwachstellen er häufig sieht und gibt uns einen wunderbaren Überblick zur AI-Security Thematik weltweit. Sehr spannend und empfehlenswert. --- ## Cyberversicherung gekündigt: Schutz erneuern und Risiken reduzieren URL: https://suresecure.de/aktuelles/blog/cyberversicherung-gekundigt-schutz-erneuern-und-risiken Kategorie: AKTUELLES Veröffentlicht: 2024-09-03 Der Verlust deiner Cyberversicherung kann existenzbedrohend sein - hier erfährst du, wie du deinen Schutz wiederherstellen und Risiken effektiv minimieren kannst. Die Kündigung einer Cyberversicherung kommt selten mit viel Vorlaufzeit. Plötzlich stehen Unternehmen vor der Frage: Wie geht es weiter, wenn dieser Schutz nicht mehr besteht? Cyberversicherungen sind für viele Organisationen ein essenzielles Element, um sich gegen die finanziellen und rechtlichen Folgen von Cyberangriffen abzusichern. Doch wenn Versicherer Verträge kündigen oder Unternehmen aus dem Schutz herausfallen, entsteht schnell eine Lücke, die gravierende Folgen haben kann. #### **Was steckt hinter den Kündigungen?** Die Gründe, warum Cyberversicherungen enden, sind vielfältig: - Versicherer ziehen sich aus strategischen Gründen teilweise oder vollständig aus dem Cybermarkt zurück. - Unternehmen erfüllen nicht mehr die steigenden Anforderungen an Sicherheitsstandards. - Hohe Schadenquoten führen dazu, dass Versicherer Risiken stärker bewerten und bestimmte Policen kündigen. Egal, welcher Grund vorliegt, das Ergebnis bleibt dasselbe: Unternehmen müssen handeln – und zwar schnell und strategisch. #### **Warum ist eine Cyberversicherung so wichtig?** Cyberversicherungen sind kein Ersatz für Cybersecurity-Maßnahmen, sondern eine Ergänzung. Sie bieten Schutz vor den finanziellen und rechtlichen Konsequenzen eines Cyberangriffs, etwa durch: Deckung von Wiederherstellungskosten für IT-Systeme, Unterstützung bei Krisenmanagement und Kommunikation, Übernahme von rechtlichen Kosten oder Bußgeldern. Fällt diese Absicherung weg, tragen Unternehmen das gesamte Risiko selbst – eine potenziell existenzielle Bedrohung, insbesondere in Zeiten steigender Cyberkriminalität. **Strategien für den Umgang mit einer Kündigung** Was können Unternehmen tun, wenn die Versicherung wegfällt? Der erste Schritt ist eine klare Bestandsaufnahme: - **Eigenes Risiko verstehen:** Welche Bedrohungen existieren und wie stark ist das Unternehmen dagegen abgesichert? - **Cybersecurity stärken:** Maßnahmen zur Verbesserung der Sicherheitslage helfen nicht nur im Ernstfall, sondern stärken auch die Verhandlungsposition gegenüber neuen Versicherern. - **Langfristig planen:** Der Aufbau einer Sicherheitskultur im Unternehmen ist entscheidend, um nicht nur heute, sondern auch in Zukunft besser gegen Risiken geschützt zu sein. #### **Die Rolle der Unternehmensführung** Ein Thema wie der Verlust der Cyberversicherung erfordert Aufmerksamkeit auf oberster Ebene. Geschäftsführungen und Vorstände sollten sich nicht nur mit IT-Abteilungen oder externen Partnern abstimmen, sondern auch selbst Verantwortung übernehmen. Eine nachhaltige Sicherheitsstrategie ist ein unternehmerischer Faktor, der weit über die IT hinausgeht. --- ## Grenzen der Cyberversicherung: Warum manche Unternehmen nicht versichert werden können – oder etwa doch? URL: https://suresecure.de/aktuelles/blog/grenzen-der-cyberversicherung-warum-manche-unternehmen Kategorie: AKTUELLES Veröffentlicht: 2024-08-23 Erfahre, warum manche Unternehmen als "nicht versicherbar" gelten und welche Schritte du unternehmen kannst, um dennoch Versicherungsschutz zu erhalten. Die digitale Transformation ist noch lange nicht abgeschlossen. Neue Technologien und die zunehmende Vernetzung treiben den Wandel stetig voran, eröffnen aber auch immer mehr Angriffspunkte für Cyberkriminelle. Die Zunahme der Cyberkriminalität bleibt ein wachsendes Problem, gegen das es keinen absoluten Schutz gibt. Viele Unternehmen greifen daher auf Cyberversicherungen zurück, um sich vor den finanziellen Folgen eines Cyberangriffs zu schützen. Allerdings wird es immer schwieriger, eine geeignete Cyberversicherung zu finden. Die Versicherer haben strenge Kriterien entwickelt, die für den Abschluss einer Police erfüllt sein müssen. Bei sogenannten „Red Flags“ droht die Einstufung als „nicht versicherbar“. Die Ausschlusskriterien reichen von komplexen IT-Infrastrukturen über unzureichende Sicherheitsvorkehrungen bis hin zu pauschalen Branchenausschlüssen. ##### **Die Herausforderung des Risikodialogs** Ein zentrales Element im Prozess der Sicherheitsbewertung ist der Risikodialog. Dabei müssen die Unternehmen häufig Ja- oder Nein-Fragen zu ihrer Sicherheitslage beantworten, ohne die Möglichkeit, weitere Erläuterungen zu geben. Dies kann bereits eine große Hürde darstellen. Ablehnungen erfolgen oft ohne detaillierte Begründung oder mit pauschalen Hinweisen auf zu schließende Sicherheitslücken. Für viele Unternehmen ist dies eine Herausforderung, insbesondere wenn ihre IT- und OT-Systeme über Jahre gewachsen sind und nicht kurzfristig an neue Sicherheitsanforderungen angepasst werden können. ##### **Warum Unternehmen als nicht versicherbar gelten** Versicherer stufen Unternehmen aus verschiedenen Gründen als nicht versicherbar ein. Ein häufiger Grund ist die Zugehörigkeit zu einer vermeintlich risikoreichen Branche wie Gesundheitswesen, Chemieindustrie oder E-Commerce. Diese Branchen sind aufgrund ihrer komplexen und internationalen IT-Strukturen sowie der hohen Angriffsrisiken schwieriger zu versichern. Ein weiterer Ausschlussgrund kann das Fehlen grundlegender Sicherheitsmaßnahmen wie Mehrfaktor-Authentifizierung oder die Nichteinhaltung von Compliance-Standards wie ISO 27001 sein. Auch Unternehmen, die erst kürzlich Opfer eines Cyberangriffs geworden sind, haben häufig Schwierigkeiten, eine Versicherung zu erhalten, da die Versicherer Sicherheitsmängel vermuten. ##### **Chancen zur Verbesserung der Versicherbarkeit** Trotz dieser Hürden gibt es Möglichkeiten, die Versicherbarkeit eines Unternehmens zu verbessern. Eine gründliche Analyse der eigenen IT-Infrastruktur und die gezielte Verbesserung der Cyber-Resilienz können helfen, die Anforderungen der Versicherer zu erfüllen. Entscheidend ist dabei ein strategischer Ansatz, der sowohl technische als auch organisatorische Maßnahmen umfasst. Eine transparente Kommunikation und eine enge Zusammenarbeit mit einem spezialisierten Makler können ebenfalls dazu beitragen, die Anforderungen der Versicherer besser zu verstehen und entsprechend zu handeln. ##### **Versicherbarkeit ist erreichbar** Die Einstufung als nicht versicherbar ist kein endgültiges Urteil. Sie sollte vielmehr als Anstoß verstanden werden, die eigenen Sicherheitsmaßnahmen zu überdenken und zu optimieren. Die Herausforderungen, die sich bei der Suche nach einer Cyberversicherung stellen, können mit einer klaren Strategie und gezielten Maßnahmen gemeistert werden. Unternehmen, die sich diesen Anforderungen stellen, können nicht nur ihre Versicherungschancen erhöhen, sondern auch ihre allgemeine Sicherheit und Resilienz gegenüber den wachsenden Bedrohungen der digitalen Welt nachhaltig stärken. --- ## OT-Security neu gedacht: Kontextbezogenes Exposure Management für direkte Resultate URL: https://suresecure.de/aktuelles/blog/ot-security-neu-gedacht-kontextbezogenes-exposure-management Kategorie: AKTUELLES Veröffentlicht: 2024-08-16 In der heutigen Welt wird die Komplexität unserer IT-Umgebungen immer größer - das gilt auch für die Operational Technology (OT). Oft sind diese OT-Systeme historisch gewachsen und bestehen aus einer Mischung moderner und veralteter Komponenten. Das macht sie besonders anfällig für Cyberangriffe. Die Herausforderung besteht darin, diese Systeme effektiv zu schützen, denn Fehlkonfigurationen und menschliches Versagen können schnell zu Schwachstellen werden, die von Cyberkriminellen ausgenutzt werden. #### **Warum ein neuer Ansatz nötig ist** Herkömmliche Cybersicherheitsstrategien können oft nur schwer an die besonderen Anforderungen von OT-Systemen angepasst werden. Die Vielfalt und Komplexität dieser Systeme, einschließlich Legacy-Technologien und Echtzeit-Betriebsanforderungen, erfordern maßgeschneiderte Sicherheitslösungen. Viele herkömmliche Sichtbarkeitstools sind einfach nicht in der Lage, diese komplexen Umgebungen vollständig abzubilden. Dies führt zu Blindspots, die die Identifizierung und Behebung von Schwachstellen erschweren. Ein weiteres Problem ist die Behebung von Schwachstellen. Häufig wird dies aufgrund der möglichen Auswirkungen auf die Systemzuverlässigkeit und des Risikos von Produktionsausfällen aufgeschoben. Darüber hinaus fällt es den Unternehmen schwer, die Risiken richtig zu quantifizieren und zu priorisieren. Die Bedrohungen variieren je nach Kontext der Anlage und ihrer Konnektivität, aber viele traditionelle Ansätze berücksichtigen diese Unterschiede nicht ausreichend. #### **Die Lösung: Kontextbezogenes Exposure Management** Hier setzt der kontextbezogene Ansatz an. Dieser innovative Ansatz setzt auf praktische, kosteneffiziente Maßnahmen, die direkt auf die tatsächlichen Bedrohungen und Risiken der jeweiligen Umgebung abgestimmt sind. Das Ziel ist klar: die Angriffsfläche zu reduzieren und die Widerstandsfähigkeit von OT-Systemen gegenüber Cyber-Bedrohungen zu erhöhen. **Die Vorteile von kontextbezogenem Exposure Management:** - Visibilität und Identifizierung - Schwachstellenmanagement - Verbesserte Risikominderung und Ressourcenoptimierung - Berücksichtigung von Betriebskontinuität, Sicherheit und Umweltaspekten - Einhaltung von Richtlinien und Vorschriften Der kontextbezogene Ansatz des Exposure Management ist ein wichtiger Schritt in der Entwicklung der Cybersicherheit für OTs. Er ermöglicht die Verbesserung des Schutzes vor Cyber-Bedrohungen durch präzise und umsetzbare Maßnahmen, die auf die spezifischen Risiken und Schwachstellen in der jeweiligen Umgebung zugeschnitten sind. In einer dynamischen Bedrohungslandschaft bietet dieser Ansatz eine praktische und kosteneffiziente Lösung zur Sicherung kritischer Anlagen, zum Schutz der Lieferkette und zur Stärkung der allgemeinen Widerstandsfähigkeit gegenüber Cyber-Bedrohungen. --- ## Borussia Mönchengladbach Saisoneröffnung 24 URL: https://suresecure.de/aktuelles/blog/borussia-monchengladbach-saisoneroffnung-24 Kategorie: AKTUELLES Veröffentlicht: 2024-08-14 Am 10. und 11. August 2024 fand die Saisoneröffnung von Borussia Mönchengladbach rund um den BORUSSIA-PARK statt und lockte zahlreiche Fans, Partner und Sponsoren an. Als offizieller Cybersecurity-Partner durften wir an diesem Wochenende mit einem eigenen Stand vertreten sein - und es war einfach großartig! Das Wetter hätte besser nicht sein können: Blauer Himmel und Sonnenschein sorgten für die perfekte Atmosphäre. Die Stimmung unter den Gästen war durchweg positiv, alle freuten sich auf den bevorstehenden Saisonstart. Die Saisoneröffnung bot eine wunderbare Gelegenheit, sich mit den Sponsoren und Partnern des Vereins auszutauschen und einfach eine gute Zeit zu haben. ##### **Hab' ich Gewinnspiel gehört?** An unserem Stand gab 's Dosenschießen für Groß und Klein. Die Herausforderung? Mit einem Fußball in maximal drei Versuchen alle Dosen abzuschießen. Wer es schaffte, wurde mit lautem Jubel belohnt und durfte an der Verlosung teilnehmen - als Hauptpreis winkte ein signiertes Borussia-Trikot von Robin Hack! Für alle, die nicht alle Dosen treffen konnten, hatten wir trotzdem Überraschungen parat: Aufkleber und stylische Suncaps. Aber das war noch nicht alles! Parallel lief ein weiterer Wettbewerb, bei dem die Teilnehmer ein kreatives Foto auf unserer Instagram-Seite posten konnten. Auch hier gab es ein signiertes Borussia-Trikot von Robin Hack zu gewinnen. Die Beteiligung an beiden Gewinnspielen war überwältigend und wir haben uns sehr über die vielen lustigen und kreativen Einsendungen gefreut. Neben den Spielen und Gewinnaktionen hatten wir die Gelegenheit, mit vielen Fans und Interessierten ins Gespräch zu kommen. Sei es über Fußball, Borussia oder unsere Rolle als Cybersecurity-Partner. ##### **Ge-Hack-ed?** Ein besonderes Highlight war der Besuch der Borussia-Profis am Sonntagnachmittag. Robin Hack, Philipp Sander, Grant Ranos und Luca Netz gaben vor Ort Autogramme und machten Fotos mit den Fans. Selbst die Profis ließen es sich nicht nehmen, beim Dosenschießen ihr Können unter Beweis zu stellen - und auch das klappte hervorragend! Es war ein Wochenende voller Spaß, spannender Begegnungen und unvergesslicher Momente. Wir blicken mit großer Freude auf diese Saisoneröffnung zurück und bedanken uns bei allen, die uns besucht haben. Für alle, die nicht dabei sein konnten, haben wir eine Auswahl an Fotos zusammengestellt, um einen Eindruck von den tollen Erlebnissen zu vermitteln. Wir sind gespannt, was die kommende Saison für uns bereithält. Bis nächstes Jahr zur Saisoneröffnung! ##### **Und noch ein kleiner Tipp zum Schluss:** Kürzlich hatten wir die Gelegenheit, eine Folge unseres Podcasts „Cybersecurity Basement“ mit Robin Hack aufzunehmen. Viel Spaß beim Hören! --- ## Der ultimative Leitfaden für SOC und MDR URL: https://suresecure.de/aktuelles/blog/der-ultimative-leitfaden-fur-soc-und Kategorie: AKTUELLES Veröffentlicht: 2024-08-06 Du willst wissen, ob SOC oder MDR die richtige Wahl für deine Cyberabwehr ist? Perfekt, denn unser "ultimativer Leitfaden" ist genau das, was du brauchst! In einer Welt, in der Cyberangriffe immer raffinierter werden, ist die frühe Erkennung von Bedrohungen der absolut entscheidende Faktor für den Schutz von Unternehmen. Denn nur, wenn man eine Bedrohung früh erkennt, kann man ihr auch rechtzeitig entgegenwirken und das Unternehmen schützen. Doch wie stellt man sicher, dass Angriffe rechtzeitig erkannt und effektiv darauf reagiert wird? Security Operations Center (SOC) und Managed Detection and Response (MDR) – zwei zentrale Konzepte, die in puncto Cyber-Resilienz eine entscheidende Rolle spielen! Denn sie bieten umfassende Lösungen zur Erkennung und Reaktion auf Sicherheitsbedrohungen. Doch welche Unterschiede und Gemeinsamkeiten gibt es zwischen ihnen? Der "ultimative Leitfaden für SOC und MDR" liefert die Antworten und hilft dabei, die perfekte Lösung für die individuellen Bedürfnisse eines Unternehmens zu finden. ##### **Warum ist die Früherkennung von Cyberangriffen so wichtig?** Die moderne IT-Infrastruktur ist sehr komplex und umfasst zahlreiche Komponenten wie Endgeräte, Netzwerke und Cloud-Dienste. Ein weiteres Thema, das uns beschäftigt, ist die Schatten-IT. Auch sie trägt dazu bei, dass die Sicherheitslandschaft immer komplexer wird. Diese Komplexität macht es leider sehr schwierig, alle potenziellen Angriffsvektoren zu überwachen und zu sichern. Der Mangel an qualifizierten Fachkräften verschärft die Situation zusätzlich, da diese Experten:innen erforderlich sind, um große Mengen von Sicherheitsereignissen zu analysieren und relevante Warnungen herauszufiltern. Daher greifen immer mehr Unternehmen auf externe Dienstleister zurück, um sich vor den größten Geschäftsrisiken zu schützen. ##### **SOC vs. MDR: Gemeinsamkeiten und Unterschiede** **Gemeinsamkeiten** - **24x7 Überwachung:** Beide Services bieten kontinuierliche Überwachung, um sicherzustellen, dass auch außerhalb der Bürozeiten keine Sicherheitslücken übersehen werden. - **Bedrohungsanalyse:** SOCs und MDR-Dienste nutzen fortschrittliche Technologien wie maschinelles Lernen und KI zur Analyse von Bedrohungsdaten. - **Incident Response:** Beide Konzepte beinhalten Reaktionen auf erkannte Bedrohungen. Besonders wichtig ist die Geschwindigkeit der Reaktion, die durch Service-Level-Agreements (SLAs) definiert wird. **Unterschiede** **Technologische Basis:** SOCs verwenden in der Regel umfassende Werkzeuge wie SIEM, SOAR und Schwachstellenscanner. MDR-Dienste konzentrieren sich häufig auf EDR-Systeme. SOCs bieten damit eine breitere Palette an Funktionen und tiefere Integration. **Komplexität der Korrelation:** SOCs sind oft besser gerüstet, um komplexe Korrelationen zwischen verschiedenen Datenquellen zu erkennen und umfassende Sicherheitsanalysen durchzuführen. MDR-Dienste sind darauf spezialisiert, gezielte Bedrohungen zu erkennen und darauf zu reagieren. ##### **Fazit: Welcher Service ist der richtige?** Die Wahl zwischen einem SOC und einem MDR-Dienst ist für die Cyberabwehr eines Unternehmens von entscheidender Bedeutung und hängt stark von den spezifischen Bedürfnissen, Ressourcen und Zielen ab. Externe SOCs bieten ein hohes Maß an Flexibilität und Zugang zu hochqualifiziertem Fachpersonal mit anpassbaren Kostenstrukturen. Sie sind ideal für Unternehmen, die umfassende Sicherheitsmaßnahmen benötigen und keine internen Ressourcen für ein eigenes SOC aufbauen können. Im Gegensatz dazu bieten MDR-Dienste schnelle, kosteneffiziente Lösungen mit einem starken Fokus auf Erkennung und Reaktion. Diese Dienste sind besonders für Unternehmen mit begrenzten internen Ressourcen von Vorteil, da sie spezialisiertes Fachwissen und fortschrittliche Technologien bieten, um Bedrohungen schnell und effektiv zu erkennen und zu beheben. --- ## NIS2-Richtlinie: Aktuelle Entwicklungen und Verzögerungen URL: https://suresecure.de/aktuelles/blog/nis2-richtlinie-aktuelle-entwicklungen-und-verzogerungen Kategorie: AKTUELLES Veröffentlicht: 2024-07-29 Erfahre, wie ein SOC (Security Operations Center) dich dabei unterstützen kann, die NIS2-Richtlinie effektiv umzusetzen und deine Cybersicherheit zu stärken. Ursprünglich sollte die NIS2-Richtlinie am 17. Oktober in Kraft treten. Doch wie so oft bei der Umsetzung umfangreicher Regelwerke scheint sich auch hier eine Verzögerung abzuzeichnen. Referentenentwürfe liegen vor und der Umsetzungsprozess dauert länger als ursprünglich angenommen. Daher hier ein aktualisierter Überblick über die aktuellen Entwicklungen und die Gründe für die Verzögerung. #### **Die Ziele der NIS2-Richtlinie** Die NIS2-Richtlinie ist eine EU-Richtlinie, die in nationales, d.h. deutsches Recht umgesetzt werden muss. Ziel der Richtlinie ist die Etablierung eines ganzheitlichen Ansatzes zur IT-Sicherheit. Dabei sollen besonders wichtige Einrichtungen in Deutschland dazu angehalten werden, aktiv an ihrer Cybersicherheit zu arbeiten. Bisher wurden nur KRITIS-Betriebe reguliert, mit NIS2 wird der Fokus auf deutlich mehr Einrichtungen gelegt. #### **Verzögerungen bei der Umsetzung** Die Umsetzung der NIS2-Richtlinie verzögert sich derzeit aus verschiedenen Gründen. Einer der Hauptgründe sind die zahlreichen Referentenentwürfe für die nationale Gesetzgebung, die sich in Details unterscheiden. Referentenentwürfe sind ein wichtiger Schritt im Gesetzgebungsverfahren, insbesondere in Deutschland und anderen europäischen Ländern. Sie stellen den ersten formellen Entwurf eines Gesetzes oder einer Richtlinie dar, der von einem Ministerium oder einer Behörde erarbeitet wird. Diese Entwürfe bilden die Grundlage für die weitere Diskussion und Bearbeitung innerhalb der Regierung und häufig auch mit betroffenen Interessengruppen und Experten. Die Diskussionen im Rahmen der NIS2-Richtlinie beziehen sich unter anderem auf die zu regulierenden Sektoren und die Verantwortung des Managements. Zudem müssen sich die verschiedenen Branchenverbände abstimmen, um praktikable Lösungen zu finden. Ein weiterer Faktor ist die parallele Entwicklung anderer Gesetze, wie z.B. das kritische Dachgesetz und das DORA-Gesetz, die ebenfalls Einfluss auf die Regulierung der Cybersicherheit haben. Ziel ist es, diese Regelwerke so zu gestalten, dass sie ineinandergreifen und kein Flickenteppich entsteht. #### **Die aktuelle Situation und zukünftige Entwicklungen** Der dritte Entwurf des NIS2 Umsetzungs- und Cybersicherheitsstärkungsgesetzes befindet sich derzeit in der Abstimmung mit den Verbänden. Dieser Entwurf enthält einige wichtige Änderungen, die die betroffenen Sektoren betreffen. Eine der wichtigsten Änderungen ist die Umbenennung der Kategorien: Die bisher als "wesentliche und wichtige Einrichtungen" bezeichneten Sektoren werden nun als "besonders wichtige und wichtige Einrichtungen" bezeichnet. Diese neue Einteilung soll die Priorisierung und den Schutz besonders sensibler Bereiche noch deutlicher hervorheben. Darüber hinaus werden nun auch Betreiber kritischer Anlagen sowie Bundesbehörden in den neuen Entwurf einbezogen. Das bedeutet, dass diese Einrichtungen strengen Sicherheitsanforderungen und Meldepflichten unterliegen, um ihre Cybersicherheit zu gewährleisten. Klassische Kommunalverwaltungen bleiben hingegen vorerst von diesen Regelungen ausgenommen. Ziel dieser Unterscheidung ist es, die Maßnahmen auf die Bereiche mit dem höchsten Risiko und der größten Bedeutung für die nationale Sicherheit und öffentliche Ordnung zu konzentrieren. Ein weiterer wichtiger Aspekt des neuen Referentenentwurfs ist die Einführung von Registrierungspflichten beim Bundesamt für Sicherheit in der Informationstechnik (BSI). Innerhalb von drei Monaten nach Inkrafttreten des Gesetzes müssen sich betroffene Unternehmen beim BSI registrieren lassen. Die Verantwortung für die Feststellung der Betroffenheit liegt dabei bei den Unternehmen selbst. Dies bedeutet, dass jedes Unternehmen eigenständig prüfen muss, ob es unter die Regelungen des Gesetzes fällt, da keine direkte Benachrichtigung durch den Gesetzgeber erfolgt. Diese Eigenverantwortung erfordert von den Unternehmen ein hohes Maß an Aufmerksamkeit und ein gründliches Verständnis der gesetzlichen Anforderungen, um ihren Verpflichtungen nachzukommen und mögliche Sanktionen zu vermeiden. #### **Die Rolle des BSI** Das BSI erhält durch die NIS2-Richtlinie erweiterte Kompetenzen und Zuständigkeiten. Als Kontroll- und Umsetzungsinstanz wird das BSI zukünftig eine zentrale Rolle bei der Überwachung und Durchsetzung von IT-Sicherheitsmaßnahmen einnehmen. Insbesondere die Betreiber kritischer Infrastrukturen werden verpflichtet, dem BSI regelmäßig Nachweise über die Einhaltung der Sicherheitsvorgaben zu erbringen. Diese Nachweise sollen sicherstellen, dass höchste Standards in der IT-Sicherheit eingehalten werden. Bei anderen, nicht als kritisch eingestuften Infrastrukturen behält sich das BSI vor, stichprobenartige Kontrollen durchzuführen. Diese Kontrollen sollen sicherstellen, dass auch in weniger sensiblen Bereichen die notwendigen Sicherheitsmaßnahmen umgesetzt werden. Durch diese Kombination aus Vollüberwachung bei den kritischen Betreibern und Stichproben bei den übrigen Einrichtungen soll ein hohes Sicherheitsniveau im gesamten Bereich der Netze und Informationssysteme erreicht werden. #### **Unterschiede in der nationalen Umsetzung** Obwohl die EU-Richtlinie einheitliche Regelungen für alle Mitgliedstaaten vorsieht, bleibt ein gewisser Spielraum für nationale Anpassungen. Diese Abweichungen von den EU-Vorgaben sind jedoch nur unter besonderen Umständen zulässig, um sicherzustellen, dass die grundlegenden Ziele der Richtlinie nicht unterlaufen werden. Das nationale Umsetzungsgesetz integriert bestehende Gesetze wie das BSI-Gesetz und das Energiewirtschaftsgesetz und passt sie entsprechend an. Durch diese Integration soll sichergestellt werden, dass sich die neuen Anforderungen der NIS2-Richtlinie nahtlos in den bestehenden Rechtsrahmen einfügen. Diese Anpassungen sind notwendig, um die Effizienz und Kohärenz der Sicherheitsmaßnahmen unter Berücksichtigung der bestehenden rechtlichen Strukturen und Zuständigkeiten zu gewährleisten. #### **Herausforderungen und Eigenverantwortung** Unternehmen sollten sich frühzeitig mit den Anforderungen des neuen Regelwerks auseinandersetzen, da nach Inkrafttreten des Gesetzes keine langen Übergangsfristen vorgesehen sind. Zwar wird das BSI den Unternehmen eine gewisse Karenzzeit einräumen, dennoch ist es ratsam, mit der Umsetzung nicht bis zum letzten Moment zu warten. Eine proaktive Herangehensweise an Cybersicherheit ist unerlässlich. Cybersicherheit sollte als fortlaufender Prozess verstanden werden, ähnlich wie eine Modelleisenbahn, die nie wirklich fertig wird. Ständige Anpassungen und Verbesserungen sind erforderlich, um den sich ständig ändernden Bedrohungen zu begegnen. Unternehmen müssen daher stets wachsam sein und ihre Sicherheitsmaßnahmen regelmäßig überprüfen und anpassen, um die hohen Standards der NIS2-Richtlinie zu erfüllen und ihre Systeme wirksam zu schützen. Außerdem haben wir mehrere Podcast-Episoden zu NIS2, die umfassende Unterstützung und vertiefende Einblicke bieten. --- ## Trojanisches Fohlen: Im Gespräch mit einem Berufshacker von Borussia Mönchengladbach URL: https://suresecure.de/aktuelles/blog/trojanisches-fohlen-im-gesprach-mit-einem Kategorie: AKTUELLES Veröffentlicht: 2024-07-29 Im Gespräch mit Robin Hack über die Parallelen zwischen der Vorbereitung für ein Fußballspiel und der Cyberabwehr. Wir möchten über eine ganz besondere Verbindung berichten, die wir seit zwei Jahren mit Stolz pflegen: unsere Partnerschaft mit Borussia Mönchengladbach. Diese Partnerschaft geht weit über den Sport hinaus. Wir haben uns im Vorfeld intensiv mit der Frage beschäftigt, für welche Werte dieser Traditionsverein steht und ob diese mit unseren übereinstimmen. Die Antwort war ein klares Ja. Unsere Zusammenarbeit basiert auf gemeinsamen Prinzipien wie Teamwork, strategischem Denken und dem ständigen Streben nach Verbesserung. Diese Parallelen spiegeln sich nicht nur im Sport, sondern auch in unserer täglichen Arbeit im Bereich der Informationssicherheit wider. Begriffe wie Verteidigung, Angriff und das Ausnutzen von Schwachstellen sind sowohl auf dem Fußballfeld als auch in der Cyberwelt von zentraler Bedeutung. Um diese faszinierenden Zusammenhänge genauer zu untersuchen, hatten wir in unserem Podcast das Vergnügen, einen besonderen Gast begrüßen zu dürfen: Robin Hack. Robin gewährte uns einen tiefen Einblick in die Welt des Profifußballs. Das Interview steht sowohl als Podcast zum Anhören als auch als schriftliche Zusammenfassung zur Verfügung. **Michael: Robin, wie geht es dir heute?** Robin: Ja, mir geht's eigentlich relativ gut. Die Saison ist vorbei, Haken dran gemacht. Und jetzt erstmal runterfahren mit dem Klassenerhalt. Genau. Das war das Mindeste, was wir erreichen wollten. Aber ist trotzdem...Ja. Sind wir, glaube ich, alle froh, dass wir es dann auch einen Tag vor dem letzten Spieltag geschafft haben. Und jetzt runterfahren, Kraft tanken, neue Kraft tanken und dann, dann geht's wieder nach vorne. **Sehr gut. So ging es uns als Fans natürlich auch. Wir waren sehr froh, dass es am vorletzten Spieltag geklappt hat. Viele Grüße auch nochmal an den FC Köln, die es leider nicht geschafft haben, aber uns mit dem Sieg gegen Berlin noch einen kleinen Dienst erwiesen haben. Ja, wir hatten schon viele Cybersecurity-Experten hier im Podcast zu Gast und jetzt wollen wir mal die andere Seite beleuchten und versuchen, den Transfer zum Fußball hinzubekommen. Ein Hacker per Definition ist ja jemand, der sehr technikaffin ist, viel tüftelt und kreativ im Umgang mit Technik ist. Wenn wir dieser Argumentationskette folgen, bist du ja quasi ein Berufshacker. Wo in deinem Leben, vielleicht als Einstiegsfrage, hat dich das Thema der Cybersecurity oder Informationssicherheit schon mal berührt? Gibt es da Punkte?** Meinst du speziell auf Social Media? **Grundsätzlich: Hast du ein Heimnetzwerk, wo du dich schon mal mit dem Thema befassen musstest? Oder nutzt du einen Passwortgenerator?** Ich habe da zum Glück jemanden in der Familie, der sich da relativ gut auskennt und der das für mich, glaube ich, alles so in die Hand nimmt, weil ich persönlich habe davon wenig Ahnung. Aber ja, ich bin auch froh, dass wir die Person haben und die macht das immer. Aber klar, beschäftigst du dich damit, vor allem heutzutage mit Social Media, vor allem Instagram und WhatsApp, was es auch alles gibt, da sind schon viele private Dinge dabei und da ist man, glaube ich, schon hinterher, dass das alles privat bleibt. **Ist dir denn schon mal in den Medien ein Cyberangriff oder ein Vorfall begegnet, den du ein wenig verfolgt hast? Ich meine, es gibt ja viele Schlagzeilen in der heutigen Zeit.** Also selbst bei mir persönlich wurde schon oft versucht, irgendwas zu hacken, sei es jetzt Facebook, Instagram. Das ist, glaube ich, gefühlt alltäglich. Man bekommt es aus jeder Ecke mit, dass da jemand versucht, etwas zu hacken. Hier wird einer gehackt, also das ist ja schon ein sehr spezielles Thema, was auch in den letzten Jahren leider zugenommen hat. **Leider, genau, und es nimmt immer noch zu. Wir hatten kürzlich wieder einen Vorfall mit der VARTA AG, einem großen Unternehmen aus Deutschland, das immer noch darunter leidet. Der Vorfall liegt schon Monate zurück. Die SPD war kürzlich wieder in den Schlagzeilen, wo über einen Vorfall vor anderthalb Jahren gesprochen wurde. Aber wie gesagt, wir wollen heute die Brücke zum Fußball schlagen. Und wie bereits erwähnt, haben wir Themen wie das Ausnutzen von Schwachstellen, was wir im Sicherheitskontext tun müssen, nämlich Analysen durchführen: Wo haben wir Schwachstellen, um sie dann zu schließen? Deshalb die Frage an dich: Wie bereitet ihr euch eigentlich auf so einen Gegner vor? Ihr wisst, da kommt eine Verteidigung in den BORUSSIA-PARK und ihr wisst, okay, die müssen wir irgendwie aufbrechen, wenn wir drei Punkte holen wollen, sonst wird's nichts. Kannst du da ein paar Einblicke geben, wie das so abläuft? Videoanalyse, Vorbereitung auf einen Gegner?** Ja, meistens beginnen wir damit gegen Mitte oder Anfang der Woche. In der neuen Woche und über die Woche verteilt haben wir dann zwei oder drei Einheiten für Videoanalyse. Zuerst betrachten wir die Offensive, dann die Defensive, hauptsächlich auch Standards. Dabei zerlegen wir alles explizit und versuchen, Schwachstellen beim Gegner zu finden, besonders in ihrer Defensive, und überlegen, wie wir gegen ihre Offensive verteidigen wollen. Das ist über die Woche verteilt. Anfangs machen wir oft noch Regeneration, um den Körper zu erholen. Dann gegen Ende oder Mitte der Woche beginnen wir mit dem neuen Gegner, mit Videoanalysen. Wir versuchen, das dann auch auf dem Platz umzusetzen und die gegebenen Dinge so vorzubereiten, dass es relativ spielnah ist. Das ist, glaube ich, unser normaler Wochenablauf. **Was genau schaut ihr euch dabei für Szenen an? Sind es dann, erfolgreiche Torabschlüsse oder auch Tore von einer anderen Mannschaft, die bei diesem Gegner schon mal passiert sind? Oder schaut man sich auch mal erfolgreiche Tequings an?** Recht unterschiedlich. Es gibt Mannschaften, die extrem auf Einzelspieler setzen, wo du weißt, dass zwei, drei Spieler einen Ball bekommen und du aufpassen musst. Der Spieler ist extrem schnell, geht oft ins 1-gegen-1 und flankt dann. Dann schauen wir uns solche Szenen an. Es gibt aber auch Teams, die über ein starkes Teamgefüge und Kompaktheit kommen. Das ist in jeder Videoanalyse anders. Manche Teams sind eher teamfähiger, kommen über mehrere Stationen. Dann gibt es aber auch, zum Beispiel Bayern, die vorne vier extreme Einzelspieler haben, die Situationen in engen Räumen lösen können, wo du nicht alles verhindern kannst, die den Ball bekommen, aufdrehen und vielleicht auch mal zwei Spieler ausspielen. Und so agieren wir dann jeweils anders. Das ist von Team zu Team verschieden. **Das ist jetzt sozusagen die Analyse des Gegners, vor allem in der Verteidigung. Wie ist es mit den einzelnen Spielern? Schaust du auch da nochmal explizit nach Schwachstellen? Zum Beispiel: Joshua Kimmich beim FC Bayern. Wir wissen, das ist ein recht ordentlicher Rechtsverteidiger. Wenn du jetzt als Linksaußen gegen ihn spielst, schaust du dir dann mal explizit Szenen von Joshua Kimmich an, wie er seine Gegner stellt und verteidigt?** Bei Joshua Kimmich glaube ich, brauche ich nicht zu schauen, weil ich ihn schon eine Weile kenne und schon einige Spiele von ihm gesehen habe. Aber an sich ist es mir eigentlich relativ egal, wer auf meiner Position spielt, weil ich eher ein Spieler bin, der sich Räume sucht und nicht statisch auf einer Position bleibt und auf den Ball wartet. Ich möchte mitwirken, mich fallen lassen, auch mal in die Tiefe sprinten. Deshalb ist es mir eigentlich egal, ob ein 1,95 Meter großer Verteidiger gegen mich spielt, der sehr robust ist, oder ein 1,60 Meter großer, der schneller ist als ich. Mir geht es darum, die Räume im Spielfeld zu finden. Wenn überhaupt, würde ich mir nicht einen bestimmten Spieler anschauen, sondern eher das Gesamtgefüge des Teams, wo sich Lücken bilden und in welche Räume ich gehen kann, um Platz zu schaffen. Das ist eher meine Herangehensweise, besonders weil ich eher auf dem Flügel spiele. Ich habe auch schon im Sturm und auf der Zehn gespielt, was ich auch gerne mache, aber eher im linken Halbraum. Da kommen nicht nur ein Spieler, sondern vier oder fünf Spieler in Frage. Deshalb schaue ich mir eher an, wie sich das Team verschiebt, in welche Räume ich starten kann, um mir Zeit zu verschaffen. **Absolut, das stimmt natürlich. Man spielt ja nicht immer nur gegen einen einzelnen Gegenspieler, sondern auch gegen den rechten Mittelfeldspieler oder den Sechser, der einen rausschieben kann. Du hast natürlich einige, die in Frage kommen, auch Innenverteidiger, wenn du den ersten übertrippelst.** Manchmal mache ich auch etwas ganz Verrücktes und gehe auf die rechte Seite, einfach mal quer über den Platz zu laufen. Also, ich bin da eigentlich relativ flexibel. Hauptsache ist, dass wir irgendwie nach vorne kommen. **Ja, genau, Hacker sind bekanntlich kreativ, nicht wahr?** So sieht's aus. **Du hattest ja in der Rückrunde einen richtigen Lauf, zehn Tore geschossen. Hast du da irgendetwas anders gemacht oder ist das einfach ein normaler Entwicklungsprozess?** Nee, glaube ich nicht. Ich habe von Anfang an Gas gegeben. Ich habe mir, denke ich, dann auch so ein bisschen etwas erarbeitet und habe dann einfach das Vertrauen vom Trainer bekommen. Es hat einfach besser funktioniert. Ich glaube, das war das Einzige, was so ein bisschen anders war: Ich wurde aufgestellt, wurde freigelassen und durfte dann meine Chance nutzen. Genau, ich habe meine Chance genutzt, durfte dann öfter spielen und klar, mit Toren kommt Selbstvertrauen, und dann lief es gegen Ende relativ gut und hat Spaß gemacht, auch für mich persönlich. Auch wenn die Ergebnisse nicht die waren, die wir uns erhofft hatten, habe ich persönlich immer versucht, alles zu geben und so einen positiven Einfluss auf die Mannschaft zu haben. Das war ja so die Devise. Und ich habe immer versucht, dann auch mit Scorerpunkten, mit Toren - das ist alles nicht so viel, aber eher Tore als der Mannschaft zu helfen. **Ja, zwei habe ich gesehen. Ich glaube, das waren dann auch die ersten beiden. Rückrundenauftakt Stuttgart. Die kamen, glaube ich, schon als Tabellenzweiter oder Dritter. Stand auf jeden Fall oben bei, sehr formstark. Und dann habt ihr hier 3:1 zu Hause gewonnen. War dein erster Doppelpack. Wir haben, glaube ich, geschrieben Doppelhack, weil das auch so gut gepasst hat.** Ja, das habe ich auch schon ein paar Mal gehört. **Stark. War auf jeden Fall sehr, sehr wichtig und sehr gut. Gratulation und Respekt für die tolle Leistung, tolle Rückrunde. Jetzt hast du es schon gesagt, es geht jetzt in die Sommerpause. Trotzdem haben wir ja Fußball. Europameisterschaft im eigenen Land steht vor der Tür. Wie verfolgst du die Spiele?** Ich glaube, wie jeder andere Deutsche auch. Also, ich schaue mir jedes Spiel an, egal wo ich in dem Zeitraum bin. Ich versuche, das zu verfolgen, zu unterstützen. Ich glaube, das werden wir alle machen und dann hoffentlich eine attraktive und erfolgreiche Heim-EM. **Das wünschen wir uns tatsächlich auch. Zum Abschluss vielleicht: Wir sind jetzt schon zwei Jahre Sponsor. Hast du uns oder kannst du mir sagen, wie und ob du uns im Borussia-Umfeld wahrgenommen hast oder wahrnimmst?** Wie gesagt, ich habe ja vorhin schon gesagt, ich habe von dem Thema relativ wenig Ahnung, aber der Name ist schon sehr präsent. Also man liest ihn ja auch oft hier und als auch die Anfrage zum Podcast war, wusste ich relativ schnell, um was es geht. Deswegen kann ich für jemanden, der keine Ahnung von dem Thema hat, sagen, dass der Name sehr präsent ist und dass man ihn schon kennt hier im Verein und ich denke auch in der Umgebung. Abschließend möchten wir uns noch einmal bei Robin Hack für seine Zeit und die spannenden Einblicke bedanken. Seine Ausführungen zur Videoanalyse und Spielvorbereitung haben eindrucksvoll gezeigt, wie wichtig es ist, sich intensiv auf den Gegner vorzubereiten. Diese Prinzipien sind nicht nur im Fußball entscheidend, sondern auch in der Cybersicherheit. Unser Ziel ist es, unseren Partnern genau diese Botschaft zu vermitteln: Bereitet euch auf die Angriffe des Gegners vor, dann tut es am Ende nicht so weh. Prävention und Vorbereitung sind der Schlüssel, um Schwachstellen zu erkennen und sich effektiv zu verteidigen. Wir hoffen, dass ihr aus diesem Gespräch genauso viel mitnehmen konntet wie wir. Bleibt dran und bleibt sicher - auf dem Platz und im Netz! Danke fürs Lesen und bis zum nächsten Mal! --- ## SOC as a Service als Unterstützung für die Umsetzung der NIS2-Richtlinie URL: https://suresecure.de/aktuelles/blog/soc-as-a-service-als-unterstutzung Kategorie: AKTUELLES Veröffentlicht: 2024-07-29 Erfahre, wie ein SOC (Security Operations Center) dich dabei unterstützen kann, die NIS2-Richtlinie effektiv umzusetzen und deine Cybersicherheit zu stärken. 2024 wird die NIS2-Richtlinie in allen EU-Mitgliedstaaten in nationales Recht umgesetzt. Ziel der Richtlinie ist es, das Cybersicherheitsniveau in der EU deutlich zu erhöhen, da die Anzahl und Qualität von Cyberangriffen und damit auch die verursachten Schäden stetig zunehmen. Die Auswirkungen solcher Angriffe sind vielfältig und betreffen die Wirtschaftsleistung, die Zufriedenheit der Bürger, die Versorgungssicherheit und sogar die Arbeitsplatzsicherheit. Susanne Dehmel, Mitglied der Geschäftsleitung von BitKom, betont: „Die Sicherheit unserer Technologien entscheidet maßgeblich über Krisenresilienz, Erfolg und Souveränität der deutschen Wirtschaft“. Deshalb sind Unternehmen künftig verpflichtet, bestimmte Sicherheitsstandards einzuhalten, die in Artikel 21 der NIS2-Richtlinie festgelegt sind. #### **Mindestanforderungen der NIS2-Richtlinie** Artikel 21 der NIS2-Richtlinie verlangt von Unternehmen die Einführung von Risikoanalysen und Sicherheitsrichtlinien zur regelmäßigen Überwachung ihrer Informationssysteme. Sie müssen Cybervorfälle frühzeitig erkennen, analysieren, eindämmen und darauf reagieren. Die Geschäftskontinuität ist durch ein effektives Backup- und Krisenmanagement sicherzustellen. Die Sicherheit der Lieferketten ist von entscheidender Bedeutung, und IT-Systeme sollten von Anfang an sicher entwickelt und gewartet werden. Eine kontinuierliche Evaluierung der Maßnahmen, regelmäßige Cybersicherheitstrainings und Systemupdates sind erforderlich. Verschlüsselte Verbindungen und die Kontrolle aller Systeme sind wichtig, ebenso wie Multi-Faktor-Authentifizierung und sichere Notfallkommunikation. #### **Welche Auswirkungen hat das für Unternehmen?** - Überprüfung der IT-Infrastruktur und -Prozesse ist unerlässlich. - Implementierung von Schutzmaßnahmen gegen Cyberangriffe. - Entwicklung eines Notfallplans ist erforderlich. #### **Wie kann ein SOC die Anforderungen der NIS2-Richtlinie unterstützen?** Ein Security Operation Center (SOC) as a Service unterstützt die NIS2-Anforderungen, indem es die Risikoanalyse und das Vorfallsmanagement durch Schwachstellenscans und SIEM/SOAR-Monitoring unterstützt. Es stellt die Geschäftskontinuität durch Notfallübungen und Krisenmanagement sicher und überwacht die Sicherheit der Lieferkette rund um die Uhr. Bei der Entwicklung, Beschaffung und Wartung von IT-Systemen sorgt das SOC für kontinuierliche Schwachstellenanalysen. Darüber hinaus bewertet es die Wirksamkeit der Sicherheitsmaßnahmen anhand von KPIs, unterstützt die Cyberhygiene durch regelmäßige Updates und Schulungen und sorgt für eine sichere Kommunikation im Notfall. Die NIS2-Richtlinie stellt viele Unternehmen vor große Herausforderungen. Ein SOC as a Service bietet eine wirksame Lösung, um diese Anforderungen effizient zu erfüllen. Außerdem haben wir mehrere Podcast-Episoden zu NIS2, die umfassende Unterstützung und vertiefende Einblicke bieten. --- ## your security operations center URL: https://suresecure.de/aktuelles/blog/your-security-operations-center Kategorie: AKTUELLES Veröffentlicht: 2024-07-29 Was? Die suresecure hat einen Slogan? Wir erzählen, wie es dazu kam ##### your security operations center #### **Ein Slogan soll her!** Wir brauchen einen Slogan! Oder brauchen wir eigentlich doch keinen? Diese Fragen standen schon lange im Raum. Aber wie so oft im Leben, brauchen manche Dinge einfach ihre Zeit, um zu reifen und die richtige Form anzunehmen. Schließlich soll ein Slogan nicht einfach nur eine Aneinanderreihung von Wörtern sein – er muss Bedeutung tragen und unsere Leidenschaft widerspiegeln und sollte im besten Falle nicht zu generisch sein. Alle Mitarbeitenden sollen sich mit ihm identifizieren können, er soll bei unserer Zielgruppe im Gedächtnis bleiben und klar machen, wofür wir brennen. ##### **Der Weg zum Slogan** Bevor wir unseren neuen Slogan formulieren konnten, mussten wir uns grundsätzliche Fragen stellen: - Wofür stehen wir eigentlich? - Wofür wollen wir wahrgenommen werden? - Was ist unsere Positionierung am Markt? Diese Fragen haben uns tief in unsere Unternehmenswerte und Ziele blicken lassen. Sie haben uns dabei geholfen, den Kern dessen, was suresecure ausmacht, klar zu definieren. Aus den Antworten dieser Fragen haben wir unseren neuen Slogan abgeleitet: YOUR SECURITY OPERATIONS CENTER. ##### **Die Bedeutung hinter dem Slogan** Unser neuer Slogan ist mehr als nur ein Produktname. Er bringt zum Ausdruck, dass wir als suresecure das Security Operations Center für unsere Partner sind – eine zentrale Anlaufstelle für alles, was sie im IT-, OT-, und IoT-Security Bereich benötigen. Wir bieten nicht nur Dienstleistungen an, sondern sehen uns als ein integraler Bestandteil der Sicherheitsinfrastruktur unserer Kunden. Egal welche Security-Herausforderung unsere Partner haben: Wir haben eine Antwort dazu. Die zentrale Anlaufstelle für alle Security-Events und Fragestellungen. ##### **Symbolik und Engagement** Dieser Slogan repräsentiert unseren SOC-Service (Security Operations Center) und den Weg dorthin. Für uns ist ein SOC weit mehr als nur irgendein Tool. Es steht für ein motiviertes Team, fundiertes Expertenwissen und das reibungslose Zusammenspiel aller Abteilungen. Dieses Miteinander und das gemeinsame Ziel der Sicherheit ist das, was uns als Unternehmen ausmacht. Mit YOUR SECURITY OPERATIONS CENTER wollen wir klar kommunizieren, dass wir mehr als nur ein Dienstleister sind. Wir sind ein engagierter Partner, der mit Kompetenz und Leidenschaft dafür sorgt, dass unsere Kunden sicher in der digitalen Welt agieren können. Dieser Slogan verkörpert unsere Mission und unser Versprechen an unsere Kunden. Wir sind stolz, diesen neuen Slogan präsentieren zu können und freuen uns darauf, gemeinsam mit unserem Team und unseren Partnern die Zukunft der IT-Sicherheit zu gestalten. Unser Engagement und unsere Expertise stehen dabei immer im Vordergrund - für Ihre Sicherheit. --- ## NIS2 Self-Assessment URL: https://suresecure.de/aktuelles/blog/nis2-self-assessment Kategorie: AKTUELLES Veröffentlicht: 2024-07-19 Als Vorbereitung für NIS2 haben wir ein Whitepaper mit einer detaillierten Checkliste erstellt. Die Umsetzung der EU-Richtlinie NIS2 rückt näher und die Unternehmen in Deutschland warten gespannt auf das NIS2-Umsetzungsgesetz (NIS2UmsuCG). Inzwischen fragen sich aber viele, ob sie wirklich bis zur offiziellen Verabschiedung des Gesetzes warten müssen, um sich angemessen vorzubereiten. Bei näherer Betrachtung wird deutlich, dass die grundlegenden Themen zur Stärkung der europäischen Cyber-Resilienz bereits in NIS2 skizziert sind. Artikel 21 der Richtlinie enthält klare Maßnahmen, über die Unternehmen bereits jetzt nachdenken und sich vorbereiten können. Tatsächlich sollten viele dieser Themen bereits fest auf der Agenda der C-Level-Führungskräfte stehen. Um bei der Vorbereitung zu helfen, haben wir ein Whitepaper mit einer detaillierten Checkliste erstellt, die verschiedene Kategorien abdeckt: - Richtlinien - Business Continuity Management - Lieferkette - Sicherheit in Entwicklung, Beschaffung und Wartung - Schwachstellen-Management - Bewertung der Wirksamkeit von Cyber-Sicherheit und Risikomanagement - Schulungen zu Cyber-Sicherheit und Cyber-Hygiene - Kryptographie und Verschlüsselung - Persönliche Sicherheit - Zugriffskontrolle und Asset Management - MFA und durchgängige Authentifizierung - Sichere Kommunikation und Notfallkommunikation Bereite dich jetzt vor und lade unser Whitepaper inkl. Checkliste herunter, um sicherzustellen, dass du für die kommenden Anforderungen gerüstet bist. --- ## Strategien zur Sicherheit von Betriebstechnologie URL: https://suresecure.de/aktuelles/blog/strategien-zur-sicherheit-von-betriebstechnologie Kategorie: AKTUELLES Veröffentlicht: 2024-07-19 In den 90er Jahren war Cybersicherheit kaum ein Thema, doch heute ist sie zentral für die digitale Revolution und den Schutz industrieller Steuerungssysteme. Dies ist entscheidend für den sicheren Betrieb moderner Gesellschaften. In der vernetzten Welt von heute sind Unternehmen zunehmend auf die Sicherheit ihrer digitalen Infrastruktur angewiesen. Cyber-Angriffe nehmen stetig zu und ein wirksamer Schutz ist unerlässlich. Doch wie können Unternehmen diese Sicherheit am besten erreichen? Hier kommen Security Operation Center (SOC) ins Spiel. #### **Was macht ein SOC?** Ein SOC ist das Herzstück der IT-Sicherheit eines Unternehmens. Es ist eine zentrale Einheit, die Bedrohungen erkennt, überwacht und darauf reagiert. Die Hauptaufgaben eines SOC sind die Identifizierung von Sicherheitsvorfällen, die Früherkennung von Bedrohungen und die schnelle Reaktion auf Angriffe. #### **Warum braucht man ein SOC?** Die Notwendigkeit eines SOC ergibt sich aus der ständig wachsenden Bedrohungslage. Cyberkriminelle werden immer raffinierter und Unternehmen müssen in der Lage sein, diesen Bedrohungen zu begegnen. Ein SOC bietet die notwendigen Ressourcen, um Angriffe zu erkennen und abzuwehren, bevor sie Schaden anrichten können. Es ist das Früherkennungssystem für komplexe IT-Infrastruktren. Dadurch werden Betriebsunterbrechungen und Datenverluste reduziert. #### **Was kostet der Aufbau eines SOC?** Die Einrichtung eines eigenen SOC kann teuer sein. Es erfordert Investitionen in Hardware, Software, Personal und laufende Wartung. Die Kosten können je nach Unternehmensgröße und Anforderungen stark variieren. Im Vergleich dazu kann die Beauftragung eines SOC-Dienstleisters eine kostengünstige Lösung sein, da Investitionen und Schulungskosten entfallen. #### **Warum scheitern so viele SOC Projekte?** Der Aufbau und Betrieb eines eigenen SOC kann eine große Herausforderung darstellen. Viele Unternehmen scheitern daran, dass sie nicht über die notwendigen Ressourcen, Fachkenntnisse und Kapazitäten verfügen. Es kann schwierig sein, qualifiziertes Personal zu finden und aktuelle Bedrohungen zu verfolgen. Ein weiteres Risiko besteht darin, dass das SOC zu einem Kostenfaktor wird, ohne den gewünschten Nutzen zu bringen. Deshalb ist es von entscheidender Bedeutung ein Konzept zu entwickeln, wo klare Zielstellungen an das SOC definiert werden. #### **Zusammenfassung** Die Entscheidung zwischen dem Aufbau eines eigenen SOC oder der Beauftragung eines Dienstleisters ist komplex und hängt von den individuellen Anforderungen und Ressourcen eines Unternehmens ab. Beide Optionen haben ihre Vor- und Nachteile. Ein eigenes SOC bietet volle Kontrolle, erfordert aber erhebliche Investitionen. Die Beauftragung eines Dienstleisters kann kostengünstiger sein, birgt aber das Risiko, die Kontrolle über die Sicherheitsstrategie aus der Hand zu geben. In diesem Zusammenhang kann es für Unternehmen hilfreich sein, auf etablierte SOC-Dienstleister zurückzugreifen. Solche Dienstleister bieten Expertise, aktuelle Threat Intelligence und die Möglichkeit, die Kosten besser zu kontrollieren. Zu berücksichtigen ist sicherlich auch die Unternehmensgröße, Branche und die verfügbaren Ressourcen. Wenn die Bedürfnisse und Rahmenbedingungen klar sind, kann ein SOC sehr schnell und sehr zielführende gebaut oder bezogen werden. Unabhängig von der gewählten Option ist eine starke Sicherheitsstrategie entscheidend, um die digitale Infrastruktur eines Unternehmens effektiv zu schützen. Sie suchen weiterführende Informationen? Dann lassen Sie uns gerne sprechen. --- ## Cybersecurity Basement – der Podcast für echten Security-Content URL: https://suresecure.de/aktuelles/blog/cybersecurity-basement-der-podcast-fur Kategorie: AKTUELLES Veröffentlicht: 2024-03-14 Unser Podcast erhält ein Rebranding! Warum? Die ganze Story kannst du hier nachlesen. Cybersecurity Basement – der Podcast für echten Security-Content #### **Warum Cybersecurity Basement? ** Ob berühmte Gründerstories, epische Kinofilme oder die ersten Sturmfrei-Feten: Im Keller passieren außergewöhnliche Dinge. Keller sind einfach spannend. Als Kind traust du dich kaum die Treppe runter, als Erwachsener willst du gar nicht mehr hoch. Keller haben etwas Magisches, Natürliches, Echtes. Du tust dort Dinge, die an anderen Orten keinen Sinn ergeben. Es gibt den Keller des Grauens, den Keller des Schreckens, Keller-Kneipen, Party-Keller – Gespenster, Geister, Monster, Geschichten ohne Ende. #### **Um was gehts?** In unserem Keller gehts um Cybersecurity. Das passt, weil das Thema ähnlich besetzt ist. Manche feiern es, manche wollen nicht hinschauen und trauen sich nicht, es anzugehen. Manche denken an die grauenvollen Kosten. Viren, Trojaner, größtes Geschäftsrisiko unserer Zeit: Da kann einem Angst und bange werden. Deshalb sitzen wir hier. Im Basement. Dort, wo das Thema gerne begraben oder versteckt wird und heben es aus dem Keller ins Obergeschoss. Wir stellen es in die Eingangstüre, sodass niemand mehr daran vorbeikommt. Denn Cybersecurity ist in der heutigen Zeit ein Wettbewerbsvorteil und verpflichtend in der Risikominimierung. Es trägt einen Großteil zur Souveränität und Resilienz der deutschen Wirtschaft bei. #### **Gibt es einen Auftrag?** Wir wollen aufklären. Wir wollen Verständnis erzeugen, Lösungsansätze liefern. Educational-Content bereitstellen. Aus dem Keller – für die Galerie. Sodass am Ende Cybersecurity auf jeder Management-Agenda seinen Platz einnehmen kann. Dann ist unser Auftrag erledigt. Ach ja, und „Basement“ klingt einfach cool! ##### **Die Spannung steigt - am 19.02. wird das neue Cover enthüllt! Nimm teil an unserem faszinierenden Abenteuer durch die Welt der Cybersecurity.** --- ## Die Vorteile der Cloud beim Aufbau eines SOC URL: https://suresecure.de/aktuelles/blog/die-vorteile-der-cloud-beim-aufbau Kategorie: AKTUELLES Veröffentlicht: 2023-11-02 Der Aufbau und Betrieb eines Security Operations Centers (SOC) erfordert eine gründliche Planung und die Beantwortung vieler wichtiger Fragen. Dabei spielen Aspekte wie die Infrastrukturarchitektur, die benötigten Ressourcen, die Datenverfügbarkeit und -speicherung, der gewünschte Technologie-Stack und die technologischen Möglichkeiten eine entscheidende Rolle. Eine der grundlegenden Entscheidungen, vor der Sie stehen, betrifft jedoch den Ort, an dem Ihr SOC betrieben werden soll: in einem zentralen Rechenzentrum oder in der Cloud. In diesem Artikel erläutern wir, warum die Cloud die optimale Wahl sein kann. #### **Betriebsaufwand für die SOC-Plattform ** Ein leistungsfähiges SOC benötigt mindestens ein Security Information and Event Management (SIEM) System und einen Schwachstellenscanner. Dies bedeutet, dass 5-10 virtuelle Maschinen bereitgestellt werden müssen, auf denen das vom SIEM unterstützte Betriebssystem läuft. Einige dieser Komponenten sind als fertige Applications verfügbar und müssen nicht weiter angepasst werden. Darüber hinaus benötigen Sie Datenbanken, Benutzer- und Dienstkonten sowie Berechtigungen für diese Konten. Da ein SIEM, Daten aus verschiedenen Netzwerken empfängt, sind auch Firewallfreigaben erforderlich. Der Aufwand für den Betrieb eines SOC ist erheblich und muss kontinuierlich betrieben werden, da sich die Anforderungen an die SOC-Architektur im Laufe der Zeit ändern. Durch den Einsatz einer Cloud-Plattform anstelle einer On-Premise-Lösung kann das Betriebsteam erheblich entlastet werden, da viele dieser Aufwände entfallen. #### **Betriebsaufwand für Log-Management und Wartung ** Ein SIEM-System ist nur so effektiv wie die Daten, die es verarbeitet. Um den Betriebsaufwand realistisch einschätzen zu können, müssen Sie wissen, von welchen Assets oder Asset-Klassen die Daten stammen, wo sich diese Assets befinden und wie die Daten von der Quelle zum SIEM gelangen. Außerdem muss ausreichend Bandbreite zur Verfügung stehen, um die Daten in akzeptabler Zeit zu übertragen. In den meisten Fällen ist es effizienter, die Log-Daten in die Cloud zu verschieben, insbesondere wenn Ihre Management-Plattformen bereits in der Cloud betrieben werden. #### **IT-Ressourcen für die Infrastruktur ** Um sicherzustellen, dass Ihr SOC zuverlässig und in Echtzeit funktioniert, benötigen Sie ausreichend Festplattenspeicher, hochverfügbare Systeme und eine leistungsstarke Infrastruktur. Ein SIEM-System benötigt schnelle SSDs und RAM, um effizient arbeiten zu können. Die Ressourcenanforderungen für ein SIEM sind oft höher als erwartet und bleiben weitgehend unverändert, unabhängig davon, ob Sie sich für eine Cloud- oder eine On-Premise-Lösung entscheiden. Allerdings sind die Ressourcenkosten in der Cloud in der Regel günstiger, da die großen Anbieter unbegrenzte Kapazitäten und günstige Angebote bieten. #### **Fazit** Warum entscheiden sich manche gegen die Cloud für ihr SOC? Einer der Hauptgründe ist der Wunsch nach vollständiger Kontrolle über die eigenen Daten. Die Vorstellung, dass sensible Informationen außerhalb des eigenen Einflussbereichs gespeichert werden, kann abschreckend wirken. Datenschutzbedenken werden häufig als Argument gegen die Cloud angeführt. In den meisten Fällen überwiegen jedoch die Vorteile. Die Praxis zeigt, dass Unternehmen Cloud-Lösungen wie Office 365 nutzen, um Daten kostengünstig und effizient zu speichern. Datenschutzkonforme Lösungen sind in der Cloud durchaus realisierbar und bieten eine hervorragende Möglichkeit, Ressourcen zu sparen und den Betriebsaufwand zu reduzieren. Alles in allem ist die Entscheidung, ein SOC in der Cloud zu betreiben, eine vernünftige Wahl, um Betriebskosten zu senken, die Effizienz zu steigern und den Schutz der Daten zu gewährleisten. Die Cloud bietet eine kostengünstige und leistungsstarke Alternative zur On-Premise-Infrastruktur, die den Anforderungen moderner SOC-Architekturen gerecht wird. --- ## Eigenes Security Operation Center (SOC) oder SOC as a Service? Was ist die beste Strategie für Deine Unternehmenssicherheit? URL: https://suresecure.de/aktuelles/blog/eigenes-security-operation-center-soc-oder Kategorie: AKTUELLES Veröffentlicht: 2023-10-26 In der vernetzten Welt von heute sind Unternehmen zunehmend auf die Sicherheit ihrer digitalen Infrastruktur angewiesen. Cyberangriffe nehmen stetig zu und ein wirksamer Schutz ist unerlässlich. In der vernetzten Welt von heute bist du zunehmend auf die Sicherheit deiner digitalen Infrastruktur angewiesen. Cyber-Angriffe nehmen stetig zu und ein wirksamer Schutz ist unerlässlich. Doch wie kannst du diese Sicherheit am besten erreichen? Hier kommt ein Security Operation Center (SOC) ins Spiel. #### **Was macht ein SOC?** Ein SOC ist das Herzstück der IT-Sicherheit in deinem Unternehmen. Es ist eine zentrale Einheit, die Bedrohungen erkennt, überwacht und darauf reagiert. Die Hauptaufgaben eines SOC sind die Identifizierung von Sicherheitsvorfällen, die Früherkennung von Bedrohungen und die schnelle Reaktion auf Angriffe. #### **Warum brauchst du ein SOC?** Die Notwendigkeit eines SOC ergibt sich aus der ständig wachsenden Bedrohungslage. Cyberkriminelle werden immer raffinierter und du musst in der Lage sein, diesen Bedrohungen zu begegnen. Ein SOC bietet die notwendigen Ressourcen, um Angriffe zu erkennen und abzuwehren, bevor sie Schaden anrichten können. Es ist dein Früherkennungssystem für komplexe IT-Infrastrukturen. Dadurch werden Betriebsunterbrechungen und Datenverluste reduziert. #### **Was kostet der Aufbau eines SOC?** Die Einrichtung eines eigenen SOC kann teuer sein. Es erfordert Investitionen in Hardware, Software, Personal und laufende Wartung. Die Kosten können je nach Unternehmensgröße und Anforderungen stark variieren. Im Vergleich dazu kann die Beauftragung eines SOC-Dienstleisters eine kostengünstige Lösung sein, da Investitionen und Schulungskosten entfallen. #### **Warum scheitern so viele SOC-Projekte?** Der Aufbau und Betrieb eines eigenen SOC kann eine große Herausforderung darstellen. Viele Unternehmen scheitern daran, dass sie nicht über die notwendigen Ressourcen, Fachkenntnisse und Kapazitäten verfügen. Es kann schwierig sein, qualifiziertes Personal zu finden und aktuelle Bedrohungen zu verfolgen. Ein weiteres Risiko besteht darin, dass das SOC zu einem Kostenfaktor wird, ohne den gewünschten Nutzen zu bringen. Deshalb ist es von entscheidender Bedeutung, ein Konzept zu entwickeln, in dem klare Zielstellungen an das SOC definiert werden. #### **Zusammenfassung** Die Entscheidung zwischen dem Aufbau eines eigenen SOC oder der Beauftragung eines Dienstleisters ist komplex und hängt von deinen individuellen Anforderungen und Ressourcen ab. Beide Optionen haben ihre Vor- und Nachteile. Ein eigenes SOC bietet volle Kontrolle, erfordert aber erhebliche Investitionen. Die Beauftragung eines Dienstleisters kann kostengünstiger sein, birgt aber das Risiko, die Kontrolle über die Sicherheitsstrategie aus der Hand zu geben. In diesem Zusammenhang kann es für dich hilfreich sein, auf etablierte SOC-Dienstleister zurückzugreifen. Solche Dienstleister bieten Expertise, aktuelle Threat Intelligence und die Möglichkeit, die Kosten besser zu kontrollieren. Zu berücksichtigen ist sicherlich auch deine Unternehmensgröße, Branche und die verfügbaren Ressourcen. Wenn deine Bedürfnisse und Rahmenbedingungen klar sind, kann ein SOC sehr schnell und zielführend gebaut oder bezogen werden. Unabhängig von der gewählten Option ist eine starke Sicherheitsstrategie entscheidend, um die digitale Infrastruktur deines Unternehmens effektiv zu schützen. Suchst du weiterführende Informationen? --- ## Erfolgreiche Präsenz auf der it-sa 23: Incident Management als zentrales Thema URL: https://suresecure.de/aktuelles/blog/erfolgreiche-prasenz-auf-der-it-sa-23 Kategorie: AKTUELLES Veröffentlicht: 2023-10-17 Ein Rückblick auf unsere Teilnahme an Europas führender IT-Sicherheitsmesse. suresecure und securance auf gemeinsamer Mission. Auch in 2023 waren wir wieder als Aussteller mit einem eigenen Stand auf der it-sa in Nürnberg vertreten. Die it-sa ist eine der wichtigsten Messen für IT-Sicherheit in Europa und wir waren stolz, unsere Unternehmen - suresecure & securance - sowie unsere Expertise auf diesem wichtigen Forum präsentieren zu können. In diesem Jahr verzeichnete die it-sa einen Rekordzuspruch mit 19.449 Fachbesuchern aus 55 Ländern und 795 Ausstellern aus 30 Ländern, wodurch neue Bestmarken gesetzt wurden. (Quelle: [it-sa 365](https://www.itsa365.de/de-de/news-knowledge/2023/presseinformationen/it-sa-2023-stellt-neue-bestmarken-auf)) Unser Schwerpunkt auf der Messe war das Thema Incident Management. Als Spezialist:innen für IT-Sicherheit und Risikomanagement setzen wir uns dafür ein, Unternehmen dabei zu unterstützen, sich effektiv auf mögliche Sicherheitsvorfälle vorzubereiten und im Ernstfall angemessen zu reagieren. Dabei spielte auch die Rolle einer Cyberversicherung bei der Schadenregulierung eine wichtige Rolle. Unsere Expert:innen standen den Besuchern mit ihrem umfangreichen Fachwissen beratend zur Seite und setzten dabei insbesondere drei Schwerpunkte: #### **Vorbereitung auf einen Incident** Wir zeigten unseren Besuchern, wie wichtig eine umfassende Risikobewertung ist und wie diese als Grundlage für die Erstellung eines effektiven Sicherheitskonzepts dient. Darüber hinaus informierten wir über Best Practices bei der Identifizierung von Schwachstellen und Bedrohungen. #### **Unterstützung im Notfall** Ein effektives Incident Management ist entscheidend, um im Falle eines Cyberangriffs schnell und angemessen reagieren zu können. Wir präsentierten unsere Lösungen, die Unternehmen bei der Erkennung, Analyse und Bekämpfung von Sicherheitsvorfällen unterstützen. #### **Schadensteuerung durch Cyberversicherung ** Um Unternehmen vor den finanziellen Folgen eines Cyberangriffs zu schützen, erläuterten wir die Vorteile einer geeigneten Cyberversicherung. Wir informierten über die verschiedenen Arten von Versicherungen und zeigten auf, wie eine solche Police die Kosten einer Incident Response, Reputationsschäden und andere finanzielle Folgen abdecken kann. Die it-sa 2023 war eine großartige Gelegenheit, unser Know-how und unsere Lösungen in den Bereichen Incident Management und Cyberversicherung zu präsentieren. Wir sind fest davon überzeugt, dass Prävention, Früherkennung und schnelle Reaktion auf Sicherheitsvorfälle von entscheidender Bedeutung sind. Die Messe hat auch bestätigt, dass Unternehmen zunehmend an Cyberversicherungen interessiert sind, um sich vor den finanziellen Risiken von Sicherheitsvorfällen zu schützen. Wir sind stolz auf unseren erfolgreichen Auftritt auf der it-sa und bedanken uns herzlich bei allen Besuchern, die unseren Stand besucht haben. Sollten Sie keine Gelegenheit gehabt haben, uns persönlich kennen zu lernen, zögern Sie bitte nicht, uns zu kontaktieren. Wir stehen Ihnen jederzeit gerne zur Verfügung und beantworten Ihre Fragen rund um das Thema Incident Management und Cybersecurity. --- ## QakBot-Botnetze sind untergangen - ist das so? URL: https://suresecure.de/aktuelles/blog/qakbot-botnetze-sind-untergangen-ist-das Kategorie: AKTUELLES Veröffentlicht: 2023-09-05 QakBot: Alle wichtigen Informationen und Fragestellungen Das Justizministerium der Vereinigten Staaten führte in Zusammenarbeit mit internationalen Partnern eine groß angelegte Operation zur Zerschlagung des Qakbot-Botnetzes und der Malware durch, die weltweit über 700.000 Computer infiziert hatte. Die Operation erstreckte sich über mehrere Länder, darunter die Vereinigten Staaten, Frankreich, Deutschland, die Niederlande, das Vereinigte Königreich, Rumänien und Lettland. Ziel der Operation war es, den Qakbot-Schadcode von den Computern der Opfer zu entfernen und seine Infrastruktur zu zerschlagen. #### **Was ist passiert? Die wichtigsten Erkenntnisse.** Unterbrechung des Botnetzes: Qakbot, auch bekannt als "Qbot" oder "Pinkslipbot", wurde von Cyberkriminellen genutzt, um weltweit kritische Branchen anzugreifen. Er infizierte Computer hauptsächlich über Spam-E-Mails mit bösartigen Anhängen oder Hyperlinks. Sobald er infiziert war, konnte er weitere Malware, einschließlich Ransomware, verbreiten. Mehrere berüchtigte Ransomware-Gruppen wie Conti, ProLock und REvil nutzten Qakbot für Erstinfektionen. Auswirkungen von Ransomware: Ransomware-Angriffe im Zusammenhang mit Qakbot haben Unternehmen, Gesundheitsdienstleistern und Regierungsbehörden weltweit erheblichen Schaden zugefügt. Diese Angriffe führten zu erheblichen finanziellen Verlusten, darunter etwa 58 Millionen US-Dollar an Lösegeld, die von den Opfern zwischen Oktober 2021 und April 2023 gezahlt wurden. Deinstallation von Qakbot: Im Rahmen der Zerschlagung verschaffte sich das FBI Zugang zur Infrastruktur von Qakbot und identifizierte infizierte Computer weltweit, darunter mehr als 200.000 in den Vereinigten Staaten. Das FBI leitete den Qakbot-Datenverkehr auf Server unter seiner Kontrolle um und wies die infizierten Computer an, ein von den Strafverfolgungsbehörden erstelltes Deinstallationsprogramm herunterzuladen. Diese Aktion zielte darauf ab, Qakbot von den Computern der Opfer zu entfernen und weitere Malware-Installationen zu verhindern. Kollaboration: Bei der Aktion wurde mit verschiedenen Organisationen zusammengearbeitet, darunter Zscaler, die Cybersecurity and Infrastructure Security Agency, Shadowserver, Microsoft Digital Crimes Unit, die National Cyber Forensics and Training Alliance und Have I Been Pwned. Die internationale Zusammenarbeit war von entscheidender Bedeutung, da Behörden und Ämter aus mehreren Ländern an den Bemühungen beteiligt waren. Unterstützung der Opfer: Es wurden Anstrengungen unternommen, um die von Qakbot betroffenen Opfer zu informieren und zu unterstützen. Ressourcen und Informationen für die Opfer wurden über eine spezielle Website zur Verfügung gestellt. Insgesamt war diese Operation ein wichtiger Schritt bei der Zerschlagung eines großen cyberkriminellen Netzwerks, das für Ransomware-Angriffe und Finanzbetrug verantwortlich ist, wobei der Schwerpunkt auf dem Schutz der Opfer und der Verhinderung weiteren Schadens lag. In Deutschland wurde bereits seit dem Sommer 2022 ermittelt. ***Mit der Zerschlagung des gefährlichen Schadsoftware-Netzwerks Qakbot ist unseren Ermittlungsbehörden erneut ein großer und wirkungsvoller Schlag gegen die internationale Cyberkriminalität gelungen.*** Bundesinnenministerin #### **Doch was heißt das nun für die Betroffenen? Und wie finde ich nun heraus, ob ich betroffen bin oder war?** Ab dem 25. August 2023 verschafften sich die Strafverfolgungsbehörden Zugang zum Qakbot-Botnet, leiteten den Botnet-Verkehr zu und über die von den Strafverfolgungsbehörden kontrollierten Server um und wiesen die mit Qakbot infizierten Computer an, eine Qakbot-Deinstallationsdatei herunterzuladen, die die Qakbot-Malware von dem infizierten Computer deinstallierte. Die Qakbot-Deinstallationsdatei beseitigte keine andere Malware, die bereits auf den infizierten Computern installiert war. Stattdessen sollte sie verhindern, dass weitere Qakbot-Malware auf dem infizierten Computer installiert wird, indem sie den Opfercomputer vom Qakbot-Botnet trennte. Wir haben spezielle Detection-Rules in unserem Security Operation Center erarbeitet, um zu identifizieren, ob eine Qakbot-Infizierung vorlag. Der Hash-Wert für die Deinstallationsdatei ist mittlerweile öffentlich: Hash-Wert für die Qakbot-Deinstallationsdatei (SHA-256): 7cdee5a583eacf24b1f142413aabb4e556ccf4ef3a4764ad084c1526cc90e117 #### **Was muss ich noch wissen?** Naja, die Qakbot-Netze wurden zerschlagen, aber die Verantwortlichen wurden nicht gefasst. D.h. theoretisch könnte es so laufen wie so oft zu vor schon: Es wird neue Organisationen geben, die ähnliche Mechanismen, aber einen anderen Namen nutzen. Deshalb bleibt in jedem Falle wachsam und prüft eure Infrastrukturen. --- ## suresecure erneut von der ISG mit dem Rising Star-Award ausgezeichnet URL: https://suresecure.de/aktuelles/blog/suresecure-erneut-von-der-isg-mit Kategorie: AKTUELLES Veröffentlicht: 2023-08-01 Nachdem wir im letzten Jahr bereits als Rising Star im Bereich "Technical Security Services" ausgezeichnet wurden, erhalten wir in diesem Jahr den Rising Star-Award für "Strategic Security Services". Das ist eine schöne Bestätigung für den Wandel unseres Portfolios und für alle Securians. **Die Information Services Group (ISG) ist ein führendes Technologieforschungs- und Beratungsunternehmen. In ihrem diesjährigen Forschungsbericht „ISG Provider Lens™ 2023“ hat das Unternehmen die suresecure im Bereich „Strategic Security Solutions“ als „Rising Star“ ausgezeichnet. Der Titel „Rising Star“ wird an uns als Unternehmen mit einem „hohen Zukunftspotenzial“ und einem „vielversprechenden Portfolio“ verliehen, so die ISG. Diese Auszeichnung wird in jeder Kategorie nur ein einziges Mal vergeben. ** Der Bericht für Deutschland bewertet die Fähigkeiten von 107 Anbietern in sieben Quadranten: Identity and Access Management (IAM), Data Leakage/Loss Prevention und Data Security, Extended Detection and Response (XDR), Technical Security Services (TSS), Strategic Security Services (SSS) und Managed Security Services - SOC. ***suresecure profiliert sich mit seiner überaus dynamischen Entwicklung als ,Rising Star’ für Strategic Security Services in Deutschland.*** Principal Analyst & Lead Analyst Cyber Security DACH at ISG **Die Cybersecurity-Herausforderungen nehmen für die Unternehmen in jeder Hinsicht zu. ** Nach wie vor sind mangelde Fachkräfte und die fortschreitende Digitalistierung entscheidene Treiber für die positive Entwicklung des Marktes. Cyberkriminelle realisieren in steigender Frequenz neue und komplexe Methoden, um die Cyber-Resilienz von Unternehmen auf die Probe zu stellen. Mittlerweile ist die Berichterstattung über große Cyberattacken keine Ausnahme, sondern Normalität. Es ist ein stetiger Wettlauf, bei beim auch verstärkt künstliche Intelligenzen und eine erhöhte Automatisierung zum Einsatz kommen. Alle Unternehmen und insbesondere der Mittelstand sollten eine klare IT-Security Strategie ausarbeiten und mit nachhaltigen Prozessen dafür sorgen, dass die Verteidigungslinien immer wieder an den Status-Quo angepasst werden. Der Handlungsbedarf wird in Anbetracht von Quantum-basierenden Angriffen sicherlich noch größer werden. Um so wichtiger ist es, sukzessive daran zu arbeiten die Basics einzufordern und mit klarer Roadmap und Budgetplanung die Resilienz hochzufahren. ***Ehrlich gesagt fehlen uns ein wenig die Worte. Natürlich bewerben wir uns mit einer gewissen Erwartungshaltung, aber zweimal hintereinander als Rising Star ausgezeichnet zu werden - wow. Der Dank geht an alle Securians, die täglich ihr Bestes für die Sicherheit unserer Partner geben.*** Director Marketing --- ## Managed Firewall oder selber betreiben? Eine Entscheidungshilfe URL: https://suresecure.de/aktuelles/blog/managed-firewall-oder-selber-betreiben-eine Kategorie: AKTUELLES Veröffentlicht: 2023-07-26 Juli 20, 2023 Die Firewall - seit den 90er Jahren ein etablierter Bestandteil in Firmennetzwerken. Die Firewall regelt seither die Kommunikation in ein Netzwerk hinein und aus einem Netzwerk hinaus. Mittlerweile sind mit "Next Gen"-Firewalls viele Funktionalitäten hinzugekommen und ergänzen den Kernnutzen. Das bringt aber auch eine neue Komplexität mit sich und einen erhöhten Aufwand in der Recherche von Anbieter- und Produktportfolio. Die richtige Konfiguration und Administration der Firewalls ist ein Schlüsselelement und sollte ausschließlich von Fachpersonal durchgeführt werden. Das stellt viele Unternehmen vor eine entscheidende Frage: Selbst betreiben oder auslagern? Denn seit längerem gibt es Modelle wie Firewall as a Service(FWaaS) oder auch Managed Firewall Security Services (teil von MSSP). Ist das für alle die richtige Entscheidung? Wohl kaum. Deshalb sollten grundsätzliche Überlegungen getätigt werden, ob ein Managed Security Service Provider (MSSP) die richtige Lösung sein kann. Die Kernfrage ist: Habe ich als Unternehmen die nötigen Ressourcen verfügbar oder habe ich das Budget diese Ressourcen einzustellen? Sollte beides nicht möglich sein, sollte über eine Möglichkeit der Auslagerung nachgedacht werden. Dabei empfehlen wir die folgenden Punkte zu beachten: - Flexibilität und Skalierbarkeit - Kosten / Nutzen - Kontrolle und Anpassung - Netzwerkarchitektur Je nach Beschaffenheit der Unternehmensstrategie, wie z. B. Expansion o. Ä., können zukünftige Veränderungen schon in die Planung einfließen. Neben den Überlegungen sollte eine Risikoanalyse durchgeführt werden. Denn das Auslagern des Firewall-Betriebs ist eine sensible Entscheidung. Mögliche Risikofaktoren: - Risiko von Fehlkonfiguration durch mangelde Expertise - unzureichendes Monitoring oder Patch-Management - Schwachstellen und Exploits - Unzureichende Regelverwaltung - Unzureichende Protokollierung - Einzelner Ausfallpunkt (Single Point of Failure) Letztlich hängt die Entscheidung zwischen FWaaS, Einsetzen eines MSSP und der eigenen Verwaltung von Firewalls von den spezifischen Anforderungen Ihres Unternehmens ab. Falls Sie sich zusammen setzen, hier eine mögliche Agenda: - Wie können wir Ressourcen und Know-How bereitstellen? - Sind wir mit dem Setup in der Lage auf unternehmerische Veränderungen zu reagieren? - Welchen Einfluss haben unsere Compliance-Regelungen? - Wie sieht die aktuelle Netzwerkarchitektur aus? - Welche SLAs würden wir uns wünschen? - Kosten-Nutzen-Analyse - Dienstleister-Recherche Für weitere Details steht im Folgenden auch ein Whitepaper zur Verfügung. --- ## Deutschlands erste Cyberkatastrophe – Landkreis Anhalt-Bitterfeld URL: https://suresecure.de/aktuelles/blog/deutschlands-erste-cyberkatastrophe-landkreis-anhalt-bitterfeld Kategorie: AKTUELLES Veröffentlicht: 2023-07-20 Juli 20, 2023 Am 13. Juli wurde die zweite Folge der Podcast-Serie „You are fucked“ mit dem Titel „Die zerbrochene Vase“ veröffentlicht. Darin wird die suresecure GmbH mehrfach namentlich erwähnt. Unter anderem wird auch erwähnt, dass wir zu diesem Vorfall auf Anfrage des Mitteldeutschen Rundfunks keine Stellungnahme abgeben wollten. Das ist völlig richtig und wir werden auch weiterhin keine Details nennen, welche Rückschlüsse auf die IT-Infrastruktur offenbaren könnten und damit möglicherweise die Sicherheit des Landkreises gefährden. Dazu sind wir vertraglich verpflichtet und erachten dies als eine Selbstverständlichkeit im Umgang mit sensiblen Informationen. Als Anbieter von Dienstleistungen im Bereich des Incident Managements, nehmen wir die Sicherheit unserer Partner sehr ernst und schützen Informationen aus diesen Vorfällen mit besonderer Sorgfalt. Was aber auch richtig ist: In der IT hat ein Zeitenwechsel stattgefunden. Vor diesem können sich auch öffentliche Institutionen nicht verschließen. Nachdem Angriffe auf private Unternehmen, kritische Infrastrukturen und bundespolitische Institutionen bereits seit Jahren öffentlich bekannt sind, war es abzusehen, dass Kommunen und Städte ebenfalls Ziel von Angriffen werden. Deshalb ist es umso wichtiger, dass es Initiativen wie BSI-Grundschutz, NIS2 oder auch das IT-Sicherheitsgesetz 2.0 gibt. Alle Verwaltungen und Institutionen im öffentlichen Sektor sollten die Mindestanforderungen im Bereich IT-Sicherheit erfüllen. D.h. unter anderem aber auch eine Mindestanforderung im Bereich des Notfallmanagements. Hierzu gehören nicht nur technische Aspekte, wie z. B. eine Früherkennung von Anomalien, sondern vor allem auch Organisatorische, wie z. B. das schnelle Bilden eines Krisenstabs und Beschreibung von Prozessen. Landkreise und Verwaltungen sind Institutionen, die dazu beitragen die öffentliche Ordnung aufrecht zu erhalten, sensible und personenbezogene Informationen zu verarbeiten und zu speichern sowie mit dem Alltag von Bürgern und Bürgerinnen zu interagieren.Dies anzunehmen, benötigt eine Bereitschaft zum Umdenken und der Anpassung in der Führung. Der Wandel der Zeit war augenscheinlich im Landkreis Anhalt-Bitterfeld nicht umfänglich angekommen. Organisatorisch, gedanklich und auch technisch. Zur Vorbereitung eines Krisenmanagements mit Cyberbezug, sollten folgende Bedingungen erfüllt sein: - Vorbereitung eines Krisenstabs mit Entscheidern und Kompetenzträgern - Aufbau eines Notfallplans für Sicherheitsvorfälle, Cyberkrisen und Katastrophenfälle durch IT-Angriffe - Durchführung von Krisenübungen - Vertragliche Zusicherung externer Dienstleister zu Reaktionszeiten und Tagessätzen - Aufsetzen einer IT-Infrastruktur nach gängigen Best Practices - Durchführung von Backups bzw. Backup-Strategien - Schutz sensibler und personenbezogener Informationen in getrennten Netzbereichen - Als Mindestanforderung: Einführen eines Grundschutzes nach Vorgaben des BSI - Verteilung von administrativen Rechten nach einem Administrationskonzept - Zentrales Logging und Protokollierungsregeln - Einsatz einer SIEM-Lösung oder Security Operation Centers Wir sind uns unserer Aufgabe und unserer Verantwortung im Incident Management bewusst. Informations-Sicherheit ist kein Spiel, sondern ein wichtiger Baustein um Unternehmen, Arbeitsplätze und auch Leben zu sichern. Aus diesem Grund sagt der IT-Leiter auch „[...] *die waren gut, das war militärisch*“ (Zitat Oliver Rumpf, IT-Leiter Landkreis Bitterfeld-Anhalt). In unserer Zusammenarbeit mit dem Landkreis Anhalt-Bitterfeld haben wir daher nicht nur unseren regulären Stundensatz proaktiv und ohne vorherige Vertragsbeziehungen reduziert, wir haben außerdem bereits am zweiten Tag unseres Einsatzes eine Gesamtkostenschätzung zur Wiederherstellung der Funktionsfähigkeit der Infrastruktur abgegeben. ***Diese Dienstleister, da muss ich mal eine Lanze für sie brechen, die sind natürlich teuer, aber die springen halt auch und das kriegt man nicht umsonst. Die lassen sich qualifizieren, die weisen das nach und insofern - für gute Leistung muss man auch manchmal etwas zahlen.*** Abteilungsleiter Operative Cyber-Sicherheit beim BSI Juli 20, 2023 Es fehlte lediglich die Beauftragung, um den Landkreis innerhalb von 4-6 Wochen wieder in einen produktiven Zustand zu versetzen. Nachdem diese ausblieb und wir unsere Leistung trotzdem fortsetzten, gab es ein Ultimatum, welches wir im Krisenstab kommuniziert hatten. Dieses hat der Landkreis kommentarlos verstreichen lassen – es gab lediglich eine SMS, die uns eine Tendenz vermuten ließ: „Räumt das Feld und übergebt eure Arbeiten“. Alle forensischen Erkenntnisse haben wir täglich mit dem eingesetzten Krisenmanagement des Landkreises geteilt, in Abstimmung außerdem an das zuständige Landeskriminalamt und BSI weitergegeben. Ein erster forensischer Bericht wurde bereits nach drei Tagen schriftlich übermittelt. Dass das BSI die fehlende Vorbereitung von Landkreisen und Kommunen erkennt und empfiehlt Lösungen im Vorfeld zu erarbeiten, statt durch externe Einflüsse zum Handeln gezwungen zu werden unterstützen wir. Bei Rückfragen in diesem Kontext wenden Sie sich gerne an die Pressestelle ([presse@suresecure.de](mailto:presse@suresecure.de)) --- ## Die ultimative Sicherheitsvalidierungs-Checkliste für CISO's URL: https://suresecure.de/aktuelles/blog/die-ultimative-sicherheitsvalidierungs-checkliste-fur-cisos Kategorie: AKTUELLES Veröffentlicht: 2023-07-03 Wenn Sie bald in den wohlverdienten Sommerurlaub fahren, sind Sie sich dann sicher, dass die von Ihnen eingerichteten Sicherheitslösungen Sie auch Urlaub machen lassen? Ob Sie nun das Büro verlassen oder zurückkehren, unsere Checkliste zur Sicherheitsvalidierung kann Ihnen dabei helfen, sicherzustellen, dass Ihre Sicherheitsvorkehrungen in einem guten Zustand sind. #### **1. Überprüfen Sie die Protokolle und Sicherheitsereignisse Ihrer wichtigsten kritischen Systeme** Halten Sie sich über die jüngsten Aktivitäten auf dem Laufenden. Prüfen Sie auf Änderungen - und Änderungsversuche - sowie auf potenzielle Anzeichen einer Kompromittierung. Planen Sie, länger als eine Woche weg zu sein? Bestimmen Sie ein Teammitglied, das in Ihrer Abwesenheit eine wöchentliche Überprüfung durchführt, um die Wahrscheinlichkeit zu verringern, dass ein kritisches Ereignis unentdeckt bleibt. #### **2. Suchen Sie nach neuen Sicherheitslücken, die während Ihres Urlaubs entdeckt wurden** Verwenden Sie Ihr bevorzugtes Scan-Tool oder überprüfen Sie eine der regelmäßig aktualisierten Datenbanken, wie z. B. CVE Details. #### **3. Untersuchen Sie Ausfälle von kritischen Komponenten und die Gründe dafür** Wenn Abhilfemaßnahmen erforderlich sind, erstellen Sie einen Aktionsplan, um die unmittelbaren Probleme zu beheben und wiederholte Ausfälle in der Zukunft zu verhindern. #### **4. Überprüfen Sie, ob es wichtige Änderungen an Ihren Produkten und den entsprechenden Sicherheitskontrollen gab.** Zwar ist jetzt nicht der richtige Zeitpunkt, um größere Änderungen an Ihrem EDR-, SIEM-System oder anderen entsprechenden Lösungen vorzunehmen, doch sollten Sie sich über alle Aktualisierungen informieren, die während Ihrer Abwesenheit vorgenommen wurden. Sobald Sie wieder zurück sind - und die Auswirkungen auf Ihre allgemeine Sicherheitslage überwachen können - können Sie größere Änderungen an Ihren Kontrollen vornehmen. #### **5. Erkundigen Sie sich bei der Personalabteilung nach allen relevanten Änderungen** Sind neue Mitarbeitende in das Unternehmen eingetreten und benötigen daher Zugang zu bestimmten Systemen? Haben umgekehrt Mitarbeitende das Unternehmen vielleicht verlassen und benötigen ihre Zugangsdaten nicht mehr? Gab es andere Vorfälle oder Auffälligkeiten, die Ihre Aufmerksamkeit erfordern? #### **6. Achten Sie auf neue Geschäftsausrichtungen** Hat das Unternehmen neue Dienste oder Produkte eingeführt, die die potenzielle Angriffsfläche vergrößert haben? Wurde beispielsweise eine neue Website oder eine mobile Anwendung in Betrieb genommen, oder wurde eine neue Version eines Softwareprodukts eingeführt? Vergewissern Sie sich, dass Ihr Team über die neuesten Änderungen auf dem Laufenden ist. #### **7. Überprüfen Sie Ihre Passwortrichtlinien** Passwortrichtlinien sollten nicht von Ihrem Urlaubsstatus abhängen, aber wenn Sie diese Sicherheitscheckliste durchgehen, sollten Sie die Gelegenheit nutzen, um sicherzustellen, dass die Richtlinien das Unternehmen angemessen schützen. Überprüfen Sie die Anforderungen an Länge, Komplexität und Sonderzeichen sowie die Richtlinien zu Ablauf und Wiederverwendung. #### **8. Überprüfen Sie die Firewall-Konfigurationen** Da viele Sicherheitsexperten eine Überprüfung der Firewall-Konfigurationen alle drei bis sechs Monate empfehlen, ist jetzt der richtige Zeitpunkt für ein Audit. Überprüfen Sie unter anderem die Filterregeln für den Netzwerkverkehr, die Konfigurationsparameter und die autorisierten Administratoren, um sicherzustellen, dass Sie die richtigen Konfigurationen verwenden. Es gibt viele Tools, die Ihnen beim Abarbeiten dieser Checkliste helfen können - aber haben Sie auch die nötigen Ressourcen, um sicherzustellen, dass alles berücksichtigt wird? Wenn Sie Unterstützung bei der Automatisierung und Standardisierung Ihrer Prozesse benötigen oder sicherstellen möchten, dass kritische Schwachstellen nicht durch die Maschen fallen, kann Automated Security Validation Ihnen helfen. Mit Echtzeit-Transparenz, komplettem Angriffsflächenmanagement und tatsächlichen Maßnahmen zur Ausnutzung von Schwachstellen - nicht nur Simulationen - bietet es Ihnen alles, was Sie brauchen, um in Ihrer Abwesenheit ruhig schlafen zu können. Und wenn Sie zurückkommen? Risikobasierte Abhilfepläne helfen Ihnen bei der Erstellung eines Fahrplans für den Schutz Ihres Unternehmens. Wir arbeiten in diesem Segment bevorzugt mit der Pentera Plattform. Wir informieren gerne zu den Details der Lösung. --- ## Managed Security Services: Vorteile und Einsatzszenarien für Unternehmen URL: https://suresecure.de/aktuelles/blog/managed-security-services-vorteile-und-einsatzszenarien Kategorie: AKTUELLES Veröffentlicht: 2023-06-30 In der digitalen Welt von heute sehen sich Unternehmen mit einer wachsenden Zahl von Cyber-Bedrohungen und Sicherheitsrisiken konfrontiert. Um eine robuste IT-Sicherheitsstrategie zu gewährleisten, werden Fachwissen, Ressourcen und kontinuierliche Überwachung benötigt. Hier kommen Managed Security Services (MSS) zum Einsatz. In diesem Blogbeitrag werden wir die Vorteile von MSS für Unternehmen beleuchten und aufzeigen, wann Unternehmen erwägen sollten, Managed Security Services in Anspruch zu nehmen. #### **MSS als Antwort auf interne Fach- und Personalknappheit** Die Gewährleistung wirksamer IT-Sicherheit stellt viele Unternehmen vor Herausforderungen. Vor allem kleine und mittlere Unternehmen verfügen oft nicht über ausreichende interne Sicherheitsressourcen. Dies gilt sowohl für spezialisierte Mitarbeiter:innen als auch für das Know-how und die finanziellen Mittel. Dies kann zu erheblichen Risiken führen, da Unternehmen den ständig wachsenden und sich verändernden Bedrohungen der heutigen Cyberwelt ausgesetzt sind. Managed Security Service Provider (MSSP) verfügen über hoch qualifizierte Sicherheitsexpert:innen, die über aktuelles Wissen und umfangreiche Erfahrung im Bereich der Cyber-Sicherheit verfügen. Mithilfe der MSS können Unternehmen auf Fachwissen zurückgreifen, ohne interne Ressourcen für den Aufbau und die Schulung eines eigenen Security-Teams bereitstellen zu müssen. Die Inanspruchnahme von Managed Security Services (MSS) ist für Unternehmen eine Lösung zur Ergänzung ihrer begrenzten internen Sicherheitsressourcen und zur Stärkung ihrer Sicherheitslage. Im Folgenden sind einige wichtige Aspekte aufgeführt, die die Vorteile von Managed Security Services in Bezug auf die begrenzten internen Sicherheitsressourcen verdeutlichen: - **Zugang zu Fachwissen und Expertise:** MSS-Anbieter verfügen über hoch qualifizierte Sicherheitsexpert:innen, die über umfangreiche Erfahrungen und Fachkenntnisse auf dem Gebiet der Cybersicherheit verfügen. Diese Expert:innen sind mit den neuesten Bedrohungen, Technologietrends und bewährten Sicherheitsverfahren vertraut. Durch die Zusammenarbeit mit einem MSS-Anbieter erhalten Unternehmen Zugang zu diesem Fachwissen, das ihnen dabei hilft, Sicherheitslücken zu erkennen, geeignete Schutzmaßnahmen zu implementieren und proaktiv auf neue Bedrohungen zu reagieren. - **Ressourcenschonende Lösung:** Die Einstellung und Aufrechterhaltung eines internen Sicherheitsteams kann für ein Unternehmen mit einer erheblichen finanziellen Belastung verbunden sein. Dazu gehören die Einstellung und Ausbildung von Fachkräften, die Anschaffung von Sicherheitstechnologien und die laufenden Kosten für die Gehälter und die Aus- und Weiterbildung der Teammitglieder. Durch die Nutzung von MSS können Unternehmen diese Kosten reduzieren, da sie auf die vorhandenen Ressourcen des MSS-Anbieters zurückgreifen können. Dadurch müssen sie nicht in teure interne Infrastruktur und Personal investieren. - **Skalierbarkeit und Flexibilität:** MSS-Anbieter bieten skalierbare Lösungen, die an individuelle Unternehmensbedürfnisse und -anforderungen angepasst werden können. Unternehmen haben die Möglichkeit der Skalierung von Sicherheitsdiensten in Abhängigkeit von ihrer aktuellen Situation und ihren Wachstumsplänen. Zusätzliche Ressourcen und Dienste können bei Bedarf an neue Anforderungen und Bedrohungen angepasst werden. Diese Flexibilität ermöglicht es Unternehmen, ihre Sicherheitsressourcen flexibel anzupassen und gleichzeitig ein hohes Schutzniveau aufrechtzuerhalten. - **Fokussierung auf das Kerngeschäft:** Durch die Auslagerung der Sicherheitsverantwortung an einen MSS-Anbieter können sich Unternehmen auf ihr Kerngeschäft konzentrieren, ohne sich mit den komplexen Aufgaben der Sicherheitsüberwachung und -verwaltung befassen zu müssen. Dadurch können interne Teams ihre Ressourcen und Energien auf andere Aktivitäten konzentrieren und die Unternehmenseffizienz und Produktivität steigern. #### **Effizienzsteigerung und Kosteneinsparung durch MSS** Durch die Zusammenarbeit mit einem MSSP können Unternehmen die Kosten für die Implementierung einer umfassenden Sicherheitsinfrastruktur reduzieren und gleichzeitig ihre eigenen Ressourcen auf strategisch wichtigere Geschäftsbereiche ausrichten. Hier sind einige wichtige Faktoren, die zur Senkung der Betriebskosten von MSS beitragen: - **Reduzierte Betriebskosten:** Investitionen in Hard- und Software, darunter Firewalls, Intrusion Detection and Prevention Systems (IDPS), Virenschutzsoftware usw., können beträchtlich sein. Unternehmen können auf die vorhandenen Ressourcen des MSS-Anbieters zugreifen und diese nutzen, ohne teure Investitionen tätigen zu müssen. - **Skalierbare Kostenstruktur:** MSS-Anbieter bieten in der Regel flexible Abrechnungsmodelle, die es Unternehmen ermöglichen, ihre Sicherheitsausgaben entsprechend ihren spezifischen Anforderungen anzupassen. Unternehmen zahlen nur für die tatsächlich genutzten Services und können bei Bedarf zusätzliche Ressourcen hinzufügen oder nicht benötigte Dienste reduzieren. - **Kompetenz und Effektivität:** MSS-Anbieter verfügen über hoch qualifizierte Sicherheitsexpert:innen, die über ein breites Spektrum an Fachwissen und Erfahrung auf dem Gebiet der Cybersicherheit verfügen. Das erspart Unternehmen die unter Umständen kostspielige Einstellung und Ausbildung eines internen Sicherheitspersonals. - **Aktuelle Technologien und Tools:** MSSP sind ständig über die neuesten Sicherheitstechnologien und Bedrohungslandschaften informiert. Sie können zum Schutz der Unternehmen vor neuen und sich entwickelnden Bedrohungen modernste Tools und Technologien einsetzen. Auf diese Weise wird sichergestellt, dass die Unternehmen stets von den besten Sicherheitslösungen profitieren, ohne dass sie selbst in die ständige Aktualisierung ihrer Technologien investieren müssen. #### **Sicherheit schläft nie: 24-Stunden Monitoring durch MSS** Cyberkriminelle suchen rund um die Uhr nach Schwachstellen, um in Netzwerke einzudringen. Managed Security Services bieten Unternehmen eine 24-Stunden-Überwachung durch spezialisierte Security-Teams. Diese Teams setzen modernste Überwachungstechnologien und -tools ein, um die gesamte IT-Infrastruktur eines Unternehmens zu überwachen. Dazu gehören Netzwerke, Systeme, Anwendungen und Endgeräte. Die 24h-Überwachung umfasst verschiedene Bereiche: - **Echtzeit-Überwachung:** Zur Erfassung und Analyse von Sicherheitsereignissen in Echtzeit setzen MSS-Anbieter SIEM-Systeme (Security Information and Event Management) ein. Die kontinuierliche Überwachung von Log-Dateien, Netzwerkverkehr und anderen Sicherheitsdaten ermöglicht es, potenzielle Angriffe zu erkennen und frühzeitig darauf zu reagieren. - **Ereigniskorrelation:** Ein wichtiges Merkmal der 24-Stunden-Überwachung ist die Fähigkeit, verschiedene Sicherheitsereignisse miteinander in Beziehung zu setzen. Dadurch können potenzielle Bedrohungen erkannt werden, die sich über mehrere Systeme oder Ereignisse erstrecken können. Durch die Analyse von Ereigniskorrelationen können MSS-Teams komplexe Angriffe oder fortlaufende Sicherheitsverletzungen identifizieren und entsprechende Gegenmaßnahmen ergreifen. - **Alarmierung und Reaktion:**Wird eine potenzielle Bedrohung erkannt, generieren MSS-Anbieter umgehend Warnmeldungen oder Benachrichtigungen, um das Unternehmen über den Sicherheitsvorfall zu informieren. Dadurch wird eine schnelle Reaktion und die Einleitung von Maßnahmen zur Eindämmung des Angriffs ermöglicht. Die MSS-Teams stehen im engen Kontakt mit dem Unternehmen und arbeiten gemeinsam daran, die Auswirkungen des Vorfalls zu minimieren und die betroffenen Systeme zu schützen. - **Incident Response:** Im Falle eines Sicherheitsvorfalls bietet das 24-Stunden-Monitoring der MSS-Anbieter auch umfangreiche Incident Response Services. Das MSS-Team unterstützt das Unternehmen bei der Analyse des Zwischenfalls, der Beseitigung der Bedrohung, der Wiederherstellung der Systeme und der Implementierung von Maßnahmen, die solche Zwischenfälle künftig verhindern sollen. Reaktionsschnelligkeit und Fachwissen der MSS-Teams helfen, die Auswirkungen von Sicherheitsvorfällen zu minimieren und den Geschäftsbetrieb aufrechtzuerhalten. #### **Vereinbarkeit von Sicherheit und Compliance mit MSS** Die Einhaltung von Vorschriften und Bestimmungen im Bereich der IT-Sicherheit ist für Unternehmen von entscheidender Bedeutung. Viele Branchen und Länder haben spezifische Vorschriften und Datenschutzgesetze eingeführt. Diese sollen den Schutz personenbezogener Daten, die Vertraulichkeit von Informationen und die Integrität von IT-Systemen gewährleisten. Rechtliche Konsequenzen, finanzielle Verluste und Reputationsrisiken können die Folge sein, wenn diese Vorschriften nicht eingehalten werden. Managed Security Services (MSS) unterstützen Unternehmen bei der Einhaltung gesetzlicher Bestimmungen. Nachfolgend einige wichtige Aspekte, die die Vorteile von MSS in Bezug auf Compliance verdeutlichen: - E**xpertise in Vorschriften und Compliance:** MSS-Anbieter sind mit den geltenden Regelungen und Vorschriften im Bereich der IT-Sicherheit vertraut. Sie verfügen über das nötige Know-how, um Unternehmen bei der Auslegung und Umsetzung dieser Vorschriften und Regelungen zu unterstützen. Durch die Zusammenarbeit mit einem MSS-Anbieter können Unternehmen sicherstellen, dass ihre Sicherheitspraktiken den geltenden Vorschriften entsprechen und dass die erforderlichen Maßnahmen ergriffen werden, um ihre Daten und Systeme zu schützen. - **Bewertung und Risikomanagement:** MSS-Anbieter führen regelmäßig Sicherheits- und Risikobewertungen durch, um potenzielle Schwachstellen und Risiken zu ermitteln. Mit Hilfe dieser Assessments können Unternehmen ihre Sicherheitslücken erkennen und entsprechende Schritte einleiten. Durch das frühzeitige Erkennen von Risiken und die Reaktion darauf können Unternehmen Verstöße gegen die Einhaltung von Vorschriften vermeiden und ihre Sicherheitslage verbessern. - **Kontinuierliche Überwachung und Berichterstattung:** Mit Hilfe der kontinuierlichen Überwachung können potenzielle Verstöße gegen Vorschriften aufgedeckt und Gegenmaßnahmen ergriffen werden. MSS-Anbieter erstellen regelmäßig Berichte und Protokolle. Diese helfen den Unternehmen, ihre Sicherheitsmaßnahmen und die Einhaltung gesetzlicher Vorschriften zu dokumentieren. Diese Berichte können zum Nachweis der Einhaltung gesetzlicher Anforderungen bei Audits und Compliance-Prüfungen herangezogen werden. - **Unterstützung bei rechtlichen Anforderungen:** Im Falle eines Sicherheitsvorfalls oder eines Verstoßes gegen gesetzliche Vorschriften können MSS-Anbieter Unternehmen bei der Untersuchung von Vorfällen, der Sicherung von Beweisen und der Meldung von Vorfällen unterstützen. Darüber hinaus können sie bei der Minimierung der Auswirkungen eines Vorfalls und der Bewältigung möglicher rechtlicher Folgen bei der Zusammenarbeit mit Behörden und Rechtsorganen behilflich sein. ### ##### **MSS und die wachsende Bedrohungslandschaft: Ein sicherer Hafen in einer unsicheren Welt** Die Bedrohungslandschaft von heute ist in ständiger Entwicklung und wird von Tag zu Tag komplexer. Unternehmen sind einer Vielzahl von Bedrohungen ausgesetzt. Diese reichen von Cyberangriffen, Malware-Infektionen und Phishing-Angriffen bis hin zu Ransomware, gezielten Angriffen und internen Bedrohungen. Diese Bedrohungen können die Sicherheit, Reputation und finanzielle Stabilität eines Unternehmens ernsthaft beeinträchtigen. Die Vorteile von MSS im Hinblick auf die Bedrohungslage lassen sich wie folgt zusammenfassen - **Expertise im Bereich Cybersecurity:** MSS-Anbieter verfügen über hochqualifizierte Sicherheitsexpert:innen mit umfangreichem Fachwissen und Erfahrung im Kampf gegen Cyberbedrohungen. Sie sind mit den neuesten Angriffsmethoden, -werkzeugen und -techniken vertraut und sind in der Lage, die Unternehmen bei der Entwicklung einer umfassenden Sicherheitsstrategie zu unterstützen. Die Expertise der MSS-Anbieter ermöglicht es Unternehmen, auf dem neuesten Stand der Bedrohungslandschaft zu bleiben und ihre Systeme und Daten zu schützen. - **Moderne Sicherheitstechnologien:** Um den sich verändernden Bedrohungen zu begegnen, investieren MSS-Anbieter kontinuierlich in fortschrittliche Sicherheitstechnologien und -werkzeuge. Zur Stärkung der Sicherheitsinfrastruktur von Unternehmen setzen sie innovative Lösungen wie Intrusion Detection and Prevention Systems (IDPS), Firewalls, Antivirensoftware, Security Information and Event Management (SIEM) usw. ein. Mithilfe dieser Technologien können sie Bedrohungen frühzeitig erkennen, Angriffe abwehren und Sicherheitslücken schließen. - **Aktualisierung und Patch-Management:** Die Bedrohungslandschaft verändert sich ständig, und es werden laufend neue Sicherheitslücken und Schwachstellen entdeckt. MSS-Anbieter halten die Sicherheitssysteme auf dem neuesten Stand, indem sie regelmäßig Updates, Patches und Sicherheitsupdates einspielen. Auf diese Weise werden die potenziellen Einfallstore für Angreifer reduziert und die Sicherheit der Systeme des Unternehmens erhöht. Das regelmäßige Update- und Patch-Management durch MSS-Anbieter entlastet die Unternehmen von dieser zeitaufwändigen Aufgabe und stellt sicher, dass der Schutz der Unternehmenssysteme kontinuierlich gewährleistet ist. ##### **Fazit** Der Einsatz von Managed Security Services bietet Unternehmen zahlreiche Vorteile, darunter Expertise, 24-Stunden Überwachung, Kosteneffizienz und Zugang zu aktuellen Technologien. Unternehmen sollten den Einsatz von MSS in Betracht ziehen, wenn sie internes Fachwissen und Ressourcen benötigen, um ihre Sicherheitsstrategie zu verbessern. Außerdem sind MSS geeignet, um Compliance-Anforderungen zu erfüllen und den Schutz vor einer sich ständig weiterentwickelnden Bedrohungslandschaft zu gewährleisten. Die Zusammenarbeit mit einem vertrauenswürdigen MSSP ist entscheidend, um die Vorteile von Managed Security Services optimal zu nutzen und die Sicherheitsziele des Unternehmens zu erreichen. Durch die Zusammenarbeit mit MSS-Anbietern können Unternehmen ihr Kerngeschäft vorantreiben und gleichzeitig einen effektiven Schutz ihrer IT-Infrastruktur gewährleisten. --- ## Kritische Citrix ADC & Citrix Gateway Schwachstellen CVE-2023-3519, CVE-2023-3466, CVE-2023-3467 URL: https://suresecure.de/aktuelles/blog/kritische-citrix-adc-and-citrix-gateway Kategorie: AKTUELLES Veröffentlicht: 2023-06-22 Der Hersteller Citrix hat am 18. Juli über kritische Schwachstellen informiert. Insbesondere die CVE-2023-3519 sollte schnellstmöglich gepatched werden, da diese mit einem CVSS von 9,8 angegeben wurde. Die Schwachstellen beziehen sich auf NetScaler ADC (früher Citrix ADC) und auch NetScaler Gateway (früher Citrix Gateway). Die folgenden unterstützten Versionen sind betroffen: - NetScaler ADC and NetScaler Gateway 13.1 before 13.1-49.13 - NetScaler ADC and NetScaler Gateway 13.0 before 13.0-91.13 - NetScaler ADC 13.1-FIPS before 13.1-37.159 - NetScaler ADC 12.1-FIPS before 12.1-55.297 - NetScaler ADC 12.1-NDcPP before 12.1-55.297 Hinweis: NetScaler ADC und NetScaler Gateway Version 12.1 ist jetzt End Of Life (EOL) und ist anfällig. #### **Welche Risiken bestehen durch Ausnutzung der Schwachstellen? ** CVE ID Beschreibung Vorraussetzung CVSS CVE-2023-3466 Reflected Cross-Site Scripting (XSS) Das Opfer muss auf einen vom Angreifer kontrollierten Link im Browser zugreifen, während es sich in einem Netz befindet, das mit dem NSIP verbunden ist. 8.3 CVE-2023-3467 Privilege Escalation to root administrator (nsroot) Authentifizierter Zugang zu NSIP oder SNIP mit Zugang zur Verwaltungsschnittstelle 8.0 CVE-20233519 Unauthenticated remote code execution Die Appliance muss konfiguriert sein als Gateway (virtueller VPN-Server, ICA-Proxy, CVPN, RDP-Proxy) ODER Virtueller AAA-Server 9.8 #### **Was sollten Sie jetzt tun? ** Unbedingt sollten kurzfristige alle empfohlenen Patches eingespielt werden. Der Hersteller gibt folgende Versionierung vor: - NetScaler ADC and NetScaler Gateway 13.1-49.13 and later releases - NetScaler ADC and NetScaler Gateway 13.0-91.13  and later releases of 13.0  - NetScaler ADC 13.1-FIPS 13.1-37.159 and later releases of 13.1-FIPS  - NetScaler ADC 12.1-FIPS 12.1-55.297 and later releases of 12.1-FIPS  - NetScaler ADC 12.1-NDcPP 12.1-55.297 and later releases of 12.1-NDcPP Zusätzlich empfehlen wir zu prüfen, ob die Schwachstelle schon ausgenutzt wurde. D.h. prüfen Sie Log-Files, schauen Sie intensiv in die Reports aus den Früherkennungs-Technologien und führen Sie ggfs. Analysen durch. Für Rückfragen stehen wir gerne zur Verfügung. --- ## IT-Security in der Krise - Die Bedeutung eines Krisenhandbuchs für eine effektive Krisenkommunikation (Teil 2) URL: https://suresecure.de/aktuelles/blog/it-security-in-der-krise-die Kategorie: AKTUELLES Veröffentlicht: 2023-05-23 **In der heutigen digitalen Ära sind Unternehmen zunehmend mit unterschiedlichen Arten von Sicherheitsbedrohungen konfrontiert. Von Cyberangriffen bis hin zu Naturkatastrophen können Krisensituationen verheerende Auswirkungen auf die Geschäftstätigkeit haben. In solchen Momenten ist eine effektive Krisenkommunikation von entscheidender Bedeutung, um die Auswirkungen auf das Unternehmen zu minimieren und das Vertrauen der Kunden und Partner aufrechtzuerhalten. Hier kommt ein Krisenhandbuch ins Spiel.** Ein Krisenhandbuch ist ein unverzichtbares Instrument, das Unternehmen dabei unterstützt, Krisenereignisse strategisch und effizient zu bewältigen. Es dient als umfassendes Nachschlagewerk und bietet einen klaren Leitfaden für den Umgang mit verschiedenen Szenarien. Im Folgenden werden wir erläutern, warum es wichtig ist, ein Krisenhandbuch zu haben, und welche wesentlichen Informationen darin enthalten sein sollten. #### **Warum ein Krisenhandbuch?** Effektive Krisenreaktion: In Krisensituationen ist Zeit ein entscheidender Faktor. Ein Krisenhandbuch ermöglicht es den Verantwortlichen, schnell zu handeln und sofortige Maßnahmen zu ergreifen, anstatt Zeit mit der Suche nach Informationen zu vergeuden. Das Handbuch bietet klare Anweisungen, Protokolle und Verfahren, um eine effektive Krisenreaktion zu gewährleisten. Einheitliche Kommunikation: Eine klare und einheitliche Kommunikation ist während einer Krise von größter Bedeutung. Das Krisenhandbuch stellt sicher, dass alle relevanten Parteien über die aktuelle Situation informiert sind und eine konsistente Botschaft vermittelt wird. Dadurch wird das Risiko von Missverständnissen und Fehlinformationen minimiert. Vertrauensbildung: Ein gut vorbereitetes Krisenhandbuch zeigt, dass das Unternehmen die möglichen Risiken ernst nimmt und sich auf potenzielle Bedrohungen vorbereitet. Dies fördert das Vertrauen von Kunden, Partnern und anderen Interessengruppen, da sie erkennen, dass das Unternehmen angemessene Maßnahmen ergriffen hat, um die Auswirkungen einer Krise zu minimieren. **Inhalte eines Krisenhandbuchs** Ein Krisenhandbuch sollte spezifische Informationen enthalten, die für eine effektive Krisenkommunikation entscheidend sind. Hier sind einige wesentliche Inhalte, die in einem umfassenden Handbuch enthalten sein sollten: - **Kontaktinformationen:** Eine Liste mit den Kontaktdaten aller relevanten Ansprechpartner, einschließlich interner Mitarbeiter, externer Dienstleister, Behörden und Medienkontakte. Diese Informationen sollten stets aktuell gehalten werden. - **Krisenszenarien:**Eine detaillierte Beschreibung der möglichen Krisenszenarien, denen das Unternehmen ausgesetzt sein könnte, einschließlich Cyberangriffe, Naturkatastrophen, Produktrückrufe usw. Jedes Szenario sollte klare Handlungsanweisungen enthalten. - **Kommunikationsrichtlinien:**Eine klare Anleitung zur Kommunikation während einer Krise. Dies umfasst Richtlinien für die interne Kommunikation, die Kommunikation mit den Medien und die Kommunikation mit Kunden und Partnern. Es sollte auch Hinweise zur Vermeidung von Spekulationen und Fehlinformationen geben. - **Aktualisierungsverfahren:** Ein Verfahren zur regelmäßigen Überprüfung und Aktualisierung des Krisenhandbuchs, um sicherzustellen, dass es stets den aktuellen Bedrohungen und Anforderungen entspricht. - **Schulungsprogramme:** Ein Schulungsplan für Mitarbeiter, um sicherzustellen, dass sie mit den Inhalten und Verfahren des Krisenhandbuchs vertraut sind. Regelmäßige Schulungen sind unerlässlich, um sicherzustellen, dass alle Mitarbeiter in Krisensituationen angemessen reagieren können. #### **Fazit** In einer Welt, in der Sicherheitsbedrohungen allgegenwärtig sind, ist ein Krisenhandbuch ein unverzichtbares Instrument für Unternehmen. Es ermöglicht eine effektive und koordinierte Reaktion auf Krisensituationen und unterstützt eine klare und einheitliche Kommunikation. Durch die sorgfältige Vorbereitung und regelmäßige Aktualisierung eines Krisenhandbuchs kann ein Unternehmen das Vertrauen seiner Stakeholder bewahren und die Auswirkungen von Krisen minimieren. Investieren Sie in ein Krisenhandbuch, bevor die Krise eintritt, und seien Sie vorbereitet, um Ihr Unternehmen erfolgreich durch schwierige Zeiten zu führen. Ihre Sicherheit und der Schutz Ihres Unternehmens sind von größter Bedeutung. **In unserem dritten Teil schauen wir uns Do's und Don't's während einer Krise genauer an.** --- ## Zero Trust – Das Antike Security-Konzept der Zukunft URL: https://suresecure.de/aktuelles/blog/zero-trust-das-antike-security-konzept Kategorie: AKTUELLES Veröffentlicht: 2023-04-26 ***Der griechische Dichter Homer schrieb bereits 3000 Jahre vor unserer Zeit eine Art „Whitepaper“, warum der Zero Trust-Ansatz das Security-Konzept der Zukunft ist: In seiner „Ilias“ verstecken sich die Griechen in einem riesigen Holzpferd und überraschen das jahrzehntelang uneinnehmbare Troja von innen. Denn die Trojaner sind sich absolut sicher, dass ihre Mauern jedem Angriff standhalten, und Gefahren nur außerhalb der Steinwälle warten. Und gerade diese uralte Fabel eines blinden Dichters ist Grundlage moderner Informationssicherheitskonzepte? Wie das?*** In der heutigen digitalen Welt sind Unternehmen und Organisationen zunehmend von Cyber-Bedrohungen betroffen. Traditionelle Sicherheitsansätze, die darauf basieren, dem internen Netzwerk und den Benutzern per Default zu vertrauen, sind nicht mehr ausreichend, um fortschrittlichen Angriffen standzuhalten. Die Bedrohungslandschaft hat sich in den letzten Jahren erheblich verändert und es werden immer komplexere Angriffsmethoden eingesetzt, um Sicherheitsmaßnahmen zu umgehen. Zudem können interne Bedrohungen von legitimen Benutzern oder Mitarbeitern ausgehen, die unbeabsichtigt oder absichtlich Sicherheitsverstöße begehen können. Auch die zunehmende Dezentralisierung von Unternehmensnetzwerken und die Verlagerung von Ressourcen in die Cloud haben die traditionellen Sicherheitsansätze herausgefordert. Traditionelle Ansätze, die auf statischen Richtlinien und Regeln basieren, können möglicherweise nicht schnell genug reagieren, um solche Angriffe abzuwehren. Hier kommt die Zero Trust Technologie ins Spiel. Zero Trust ist ein revolutionärer Ansatz, der darauf abzielt, das traditionelle Sicherheitsmodell auf den Kopf zu stellen. Anstatt voreingestelltes Vertrauen zu gewähren, wird jeder Zugriff auf Systeme und Daten auf Basis von Echzeitkontexten und ständiger Überprüfung autorisiert. Es wird angenommen, dass alles, auch interne Benutzer und Geräte (oder gigantische Holzpferde), potenziell gefährlich ist und eine Authentifizierung und Autorisierung erforderlich ist, bevor der Zugriff gewährt wird. #### **WAS ÄNDERT ZERO TRUST?** Wir sind überzeugt, dass Zero Trust ein entscheidender Ansatz zur Stärkung der Sicherheit von Unternehmen ist. Zero Trust ermöglicht die Absicherung von Daten und Systemen auf granularer Ebene. Jeder Zugriff wird basierend auf spezifischen Bedingungen und Kontexten autorisiert, sodass nur diejenigen Benutzer und Geräte Zugang erhalten, die berechtigt sind. Dies minimiert das Risiko von unbefugtem Zugriff und Datenlecks. Zudem stellt Zero Trust sicher, dass die Sicherheit kontinuierlich überwacht wird, indem jeder Zugriff in Echtzeit überprüft wird, um verdächtiges Verhalten zu erkennen und sofort darauf zu reagieren, um potenzielle Bedrohungen abzuwehren. Zero Trust ist ein flexibler Ansatz, der es Unternehmen ermöglicht, ihre Sicherheitsrichtlinien an die spezifischen Anforderungen anzupassen und sie nahtlos auf verschiedene Umgebungen anzuwenden, einschließlich Cloud- und hybrider Umgebungen. Der Einsatz von Zero Trust stellt sicher, dass die Sicherheitsmaßnahmen dynamisch und agil sind und schnell auf sich ändernde Bedrohungen reagieren können. #### **NICHT NUR THEORETISCHES KONZEPT** Wir bei der suresecure glauben, dass Zero Trust nicht nur ein theoretisches Konzept ist, sondern eine praktikable und effektive Methode zur Verbesserung der Sicherheit von Unternehmen und Organisationen darstellt. Um sicherzustellen, dass unsere Kunden von den Vorteilen von Zero Trust profitieren können, bieten wir eine umfassende Implementierung von Zero Trust-Lösungen an. Unsere Implementierungsmethode basiert auf einem umfassenden Ansatz, der die spezifischen Anforderungen und Risiken jedes Kunden berücksichtigt. Wir beginnen mit einer detaillierten Risikoanalyse, um die wichtigsten Bedrohungen zu identifizieren und festzustellen, wo Zero Trust-Methoden am effektivsten angewendet werden können. Basierend auf den Ergebnissen dieser Analyse entwickeln wir dann eine maßgeschneiderte Zero Trust-Strategie, die die spezifischen Bedürfnisse und Ziele jedes Kunden berücksichtigt. ##### **FAZIT** Zero Trust ist zweifellos eine zukunftsweisende Technologie, die Unternehmen und Organisationen dabei helfen kann, sich vor den wachsenden Bedrohungen durch Cyberangriffe zu schützen. Bei der suresecure glauben wir, dass Zero Trust eine effektive Methode ist, um die Sicherheit von Unternehmen zu verbessern und die Risiken von Datenlecks und unbefugtem Zugriff zu minimieren. Unsere umfassende Implementierung von Zero Trust-Lösungen basiert auf einer gründlichen Analyse der spezifischen Anforderungen und Risiken jedes Kunden und umfasst die Integration von fortschrittlichen Sicherheitstechnologien sowie Schulungen und Workshops für eine effektive Nutzung der Technologie. Im Anschluss an die Geschehnisse in Troja wartete auf den Held Odysseus eine jahrelange Irrfahrt, bevor er am Ziel ankam. Aber keine Angst: Wir weisen Ihnen gerne den Weg zu ihrer perfekten Zero Trust-Lösung. Wenn Sie mehr darüber erfahren möchten, wie die suresecure Ihnen dabei helfen kann, Ihre Sicherheitsmaßnahmen zu verbessern und Ihre Daten und Systeme vor Cyberangriffen zu schützen, nehmen Sie gerne Kontakt zu uns auf! --- ## IT-Security in der Krise - warum richtige Kommunikation essenziell ist! (Teil 1) URL: https://suresecure.de/aktuelles/blog/it-security-in-der-krise-warum Kategorie: AKTUELLES Veröffentlicht: 2023-04-17 **Die Wahrscheinlichkeit, dass ein Unternehmen mindestens einmal von einer Krise betroffen sein wird, läuft stark gen 100%. Bereits im Jahr 2016 schätzten die beiden Kommunikationsforscher Jörg Forthmann und Roland Heintze in einer Studie, dass die Wahrscheinlichkeit für eine Kommunikationskrise um 75% gestiegen ist. Und öffentliche Krisen betreffen nicht nur die Leader der Branche – in jeder Situation eines Unternehmens, egal ob Leader, Rising Star oder Start Up – eine Krise und mangelhafte Kommunikation kann die Existenz der gesamten Unternehmung gefährden.** #### **Was ist eine Krise?** Die Definition einer Krise ist laut dem Politikwissenschaftler Manfred G. Schmidt im *„Allgemeinen ein Höhepunkt oder Wendepunkt einer gefährlichen Konfliktentwicklung in einem natürlichen oder sozialen System, dem eine massive und problematische Funktionsstörung über einen gewissen Zeitraum vorausging und der eher kürzer als länger andauert.“*Dies lässt sich auf Unternehmen übertragen. Dabei sind Krisen von folgenden Merkmalen gekennzeichnet: - Es gibt einen Verdacht auf und ein Eintreten von Störfällen. - Zuerst langsame, dann aber schnelle Veränderung der Bewertung der Unternehmenspolitik, die als im Widerspruch zu öffentlichen Interessen und Schutzzielen stehend wahrgenommen wird. - Es gibt öffentliches Interesse und Turbulenzen. - Es findet eine Schädigung des öffentlichen Ansehens des Unternehmens statt, das die Geschäftsabläufe beeinträchtigt. Ein öffentliches Interesse bezieht sich dabei auf jenes Dritter jeglicher Ausformung: Mitarbeitende, Zulieferer, Kunden, Journalisten und Fachpresse, Vorstände, Gesellschafter, Teilhaber, Aktionäre uvm. Die Ursachen einer Krise können dabei innerhalb (endogen), aber auch außerhalb des Unternehmens liegen (exogen). Beispiele für exogene Krisen sind zum Beispiel Branchenkrisen, wie etwa eine Finanzmarktkrise oder eine Rohstoffknappheit. Häufig sind die Grenzen zwischen beiden Formen nicht klar zu ziehen. Gibt es eine riskante Unternehmenssituation, dann kann sich diese zum Desaster entwickeln, wenn verschiedene exogene Faktoren dazu kommen: - Wirtschaftskrisen, Störfälle, Unglücke und Unfälle - Produktmissbrauch und -sabotage - Produktskandale bei Konkurrenz- und Vorprodukten - Druck von Interessengruppen - Gerüchte, Verleumdungen und Verwechslungen - Entführungen, Terroranschläge und Kriege Dazu können auch endogene Faktoren kommen: - Störfälle, Unglücke und Unfälle - Produktskandale - In die Kritik geratene Management- und Verkaufspraktiken Ist dann eine Toleranzschwelle überschritten und ein für das Unternehmen außergewöhnlich negatives Niveau erreicht, dann sprechen wir von einer Krise. Wie bei einer Ampel, lassen sich diese Phasen unterteilen: - Normalzustand - Kritische o. latente Phase - Negativer Ausnahmezustand Dennoch verläuft nicht jede Krise gleich. Dabei lassen sich Krisenverläufe grundlegend in drei Ausformungen unterscheiden: Dementsprechend haben wir es im Bereich der Informationssicherheit häufig mit eruptiven Krisen zu tun, was gleichbedeutend ist, dass das öffentliche Interesse in diesem Falle umgehend besonders hoch ist: Eine gute und vorbereitete Krisenkommunikation ist unumgänglich. Aus eruptiven Krisen können auch schnell periodische Krisen werden, die bei Missmanagement und ausbleibenden Learnings immer wiederkehren können. Auch wenn jede Krise anders ist, so lassen sich dennoch Muster erkennen, die jede Krise aufweist. Eine Krise lässt sich dabei in drei Phasen unterteilen: Frühphase, akute Krisenphase und die latente Krisenphase. Nimmt man das komplette Krisenmanagement dazu, lässt sich diese dann in sogar fünf Phasen unterteilen: - Prävention - Früherkennung - Eindämmung - Recovery - Learnings #### **Vorbereitung von Krisen** Eine Krise ist allerdings nichts, was nicht vorhersehbar ist. Risikomanagement ist in der heutigen Zeit von besonderer Bedeutung geworden: Jedes Unternehmen hat die Aufgabe, die Risiken der eigenen Branche zu kennen und diesen Vorzubeugen. In vielen Bereichen gibt es sogar gesetzliche Verpflichtungen, so zum Beispiel sind Kapitalgesellschaften und börsennotierte Aktiengesellschaften dazu verpflichtet, ein unternehmensweites Früherkennungssystem zu betreiben und Aussagen zur Risikostruktur in Lageberichten zu veröffentlichen. Wichtig ist aber: Trotz vorherigem Krisenmanagement lassen sich Krisen häufig nicht verhindern. Und in diesem Falle zeigt sich die Wichtigkeit der Verzahnung von Krisenmanagement und Krisenkommunikation. So kann bereits vor Eintreten das Eskalationspotenzial eingeschätzt werden und Präventions- bzw. Kriseninstrumentarien entwickelt und installiert werden. #### **Phasen der Krise** ##### **3.1 Prävention** Die drei Bausteine der Präventionsphase sind: - Krisensensibilisierung - Issue-Management - Krisenbewusstsein Das Ergebnis aller drei Phasen soll ein Krisenfahrplan sein. Dieser definiert die durchzuführenden Schritte in einer Krisensituation, lässt aber genug Raum für situationsentsprechendes Handeln. Teil des Krisenfahrplans müssen sein: - Regelung der Verantwortlichkeiten *Wer informiert wen? Wer kommuniziert wie mit wem?* - Notfallpläne *Sie stellen die Kontinuität des operativen Tagesgeschehens sicher* - Kontaktdetails festlegen *Diese umfassen bspw. die Kontaktdaten von Medien, Politikern, Gewerkschaftsvertretern, Multiplikatoren etc.* Kommunikativ sollten hier bereits Netzwerke mit Ansprechpartner:innen geknüpft werden. Dabei ist es von enormem Vorteil, mit bereits bekannten Medienvertreter:innen zu kommunizieren. Gerade in Krisenfällen sollte mit vertrauten Medien gesprochen werden, die objektiv berichten und die Zusammenhänge kennen. Kurze Wege in der Kommunikation geben dabei einen Vorteil. Ebenfalls werden in dieser Phase Templates erstellt für Pressemitteilungen, E-Mails, Website-Texte und Social Media. Dem Social Media-Team kommt dabei häufig eine Schlüsselposition zu, da es in Echtzeit reagieren muss und eine direkte Informationsschnittstelle besetzt und im Monitoring viele Kommunikationsrichtungen auslesen kann. Das Ergebnis dieses Monitorings kann dazu dienen, schnelle Gegenmaßnahmen zu ergreifen. ##### **3.2 Früherkennung** Das Issue-Management sollte nach Möglichkeit bereits mit dem Krisenmanagement abgeglichen sein. Im Idealfall werden hier bereits Gefahrenquellen identifiziert, bevor diese zur akuten Bedrohung werden können. In der Früherkennung müssen - Krisenindikatoren erkannt werden - Toleranzschwellen definiert - Frühwarnungen gegeben werden Häufig setzt in dieser Phase meist die Berichterstattung durch Medien an. Anfragen werden gestellt – Recherche betrieben. In der Krisenkommunikation ist dies eine besonders kritische Phase, denn häufig können Kommunikationsprobleme hier bereits eingefangen werden. Dies beugt Gerüchten, Spekulationen und Verdachtsmomenten vor, dazu muss allerdings bereits erkannt werden, welche Informationen erwartet werden und diese im besten Falle bereits vorbereitet haben. Dies kann Journalisten häufig bereits bedienen. Reagiert ein Unternehmen in dieser Phase nicht, suchen sich Medienvertreter früh bereits Drittquellen: Kunden, Wettbewerber, Branchenkenner, Insider – und damit vom Akteur nicht mehr kontrollierbare Informationen. Dabei ist eine Kommunikation nach innen genau so wichtig, wie eine Kommunikation zu den Medien. Je nach Größe des Unternehmens streuen Informationen noch in höherem Maße: Mitarbeitende, die nicht informiert sind, beteiligen sich häufig bewusst oder auch unbewusst an Spekulationen. Sind diese einmal geschaffen, lassen Sie sich kaum wieder einfangen, wie eine Studie der University of Regina, Kanada, aus dem Jahre 2020 zeigt: News über soziale Medien verbreiten sich 6 mal schneller, als News über klassische Medien. Ein Wahrheitsgehalt wurde dabei von den Probanden in den meisten Fällen nicht geprüft. ##### **3.3 Eindämmung** Hier wird der Höhepunkt der Berichterstattung erreicht. Der sogenannte „Nachrichtenwert“ für die Redaktionen ist in dieser Phase am Höchsten. Spätestens in dieser Phase sollte die Unternehmenskommunikation eine gesicherte Übersicht über Hintergründe und Details haben, Sprachregelungen festgelegt und Lösungsansätze parat haben. Dies ist notwendig, um die Berichterstattung lenken zu können. Im Normalfall sollte die Berichterstattung kurz darauf abklingen. Ist dies in dieser Phase nicht oder nur wenig gelungen, dann ist eine Eskalation wahrscheinlich, die häufig die Grundlage für einen Reputationsschaden ist. Dabei sollte unbedingt beachtet werden, dass die negativen Aspekte eines Vorfalls häufig den höchsten Nachrichtenwert besitzen. Sogenannte „Trittbrettfahrer“ werden sich der negativen Berichterstattung anschließen und einen „Shitstorm“ lostreten. ##### **3.4 Recovery** Hier wird die Krise nachbereitet. Es müssen Maßnahmen definiert werden, die die negativen Folgen beseitigen. Das Ziel ist es, den Normalzustand wiederherzustellen und sich schnell wieder dem operativen Alltag zuwenden zu können. ##### **3.5 Learning** Hier müssen kritische Fragen gestellt werden: Was wurde richtig, was falsch gemacht? Wie wurde kommuniziert? Welche Botschaften sind angekommen und welche nicht? Das Ziel dieser Phase ist das Definieren und Umsetzen von Maßnahmen, Aktionen und Projekten, die der Öffentlichkeit zeigen: „Wir haben dazu gelernt“ und die dazu dienen, die Präventionsmaßnahmen und Notfallpläne entsprechend anzupassen. Wichtig ist vor allem, dass dieses Maßnahmenpaket glaubwürdig bleibt. Keine Versprechungen, deren Umsetzung nicht praktikabel ist oder nicht durchgeführt wird. Im Idealfall kann aus den Erfahrungen ein Früh-Warnsystem installiert werden, dass die Maßnahmen zur Prävention erfasst und erweitert. #### **Fazit** Trotz Früh-Warnsystem muss aber klar sein: Krisen sind unvermeidbar. Aber sie bieten auch Chancen. Gut kommunizierte Krisen können auch einen enormen Reputations- und Vertrauensgewinn bringen: Nach Innen und Außen. Es gibt viele Fälle von Unternehmenskrisen, aus denen die Unternehmen gestärkt hervorgegangen sind. Genauso gut kann eine schlechte Krisenkommunikation auch das Gegenteil bewirken. Diese Ausarbeitung soll Ihnen dazu dienen, eine Krisenkommunikation vorzubereiten. Sie soll Ihnen Vorlagen an die Hand geben und Best Practice-Beispiele aus bereits vergangenen Krisen geben. Dazu soll noch der Hinweis gegeben werden: Die Rechtsabteilung sollte in jedem Falle mit in die Vorbereitung und Begleitung einer Krisenkommunikation einbezogen werden. Häufig betreffen Informationen und Kommunikationsinhalte auch bestehende Verträge oder Gesetze. Dieses sollte in jedem Fall vor der Kommunikation nach außen geprüft werden. Außerdem sollte bedacht werden, dass Krisenkommunikation sehr vielfältig ist. Jedes Unternehmen, jede Behörde oder Institution, sowie jede Gesellschaft oder Verein hat unterschiedliche Voraussetzungen. Deshalb sollte mit der Vorbereitung der Krisenkommunikation früh begonnen werden. Wir sind Ihnen gerne dabei behilflich, die nötigen Maßnahmen und Voraussetzungen für Sie zu definieren. **In unserem zweiten Teil widmen wir uns dem Krisenhandbuch und schauen uns Do's und Don't's während einer Krise genauer an.** --- ## Fortinet Schwachstelle - FG-IR-22-398 / CVE-2022-42475 URL: https://suresecure.de/aktuelles/blog/fortinet-schwachstelle-fg-ir-22-398-cve-2022-42475 Kategorie: SICHERHEITSUPDATES Veröffentlicht: 2023-03-10 **Bereits im Dezember 2022 wurde diese Schwachstelle benannt - doch nun wird verstärkt beobachtet, dass diese Schwachstelle auch erfolgreich ausgenutzt wird. Deshalb wollen wir nochmals mit Nachdruck darauf hinweisen: Diese Schwachstelle sollte sehr zeitnah geschlossen werden. ** #### **Informationen zur Schwachstelle und des Angriffs „in a nutshell“** Schwachstelle: Ein „heap-based buffer overflow in SSLVPNd“ wird bei betroffenen FortiOS-Installationen ausgenutzt. Hierbei handelt es sich um einen komplexen Angriff der aller Voraussicht nach von erfahrenen Angreifern/Hackern durchgeführt wird. Dieser Angriff könnte sich vor allem an große Unternehmen und Regierungs- sowie Regierungsnahe Infrastrukturen richten. - Der Angriff wurde mehrmals „in the wild“ entdeckt, die Schwachstelle wird also aktiv ausgenutzt. - Der Angriff ist auf das vom Hersteller Fortinet entwickelte und verwendete Betriebssystem FortiOS zugeschnitten, mit dem Ziel die „Intrusion Prevention“ (IPS) auszuhebeln. Durch die Manipulation des IPS ist es den Angreifern möglich, unbemerkt Verbindungen zu externen Servern aufzubauen um Schadcode nachladen und ausführen zu können, sowie einen Datenabfluss durchzuführen. Um unerkannt zu bleiben, wird auch das Logging der betroffenen Firewalls manipuliert. #### **Gibt es eine Möglichkeit zu erkennen, ob man bereits von dem Hack betroffen ist?** Auf dem FortiOS kann nach diesen Dateien geprüft werden: In dem Ordner „/data/lib“: - [libgif.so](http://libgif.so) - libips.bak - [libiptcp.so](http://libiptcp.so) - [libipudp.so](http://libipudp.so) - [libjepg.so](http://libjepg.so) sowie - /var/.sslvpnconfigbk - /data/etc/wxd.conf - /flash Finden sich einzelne Dateien ist dies ein eindeutiger Hinweis darauf, dass diese Fortigate Firewall bereits von dem Hack betroffen ist, da es sich um Dateien handelt, die in FortiOS noch nie verwendet worden sind. #### **Wie kann ich diese Dateien finden?** - Ausführen des Befehls: # fnsysctl ls -l /data/lib - Ausführen des Befehls: # fnsysctl ls -la /var - Ausführen des Befehls: # fnsysctl ls -l /data/etc - Ausführen des Befehls: # fnsysctl ls -l / #### **Sehe ich etwas im Log?** Im Logging fallen mehrere der folgenden Einträge auf: Logdesc="Application crashed" and msg="[...] application:sslvpnd,[...], Signal 11 received, Backtrace: [...]“ #### **Eine weitere Möglichkeit zu prüfen, ob man betroffen ist** Ausführen des Befehls: # diagnose debug crashlog read Es tauchen mehrere dieser Einträge auf: - xxxx: [ Date & Time ] <.....> firmware [ Firmware version ] - xxxx: [ Date & Time ] <.....> application sslvpnd - xxxx: [ Date & Time ] <.....> *** signal 11 (Segmentation fault) received *** #### **Welche Versionen des FortiOS sind von der Schwachstelle betroffen?** - FortiOS bis inklusive Version 7.2.2, 7.0.8, 6.4.10, 6.2.11, 6.0.15 sowie ältere Versionen - FortiOS-6K7K bis inklusive Version 7.0.7, 6.4.9, 6.2.11, 6.0.14 - FortiProxy bis inklusive Version 7.2.1, 7.0.7, 2.0.11, 1.2.13, 1.1.6, 1.0.7 #### **Wie schütze ich mich vor Ausnutzung der Schwachstelle?** - Upgrade FortiOS auf mindestens Version 7.2.3 - Upgrade FortiOS auf mindestens Version 7.0.9 - Upgrade FortiOS auf mindestens Version 6.4.11 - Upgrade FortiOS auf mindestens Version 6.2.12 - Upgrade FortiOS auf mindestens Version 6.0.16 - Upgrade FortiOS-6K7K auf mindestens 7.0.8 - Upgrade FortiOS-6K7K auf mindestens 6.4.10 - Upgrade FortiOS-6K7K auf mindestens 6.2.12 - Upgrade FortiOS-6K7K auf mindestens 6.0.15 - Upgrade FortiProxy auf mindestens 7.2.2 - Upgrade FortiProxy auf mindestens 7.0.8 - Upgrade FortiProxy auf mindestens 2.0.12 #### **Kann ich einen Angriff erkennen?** Der Hersteller Fortinet hat folgende Möglichkeiten bereitgestellt: - Alle Binaries werden von der AV-Engine der Fortigates erkannt - Ein „Outbreak Alert Package“ wurde für den FortiAnalyzer erstellt, um Verbindungen zu bekannten Servern zu erkennen und zu melden - Eine IPS-Signatur wurde erstellt um proaktiv vor dem Angriff zu schützen #### **Gibt es einen Workaround?** Ja, wir empfehlen den SSL-VPN zu deaktivieren. #### **Was kann ich tun, wenn ich betroffen bin?** Sie können sich an uns wenden oder auch direkt an den Hersteller. Wichtig ist, dass Sie einen erweiterten Check des Setups durchführen. Dieser sollte möglichst vollständig sein, d.h. unter Berücksichtigung aller Außen- und auch Nebenstellen. Hilfreiche Links: Einen offizielle Link zu dem Hack gibt es vom Hersteller selbst: [https://www.fortinet.com/blog/psirt-blogs/analysis-of-fg-ir-22-398-fortios-heap-based-buffer-overflow-in-sslvpnd](https://www.fortinet.com/blog/psirt-blogs/analysis-of-fg-ir-22-398-fortios-heap-based-buffer-overflow-in-sslvpnd) Eine gute Erklärung und Übersicht gibt es auch hier: [https://thehackernews.com/2023/01/fortios-flaw-exploited-as-zero-day-in.html](https://thehackernews.com/2023/01/fortios-flaw-exploited-as-zero-day-in.html) --- ## Ransomware-Angriffe zielen auf VMware ESXi-Server ab – Handeln ist dringend empfohlen! URL: https://suresecure.de/aktuelles/blog/ransomware-angriffe-zielen-auf-vmware-esxi-server-ab Kategorie: AKTUELLES Veröffentlicht: 2023-02-07 (PL) Über die Internetplattform Bleeping Computer (Link [Massive ESXiArgs ransomware attack targets VMware ESXi servers worldwide (](https://www.bleepingcomputer.com/news/security/massive-esxiargs-ransomware-attack-targets-vmware-esxi-servers-worldwide/)[bleepingcomputer.com](http://bleepingcomputer.com)[)](https://www.bleepingcomputer.com/news/security/massive-esxiargs-ransomware-attack-targets-vmware-esxi-servers-worldwide/) ) wurden seit dem 3. Februar vermehrt Ransomware-Angriffe gemeldet, die VMware ESXi-Server betreffen. Betroffen sind dabei Server, die nicht gegen eine seit 2 Jahren bekannte Sicherheitslücke für Remotecodeausführung gepatcht wurden. Durch diese Sicherheitslücke kann es Angreifern gelingen, eine neue ESXiArgs-Ransomware zu installieren. Diese ermöglicht das Verschlüsseln der auf den Servern liegenden Daten. Die Angreifer verlangen dann eine Lösegeldzahlung für die Entschlüsselung, eine im Bereich der Cyberkriminalität häufig angewendete Technik. Das Bundesamt für Sicherheit in der Informationstechnik hat mittlerweile die zweithöchste Bedrohungslage „3/Orange“ ausgerufen. Der Schweregrad wird im Common Vulnerability Scoring System (CVSS) mit 8,8 Punkten bewertet. G Data meldete dazu Angriffe über die Ransomware Nevada. Deutschland gilt neben Frankreich, den USA und Kanada als Hauptangriffsfeld. Welche Hackergruppe hinter dem Angriff steckt oder ob es sich um gut vernetzte Einzeltäter handelt, ist bisher noch nicht bekannt. Wir empfehlen Administratoren umgehend die Sicherheitslücke durch das von VMware 2021 bereitgestellte Update zu schließen. Bis zum erfolgten Update sollten Sie das Location Protocol (SLP) deaktivieren. Im Falle eines bereits erfolgten Zugriffs auf Ihr System, raten wir dazu, auf keinen Fall auf eine solche Lösegeldforderung einzugehen. Melden Sie den Angriff umgehend den Behörden und nehmen Sie Kontakt zu unseren IT-Security-Spezialist:innen. Wir helfen Ihnen gerne beim Umgang mit Cyberangriffen und helfen Ihnen auch gerne dabei, gegen Angriffe dieser Art gewappnet zu sein. #### **Das Wichtigste auf einen Blick: ** - Wer ist betroffen? Nutzer von VMware ESXi-Servern. Betroffen sind die Systemversionen 6.5.x, 6.7.x und 7.x - Infos zur betroffenen Sicherheitslücke gibt’s hier: [VMSA-2021-0002 (](https://www.vmware.com/security/advisories/VMSA-2021-0002.html)[vmware.com](http://vmware.com)[)](https://www.vmware.com/security/advisories/VMSA-2021-0002.html) - BSI-Bedrohungslage: 3/Orange - Art des Angriffs: Serververschlüsselung via Ransomware - Angreifer: Unbekannt - Ransomware: Nevada - To Do: Sicherheitslücke durch ein Update schließen. Alle Infos gibt es hier: [How to Disable/Enable the SLP Service on VMware ESXi (76372)](https://kb.vmware.com/s/article/76372) ) - Als Workaround wird bis dahin empfohlen, durch Administratoren den Dienst „Location Protocol (SLP) auf ESXi-Hypervisoren zu deaktivieren. --- ## Was tun bei einem IT-Sicherheitsvorfall? URL: https://suresecure.de/aktuelles/blog/was-tun-bei-einem-it-sicherheitsvorfall Kategorie: AKTUELLES Veröffentlicht: 2023-01-31 Juni 5, 2023 **Wenn Ihr Unternehmen gehackt wurde, ist es wichtig, umgehend Maßnahmen zu ergreifen, um den Schaden zu begrenzen und weitere Verstöße zu verhindern. Im besten Fall verfügen Sie über einen Incident Response Management Plan, also einen Notfallplan, der die Prozesse, Verantwortlichkeiten und Aufgaben im Detail beschreibt.** **Sollten Sie solch ein Dokument nicht besitzen, sind hier einige Schritte, die Sie umsetzen können:** - **Isolieren Sie die betroffenen Systeme (sofern möglich)**: Trennen Sie alle kompromittierten Computer vom Internet oder dem Netzwerk Ihres Unternehmens, um die Verbreitung von Malware oder eine weitere Datenexfiltration zu verhindern. - **Professionelle Hilfe in Anspruch nehmen**: Falls Sie Cybersicherheitsexperten nicht inhouse vorhalten, sollten Sie ihren Dienstleister hinzuziehen. Achten Sie darauf, dass dieser auch ausreichend Erfahrung im Bereich Incident Response Management besitzt. Neben der Forensik geht es auch um Themen wie Cyberversicherung, Krisenstab, Krisenkommunikation, Behördenmanagement, Wiederherstellung der Infrastruktur usw. - **Beurteilen Sie den Schaden**: Versuchen Sie festzustellen, auf welche Daten möglicherweise zugegriffen wurde oder welche gestohlen wurden und wie groß der Schaden ist. Ziel ist es schnellstmöglich wieder produktiv zu werden und das in einer sicheren IT-Umgebung. Backdoors oder Ähnliches sollten bei der Wiederaufnahme des Betriebs ausgeschlossen werden. - **Interne und externe Kommunikationsstrategie**: Informieren Sie alle Personen oder Organisationen, die von der Sicherheitsverletzung betroffen sein könnten. Definieren Sie die einzelnen Anspruchsgruppen wie z. B. Kunden, Behörden aber auch Vorstand oder strategisch wichtige Partner. Dann sollten Sie genau überlegen, was – wann und in welchem Detailgrad an diese Anspruchsgruppen kommuniziert wird. Halten Sie sie über die Situation, die ergriffenen Maßnahmen und die Maßnahmen zur Vermeidung ähnlicher Vorfälle in der Zukunft auf dem Laufenden. - **Melden Sie den Vorfall**: In diesem Kontext gibt es Pflichten die zu erfüllen sind. Melden Sie den Vorfall umgehend den zuständigen Behörden und prüfen Sie die Richtlinien. In Abhängigkeit dazu welche Daten betroffen oder abgeflossen sind, müssen mehrere Behörden und Meldeketten beachtet werden. - **Forensik**: Führen Sie eine gründliche Untersuchung durch, um festzustellen, wie es zu der Sicherheitsverletzung gekommen ist, und um etwaige Schwachstellen zu ermitteln, die behoben werden müssen. Achten Sie darauf, dass die ermittelten Daten gegebenenfalls auch vor Gericht Bestand haben sollten. Das heißt diese dürfen analysiert, aber nicht verändert werden. Aus dem Vorfall werden Sie vieles mitnehmen. Der Angriffsverlauf gibt Einblick in die offensichtlichen Schwachstellen. Aber was wurde vlt. im Vorfeld bei der Prävention versäumt? Gehen Sie gestärkt aus dem Vorfall heraus, indem Sie umfangreich bewerten was beim nächsten Mal besser laufen soll. Denn ein nächstes Mal wird es mit großer Wahrscheinlichkeit geben. - **Überprüfen und aktualisieren Sie Ihre IT-Sicherheit**: Überprüfen Sie Ihre Sicherheitsprotokolle und nehmen Sie alle notwendigen Aktualisierungen vor, um ähnliche Sicherheitsverletzungen in Zukunft zu verhindern. Stellen Sie das gesamte IT-Security Konzept auf den Prüfstand und erarbeiten Sie mit Ihrem Dienstleister eine Roadmap zur Stärkung der Cyber-Resilienz. Wo sind ggfs. Blind-Spots? Was können Quick-Wins sein? Entscheiden Sie dabei nach Kriterien wie Impact und Aufwand, um Projekte zu priorisieren. - **Notfallplan – jetzt aber**: Ihr erster Sicherheitsvorfall? Dann läuft ab jetzt die Zeit sich auf den nächsten besser vorzubereiten. Ein vernünftiger Notfallplan stellt sicher, dass alle hier aufgeführten Punkte auch beachtet und umgesetzt werden. - **Überprüfung nach einem Vorfall**: Überprüfung des Vorfalls und Ermittlung von Verbesserungsmöglichkeiten sowie Umsetzung der erforderlichen Änderungen am Reaktionsplan und den Sicherheitsprotokollen. Ein IT-Sicherheitsvorfall ist eine Stresssituation für die gesamte Unternehmung. Ähnlich wie bei einem Feuer, sollten deshalb Vorkehrungen getroffen werden. Prävention ist der Schlüssel, um einen schnelle Wiederaufnahme der Produktivität zu gewährleisten. Dafür zu sorgen ist Aufgabe des Managements. Sollten Sie unvorbereitet in eine solche Situation geraten: Suchen Sie nach Expert:innen, die solche Situationen kennen und zu moderieren wissen. --- ## Wie erkenne ich einen Cyberangriff auf mein Unternehmen? URL: https://suresecure.de/aktuelles/blog/wie-erkenne-ich-einen-cyberangriff-auf Kategorie: AKTUELLES Veröffentlicht: 2023-01-30 Juni 5, 2023 **Cyberangriffe sind in der heutigen digitalen Welt eine immer größere Bedrohung für Unternehmen. Sie können zu erheblichen finanziellen Verlusten, Reputationsschäden und sogar zum Verlust von sensiblen Daten führen. Es ist daher wichtig, dass Unternehmen in der Lage sind, Cyberangriffe frühzeitig zu erkennen, um schnell reagieren und sich davor schützen zu können.** #### **Ein Schlüssel zur Erkennung ist das Kollektiv** Ein wichtiger erster Schritt bei der Erkennung von Cyberangriffen, ist die Schulung der Mitarbeiter:innen. Viele Angriffe werden durch menschliches Versagen verursacht, z.B. durch das Öffnen von bösartigen E-Mails oder das Verwenden von unsicheren Passwörtern. Indem man die Mitarbeiter über die Risiken und Methoden von Cyberangriffen aufklärt und Ihnen beibringt, wie sie sich schützen können, kann man das Risiko eines Angriffs erheblich reduzieren. Aber auch die Erkennung kann durch die Mitarbeitenden schneller erfolgen. So können im Bereich Security Awareness geschulte Mitarbeiter:innen schneller typische Muster oder Anomalien erkennen und diese an die entsprechenden Stellen melden. Ein weiteres wichtiges Instrument zur Erkennung von Cyberangriffen ist die Überwachung der Netzwerkaktivitäten. Moderne Sicherheitslösungen bieten die Möglichkeit, Netzwerkverkehr in Echtzeit zu überwachen und auf ungewöhnliche Aktivitäten hinzuweisen. Dies kann Dinge beinhalten, wie ungewöhnlich hohen Datenverkehr, Verbindungen zu verdächtigen IP-Adressen oder Anzeichen von Malware-Aktivität. Viele Schwachstellen sind häufig durch regelmäßig durchgeführte Sicherheitsscans und Penetrationstests sichtbar. Diese Tests simulieren Angriffe und ermöglichen es, Schwachstellen im Netzwerk zu identifizieren und zu beheben, bevor sie von einem Angreifer ausgenutzt werden können. Die Implementierung einer Sicherheitsstrategie von Firewalls und Virenschutzsoftware ist essenziell und trägt dazu bei, unerwünschte Zugriffe und Malware abzuwehren. Auch die regelmäßige Aktualisierung der Software und Betriebssysteme ist wichtig, um sicherzustellen, dass die neuesten Sicherheitsupdates installiert sind. ##### **Der Notfallplan ist in kritischen Situationen entscheidend** Es wird darüber hinaus dringend das Erstellen eines Notfallplans empfohlen, eines sogenannten Incident Response Management Plans, der beschreibt, wie das Unternehmen im Falle eines Cyberangriffs reagieren wird. Dieser Plan sollte Schritte zur Beseitigung des Angriffs, zur Wiederherstellung der IT-Systeme und zur Kommunikation mit Mitarbeitern, Partnern und anderen Interessengruppen enthalten. Vergessen Sie dabei auf keinen Fall das Erstellen von Backups der wichtigen Daten, um im Falle eines Angriffs die Möglichkeit zu haben, schnell und einfach auf eine gesicherte Version der Daten zurückgreifen zu können. Eine gute Cybersecurity-Strategie muss ständig up-to-date sein. Sie muss ständig angepasst werden, um sich an die sich verändernden Bedrohungen anzupassen und die sich entwickelnden Technologien sinnvoll zu nutzen. Unternehmen sollten sich bewusst sein, dass sie nie vollständig gegen Cyberangriffe geschützt sind, aber durch die Umsetzung dieser Maßnahmen können sie das Risiko erheblich reduzieren und schnell reagieren, falls ein Angriff doch einmal stattfindet. ***Damit Sie den Überblick nicht verlieren, helfen wir Ihnen gerne, diese Maßnahmen in Ihrem Unternehmen umzusetzen. Unsere Security-Expert:innen können auf unzählige best-practices und viel Erfahrung zurückgreifen, damit Sie gewappnet sind. Nehmen Sie gerne zu uns Kontakt auf.*** --- ## Komplexes vereinfachen – mit uns und Axonius! URL: https://suresecure.de/aktuelles/blog/komplexes-vereinfachen-mit-uns-und Kategorie: AKTUELLES Veröffentlicht: 2022-12-22 **Axonius, die Cybersecurity Asset Management Plattform, die sich zur Aufgabe gemacht hat, die Komplexität von IT-Infrastrukturen einfach kontrollierbar zu machen, ist nun mit an Board bei der suresecure GmbH und somit Teil unserer Vision, IT Security Prozesse professionell zu vereinfachen – und unserer Mission, die digitale Welt zu einem sicheren Ort zu machen.** Bei der von Axonius gebotenen Cyber Asset Attack Surface Management Lösung geht es primär darum, Daten aus unterschiedlichen Quellen und Lösungen zu konsolidieren und somit eine zentrale und vor allem aktuelle Übersicht aller in der Umgebung vorhandenen Assets zu erhalten. Diese Daten werden zusammengefasst und aufbereitet, sodass dann gezielte Fragen zur Infrastruktur beantwortet werden können. #### **Axonius ist sozusagen der Kontrollfreak unter unseren Herstellern.** Denn mit dieser Lösung können wir unseren Partnern anbieten, alles in ihrer IT-Umgebung innerhalb einer umfassenden Plattform zu verwalten – egal wer, wann, was und wo. Die Axonius Cybersecurity Asset Management Plattform korreliert dazu Daten aus allen verfügbaren Quellen und erstellt ein aktuelles Inventar sämtlicher Assets. Dies ermöglicht unseren Partnern eine einfache und effektive Kontrolle über ihre vielschichtige, moderne IT und gewährleistet gleichzeitig die Sicherheit ihrer Systeme. So bietet Axonius Unternehmen ein umfassendes Asset-Bestandsverzeichnis, deckt Lücken in der Abdeckung von Sicherheitslösungen auf, validiert diese Sicherheitsrichtlinien automatisch – und setzt diese durch. Aufgrund der nahtlosen Integration mit über 300 Sicherheits- und Managementlösungen ist diese Lösung innerhalb von Minuten einsatzbereit und verbessert das Bedrohungs- und Schwachstellenmanagement, den Sicherheitsbetrieb, die Reaktion auf Vorfälle und die allgemeine Sicherheitslage – also die ganze Cyberhygiene. #### **Gewinner ist er noch dazu.** Das führende Unternehmen für Cybersecurity Asset Management und SaaS-Management deckt Millionen von Geräten bei Kunden wie der New York Times ab, wurde bei der renommierten RSAC Innovation Sandbox zum innovativsten Startup des Jahres 2019 ernannt, in die CNBC 2019 Upstart 100 Liste aufgenommen und war einer der 20 Rising Stars auf der Forbes 2019 Cloud 100 Liste. „Wir geben IT- und Sicherheitsteams das Vertrauen, Komplexität zu kontrollieren, indem wir Bedrohungen mindern, Risiken steuern, Vorfälle verringern und Strategien auf Geschäftsebene entwickeln – und gleichzeitig manuelle, sich wiederholende Aufgaben eliminieren. Mit Axonius können IT- und Sicherheitsteams von der reaktiven, störenden täglichen Brandbekämpfung wegkommen und sich auf das Gesamtbild konzentrieren.“ Website Axonius Wir freuen uns sehr auf die erfolgreiche Zusammenarbeit! Hier findest du eine Übersicht [unserer Hersteller](https://www.suresecure.de/ueber-uns/hersteller). Hier findest du eine Übersicht [unserer Partner](https://www.suresecure.de/ueber-uns/partner). Und hier findest du eine Übersicht [unserer aktuellen Stellenangebote](https://www.suresecure.de/ueber-uns/karriere). --- ## Cybercrime as a Service – der Krimi unterm Weihnachtsbaum. URL: https://suresecure.de/aktuelles/blog/cybercrime-as-a-service-der Kategorie: AKTUELLES Veröffentlicht: 2022-12-15 **Der Weihnachtsurlaub ist bereits seit Sommer eingetragen, geschäftliche Projekte finden allmählich ihr Ende – und die Familie ist erleichtert, dass du zumindest über die Feiertage mal ein paar Tage frei hast. Es wird sich gemütlich auf das Jahresende vorbereitet, die Vorfreude aufs Ausschlafen steigt, die Pläne mit den Liebsten rücken näher – und der Adventskalender neigt sich dem Ende zu. Einfach schön. Die Arbeit kann bis nächstes Jahr warten! Zur selben Zeit, in einem 1,5-Zimmer-Dachgeschoss-Apartment eines Mehrfamilienhauses irgendwo in Reda-Wiedenbrück, denkt sich der Hacker Matthias: „Oh geil, dann kann ich ja jetzt in Ruhe den Rechner dieser Abteilung durch Verschlüsselung in Geiselhaft nehmen, um Lösegeld zu erpressen, jippie!“** Matthias ist klug, denn er weiß: An Feiertagen sind viele Firmen nicht oder weniger reaktionsfähig und die Köpfe der Menschen sind mit anderen Dingen beschäftigt. Für Cyber-Kriminelle Anlass genug, um gezielt die Begeisterung, Neugier und Hilfsbereitschaft von Menschen auszunutzen. „Insbesondere Feiertage, Urlaubszeiten und auch Wochenenden wurden in der Vergangenheit wiederholt für Cyber-Angriffe genutzt, da viele Unternehmen und Organisationen dann weniger reaktionsfähig sind. Jetzt ist die Zeit, entsprechende Schutzmaßnahmen umzusetzen.“ Betonte noch-BSI-Präsident Arne Schönbohm bereits im Winter 2021. #### **Cybercrime entwickelt sich ständig weiter.** Die Cybercrime-Landschaft hat sich zu einem sehr lukrativen und top organisierten Geschäft entwickelt. Mit dem As-a-Service-Geschäftsmodell bieten Cyberkriminelle ihre Dienste und Hacking-Tools nun jedem Menschen an, der bereit ist, dafür zu bezahlen oder die Gewinne aufzuteilen. Dies macht Cybercrime jeder Privatperson zugänglich, die einen Cyberangriff starten möchte – auch dir, auch mir und auch zu Weihnachten. Internetkriminelle verkaufen ihre Dienstleistungen und Angebote über aufgeräumte und übersichtliche Shops oder Marktplätze im Darknet sowie in einschlägigen Foren. Auch öffentliche Foren haben bis heute eine große Bedeutung für den Bereich Hacking, da auch hier geklaute Datenpakete angeboten oder versteigert werden. Da sich die meisten Hacker besonders gut anonymisieren und schützen können, kann die Öffentlichkeit hier meist nur tatenlos zusehen. #### **Wie definieren wir Cybercrime eigentlich?** Cybercrime hat viele Gesichter und entwickelt sich ständig weiter. Doch im Großen und Ganzen fallen alle Verbrechen, die in der digitalen Welt passieren, unter den Oberbegriff Cybercrime. Bei diesen Verbrechen handelt es sich z.B. um Erpressung, Diebstahl, Rufmord, Verbreitung von illegalen Medien, illegalen Handel, Fälschung oder Spionage, allerdings technisiert und im digitalen Raum stattfindend. Cybercrime richtet sich dabei grundsätzlich gegen das Vermögen oder die persönliche Integrität. Auch Phänomene wie das Cybergrooming, Cyberstalking und Cybermobbing – also kriminelle Gewalttaten – haben hier ihren Ursprung und nehmen immer größere Ausmaße an. Und wer über ausreichend Mittel und Wege sowie Kontakte verfügt, muss sich nicht einmal die eigenen Hände schmutzig machen und kann für jedes dieser Verbrechen einen gezielten Auftrag erteilen. Für Kriminelle ist Cybercrime as a Service so gesehen nur eine erweiterte Form von Software as a Service, also ganz normales Tageschgeschäft. Uff! *Das Bundesamt für Sicherheit in der Informationstechnik (BSI) erläutert das Cybercrime-as-a-Service Modell wie folgt:* „Cybercrime-as-a-Service (CCaaS; Cybercrime als Dienstleistung) beschreibt einen Phänomenbereich des Cybercrime, bei dem Straftaten von Cyber-Kriminellen auftragsorientiert begangen bzw. dienstleistungsorientiert ermöglicht werden. So wird beispielsweise bei der dem CCaaS untergeordneten Malware-as-a-Service (MaaS) einem Cyber-Kriminellen von einem Außenstehenden oder einer darauf spezialisierten Angreifergruppe die Malware für die Begehung einer Straftat gegen Entgelt zur Verfügung gestellt und ggf. auch mit Updates und weiteren ähnlichen Services versorgt, ganz so, wie die legale Software-Industrie. Eine Art des MaaS ist Ransomware-as-a-Service (RaaS), bei dem oft die Malware für die Verschlüsselung eines infizierten Systems, Aktualisierungen dieser Malware, die Abwicklung der Lösegeldverhandlungen und -zahlungen und weitere Erpressungsmethoden gegen Entgelt zur Verfügung gestellt werden. Die mit CCaaS einhergehende Zergliederung eines Cyber-Angriffs in einzelne Services ermöglicht auch wenig IT-affinen Angreifern technisch anspruchsvolle Cyber-Angriffe.“ (Quelle: [Bericht des BSI „Die Lage der IT-Sicherheit in Deutschland 2022](https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Lageberichte/Lagebericht2022.pdf?__blob=publicationFile&v=6)“ #### **Ok, ok. Aber was bedeutet das für mich und mein Weihnachtsfest?** Cyberattacken betreffen in erster Linie Unternehmen, Organisationen und öffentliche Einrichtungen. Doch Cybergangster und Onlinebetrüger wie Matthias warten geradezu auf die Weihnachtszeit, um auch Privatpersonen möglichst profitabel abzuzocken. Wer Geschenke online kauft, könnte also durchaus auf einem Fakeshop landen, der plötzlich die Dinge anbietet, die in anderen Shops nicht lieferbar sind. Inflationsbedingt planen Shopper in Deutschland zudem sparsamer einzukaufen und könnten sich somit durch falsche Sparangebote und Festtags-Deals fehlleiten lassen. Falls du einem Shop mal nicht trauen solltest, überprüfe die Richtigkeit des Impressums und vielleicht auch, ob der Shop verifiziert ist oder in unabhängigen Bewertungsplattformen bewertet wurde. Auch kommt es vor, dass Konten von Anbietern gehackt werden und darüber Ware angeboten und verkauft wird, die es gar nicht gibt – beispielsweise über die Riesen Amazon, Zalando oder ebay. Das Ergebnis ist dann dasselbe wie beim Fake Shop: von der gekauften Ware fehlt jede Spur, genauso wie von deinem Geld. Auch die Weihnachtspost ist nicht mehr die, die sie mal war! Über das Anklicken der freudigen, elektronischen Festtagsgrüße könnte dich ein ganz besonderes Geschenk erreichen: eine Ransomware Attacke. Das Problem ist hierbei, dass es oft nicht so einfach ist, seriöse von unseriösen Grüßen zu unterscheiden. Im Zweifel solltest du die Weihnachtsgrüße also gar nicht erst öffnen – und selbst lieber Karten per Post verschicken. Ebenfalls per E-Mail oder über andere Kommunikationskanäle können dich gefälschte Spendenaufrufe erreichen. Besonders mies, da hier die Gutmütigkeit der Menschen zum Fest der Liebe ganz gezielt ausgenutzt wird. #### **Wenn Cybercrime Realität wird** Ganz übel, aber leider auch nicht selten, sind Fake-Profile auf Dating-Portalen, die gezielt zur Zeit der Hoffnung zuschlagen. Wenn du online nach der großen Liebe oder einem Kuschelpartner suchst, kannst du durchaus auf eine betrügerische Fake-Love hereinfallen, die dir deine Zeit und dein Vertrauen stiehlt, um sich mit deinem Geld einen Weihnachtsbonus zu erschleichen. Achte also verstärkt auf Red Flags beim Dating, versende keinerlei deiner Bank-Informationen und überweise niemandem Geld, der dich gerade erst kennengelernt hat und immense Geldprobleme vorweist. Wirklich. Es ist erschütternd, was Menschen anderen Menschen diesbezüglich vorlügen und antun. Gefährdet sind außerdem alle, die zu viele Details aus ihrem Leben auf Facebook, Instagram und Co. dokumentieren. Deine Instagram Story aus dem Skigebiet vermittelt einem Profieinbrecher unter Umständen, dass du gerade nicht zu Hause bist. Ironischerweise könnte eben dieser Profieinbrecher durch die lückenlose Dokumentation deiner neuen Errungenschaften auch bereits eine klare Vorstellung davon haben, was bei dir zu holen ist. Klingt abwegig? Dafür ist es leider schon zu oft vorgekommen. #### **Sind Hacker seelenlose Verbrecher?** Da Cyberkriminelle meist alleine und in ihrer gewohnten Umgebung agieren – ohne sich in eine Lage zu bringen, in der sie erwischt bzw. erkannt werden könnten, weglaufen oder sich verstecken müssen oder gar auf jemand anderes achten müssen – erleben sie ihre Straftaten nicht als richtige Straftat. Wer aufgrund einer schlimmen Gewalttat eine Geldstrafe zahlen oder eine Gefängnisstrafe absitzen muss, erlebt seine Tat immer wieder selbst und empfindet in den meisten Fällen, früher oder später, Gefühle wie Scham, Reue oder Mitleid. Bei Cybercrime ist das anders. Denn die Täter sehen ihre Opfer nicht, sie haben keinen Blick für das Leid, das sie anrichten, für die Existenzen, die sie zerstören und für die dauerhafte Angst, die sie verbreiten. Zudem kommt das Gefühl der Macht und Herrschaft, wenn ein Hacker Systeme lahmlegt und kontrolliert. Das heißt, dass sich die Täter im Zweifel sogar richtig gut und anderen meilenweit überlegen fühlen, wenn sie etwas steuern können, was sie niemals hätten steuern können sollen. Die Machtlosigkeit von betroffenen Personen, Unternehmen und Behörden können dir als Hacker einen enormen Push geben, noch größer und stärker werden zu wollen. Das schlechte Gewissen hat also oft gar keine Chance zu entstehen oder zum treuen Begleiter zu werden. Im Gegenteil. Hacker wissen oft nicht, wieso sie aufhören sollten. #### **Wie kann man sich nun vor so viel digitalem Unheil schützen?** Es hört sich etwas hart an. Aber schalte zu allererst deinen "gesunde Menschenverstand" ein und vertraue ihm, wenn dir ein Werbeversprechen, ein Dating-Chat, eine E-Mail oder ein neuer Online-Shop verdächtig vorkommt. Wir leben in einer Zeit, in der das Wort „Cyberkrieg“ bereits im Duden steht. Und nicht nur dieser Fakt weist darauf hin, dass dieses Internet nicht nur ein vorübergehender Trend ist. Wie kann es sein, dass wir so viel Technik nutzen, aber so wenig über sie und ihre Sicherheit wissen? Was können wir tun, damit Cyberkriminalität uns nicht die Laune verdirbt, unsere Existenzen auslöscht oder unsere Demokratie gefährdet? Mit ihr arbeiten. Denn Cybercrime is real. Und deswegen sollten wir selbstverständlich regelmäßige Awareness Trainings mit unseren Mitarbeitenden, aber auch mit unseren Eltern und Kindern machen. Wir sollten viel mehr Aufklärungsarbeit leisten, Fragen stellen, uns austauschen – und [Notfallpläne erstellen](https://www.suresecure.de/incident-response-management). Wir brauchen bessere Schutzmaßnahmen, [kontinuierliche Kontrolle](https://www.suresecure.de/security-operation-center), mehr Back-Ups, sicherere Passwörter – und wir müssen im Notfall schneller und besser reagieren. Wir müssen uns um Schwachstellen kümmern, und zwar direkt und direkt richtig. Niemand hat das Recht die fortschreitende digitale Vernetzung auszunutzen, um sich am Schaden der anderen zu bereichern. Weder heute noch in Zukunft. Auch Matthias nicht. Wenn du einen Sicherheits-Vorfall bemerkst, zögere nicht und kontaktiere unser IT-Notfallhilfe-Team, um umgehend Hilfe zu erhalten – auch beim bloßen Verdacht. Notfallnummer +49 (0) 21 56 / 97 49 110 Gemeinsam die digitale Welt zu einem sicheren Ort machen? Hier geht’s zu unseren [aktuellen Stellenangeboten](https://www.suresecure.de/ueber-uns/karriere). Und hier entlang geht’s zu [unseren Security Services](https://www.suresecure.de/security-services). PS: Weitere Informationen zur Bedrohung durch Cybercrime in Deutschland findest du in [diesem Bericht des BSI](https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Lageberichte/Lagebericht2022.pdf?__blob=publicationFile&v=6). Dieser Bericht zieht eine Bilanz für die Zeit vom 1. Juni 2021 bis zum 31. Mai 2022. Er bewertet auch die IT-Sicherheitslage im Kontext des russischen Angriffskrieges auf die Ukraine. --- ## Vereinte Kräfte für eine sichere, digitale Welt: PLATINUM PARTNERSCHAFT MIT TREND MICRO URL: https://suresecure.de/aktuelles/blog/vereinte-krafte-fur-eine-sichere-digitale Kategorie: AKTUELLES Veröffentlicht: 2022-12-09 **Der japanische Software Hersteller Trend Micro ist einer der weltweit führenden Anbieter für IT-Sicherheitssoftware in den Bereichen Server-, Netzwerk- und Endpunktesicherheit und bietet hier erstklassigen Schutz, zugeschnitten auf die individuellen Bedürfnisse der Anwender. Mit den von Trend Micro gebotenen Lösungen lassen sich Bedrohungen schneller stoppen und Daten in physischen, virtualisierten und Cloud-Umgebungen schützen. Ebenso wie wir verfolgt auch Trend Micro das Ziel, eine sichere Welt für den digitalen Datenaustausch zu schaffen – heute und in Zukunft.** Trend Micro ist von Anfang an, seit unserer Gründung im Jahr 2017, Partner der suresecure. Bereits 2018 wurden wir von Trend Micro als „Best Technical Partner“ ausgezeichnet, erlangten daraufhin die Gold Partnerschaft – und genießen nun das allerhöchste geschäftliche Partner-Level als #### **PLATINUM-Partner 2022 von Trend Micro!** **„Suresecure ist für uns ein Partner mit sehr hoher fachlicher Cybersecurity-Expertise. Das gilt für alle Bereiche: Ob es darum geht, Unternehmen zu ihrem bestmöglichen Schutzlevel zu beraten oder individuelle Security-Services bis hin zu SOC-Leistungen bereitzustellen. In den letzten Jahren hat die Zahl gefährlicher Cyberangriffe und -vorfälle deutlich zugenommen. Suresecure hat sich hier als Partner für ganzheitliches Incident Response Management etabliert, der im Ernstfall mit einem erfahrenen Team unterstützen kann.“** - Christina Decker, Head of Channel and Alliances Germany bei Trend Micro #### **Über unsere Partnerschaft** Wir pflegen mit Trend Micro eine tiefe, strategische Partnerschaft und schätzen sie als unseren engsten Security-Partner. Die Sicherheitslösungen von Trend Micro sind ein wichtiger Bestandteil unseres Portfolios und unserer alltäglichen Arbeit. Vor allem im Bereich IR arbeiten wir sehr eng mit Trend Micro zusammen – und das sind zweifellos Situationen, in denen man sich als Partner blind aufeinander verlassen können muss. #### **Wie wir Trend Micro einsetzen** Im Falle eines Cybervorfalls stimmen wir, nach einer ersten Lageanalyse, gemeinsam die Strategie ab. Trend Micro stellt unkompliziert temporäre Lizenzen für Ihre Produkte bereit, zudem können wir in komplexen Situationen auf die Expertise der Systemingenieure zurückgreifen. Unsere Consultants bauen schnellstmöglich einen verstärkten Abwehrring mit Hilfe der Produkte von Trend Micro auf. Folgende Produkte bilden den Kern einer solchen Infrastruktur: - Deep Discovery Inspector (DDI) – insbesondere für die Lageanalyse im Netzwerk - VisionOne – zur Gewinnung von Lagedaten aus der Telemetrie der Systeme - ApexOne und CloudOne – für den Schutz der Endpunkte - Cloud App Security und Trend Micro Email Security zur Sicherung des Mailverkehrs Hierbei liegt ein Schwerpunkt auch in der Unterstützung der Forensik bei der Gewinnung wertvoller Informationen, um die Situation und das notwendige Vorgehen sicher und schnell beurteilen zu können. **Hervorzuheben ist die sehr intensive, unkomplizierte und auf die Schadensminimierung des Kunden fokussierte Zusammenarbeit zwischen suresecure und Trend Micro in diesen auf allen Ebenen anspruchsvollen Situationen.** Viele unserer Partner setzen Trend Micro in ihrer Infrastruktur ein. Insbesondere die Anbindung des VisionOne XDR bildet eine der wichtigsten Grundlagen für die Auswertung von Events in unserem Security Operation Center (SOC). Daher haben wir uns nach Abstimmungen mit Trend Micro entschlossen, einen auf dem Trend Micro MDR basierenden Co-Managed Detection und Response Service anzubieten. Hierbei nutzen wir die Technik und Expertise der Trend Micro Lösung und bieten unseren Kunden zusätzlich eine direkte Betreuung durch unser SOC in kritischen Situationen. Dieses Angebot stößt auf große Resonanz bei unseren Partnern und wir beabsichtigen davon ausgehend auch weitere Services zu entwickeln. **Wir sind stolz darauf, diese herausragende Qualität und Konsistenz in allen Bereichen an unsere Kunden weitergeben zu können – und dankbar, so viel Wertschätzung zu erfahren.** Ohne unser einzigartiges Team, welches tagtäglich mit unermüdlichem Engagement herausragende Arbeit für eine sichere, digitale Welt leistet, und ohne unsere geschäftlichen Partner, mit denen wir starke, vertrauensvolle, zielgerichtete und effektvolle Partnerschaften führen, wären Erfolge wie dieser nicht möglich. Wir sagen also von Herzen: Danke! Und freuen uns auf unsere gemeinsame Zukunft – **for a safe digital world**. Hier findest Du den [Presseartikel von Trend Micro](https://www.trendmicro.com/de_de/about/newsroom/press-releases/2022/20221205-trend-micro-ernennt-suresecure-zum-platin-partner.html). Hier geht’s zu [unserer Pressemitteilung](https://www.suresecure.de/aktuelles/presse/it-security-anbieter-trend-micro-wuerdigt-die-zusammenarbeit-und-expertise-der-suresecure-mit-neuer-partnerschaft). Und hier entlang geht‘s zu unseren [offenen Stellenangeboten](https://www.suresecure.de/ueber-uns/karriere) – join us! --- ## It-sa Expo&Congress 2022 – ein Rückblick. URL: https://suresecure.de/aktuelles/blog/it-sa-expoandcongress-2022-ein-ruckblick Kategorie: EVENTS Veröffentlicht: 2022-11-03 *von links: Filip Krauß (Key Account Manager suresecure), Simon Sturm (Key Account Manager securance) und Annabelle Gunzelmann (Account Manager suresecure)* ### #### **Ausgebucht, energiegeladen, informativ und unterhaltsam: die erste post-pandemische it-sa ist vorbei – was für eine Messe! Mit 693 AusstellerInnen aus 29 Ländern, über 15.200 BesucherInnen vor Ort in Nürnberg sowie mehr als 1.800 Online-TeilnehmerInnen, knüpfte die it-sa 2022 an ihre bisherige Erfolgsgeschichte an und machte die Hallen 6,7 und 7A sowie die Dialogplattform *it-sa 365* drei Tage lang zum "Home of IT Security".** **„Ich kann jetzt schon sagen, die it-sa war ein voller Erfolg. Wir haben auf der Messe als einer der marktführenden Cybersecurity Anbieter in Deutschland ein super Bild abgegeben und freuen uns bereits auf das nächste Jahr it-sa!“** Andreas Papadaniil, CEO suresecure GmbH Das Angebotsspektrum der größten europäischen Fachmesse für IT-Security umfasst ganzheitliche sowie spezifische und individuelle Lösungen zur Vermeidung von Cybervorfällen und deckt dabei die gesamte Bandbreite an Produkten und Dienstleistungen im Bereich Cybersecurity ab: Hardware, Software, Awareness Trainings, Beratungsangebote, Security Services und vieles mehr. Wichtige Themen der it-sa waren in diesem Jahr u.a. Cloud- und Mobile-Security, Daten- und Netzwerksicherheit sowie die Absicherung Kritischer Infrastrukturen und der Industrie 4.0. Und dank uns hatten die Besucherinnen und Besucher den Profi und Hauptansprechpartner für IT-Notfallmanagement ebenfalls direkt vor Ort, vertreten durch insgesamt 26 Mitarbeitende aus verschiedenen Business Units der suresecure und [securance](https://www.securance.de/). Unser Senior Key Account Manager Marko Schurig sagte: "Die it-sa war für uns ein unglaublicher Erfolg! Ich war nach den 3 Tagen nicht mehr in der Lage zu sprechen, so viele tolle Gespräche habe ich auf der Messe geführt!". #### **IT Notfallmanagement – unser Spezialgebiet!** Unser suresecure Team präsentierte sich gemeinsam mit unserer Schwesterfirma [securance](https://www.securance.de/) in der Halle 7 am Messestand 121 als Spezialeinheit für IT-Notfallmanagement – und konnte diese Kompetenz auf insgesamt 28qm2 Ausstellungsfläche hoch motiviert und in zahlreichen, spannenden Gesprächen erneut unter Beweis stellen – tatsächlich war das ganze Team danach heiser. **„Endlich wieder richtig it-sa in 2022! Und was für eine Messe: Intensiver Austausch und jede Menge Folgetermine zum gesamten Spektrum von Prävention über Notfallmanagement bis hin zu Security auf den Hyperscaler Plattformen. Wir sind begeistert und freuen uns schon jetzt sehr auf die it-sa 2023 – danke für drei außerordentliche Messetage!“ **Tobias Heidrich, Director Sales suresecure GmbH Das frei zugängliche Vortragsprogramm versorgte die MessebesucherInnen der it-sa mit dem neuesten Fachwissen und den fortschrittlichsten Insights der Branche. Am ersten Messetag ergriff unser Director Security Consulting Thomas Günther gleich das Wort und hielt im Knowledge Forum D der Halle 7 um 11 Uhr einen packenden Vortrag über den schleichenden Prozess eines erfolgreichen Cyberangriffes und verschaffte dem Auditorium einen kleinen, vorzeitigen Halloween Schock, als er verdeutlichte, dass Angreifende meist bereits seit ca. 180 Tagen im jeweiligen IT-System unterwegs sind, bis sie zum ersten Mal auffallen. Glücklicherweise konnte er das Publikum anhand liebevoll gestalteter Folien wieder ein wenig besänftigen – und gleich danach mit einigen Expert:innen der Branche darüber sprechen, dass sein Vortrag „Taktik, Verteidigung und Cyberabwehr“ praxisnah und gut verständlich über die jeweiligen Risiken aufklären und hilfreiche Handlungsempfehlungen vermitteln konnte. An dieser Stelle sei noch einmal betont: Prävention ist der Schlüssel! Während Thomas Günthers Vortrag machte sich außerdem einer unserer ganz speziellen Gäste mit dem Publikum bekannt – unser engagierter Taschendieb Giovanni Alecci, der diversen Besucherinnen und Besuchern auf schmerzhafte sowie geniale Weise vermittelte, dass sie in ihrer persönlichen Anwesenheit schnell, einfach und vollkommen unbemerkt beklaut und betrogen werden können. #### **Trends und Erkenntnisse der it-sa 2022** Unsere Notfallkarten tun glücklicherweise genau das, was sie tun sollen: sie geben den Menschen ein unmittelbares Sicherheitsgefühl, das sie nicht mehr verlieren. Mit dieser robusten und simplen Notfall-Chipkarte – die mit einer klaren Botschaft, einem direkten Ansprechpartner, einer 24/7 Notfallnummer und einer Notfall-Mailadresse versehen ist und sich direkt im Portemonnaie verstauen lässt ­­– fühlen sich die Menschen gleich viel besser auf den worst case vorbereitet, und sind es auch! Cyberversicherungen waren – außer am suresecure X [securance](https://www.securance.de/) Stand – vollkommen unterrepräsentiert. Auch das zeigt uns wieder deutlich, dass einerseits noch sehr viel Aufklärungsarbeit darüber geleistet werden muss, dass Cyberversicherungen nicht nur ein Restrisiko abdecken, sondern von Anfang an zu einem guten IT-Security-Konzept mit dazu gehören – und andererseits, dass wir auf dem richtigen Weg und dabei einzigartig aufgestellt sind. Herauskristallisiert haben sich in diesem Jahr die Themen Cloud-Security, Endpoint-Security, Automatisierungsprozesse und die zunehmende Rolle von Künstlicher Intelligenz in der Cyber-Security. Das Thema IT-Notfallmanagement spielt bei alledem eine übergeordnete Rolle – aber das wussten wir ja schon vorher ;) Das laute Summen, dass sich über die ganze Messe erstreckte, war wohl gar nicht von einem riesigen, ungebändigtem Hornissen-Schwarm, sondern vom Hornetsecurity Stand, der neben einer eigenen VIP-Lounge, eigener Vortragsbühne und Bar über eine eigene Kartbahn verfügte! Machte nicht nur uns sprachlos, vermute ich. Nicht ganz so glücklich organisiert waren die Fachvorträge. Das Programmheft warf einige Fragen auf, die öffentlichen Foren waren nicht gut ausgeschildert oder sichtbar und somit auch nicht so leicht (oder pünktlich) aufzufinden. Auch die Akustik lies in vielen Fällen zu wünschen übrig. Inhaltlich wurden die Beiträge m.E.n. allerdings super ausgewählt und auch referiert. #### **Gute Aussichten!** "Die it-sa 2022 war nach zwei Jahren wieder ein besonderes Erlebnis. Sie hat uns erneut verdeutlicht, dass das Thema IT-Security viele Menschen bewegt und es in unserem täglichen Leben immer wichtiger wird. Man hat außerdem gemerkt, dass viele Unternehmen nicht mehr auf der Suche nach einem klassischen AV-Schutz sind. Viel mehr war der Bedarf nach dem ganzheitlichen Ansatz.", sagt Baran Kamaci, Key Account Manager der suresecure GmbH. So hat uns die it-sa mit all ihren Eindrücken erneut verdeutlicht, wie wichtig es in diesen Zeiten ist, Unternehmen vor Cyberkriminalität zu schützen – und dass unsere Mission, die digitale Welt zu einem sicheren Ort zu machen, von großem Interesse und von noch größerer Wichtigkeit ist. Eins steht fest: das Team suresecure X securance wird auch im nächsten Jahr auf der it-sa und somit im "Home of IT Security" im wunderschönen Nürnberg vertreten sein – der Stand ist natürlich schon gebucht! --- ## suresecure mit dem Rising Star-Award ausgezeichnet URL: https://suresecure.de/aktuelles/blog/suresecure-mit-dem-rising-star-award-ausgezeichnet Kategorie: AKTUELLES Veröffentlicht: 2022-09-02 **Die Information Services Group (ISG) ist ein führendes Technologieforschungs- und Beratungsunternehmen. In ihrem diesjährigen Forschungsbericht „ISG Provider Lens™ 2022“ hat das Unternehmen die suresecure im Bereich „Solutions und Services“ als „Rising Star“ ausgezeichnet. Der Titel „Rising Star“ wird an uns als Unternehmen mit einem „hohen Zukunftspotenzial“ und einem „vielversprechenden Portfolio“ verliehen, so die ISG.** #### **Cybersecurity - Solutions & Services 2022' ISG Provider Lens™ Studie** ##### **Die ISG Provider Lens** Die ISG Provider Lens™ Quadrant-Forschungsreihe ist die einzige Dienstleisterbewertung ihrer Art, die empirische, datengetriebene Forschung und Marktanalyse mit den realen Erfahrungen und Beobachtungen des globalen Beratungsteams von ISG kombiniert. Die Studie umfasst derzeit Anbieter, die ihre Dienstleistungen in den USA, Brasilien, Großbritannien, Frankreich, Deutschland, der Schweiz, den skandinavischen Ländern, Australien und Singapur und Malaysia anbieten, wobei in Zukunft weitere Märkte hinzukommen werden. Der Bericht für Deutschland bewertet die Fähigkeiten von 97 Anbietern in sechs Quadranten: Identity and Access Management (IAM), Data Leakage/Loss Prevention und Data Security, Advanced Endpoint Threat Detection and Response (Advanced ETPDR), Technical Security Services (TSS), Strategic Security Services (SSS) und Managed Sicherheitsdienste. **Voranschreitende Digitalisierung, die politische Weltlage und Pandemien erhöhen den IT-Security Bedarf** Als Grund für eine erhöhte Nachfrage nach IT-Security Services und Solutions sieht die ISG vor allem Kriege und Pandemien, sowie die gleichzeitige Entwicklung zu einer digitalen Transformation vieler Unternehmen, die wiederum die Angriffsfläche vergrößert. *"IT-Sicherheit wird zur Unternehmenssicherheit", sagt Roger Albrecht, Co-Lead der ISG Global Cyber Unit. "Cyberangriffe können den Ruf und die Finanzen eines Unternehmens bedrohen, daher steigt das Bewusstsein dafür in den Köpfen deutscher Führungskräfte."* Gleichzeitig gibt es aber auch das Problem des Fachkräftemangels. Da die Risiken in Deutschland sowohl für große als auch für mittelständische Unternehmen zunehmen, wächst der Bedarf an Cybersecurity-Beratung und Informationssicherheit. Aufgrund der strengen Datenschutzbestimmungen setzen die meisten deutschen Unternehmen auf Anbieter mit Security Operations Centern in Deutschland. *"Deutsche Unternehmen müssen mehr Nutzer, Geräte und digitale Services verwalten als je zuvor", sagt Jan Erik Aase, Partner und Global Leader, ISG Provider Lens Research. "In vielen Fällen übernehmen Dienstleister diese Rollen."* E***Wir sind unglaublich stolz darüber, dass wir uns als Rising Star in der Studie platzieren konnten. Das zeigt, dass wir mit der Ausrichtung unseres Unternehmens genau ins Schwarze getroffen haben und unsere Partner unsere Vision einer sicheren Welt mit uns Teilen. Wir freuen uns sehr, dass eine renommierte Marktforschung wie die ISG uns beweist, dass wir mit unserer Vision auf dem richtigen Weg sind!*** CEO suresecure GmbH --- ## IST DAS NETZ EINE SCHEIBE? CTAP DECKT AUF URL: https://suresecure.de/aktuelles/blog/ist-das-netz-eine-scheibe-ctap Kategorie: AKTUELLES Veröffentlicht: 2022-09-01 **Täglich werden mehrere hunderttausend neue Schadprogramme entdeckt, unternehmerische IT-Infrastrukturen sowie operative Technologien werden angegriffen, teilweise mit schlimmen, häufig mit verheerenden Folgen. Cyberkriminalität entwickelt sich dynamisch und ist längst Teil der modernen Kriegsführung. Doch anstelle eines weiteren Artikels über diese mächtigen Bedrohungen, benötigen wir einen Plan, unsere Leben an diese Gefahren anzupassen. Wir brauchen Lösungen, neue Gewohnheiten, neue Abläufe, mit neuen Standards. Wir brauchen einen sicherheitsfähigen Alltag.** Aktuelle Beispiele, wie die Angriffe auf die [IHK](https://www.ihk.de/bodensee-oberschwaben/servicemarken/presse/aktuelle-meldungen/pressemeldungen2022/update-zum-cyberangriff-auf-die-ihk-5627672), [Caritas](https://www.caritas-nah-am-naechsten.de/news-detail/7338/--cyberangriff-bremst-caritas-nicht-aus), die Marke [Hipp](https://www.br.de/nachrichten/amp/bayern/hackerangriff-bei-babynahrungshersteller-hipp,TJNwHvL) und [Toyota](https://www.inside-it.ch/hacker-erbeuten-wohl-daten-von-300000-toyota-kunden-20221007), liegen nicht nur in Deutschland an der Tagesunordnung. Ganz Europa braucht eine stärkere Cyberabwehr denn je. Denn zunehmend wird auch das produzierende Gewerbe attackiert, ganze Produktionsanlagen werden lahmgelegt, ganze Versorgungsketten unterbrochen. In den Nachrichten ist von möglichen Blackouts die Rede und dank der mysteriösen Lecks in den Ostseepipelines ist klar: auch Energie- und Datenleitungen unter Wasser sind potenzielle Ziele im hybriden Krieg um Einfluss und Märkte. Nun ist die größte und wichtigste Frage: Was tun? Gibt es noch eine Möglichkeit, sich vor der aktuellen Bedrohungslage zu schützen? Haben wir noch Zeit, in den Unternehmen präventive Maßnahmen umzusetzen, regelmäßige Backups zu erstellen und Mitarbeiterschulungen zum Thema Security Awareness durchzuführen – oder wie spät sind wir wirklich dran? Gute Fragen. Denn die eigene IT-Sicherheit hängt größtenteils vom Bewusstsein über die eigenen Risikofaktoren und Schwachstellen ab. Kennen wir Schwachstellen, können wir sie identifizieren, bewerten, priorisieren, steuern, reduzieren und überwachen. Wir können sie sehen, einschätzen – und schließen. Wenn ich beispielsweise eine kaputte Fensterscheibe in meiner Wohnung habe, dann bin ich mir höchst wahrscheinlich über die verschiedenen Risiken bewusst, die ich mit dieser Schwachstelle eingehe: Verletzungsrisiko, kalte Luft zieht durch die Wohnung, Einbrecher können leicht ins Haus eindringen, meine Nachbarn könnten denken, ich sei ein Chaot – und die Katze kann schnell weglaufen. Dann muss ich überlegen, welche Lösungswege mir einfallen. Kann ich das Glas selbst reparieren? Oder ein Holzbrett davor nageln? Oder es einfach so lassen? Und die Polizei oder meine Vermieterin verständigen? Und die Katze anleinen? Dann muss ich überlegen, wie ich diese Lösungen bewerte: wieviel Geld wird die Reparatur kosten? Wie viel Aufwand wird es sein, die Polizei oder meine Vermieterin miteinzubeziehen? Wie lange dauert es, bis ich keine kaputte Scheibe mehr habe? Welche Auswirkungen könnte die jeweilige Lösung für mich, meine Wohnung oder meine Katze haben? Ist mein Ruf bei den Nachbarn jetzt eigentlich ruiniert? Und dann muss ich mich noch fragen: Wie verhindere ich dieses Risiko in Zukunft? Was für die eigenen vier Wände gilt, verhält sich meiner Erfahrung nach in der IT nicht anders. Hier drohen sogar weitaus schlimmere Konsequenzen und damit steigt auch das Unruhegefühl der Verantwortlichen. Ok, ok. Zugegebenermaßen ist eine kaputte Fensterscheibe kaum zu übersehen, die Risiken sind offensichtlich und es muss auch keine Raketenwissenschaft angewandt werden, um die verschiedenen Lösungswege zu eruieren. Umso wichtiger ist es, sich an dieser Stelle die Frage zu stellen: Wie kann ich die Schwachstellen meines Netzwerks sichtbar machen? #### **Weniger Reaktion, mehr Aktion.** Zu unserem neuen Alltag sollte es also unbedingt gehören, ständig und aktiv nach unseren eigenen Schwachstellen zu suchen – genauso wie Hacker es auch tun. Also: Wie finde ich meine Schwachstellen? Wie erkenne ich eine kaputte Fensterscheibe in den Tiefen meiner IT-Infrastruktur? Beispielsweise mit einem Framework, das Dir einen Einblick in Deine IT-Sicherheitslage geben kann und Dir dabei hilft, das eigene Sicherheitsrisiko besser zu verstehen. Denn: Dein Netzwerk besteht aus komplexen Interaktionen zwischen Anwendungen, Benutzern und Inhalten, die durch ausgeklügelte Bedrohungen wie Botnets und fortschrittliche Malware gefährdet sind. Die Verwaltung der Komplexität und das Blockieren der Bedrohungen erfordern eine größere Transparenz und Leistung, als herkömmliche Netzwerk-Firewalls bieten. Hier kommen aktive Bedrohungsanalysen wie z.B. CTAP ins Spiel. #### **CTAP – Bedrohungen sichtbar machen.** Das Cyber Threat Assessment Program beispielsweise bietet Deinem Unternehmen einen Einblick in die Sicherheit und Bedrohungsabwehr Deines Netzwerkes, die Benutzerproduktivität und Netzwerknutzung, ohne Dein bestehendes Netzwerk zu unterbrechen oder die Leistung zu beeinträchtigen. Es ermittelt, welche Schwachstellen das Netzwerk in Bezug auf Angriffe aufweist, welche Malware sich in Deiner Umgebung befinden können, welche Phishing-Angriffe es durch die vorhandenen Sicherheitsmaßnahmen schaffen – und welche Geräte Deines Netzwerks gefährdet sind. Ein guter Anfang für einen neuen Alltag mit neuen Gewohnheiten und neuen Standards. Denn wer seine Schwachstellen kennt, kann Geld und Zeit sparen, da Probleme erkannt werden, bevor sie auftreten. Demnach sollte jedes Unternehmen seine Sicherheitslage optimieren. Das Problem ist jedoch, dass die meisten Unternehmen aus verschiedenen Gründen (Budget, Arbeitskräfte usw.) lieber zögern, als handeln. Aus diesem Grund stellen wir als suresecure sicher, dass CTAP für unsere Partner völlig kostenlos und unkompliziert ist. Zusammenfassend liefern wir mithilfe des CTAPs innerhalb weniger Tage konkrete Ergebnisse in Bezug auf die bisher eingesetzte Security Lösung und gehen folgenden Fragen auf den Grund: - Welche Gefahren und Attacken werden von der derzeitigen Firewall übersehen und welche Endgeräte sind gefährdet? - Welche Websites und Webanwendungen werden genutzt und wie verhalten sich die Nutzenden? - Wie gestaltet sich die Bandbreitennutzung und wie kann man diese optimieren? - Welche Bedrohung ergibt sich hieraus? CTAP ist natürlich nur eine von vielen Möglichkeiten, Licht ins Dunkle und etwas Sicherheit in die große Unsicherheit zu bringen – doch auf jeden Fall ist sie die schnellste, unkomplizierteste und kostengünstigste Lösung, um einen kurzfristigen Einblick in die eigene Bedrohungslage zu erhalten und bietet somit einen ersten, schnellen Schritt in einen neuen Alltag, in dem wir bestens über unsere Netzwerke Bescheid wissen, dementsprechend handeln und sie schützen können. Denn niemand hat das Recht, die Sollbruchstellen Deiner Fensterscheibe ausnutzen, weder heute, noch in Zukunft! #### **Wir möchten die digitale Welt jeden Tag ein bisschen sicherer machen. Machst du mit?** [HIER](https://www.suresecure.de/landingpage-ctap) kannst Du Dich kostenlos und unkompliziert für einen Bedrohungsanalyse-Test für Dein Netzwerk anmelden! [HIER](https://www.suresecure.de/aktuelles/podcast) kannst Du unsere aktuelle Podcast Folge hören! Und [HIER](https://www.suresecure.de/ueber-uns/karriere/stellenanzeigen/marketing-manager) kannst Du Dich als Marketing Manager der suresecure GmbH bewerben! --- ## SoSafe: weil IT-Sicherheit eine Frage des Bewusstseins ist. URL: https://suresecure.de/aktuelles/blog/sosafe-weil-it-sicherheit-eine-frage-des Kategorie: AKTUELLES Veröffentlicht: 2022-08-22 **In diesem Artikel möchten wir dir einen Einblick in die Arbeit von Hackern, aber vor allem in die Security Awareness gewähren. … In die was? In die Security Awareness. Ein Ausdruck, mit dem das Bewusstsein für Bedrohungen und Sicherheit in Netzwerken beschrieben wird und welcher in den meisten Zusammenhängen auch bedeutet, Mitarbeiter:innen gezielt für Informations- und IT-Sicherheit sensibilisieren zu wollen. Unter diesem Aspekt möchten wir dir zudem unser Partnerunternehmen**[**SoSafe**](https://sosafe-awareness.com/de/)**vorstellen, das sich vollkommen dem Thema Security Awareness widmet und professionelle Mitarbeiter:innen-Trainings für Unternehmen zu diesem Thema anbietet.** Der Mensch ist ein Wesen, das Genius und Wahnsinn auf wundersame Weise in sich vereint – und sich somit bis heute mit jedem Schritt nach vorne auch gleich ein eigenes Bein zu stellen scheint. Wenn wir uns die Geschichte der Menschheit so ansehen, verfügen die meisten großartigen Erfindungen über enorme und bedeutsame Vorteile sowie gravierende (meist nicht von vorne herein mit einbezogene) Nachteile. So auch das allwissende Internet mit den damit einhergehenden Endgeräten, wie dem alleskönnenden Smartphone. Als vollkommen unentbehrlich und lebensnotwendig haben sich diese Dinge ungefragt in unser Leben gezeckt – und sind gekommen, um zu bleiben. Inzwischen ist mehr als die Hälfte der Weltbevölkerung (also mehr als 4 Milliarden Menschen) mit ihren persönlichen und unternehmerischen Daten online, Tendenz steigend. Kein Wunder also, wenn jemand auf die Idee kommt, sich dies zu Nutze zu machen. Bereits bevor das Internet so viel Macht von uns allen zugeschrieben bekam, erschienen Exposés und Artikel wie die „Unabhängigkeitserklärung des Cyberspace“ von John Perry Barlow aus dem Jahre 1996 und das „Hackermanifest“ von Loyd Blankenship aus 1986, in denen die Vision eines sich selbst regierenden Internets veranschaulicht und sich mit den Chancen und Gefahren der Machtausübung und Kriegsführung im Netz sowie mit persönlichem Eigentum, Individualität und Kontext auseinandergesetzt wurde. So gesehen hat der Mensch von vorne herein miteinbezogen, dass das Internet mächtiger als mächtig werden könnte, während andere stets daran festhielten, dass es sich hierbei nur um einen vorübergehenden, unnützen Trend handeln würde. Surprise: It is not. Die Tatsache, dass beinahe jeder Mensch nahezu vollkommen beliebige Inhalte im Internet veröffentlichen und diese somit Milliarden von Menschen zugänglich machen kann, erschwert es uns maßgeblich und alltäglich, vertrauenswürdige von nicht vertrauenswürdigen Informationen und Inhalten unterscheiden zu können. Dieses Dilemma passt Hackern jedoch ganz gut in den Kram, denn das bedeutet für sie, sie können dich mit Informationen und Inhalten locken und manipulieren, die für dich vertrauenswürdig erscheinen. Und schon sind wir mitten in der Dangerzone – und mit der Notwendigkeit von Security Awareness Trainings konfrontiert. **Das Kölner Unternehmen**[**SoSafe**](https://sosafe-awareness.com/de/)**motiviert andere Unternehmen dazu, eine menschliche Firewall zu errichten. Der Mensch soll nicht länger als Schwachstelle in der IT-Sicherheit betrachtet werden, sondern als wertvolles Kapital, das durch Schulungen und Trainings eine tragende Rolle in der Sicherheit des ganzen Unternehmens spielen und im Arbeitsalltag Hackerangriffe verhindern kann.** SoSafe liefert zu diesem Zweck eine benutzerfreundliche, hochmoderne und voll automatisierte Plattform, die effektive, psychologisch fundierte Cyber Security Awareness Trainings bietet, mit dem Mitarbeitende nachhaltig sicheres Verhalten erlernen können. Die SoSafe Security-Awareness-Schulungen sind interaktiv und motivierend gestaltet und erhöhen so spielerisch das Sicherheitsbewusstsein der jeweiligen Mitarbeiter:innen. Compliance-Vorschriften werden ganz nebenbei mit abgehakt. **„Als deutscher und europäischer Anbieter nehmen wir persönlichen Datenschutz sehr ernst. Wir sind der einzige internationale Security-Awareness-Plattformanbieter, der komplett DSGVO-konform ist und einen Privacy-by-Design-Ansatz verfolgt. Sie entscheiden selbst, ob E-Learning und Phishing-Simulationen anonym durchgeführt oder einzeln nachverfolgt und ausgewertet werden sollen – oder ob Sie eine Mischung aus beidem bevorzugen. Egal, wie Sie sich entscheiden – wir sorgen dafür, dass Sie jederzeit alle Compliance-Vorgaben erfüllen und Ihre Daten stets geschützt sind.“** ([SoSafe Website](https://sosafe-awareness.com/de/warum-sosafe/)) Statistiken zeigen eindeutig, dass Cyberangriffe bereits jetzt, aber auch in Zukunft, zu unserem Alltag gehören – und sich Hacker nicht so schnell in Luft auflösen werden, wie wir einst hofften. Cyberkriminelle werden zudem immer geschickter und ihre Angriffe komplexer, herkömmliche Cyber-Security-Trainings können mit dieser Entwicklung nicht Schritt halten. Deswegen strebt SoSafe eine nachhaltige und zielgerichtete Verhaltensänderung in Bezug auf die IT-Sicherheit in Unternehmen an. Einige Menschen denken sich nun „Ach, mein Unternehmen ist sowieso viel zu klein für einen Angriff“ – nein, ist es nicht. Wirklich nicht. IT-Security ist der neue Brandschutz – alle Unternehmen müssen sich schützen und idealerweise auch mit einer [Cyberversicherung](https://www.securance.de/) absichern. Vor allem kleine und mittelständische Unternehmen fürchten Hackerangriffe berechtigterweise wie kaum ein anderes Risiko, denn im Gegensatz zu großen Konzernen, können diese den angerichteten Schaden meist nicht tragen – und sich aufgrund des finanziellen und zeitlichen Aufwandes auch nicht so gut auf Angriffe vorbereiten, wie die großen Firmen. **Hilft aber alles nichts, denn es stellt sich nicht die Frage, ob es einen Angriff in deinem Unternehmen geben wird, sondern wann und in welcher Form.** Die meisten Hackerangriffe passieren aufgrund folgender (menschlicher) Schwachstellen: - Schlecht ausgewählte und mehrmals verwendete Passwörter - Datenschutz- und Privatsphäre-Einstellungen auf Minimal-Niveau - Veraltete Schutzprogramme und Software - Der fatale Klick auf einen unbekannten Mail-Anhang, eine gefälschte Seite, eine unbekannte Nachricht… (Phising!) - Downloads von Dateien unbekannter Herkunft - Ungesichertes WLAN oder anderes Netzwerk Phising ist übrigens bis heute die erfolgreichste und somit meistverbreitete Taktik, einen Zugang in eine fremde IT-Infrastruktur zu erhalten. Umso wichtiger, Mitarbeitende professionell für unbekannte Inhalte zu sensibilisieren und sich ebenso mit dem Thema Cyber-Sicherheit zu befassen, wie es die Hacker tun. **So weit. So gut.** Nur noch eine Sache: Wir können uns niemals 100% gegen Hackerangriffe schützen. Genauso wenig, wie wir uns zu 100% vor einem Einbruch oder einer Krankheit schützen können. Doch um die Laune gleich wieder anzuheben: wir können uns allerdings bestmöglich gegen Hackerangriffe aufstellen, genauso wie gegen Einbrüche und Krankheiten. Unzählige Organisationen rund um die Welt setzen aus diesem Grund auf SoSafe, um die Awareness ihrer Mitarbeitenden zu stärken und menschliche Sicherheitsrisiken zu minimieren. Auch wir, die suresecure GmbH setzen beim Thema Security Awareness auf unseren Cyber-Security Partner SoSafe. Für uns und für andere Unternehmen. Eure suresecure --- ## Wieviel kostet es, wenn Hacker Daten klauen und Systeme unbrauchbar machen? URL: https://suresecure.de/aktuelles/blog/wieviel-kostet-es-wenn-hacker-daten Kategorie: AKTUELLES Veröffentlicht: 2022-08-12 **Diese Frage versucht die jährliche von IBM veröffentlichte Studie „**[**Cost of a Data Breach**](https://www.ibm.com/security/data-breach)**“ zu beantworten und somit auch die entstehenden Kosten zu analysieren, die Cyberkriminelle mit Angriffen auf unternehmerische Infrastrukturen verursachen. Der aktuelle IBM Report zeigt, dass Datenschutzverletzungen kostspieliger und folgenschwerer denn je zuvor sind – und das auf Kosten der Kundschaft. Denn immerhin 60% der Unternehmen, bei denen es zu Datenschutzverletzungen kam, hoben danach die Preise für ihre Angebote an. Und das in einer Zeit, in der Herstellungskosten inflations- und lieferkettenbedingt weltweit massiv ansteigen. Nun gut. Sehen wir uns diese Ergebnisse einmal genauer an! ** IBM Security veröffentlichte am 27. Juli 2022 die alljährliche „Cost of a Data Breach“-Studie 2022. Diese wurde unabhängig vom Ponemon Institute durchgeführt und von IBM Security® gesponsert, analysiert und veröffentlicht. Untersucht wurden hierbei 550 Unternehmen, die zwischen März 2021 und März 2022 von Datenschutzverletzungen betroffen waren. Diese Verstöße ereigneten sich in 17 Ländern und Regionen sowie in 17 verschiedenen Branchen. #### **Was bedeutet Data Breach?** **Data Breach (deutsch: Datenpanne) beschreibt einen Verstoß gegen die Datensicherheit und den Datenschutz, bei denen personenbezogene Daten oder auch Betriebsgeheimnisse Unberechtigten bekannt oder zugänglich gemacht werden. Andere Worte für Data Breach lauten u.a. Datenschutzverletzung, Datenpanne oder Datenschutzvorfall – und münden meist in einem Sicherheitsvorfall, also einem Vorfall, der die Informationssicherheit gefährdet. Ursachen hierfür können z.B. Hackerangriffe sein, die Nutzung eines unbekanntes USB-Sticks, der Diebstahl eines Smartphones oder die bewusste oder auch unbewusste Weitergabe von Informationen an Unbefugte, beispielsweise am Arbeitsplatz. Data Breaches sind oftmals mit erheblichen Risiken, wie z.B. einer Rufschädigung, einem Kreditkartenmissbrauch oder Identitätsdiebstahl für die Betroffenen verbunden sowie mit gravierenden Nachteilen für Unternehmen. Aus dieser Studie geht hervor, dass die Kosten für eine Datenschutzvorfall höher und folgenschwerer sind als je zuvor – international wie in Deutschland. Die durchschnittlichen Kosten eines Data Breaches für die befragten Unternehmen haben global betrachtet, mit 4,35 Mio. US-Dollar, einen neuen Höchststand erreicht.** Diese fünf Länder oder Regionen, inklusive Deutschland, haben laut IBM Studie im Jahr 2022 durchschnittlich die höchsten Kosten für Datenschutzverletzungen zu tragen. #### **Im Durchschnitt betrugen die Kosten für einen Sicherheitsvorfall** 1. In den Vereinigten Staaten 9,44 Mio. USD 2. Im Nahen Osten 7,46 Mio. USD 3. In Kanada 5,64 Mio. USD 4. Im Vereinigtes Königreich 5,05 Mio. USD **5. InDeutschland 4,85 Mio. USD** #### **Folgende Erkenntnisse der Studie sind besonders signifikant und bezeichnend:** **83%**der untersuchten Unternehmen hatten mehr als eine Datenschutzverletzung seit Firmengründung. **60%** dieser Datenschutzverletzungen führten bei den untersuchten Unternehmen zu Preiserhöhungen ihrer Produkte und Services. Die Kosten für IT-Sicherheitsvorfälle sind innerhalb der letzten zwei Jahre um knapp **13%** angestiegen. **79%** der Unternehmen kritischer Infrastruktur nutzen keine Zero-Trust-Architektur. Die größten Faktoren für die Kosteneinsparung sind künstliche Intelligenz und Automatisierungstechnologien. Aus dem **„**[**Cost of a Data Breach 2022**](https://www.ibm.com/security/data-breach)**“**geht hervor, dass 83% der untersuchten Unternehmen bereits mehr als einen Sicherheitsvorfall seit Firmenbestehen erlebt haben. Die Nachwirkungen von Verletzungen der Datensicherheit auf diese Unternehmen zeigen sich teilweise erst lange Zeit nach ihrem Auftreten. Beispielsweise fallen 50% der Kosten für einen Datenklau meist erst ein Jahr nach dem Angriff – oder später an. 79% der untersuchten Unternehmen mit kritischer Infrastruktur – dazu gehören u.a. Unternehmen aus dem Finanzdienstleistungs-, Industrie-, Transport- und Gesundheitssektor – verzichten auf Zero-Trust-Sicherheitsmodelle. So betragen die durchschnittlichen Kosten eines Datendiebstahls 5,4 Mio. US-Dollar – das sind 1,17 Mio. US-Dollar mehr, als bei Unternehmen, die auf Zero Trust setzen. Bei den untersuchten Unternehmen kritischer Infrastruktur machten laut IBM Bericht Ransomware-Angriffe 28% der Verletzungen der Datensicherheit aus. Bedrohungsakteure versuchen hiermit aktiv, globale Lieferketten zu unterbrechen, die von diesen Unternehmen abhängig sind. 17% der Angriffe auf Unternehmen mit kritischer Infrastruktur sind darauf zurückzuführen, dass vorerst ein Geschäftspartner angegriffen wurde. Hieran wird der Risikofaktor einer zu vertrauensvollen Umgebung deutlich. 37% der untersuchten Unternehmen, die über Incident-Response-Pläne verfügen, testen diese nicht regelmäßig. 62% der untersuchten Unternehmen gaben an, dass sie über zu wenig Personal verfügen, um ihre Sicherheitsstrategie umzusetzen. Unternehmen, die Lösegeldforderungen nachkamen, haben laut IBM Studie durchschnittlich nur 610.000 US-Dollar niedrigere Kosten für Sicherheitsvorfälle (exklusive Lösegeldbetrag) zu tragen, als jene Unternehmen, die das Lösegeld nicht zahlten. Lösegeld zu zahlen lohnt sich in den seltensten Fällen. Auch, weil man durch das gezahlte Geld höchstwahrscheinlich weitere Angriffe mitfinanziert. #### **Laut dieses Berichts ist die Phishing-Methode die teuerste Ursache von Datenschutzverletzungen.** Kompromittierte Zugangsdaten sind laut dieser Studie zwar weiterhin die häufigste Ursache einer Datenschutzverletzung (19%), Phishing (mit 16% die zweithäufigste Ursache für Datenschutzverletzungen) ist jedoch die teuerste. Hier kann ein Unternehmen bei einem Sicherheitsvorfall mit durchschnittlichen Kosten von 4,91 Mio. US-Dollar rechnen. #### **Die höchsten Kosten für Datenschutzverletzungen hat der Gesundheitssektor zu tragen.** Bereits zum 12. Mal in Folge haben die untersuchten Unternehmen aus dem Gesundheitswesen die teuersten Datenschutzverletzungen aller Branchen zu verzeichnen. Die durchschnittlichen Kosten einer Datenschutzverletzung im Gesundheitswesen sind auf ein Rekordhoch von 10,1 Millionen US-Dollar gestiegen. #### **FAZIT: Welche Lösung bietet also die höchste Sicherheit und Kosteneffizienz?** Laut Studienbericht sind die größten Faktoren für die Kosteneinsparung künstliche Intelligenz und Automatisierungstechnologien. Unternehmen sparen unter Einsatz von KI und Automatisierung durchschnittlich 3,05 Mio. US-Dollar Kosten bei Verletzungen der Datensicherheit im Vergleich zu Unternehmen, die diese Technologien nicht einsetzen. Der Einsatz von Sicherheits-KI und Automatisierung stieg bei den untersuchten Unternehmen um fast ein Fünftel in zwei Jahren, von 59% im Jahr 2020 auf 70% im Jahr 2022. 43% der untersuchten Unternehmen befinden sich noch ganz am Anfang in Sachen Cloud-Security. Dies resultiert in höheren Kosten eines Sicherheitsvorfalls, da jene Unternehmen durchschnittlich 108 Tage mehr Zeit benötigen, um eine Verletzung der Datensicherheit zu erkennen und einzudämmen, als Unternehmen, die IT-Security-Maßnahmen in allen Bereichen anwenden. Dabei hebt die Studie hervor, dass 45% der untersuchten Datenschutzverletzungen in der Cloud auftraten – eine Tatsache, welche die Bedeutung der Cloud-Sicherheit erneut unterstreicht. **„Unternehmen müssen in Security-Fragen Angreifern zuvorkommen. […] Dieser Bericht zeigt, dass die richtigen Strategien in Verbindung mit den richtigen Technologien den Unterschied machen, wenn Unternehmen angegriffen werden.“** so Charles Henderson, Global Head of IBM Security X-Force. (Quelle: [https://de.newsroom.ibm.com/2022-07-27-Cost-of-a-Data-Breach-Studie-2022](https://de.newsroom.ibm.com/2022-07-27-Cost-of-a-Data-Breach-Studie-2022)) Wie ihr wisst, stehen wir euch jederzeit zur Verfügung, um mit euch über ein vernünftiges IT-Sicherheitskonzept zu sprechen – und freuen uns, gemeinsam mit euch die Welt zu einem sichereren Ort zu machen. Eure suresecure Die vollständige Studie findest du [hier zum Download](https://www.ibm.com/security/data-breach). Hast du bereits eine Cyberversicherung für den Fall des Auftretens von digitaler Spionage, Sabotage oder Datendiebstahl abgeschlossen? [Jetzt und hier Versicherbarkeit prüfen](https://www.securance.de/). --- ## Wir werden offizieller Cybersecurity Partner von Borussia Mönchengladbach URL: https://suresecure.de/aktuelles/blog/wir-werden-offizieller-cybersecurity-partner-von Kategorie: PRESSEMITTEILUNG Veröffentlicht: 2022-08-06 Zur Saison 2022/2023 und bis mindestens 2025 werden wir neuer Co-Sponsor von Borussia Mönchengladbach sowie "Offizieller Cybersecurity Partner" der Fohlen Wir werden offizieller Cybersecurity Partner von Borussia Mönchengladbach ***Zur Saison 2022/23 und mindestens bis 2025 werden wir neuer Co-Sponsor von Borussia Mönchengladbach sowie „Offizieller Cybersecurity Partner“ der Fohlen.*** Als Fans von Borussia Mönchengladbach war es uns ein großer Herzenswunsch, Partner des Traditionsclubs vom Niederrhein zu werden. Als solche wissen wir auch, wie wichtig ein starker Rückhalt ist – nicht nur im Tor, sondern auch in der digitalen Welt. Deshalb freuen wir uns in den kommenden Saisons als „Offizieller Cybersecurity Partner“ Borussia Mönchengladbach unterstützen zu dürfen. „In der suresecure GmbH haben wir im anspruchsvollen Bereich der IT-Sicherheit einen äußerst kompetenten und verlässlichen Partner gefunden, der für Werte wie Vertrauen, Leidenschaft, Respekt und Mut steht, die auch auf Borussia zutreffend sind“, sagt Guido Uhle, *Borussias Direktor Sponsoring und Prokurist. „Deshalb freuen wir uns sehr auf die künftige, langangelegte Zusammenarbeit.“* *„Ein partnerschaftliches*Miteinander funktioniert nur, wenn die Partner ähnliche Werte teilen. suresecure und Borussia Mönchengladbach passen demnach hervorragend zusammen. Wir freuen uns sehr über den Einstieg bei den Fohlen, blicken voller Euphorie auf die kommenden Jahre und freuen uns auf viele Tore für „unsere“ Borussia!“, sagt Andreas Papadaniil, unser CEO. --- ## Bundesliga-Saisonstart 2022/23: Interview mit Tony Jantschke URL: https://suresecure.de/aktuelles/blog/bundesliga-saisonstart-202223-interview-mit-tony-jantschke Kategorie: AKTUELLES Veröffentlicht: 2022-08-05 Wir haben mit Borussias Abwehrspieler Tony Jantschke über den neuen Trainer, die Erwartungen, Lieblingsgegner und IT-Security gesprochen... **Wir, die suresecure GmbH, Co-Sponsor und offizieller Cybersecurity Partner von Borussia Mönchengladbach, freuen uns wahnsinnig auf die neue Fußball-Saison 2022/23 und das spannende erste Heimspiel der Fohlen gegen die TSG Hoffenheim am kommenden Samstag!** **Aus diesem Anlass haben wir uns Tony Jantschke geschnappt und ein kleines Interview mit ihm geführt. Tony ist ein Gladbacher Urgestein – er ist seit 2006 bei Borussia Mönchengladbach und geht in seine 15. Saison als Profi. Gemeinsam haben wir über das neue Trainerteam, die Vergangenheit, die Zukunft – und natürlich über IT Security gesprochen.** *Tony Jantschke geht mit Kampfgeist in die kommende Saison* **suresecure GmbH: Wie lief eure Vorbereitung in diesem Jahr? Mit welchen Herausforderungen musstet ihr umgehen?** *TJ: Die Umfänge sind sehr groß. Wir haben ein neues Trainerteam um Daniel Farke, da gibt es viel neuen Input, auch für den Kopf. Dadurch haben wir zum Beispiel auch längere Meetings, weil wir eine neue Spielidee verinnerlichen müssen. Hinzu kommt – wie eigentlich immer in der Vorbereitung – die Hitze. Das ist die größte „Widrigkeit“, mit der man in dieser Zeit zu kämpfen hat.* **suresecure GmbH: Ist es anstrengender als sonst?** *TJ: Es ist anders. Anstrengend ist die Vorbereitung immer. Bei jedem Trainer gibt es andere Schwerpunkte. Dadurch, dass alle Daten heutzutage erfasst werden, ist es nicht so, dass der eine Trainer nur ein bisschen Fußballtennis macht und ein anderer lässt die Spieler richtig marschieren. Manche Trainer setzen den Schwerpunkt auf das Spiel mit dem Ball, andere auf den läuferischen Bereich. Dann setzen die einen wieder auf umfassende Trainingseinheiten, andere auf kurze Intensive Einheiten. Das ist immer unterschiedlich.* **suresecure GmbH: Was macht Daniel Farke anders als andere Trainer?** *TJ: Es ist immer schwierig, Trainer miteinander zu vergleichen. Daniel Farke achtet sehr auf Details und bringt frischen Wind rein. Wir sind jetzt seit knapp sechs Wochen zusammen und haben sehr viel Positives freigesetzt, gerade auch im Umfeld. Jetzt müssen wir es auf dem Platz richten.* **suresecure GmbH: „Offense wins games, defense wins Championships” ist eine Floskel. Du sagst aber: Da ist definitiv auch was dran. Warum?** *TJ: Natürlich braucht man Qualität in der Offensive, da man ohne Tore nichts reißt. Wir haben aber in der vergangenen Saison gesehen, dass man nicht immer zwei, drei Tore schießen kann. Man muss es schaffen, hinten kompakt und sicher zu stehen, um auch zu Null zu spielen. Sonst hast du keinen Erfolg. Wenn man sich unsere erfolgreichsten Saisons in den letzten Jahren anschaut, gerade zu Beginn unter Lucien Favre, dann war es schon so, dass wir da immer eine richtige gute Verteidigungsarbeit geleistet haben.* ##### ***"Ich freue mich, dass Schalke und Bremen wieder in der Bundesliga sind. Sie haben geile Stadien und geile Fans, so wie wir."*** ***- Tony Jantschke*** **suresecure GmbH: Wo siehst du denn eure Stärken in der kommenden Saison? Auch in der Defensive?** *TJ: Wir sind eine Mannschaft, die Fußballspielen will. Wir sind kein Team, dass lange Bälle spielt und auf den zweiten Ball arbeitet. Wir wollen hinten rausspielen und uns durchkombinieren. Was dann richtig oder falsch ist, entscheidet im Fußball am Ende das Ergebnis, aber ich glaube schon, dass das eine unserer Stärken ist. Darüber hinaus ist unser Verein stabil. Wir hatten letztes Jahr eine mitunter schwierige Saison, waren aber trotzdem insgesamt recht stabil. Ich glaube, das ist eine große Qualität von Borussia Mönchengladbach.* **suresecure GmbH: Gibt es einen Gegner in dieser Saison, auf den du dich besonders freust?** *TJ: Ich freue mich, dass Schalke und Bremen wieder in der Bundesliga sind. Sie haben geile Stadien und geile Fans, so wie wir. Es ist immer schön, wenn zwei Traditionsvereine in einem ausverkauften Stadion gegeneinander spielen. Ich kann mich daran erinnern, dass wir in den letzten Jahren gegen Bremen immer ein knüppelvolles Stadion hatten und ich teilweise gar keine Karten mehr bekommen habe. Es freut mich, dass solche Mannschaften wieder in der Bundesliga sind.* **suresecure GmbH: Du kennst dich neben der Abwehrarbeit auf dem Platz auch mit der Abwehrarbeit in der IT ganz gut aus, ist das richtig?** *TJ: Ja, ich handle auch mit Aktien und habe da auch den einen oder anderen Wert, der sich um IT-Sicherheit kümmert. Ich glaube, beim eigenen Haus ist es ganz normal, dass man sich eine Alarmanlage kauft, um sicher zu sein. Im Online-Bereich hat man das Gefühl, dass alle die Augen vor Risiken eher verschließen, obwohl es genauso wichtig ist. Das fängt an mit Passwörtern und geht dann immer weiter. Ich glaube schon, dass IT-Sicherheit ein noch wichtigerer Baustein in der Zukunft sein wird.* **suresecure GmbH: Danke Tony! Und viel Erfolg für die neue Saison!** #### **Ihr braucht noch das passende Outfit zum Saisonstart?** #### **Dann geht's hier zum**[**Fohlenshop**](https://shop.borussia.de/de_DE/index.html?msclkid=0114346258021d628666568ebba4a96a&utm_source=bing&utm_medium=cpc&utm_campaign=de_b2c_bra_sea_mer_shop_&utm_term=borussia%20m%C3%B6nchengladbach%20shop&utm_content=shop__exa)**!** --- ## Wir werden offizieller IT-Security Partner der Krefelder Pinguine! URL: https://suresecure.de/aktuelles/blog/wir-werden-offizieller-it-security-partner-der Kategorie: AKTUELLES Veröffentlicht: 2022-05-16 Sicherheit wird beim Eishockey groß geschrieben! Das Team der Krefeld Pinguine begibt sich nur mit vollständiger Ausrüstung auf das Eis und dabei ist der Helm... **Sicherheit wird beim Eishockey großgeschrieben!**** **Das Team der Krefeld Pinguine begibt sichnur mit vollständiger Ausrüstung auf das Eis und dabei ist der Helm ein essentiellerBestandteil. Kopfverletzungen sind im Eishockeysport extrem kritisch und es existiert einestrikte „Return-to-play“-Policy. Deshalb gilt: Ohne Helm nicht auf’s Eis! Wir, die suresecure GmbH, schützen mit unseren Security Services die essenziellen Geschäfts-prozesse von mittelständischen und großen Unternehmen vor Cyberangriffen. Als IncidentResponse Dienstleister mit eigenem Security Operation Center gilt für uns: Ohne IT-Sicherheitskonzept, nicht ins Netz! Wir werden zur neuen Saison offizieller IT-Security-Partner der Krefeld Pinguine. Dazu konntenwir uns exklusiv die Sponsoring-flächen der Helme sichern und haben ein spektakuläresDesign entwickelt. *Präsentieren den neuen Helm: Michael Döhmen, suresecure GmbH (li.), Fabian Herzog, Krefeld Pinguine* ***Wir lieben Partnerschaften und partnerschaftliches Miteinander. Das funktioniert nur, wenn die Partner ähnliche Werte teilen. Dieses Gefühl hatten wir beim KEV von Beginn an. Wir freuen uns auf eine erfolgreiche Saison und sind stolz darauf aufmerksamkeitsstark auf den neuen Helmen präsent zu sein. Denn dieser schützt den Kopf – die Schaltzentrale des menschlichen Netzwerks.*** Head of Marketing suresecure GmbH ***suresecure und die Krefeld Pinguine vereint nicht nur regionale Verbundenheit. Wir sehen den Einstieg von suresecure als großartiges Signal und sind uns sicher, dass wir uns gegenseitig bei der Erreichung der Ziele zu Höchstleistungen pushen werden.*** Leiter des Sponsorings der Krefeld Pinguine --- ## suresecure und Pentera schließen Partnerschaft URL: https://suresecure.de/aktuelles/blog/suresecure-und-pentera-schliessen-partnerschaft Kategorie: PRESSEMITTEILUNG Veröffentlicht: 2022-05-16 Wir schliessen eine Partnerschaft mit Pentera, um das Pentest-Verfahren in Zukunft zu vereinfachen und die IT-Sicherheit unserer Partner deutlich zu erhöhen. Penetration-Tests bieten in der IT-Security wichtige Möglichkeiten, das eigene System zu schützen. Dabei werden Angriffe in aufwändigen Verfahren emuliert. Die daraus entstehenden Reports sind enorm wichtig für Unternehmen – aber häufig sehr schwer auszuwerten und umzusetzen. Mit der suresecure GmbH und Pentera haben sich deshalb die idealen Partner gefunden, das Thema Pen-Tests für Unternehmen in Zukunft sehr viel einfacher umzusetzen und die IT-Systeme unserer Partner noch schneller und effizienter zu schützen. Pentera wurde 2015 gegründet und konnte dabei vom Know-How ausgewiesener Cyber Defense Spezialisten der israelischen Armee und Universitäten profitieren. Der IT-Sicherheitsgruppe der israelischen Verteidigungskräfte profitieren. Seitdem ist Pentera für rund 450 Unternehmen in 45 Ländern aktiv. Der Softwarehersteller hat ein Verfahren entwickelt, Pentesting automatisiert durchführen zu lassen. So lässt sich das Durchführen standardisieren und deutlich schneller umsetzen als bei einem manuellen Verfahren. Wir wollen Pentera auch auf dem deutschen Markt weiter etablieren und sehen in der Softwarelösung die ideale Ergänzung unserer Managed Services. Wir helfen bei der Auswertung und Durchführung weiterer Sicherheitsleistungen. ***Mit suresecure haben wir einen Partner gewonnen, der uns im Marktweiter voranbringt und nicht nur das Produkt verkauft, sondern dieses auch langfristig mit Expertise und Managed Services unterstützt!*** " Wir haben die Lösung von Pentera bereits in ersten Pilot-Projekten eingesetzt und durchweg gutes Feedback erhalten. So auch bei Wortmann, die begeistert waren und das Tool als Managed Service nun langfristig einsetzen. ***Durch die Einführung von Pentera sind wir in der Lage, ausnutzbare Angriffsvektoren in unserer IT-Infrastruktur zu identifizieren. Insbesondere die automatisierte regelmäßige Prüfung ermöglicht es uns, auf aktuelle Cyber-Bedrohungen proaktiv zu reagieren. Die daraus resultierenden Ergebnisse zeigen transparent und zielführend die Schritte zur Ausnutzung der Schwachstellen und Wege zur Mitigation auf. So können wir uns auf die wesentlichen Schwachstellen fokussieren und unser Sicherheitslevel stetig verbessern.*** Wortmann KG Wir sind außerordentlich glücklich, mit Pentera einen weiteren starken Partner mit einer innovativen Sicherheitslösung an unserer Seite begrüßen zu dürfen und freuen uns, unseren Partnern diese Lösung zur Verfügung zu stellen. --- ## Was ist eigentlich Ransomware? URL: https://suresecure.de/aktuelles/blog/was-ist-eigentlich-ransomware Kategorie: AUFKLÄRUNG Veröffentlicht: 2022-05-12 Ein Überblick über das Thema Ransomware. Erpressungsmethoden since 1980. #### **Wenn Sie morgens Ihren Rechner hochfahren und plötzlich keinerlei Daten mehr aufrufbar sind sollten Sie sich Gedanken machen.** Ransomware-Attacken sind kontinuierlich in den Nachrichten. Opfer sind Unternehmen, Institutionen oder Behörden – sogar Kliniken sind beliebte Ziele. Da stellt man sich die Frage: Warum machen die das? Die Drahtzieher hinter den Attacken sind nun mal Kriminelle, die sich durch diese Art von Angriffen bereichern wollen. Wichtig zu wissen: Das Ausrollen der Ramsomware ist nicht der Anfang, sondern das Ende der Attacke. #### **Noch mal einen Schritt zurück: Ransomware – was ist das überhaupt?** Ransom Malware – kurz Ransomware – beschreibt Angriffsmethoden, wobei das Opfer daran gehindert wird, auf seine Daten zuzugreifen. Die Dateien werden in der Regel verschlüsselt und nur gegen Bezahlung von Lösegeld wieder freigegeben. #### **Wie lange gibt es Ramsomware schon?** Tatsächlich gibt es dieses Format schon seit den 80er Jahren. Damals noch bekannt als „PC Cyborg“. Natürlich hatten die Angriffe von damals nicht die Qualität und Raffinesse der heutigen. Denn mit zunehmender Bedeutung der IT-Security, mussten sich die Angreifer immer wieder neue Methoden einfallen lassen. Ransomware-Attacken blicken also auf eine fast 30-jährige Historie zurück. #### **Gibt es verschiedene Varianten von Ramsomware?** Ja, die gibt es. Starten wir mit der harmlosesten Variante: **SCAREWARE:** Wie der Name schon sagt, soll dem User Angst gemacht werden, sodass er eine bestimmte Aktion ausführt. In der Regel öffnet das Programm Pop-ups, die vorgeben, dass Viren auf dem Computer sind – zur Behebung soll der User dann ein Entgelt bezahlen. Natürlich ist mittlerweile den meisten Usern klar, dass seriöse Systeme so nicht arbeiten. Daten und Programme sind aber weiterhin zugänglich. **SCREENLOCKER:** Ein Screenlocker sorgt dafür, dass Sie Ihr Endgerät nicht mehr benutzen können. Auch ein Reboot oder die Trennung vom Netz löst dieses Problem nicht. Es wird immer wieder derselbe Screen eingeblendet, wo – wie bei Ramsomware üblich – zu einer Zahlung aufgefordert wird. **ENCRYPTING RANSOMWARE:** Das ist der Worst-Case für jede IT-Abteilung. Wenn Sie Opfer einer Encryption Ransomware geworden sind, können Sie sicher sein, dass der Angreifer bereits mehrere Wochen oder sogar Monate in Ihrem Netzwerk gewohnt hat. Das Kommunizieren der Verschlüsselung bildet quasi den Abschluss des Angriffs. Die Daten sind in der Regel nicht nur verschlüsselt, sondern auch bereits abgeflossen bzw. gestohlen und genau diesen Fakt nutzen die Angreifer zur Erpressung. In der Regel heißt das Credo momentan: Daten gegen Bitcoins. Wer zahlt, erhält sofort wieder Zugriff auf seine Systeme. Wer zahlt, finanziert damit aber weitere Angriffe auf Unternehmen. Ein paar berühmte Ransomware-Beispiele: EMOTET, WannaCry, Maze, GrandCarb, SamSam, NotPetya #### **Wie kommt Ransomware eigentlich ins Unternehmen?** Die gängigste Methode ist der Einsatz klassischer, infizierter Spammails. Häufig ist es der Anhang, der am Ende die Malware ausführt. Deshalb ist es wichtig, den Mitarbeitern klar zu machen, wie sie grundsätzlich mit externen E-Mails umgehen sollen. Die besten Tipps haben wir im Beitrag [SOCIAL-ENGINEERING ](https://suresecure.de/blog/social-engineering-data-steeling)zusammengetragen. Denn gerade Social-Engineering ist eine beliebte Variante, um Personen ganz gezielt zu irritieren. Die Angreifer bauen via Recherche Vertrauen und persönliche Bindungen auf, um die Täuschung zu perfektionieren. Security-Awareness Schulungen sind deshalb ein sehr wichtiges und strategisches Mittel in der Prävention von Ransomware-Attacken. Eine weitere beliebte Methode ist Malvertising. Dabei führen die Angreifer den Internet User auf infizierte Webseiten, wo der infizierte Code direkt ausgeführt wird. Häufig ist es eine Kombination aus iframe und damit verbundener Landingpage, wo direkt ein Hintergrunddownload ausgeführt wird. Seltener, aber ebenfalls möglich: eine Installation via externem Datenträger (CD-Rom, USB-Stick, SD-Karte) auf einem Endgerät, welches sich im Firmennetzwerk befindet. Infizierte Datenträger könnten z. B. einfach in der Lobby „vergessen“ werden und jemand ist neugierig genug und probiert ihn aus. #### **Wie kann ich mich vor Ransomware schützen?** Die gute Nachricht: Man kann sich schützen. Natürlich gibt es in der IT-Security keine 100%ige Sicherheit, aber mit den richtigen Maßnahmen ist man nah dran. - Investieren Sie in ein schlüssiges IT-Sicherheitskonzept - Investieren Sie in best-of-breed Cyber-Security-Technologie - Investieren Sie darüber hinaus in regelmäßige Security-Schulungen Ihrer Mitarbeiter - Erstellen Sie regelmäßig Backups Ihrer Daten auf sicheren, von Ihrem Netzwerk getrennten Servern für den Notfall - Sorgen Sie dafür, dass Ihre Security-Systeme immer wieder gepatcht werden - Beschäftigen Sie sich nach großen Updates mit den neuen Funktionen und überprüfen Sie das Zusammenspiel Ihrer Systemlandschaft #### **Was tue ich, wenn ich Opfer geworden bin?** Wenn es Sie doch getroffen haben sollte, machen Sie bitte exakt Folgendes: - Bezahlen Sie niemals das geforderte Lösegeld - Bewahren Sie die Ruhe und rufen uns an - Wir finden gemeinsam mit Ihnen den besten Weg aus dieser Situation Wir beraten Sie gerne und erarbeiten mit Ihnen Strategien, um bestmöglich für diese Attacken geschützt zu sein. Sie waren bereits Opfer? Häufig lassen Angreifer eine "Backdoor" bestehen, um gegebenfalls erneut zuzuschlagen. Sie sollten nach einer Attacke absolut sicher sein, dass auch diese eingebauten Hintertüren geschlossen werden. Kontaktieren Sie uns bei Fragen. --- ## Welche Auswirkungen hat Corona auf die IT-Sicherheit? URL: https://suresecure.de/aktuelles/blog/welche-auswirkungen-hat-corona-auf-die Kategorie: AKTUELLES Veröffentlicht: 2022-05-12 Trends und Prognosen zur IT-Sicherheit mittels einer Ausstellerumfrage der it-sa. ##### **Corona nimmt Einfluss auf die IT-Sicherheit** *Home of IT* ### **Corona nimmt Einfluss auf die IT-Sicherheit** Die it-sa ist Europas führende Fachmesse für IT-Sicherheit und findet in der Regel jeden Oktober in Nürnberg statt. Als bedeutendste Plattform für Fragen rund um die Themen Cloud-Management, Mobile- und Cybersecurity sowie Daten- und Netzwerksicherheit weltweit gilt sie als wichtiger Treffpunkt für alle, die an IT-Sicherheit interessiert sind. Leider blieb auch die it-sa nicht von Covid-19 verschont und wird dieses Jahr nicht in ihrer regulären Form stattfinden. Als Ersatz entstand die interaktive Dialogplattform "it-sa 365". Um dieses digitale Angebot auf die Bedürfnisse der aktuellen Zeit ausrichten zu können, führte die it-sa unter dem Titel "Trends und Prognosen zur IT-Sicherheit" im Mai 2020 eine Online-Ausstellerbefragung zu den Auswirkungen des Lockdowns durch. Für viele Menschen hat sich die Lebens- und Arbeitssituation verändert. Das Arbeiten im Home-Office stellt nicht nur Mitarbeiter, sondern auch IT-Abteilungen vor neue Herausforderungen. #### **Security Incidents nehmen zu** Die Ergebnisse der ersten Frage ergeben eine Übersicht über die Branchen, in denen sich die Zahl der verzeichneten Security Incidents seit dem Lockdown vermehrt haben. Auffällig ist hier, dass es die Bereiche **Behörden** und **Industrie **am stärksten getroffen hat, dicht gefolgt vom [**Gesundheitswesen**](https://www.suresecure.de/blog/regierung-fordert-investitionen-in-die-it-sicherheit-von-krankenhausern). Woran liegt es, dass vermehrt diese drei Bereiche von Sicherheitsvorfällen betroffen sind? Die IT-Sicherheit wird in einigen Branchen leider immer noch nicht genügend priorisiert, wodurch sie schlichtweg vernachlässigt wurde. Doch auch veraltete Technik oder fehlendes Budget können hier Gründe sein. Auf die Frage, welche Sicherheitsvorfälle seit dem Lockdown am häufigsten gemeldet wurden, gibt es einen klaren "Sieger". Den ersten Platz belegen mit 74 %, einem deutlichen Vorsprung, **Spam- und Phishing-Mails**. Auf dem zweiten Platz befindet sich mit 62 % **Malware oder **[**Ransomware** ](https://suresecure.de/blog/was-macht-ist-eigentlich-ransomware)und auf dem dritten Platz mit 50 % **unberechtigte Zugriffe auf das Firmennetzwerk**. Die letzten Plätze belegen[ Social Engineering](https://www.suresecure.de/blog/social-engineering-data-steeling) und** DDoS-Angriffe**. Die Corona-Krise wirkt sich ganz klar auf die Methoden von Cyber-Kriminellen aus. Hier wird die Angst und Unsicherheit der Menschen im Bezug auf die Corona-Pandemie ausgenutzt. Ergänzend zu der Art der Angriffe gibt die nächste Auswertung einen Überblick über die möglichen Faktoren, warum sich Sicherheitsvorfälle ereignen konnten: *Quelle: Online-Ausstellerbefragung it-sa im Mai 2020* Aus der Grafik lässt sich ableiten, dass nur wenige Unternehmen auf eine Umstellung ihrer **Arbeitsweise in das Home-Office** hinreichend vorbereitet gewesen wären. Ebenso erscheint die generelle **Absicherung der IT** wie gezielte **Mitarbeiterschulung** zum Thema Sicherheit nicht ausreichend gewesen zu sein. #### **Bedarf an Produkten und Sicherheitslösungen gestiegen** Interessiert es Sie, welche** Produkte und Dienstleistungen** seit Beginn des Lockdowns besonders nachgefragt werden? Auch hier zeigt die Umfrage Tendenzen auf: - 67 % VPN-/Remote-Access-Lösungen - 33 % Mobile Security - 31 % Cloud Security - 21 % Authentifizierung und IAM - 17 % Virtualisierungslösungen - 15 % Sonstiges Der Bedarf an **neuartigen IT-Sicherheitslösungen** durch die veränderte Situation ist hoch. 40 % der Befragten teilten mit, dass das Budget für IT-Sicherheitslösungen gleichgeblieben sei. Je 21 % äußerten, dass das Budget entweder gesteigert oder verringert wurde. Als Grund für die Aufstockung des Budgets in IT-Sicherheitslösungen nannten 100 % der Befragten die **proaktive Erhöhung des Schutzlevels**. #### **Auswirkungen für IT-Dienstleister** Mehrere Fragen bezogen sich auf das Zurückstellen von IT-Sicherheitsprojekten. Bei rund 78 % der Kunden der Umfrageteilnehmer traf dieser Fall ein. Die folgende Grafik gibt einen Überblick über den Zeitraum, für welche IT-Sicherheitsprojekte und -Investitionen zurückgestellt wurden. *Quelle: Online-Ausstellerbefragung it-sa im Mai 2020* 85 % der IT-Sicherheitsdienstleister rechnen kurzfristig mit Umsatzeinbußen durch die Zurückstellung von IT-Sicherheitsprojekten. Langfristig (später als 4 Jahre) sehen 77 % hier wieder eine Steigerung. Die Gründe für das Zurückstellen der Projekte sind sehr unterschiedlich: - 85 % um Kosten zu sparen - 45 % wegen personeller Engpässe beim Kunden - 43 % wegen anderer Budgetpriorisierung im Unternehmen - 38 % wegen Reisebeschränkungen Bei der Einschätzung der unmittelbaren Effekte des Lockdowns auf die Nachfragesituation folgender Branchen stehen wieder die drei Bereiche **Gesundheitswesen**, **Behörde **und **Industrie **ganz oben. Hier jedoch in anderer Reihenfolge als bei der Frage zu den verzeichneten Sicherheitsvorfällen seit dem Lockdown. *Quelle: Online-Ausstellerbefragung it-sa im Mai 2020* #### **Home-Office - Nutzung firmeneigener oder privater Endgeräte?** Die befragten IT-Dienstleister gaben eine Einschätzung ab, wie viele Kunden ihre Mitarbeiter nicht mit firmeneigenen Endgeräten ausgestattet haben. *Quelle: Online-Ausstellerbefragung it-sa im Mai 2020* Wir müssen zugeben, dass wir hier mit deutlich höheren Zahlen bei der Nutzung privater Endgeräte gerechnet haben. So erklärt sich aber auch, dass 65 % mitteilten, bisher KEINE konkreten Sicherheitsvorfälle aufgrund der Nutzung privater Endgeräte verzeichnet zu haben (Stand Mai 2020). Nur 35 % antworteten hier mit "Ja". ***Hier ist zu betonen, dass selbst 35 % von Sicherheitsvorfällen aufgrund Nutzung privater Endgeräte zu viele sind und für die Betroffenen enorme Schäden entstehen können.*** Max Mustermann Worin liegen die Gefahren bei der Nutzung privater Endgeräte? Daran, dass... - Unternehmensdaten auf Privatgeräten gespeichert werden (76 %) - die Privatgeräte schlecht geschützt sind (76 %) - mit Malware infizierte Geräte ins Firmennetz gelangen (69 %) - die Absicherung des privaten WLAN-Netzes/DSL-Zugangs mangelhaft ist (65 %) - Lizenzprobleme vorliegen (31 %) - sonstige Gründe auftreten (2 %) #### **Fazit** Die it-sa hat mit der Online-Ausstellerumfrage zum Thema "Corona und die Auswirkungen auf die IT-Sicherheit" ein sehr ernstes Thema aufgegriffen und die Ergebnisse sehr gut aufbereitet. Die Ergebnisse sollten ALLE - egal ob Unternehmen der betroffenen Branchen oder Dienstleister in der IT-Sicherheit - zum Nach- und vielleicht auch Umdenken anregen. --- ## Hackergruppe veröffentlicht Passwörter von Fortinet-Kunden im Netz URL: https://suresecure.de/aktuelles/blog/hackergruppe-veroffentlicht-passworter-von-fortinet-kunden-im Kategorie: AKTUELLES Veröffentlicht: 2022-05-12 Seit dieser Nacht sind Passwörter im RAMP-Hacking-Forum erschienen, die aus einem Cyber-Incident bei Fortinet im Frühjahr zu stammen scheinen. #### **Bereits im Frühjahr wurden Daten erbeutet** Damals wurde die Schwachstelle [*CVE-2018-13379*](https://nvd.nist.gov/vuln/detail/CVE-2018-13379) in FortiGate VPN-Servern bei Cring-Ransomware-Angriffen ausgenutzt. Die VPN-Anmeldeinformationen könnten es Bedrohungs-Akteuren ermöglichen, auf ein Netzwerk zuzugreifen, um Datenexfiltration durchzuführen, Malware zu installieren und Ransomware-Angriffe durchzuführen. Kaspersky hatte [***hier***](https://amxe.net/us26chnr-qxyoimd1-muwrkp6e-h85)darüber berichtet. #### **‍Nutzer von Fortinet sollten Passwörter zurücksetzen** **‍**Betroffen sind vor allem die FortiOS Versionen 6.0.0 bis 6.0.4, 5.6.3 bis 5.6.7, und 5.4.6 bis 5.4.12. Die Analyse der Daten zeigt laut [*BleepingComputer*](https://www.bleepingcomputer.com/news/security/hackers-leak-passwords-for-500-000-fortinet-vpn-accounts/), dass sie VPN-Anmeldeinformationen für 498.908 Benutzer auf 12.856 Geräten enthalten. ‍ Angeblich soll die Schwachstelle mittlerweile gepatched worden sein. An dieser Stelle empfehlen wir ein sofortiges Zurücksetzten der Passwörter, um auf Nummer sicher zu gehen! ***Eine Schwachstelle ist eine Sicherheitslücke, die durch Eindringlinge zur Bedrohung werden kann!*** Anonym --- ## SolarWinds Backdoor "Sunburst" URL: https://suresecure.de/aktuelles/blog/solarwinds-backdoor-sunburst Kategorie: INCIDENT RESPONSE MANAGEMENT Veröffentlicht: 2022-05-12 Angreifer haben sich Zugang zu öffentlichen und privaten Organisationen auf der ganzen Welt verschafft und den damit wohl größten Cyberangriff 2020 gelandet. Er ist in aller Munde: der **Sunburst Hack**. In einem **Supply-Chain-Angriff** über Updates der Software** „Orion“ von SolarWinds** schleusen Angreifer einen Trojaner ein und verschaffen sich dadurch weltweit Zugang in die Netzwerke diverser öffentlicher Einrichtungen, US-Behörden und Unternehmen. Die Auswirkungen dieses Angriffs sind enorm. Wir wollen an dieser Stelle sowohl die technische als auch die gesellschaftliche Seite betrachten. #### **Was ist Sunburst?** Eine Programmbibliothek (DLL) der SolarWinds Software Orion enthält eine als Sunburst bekannte Backdoor. Orion ist eine äußerst anpassbare Software zum Verwalten und Überwachen von IT-Systemen, die unter anderem in Rechenzentren verwendet wird. Die kompromittierten Versionen von Orion sind ***2019.4 HF5 bis 2020.2.19.0***. Die Malware wird über automatische Updates verbreitet. Nach einer kurzen Wartezeit verbindet sich die bösartige DLL ***SolarWinds.Orion.Core.BusinessLayer.dll***, mit der vom Command-and-Control-Server verwendeten Domain* ****avsvmcloud[.]com*** sowie Subdomains mit folgenden Zeichenketten: - eu-west-1 - eu-west-2 - us-east-1 - us-east-2 Sobald der Trojaner in einem System ist, kann er per „Lateral Movement“ weiter in das Netzwerk vordringen und Daten kompromittieren oder exfiltrieren. Die DNS- als auch http-Anfragen zu den bösartigen Domänen sind so gestaltet, dass sie die reguläre SolarWinds-API-Kommunikation imitieren. Je nach verwendetem Benutzer gelingt es den Sunburst-Hackern so, verschiedene **Befehle **auszuführen. Hierzu gehören: - Registry operations (read, write und delete registry keys/entries) - File operations (read, write und delete files) - Run/stop processes - Reboot the system Doch nicht nur das, die Malware nutzt noch andere Methoden, um sich zu verschleiern: Sie kann DNS-Anfragen durch einen Domain Name Generation Algorithm tarnen oder durch gefälschte Variablennamen Code verstecken. Entdeckt wurde die Malware Sunburst vom IT-Sicherheitsunternehmen **FireEye**, die selbst von dieser kompromittiert wurden. Der Angriff läuft bereits seit Monaten, möglicherweise seit Frühjahr 2020. #### **Wie konnte der Hack gelingen?** Zurückzuführen ist der Erfolg des Angriffs auf eine gelinde gesagt **unzureichende Passwort-Policy** seitens SolarWinds. Das Passwort für die Übernahme des manipulierten Update-Servers lautete *solarwinds123*. Dieses unzureichende Kennwort stand unglücklicherweise auch in öffentlich zugänglichen Dokumentationen. Somit war es für die Hacker ein leichtes, den Server zu übernehmen und Schadsoftware zu verteilen. Doch die Komplexität der Malware und die Effektivität der Tarnung des Trojaners lassen vermuten, dass professionelle Hacker dahinterstecken. Aktuell wird noch immer vermutet, dass es sich um die Gruppe *APT29* oder auch *Cozy Bear* genannt, handle. #### **Das Ausmaß ist noch ungewiss** Eins steht fest: Das Ausmaß ist bereits enorm. Doch das Ausmaß des vollständigen Schadens ist noch vollkommen unklar. Experten veranschlagen Monate, wenn nicht sogar Jahre bis alle Systeme wieder bereinigt und abgesichert sind. Daher ist aktuell noch nicht absehbar, welche technischen und sicherheitspolitischen Folgen der Vorfall haben wird. Noch nicht geklärt ist, warum die Investmentfirmen Silver Lake und Thoma Bravo, beide Mehrheitseigner von SolarWinds, sechs Tage vor Bekanntwerden des Hacks Aktien im Wert von 286 Millionen Dollar verkauften. *Der Sunburst-Hack ist ein glober Cyberangriff* #### **Was macht SolarWinds für Hacker so interessant?** SolarWinds ist hochinteressant für Spione, wie kriminelle Hacker, da die texanische Firma ein **Managed Service Provider** ist. Also Teil einer IT-Lieferkette, von der große Organisationen und Unternehmen abhängen. Dazu zählen um nur ein paar zu nennen, das US-amerikanische Finanzministerium, Handelsministerium, Heimatschutzministerium, Außenministerium und Teile des Pentagons. Aber auch Großkonzerne wie Cisco und Microsoft. Insgesamt** 33.000 Firmen** nutzen die Orion-Plattform von SolarWinds. Bekannt sind bisher 18.000 betroffene Unternehmen. ***Das BSI prüft derweil die Lage in Deutschland. Sie haben nach eigener Aussage „Kenntnis davon, dass Unternehmen in Deutschland die Software von SolarWinds einsetzen. Die Zahl der Betroffenen ist nach derzeitigem Kenntnisstand gering.*** Max Mustermann Microsoft, selbst betroffen von dem Hack, hat die größte Domain, die die Angreifer zur Kontrolle ihrer Schadsoftware nutzten, übernommen. Ebenso blockieren sie die kompromittierte Version der Software, um den Angriff zum Erliegen zu bringen. #### **Gibt es einen Schutz?** Die beste Maßnahme ist die Installation der von SolarWinds bereitgestellten und abgesicherten **Version* 2020.2.1 HF 2* von Orion**. Dennoch empfiehlt es sich weitere Maßnahmen zu berücksichtigen: - Führen Sie einen Virenscanner aus, um kompromittierte SolarWinds-Bibliotheken zu erkennen. - Isolieren Sie SolarWinds-Server. - Blockieren Sie alle Internetausgänge von SolarWinds-Servern. - Stellen Sie vor der Wiederherstellung der Systeme sicher, dass keine Malware mehr vorhanden ist. Suchen Sie in den entsprechenden Protokollen nach angegebenen [IOCs. ](https://www.fireeye.com/blog/threat-research/2020/12/evasive-attacker-leverages-solarwinds-supply-chain-compromises-with-sunburst-backdoor.html)‍ - Ändern Sie Passwörter für Konten, die Zugriff auf SolarWinds-Server oder -Infrastrukturen haben. - Erstellen Sie ein Backup, welches offline gespeichert wird. So können Sie im Falle einer Kompromittierung alle Dateien wiederherstellen. Wie bei allen Angriffsformen empfehlen wir ebenso die **Verwendung eines zweiten Authentifizierungsfaktors**. So wird verhindert, dass Zugangsdaten weiterverwendet werden können, falls diese kompromittiert wurden. ‍ ‍ ‍ ‍ #### **Quellen:** [https://www.solarwinds.com/securityadvisory](https://www.solarwinds.com/securityadvisory) [https://securityaffairs.co/wordpress/112376/apt/solarwinds-backdoor-kill-switch.html?utm_source=feedly&utm_medium=rss&utm_campaign=solarwinds-backdoor-kill-switch](https://securityaffairs.co/wordpress/112376/apt/solarwinds-backdoor-kill-switch.html?utm_source=feedly&utm_medium=rss&utm_campaign=solarwinds-backdoor-kill-switch) [https://www.cisecurity.org/advisory/multiple-vulnerabilities-in-solarwinds-orion-could-allow-for-arbitrary-code-execution_2020-166/](https://www.cisecurity.org/advisory/multiple-vulnerabilities-in-solarwinds-orion-could-allow-for-arbitrary-code-execution_2020-166/) [https://www.fireeye.com/blog/threat-research/2020/12/evasive-attacker-leverages-solarwinds-supply-chain-compromises-with-sunburst-backdoor.html](https://www.fireeye.com/blog/threat-research/2020/12/evasive-attacker-leverages-solarwinds-supply-chain-compromises-with-sunburst-backdoor.html) [https://www.ncsc.gov.uk/guidance/mitigating-malware-and-ransomware-attacks#preventmalwaredelivery](https://www.ncsc.gov.uk/guidance/mitigating-malware-and-ransomware-attacks#preventmalwaredelivery) [https://github.com/fireeye/sunburst_countermeasures](https://github.com/fireeye/sunburst_countermeasures) [https://www.spiegel.de/netzwelt/netzpolitik/solarwinds-hack-der-spionagefall-des-jahres-a-0b728cc4-d375-4cb9-9450-3635ca8172a0](https://www.spiegel.de/netzwelt/netzpolitik/solarwinds-hack-der-spionagefall-des-jahres-a-0b728cc4-d375-4cb9-9450-3635ca8172a0) --- ## Sicherheitslücke: Microsoft Windows Server "Zerologon" (CVE-2020-1472) URL: https://suresecure.de/aktuelles/blog/sicherheitslucke-microsoft-windows-server-zerologon-cve-2020-1472 Kategorie: AKTUELLES Veröffentlicht: 2022-05-12 "Zerologon" ermöglicht es Angreifern, den im Netlogon-Autentifizierungsprozess verwendeten kryptografischen Algorithmus auszunutzen. #### **Was bedeutet diese Sicherheitslücke?** Am 11. September 2020 wurden detaillierte technische Informationen über eine kritische Sicherheitslücke in Microsoft Windows (CVSS 10) veröffentlicht, die in Microsofts Update-Satz für August 2020 enthalten war und offenbar alle derzeit unterstützten Windows Server (2008 R2 und höher) betrifft. Bei der ursprünglichen Bekanntgabe im August erhielt die Schwachstelle die offizielle Bezeichnung **CVE-2020-1472**, aber es wurden nicht viele Details über die Schwachstelle selbst veröffentlicht. Es ist bekannt, dass diese Sicherheitslücke, die jetzt als **"Zerologon"** bezeichnet wird, es einem Angreifer ermöglichen kann, den im Netlogon-Authentifizierungsprozess verwendeten kryptografischen Algorithmus auszunutzen und sich als die Identität eines beliebigen Computers auszugeben, wenn er versucht, sich gegenüber dem Domänencontroller zu authentifizieren. Von dort aus sind eine Vielzahl anderer Angriffe möglich, einschließlich, aber nicht beschränkt auf die Deaktivierung von Sicherheitsfunktionen, die Änderung von Passwörtern und im Wesentlichen die Übernahme der Domäne. Der gesamte Angriff ist, wie gezeigt, sehr schnell und kann in etwa 3 Sekunden ausgeführt werden, so dass er sehr gefährlich sein kann. ‍ #### **Was sind kurzfristige Schutz-Maßnahmen? ** Was können Sie tun, um sich kurzfristig zu schützen - wir haben die wichtigsten Punkte recherchiert: - Alle betroffenen Systeme sollten umgehend mit dem neuesten Sicherheitsupdate von Microsoft gepatcht werden. - Der Netzzugang (sowohl physisch als auch aus der Ferne) sollte sorgfältig bewacht werden. Die Sicherheitslücke kann ausschließlich aus der Ferne ausgenutzt werden, sodass sich der Angreifer zunächst auf anderem Wege Zugang verschaffen muss. - Sollte Deep Security oder TippingPoint im Einsatz sein nutzen Sie, die von Trend Micro bereitgestellten IPS-Regel / Filter: - Rule 1010519 - Microsoft Windows Netlogon Elevation of Privilege Vulnerability (CVE-2020-1472) - Filter 38166: MS-NRPC: Microsoft Windows Netlogon Zerologon Authentication Bypass Attempt Bei Rückfragen melden Sie sich gerne bei uns. ‍ Quelle: Trend Micro, Microsoft --- ## Zerologon URL: https://suresecure.de/aktuelles/blog/zerologon Kategorie: AUFKLÄRUNG Veröffentlicht: 2022-05-12 Die Aufruhr um die Sicherheitslücke CVE-2020-1472 nimmt nicht ab. ### **Zerologon immer noch gefährlich** Der Aufruhr um die Sicherheitsschwachstelle** CVE-2020-1472**, bekannt unter dem Namen** „Zerologon“**, nimmt nicht ab, sondern noch mehr Fahrt auf. Microsoft entdeckte, dass die Lücke – nach dem CVSS Score mit Schweregrad 10 von 10 eingestuft - mittlerweile von professionellen Cybercrime-Gruppen aktiv ausgenutzt wird. Sie ermöglicht Angreifern die Übernahme von Domänencontrollern. #### **Was ist Zerologon überhaupt?** Bei dem Begriff Zerologon handelt es sich um den Namen, den man einer äußerst kritischen Schwachstelle in CVE-2020-1472 gegeben hat. Den Namen Zerologon bekam die Sicherheitslücke aufgrund des Fehlers im Anmeldeprozess, bei dem der **Initialisierungsvektor stetig auf Nullen gesetzt** wird, wobei ein solcher Vektor immer aus Zufallszahlen bestehen sollte. Die Sicherheitslücke befindet sich in der **Microsoft Windows Netlogon Protocol** (MS-NRPC) Implementierung des Windows Servers. Spezifisch handelt es sich hierbei um eine Lücke in der **Kryptographie des Microsoft Netlogon-Prozesses**, welche einen Angriff auf die Microsoft Directory Domain Controller (DC) ermöglicht. Bedeutet: Für Hacker ist es möglich, sich als ein beliebiger Computer, einschließlich des Root-DCs, auszugeben. *Initialisierungsvektor wird auf Nullen gesetzt* #### **Seit wann ist die Schwachstelle bekannt?** Seit **August 2020** ist die Sicherheitsschwachstelle CVE-2020-1472 bekannt und am 11. September 2020 wurden detaillierte technische Informationen über die kritische Sicherheitslücke veröffentlicht. Wir berichteten kurz darauf über die Sicherheitslücke[ ](https://suresecure.de/blog/sicherheitslucke-microsoft-windows-server-zerologon-cve-2020-1472)mit wertvollen [Tipps zu den bisherigen Schutzmaßnahmen](https://suresecure.de/blog/sicherheitslucke-microsoft-windows-server-zerologon-cve-2020-1472). Im August 2020 veröffentliche Microsoft einen **Patch für Zerologon**. Der herausgegebene Patch stellt noch nicht die universelle Lösung für das Problem dar. Daher plant Microsoft **Anfang Februar 2021** eine zweite Phase des Patches zu veröffentlichen, in welchen auch das Signieren und Versiegeln vorgeschrieben wird. #### **Wie funktioniert der Zerologon-Angriff?** Hackern ist es möglich die **Kontrolle über einen Domain Controller**, einschließlich des Root-DCs, zu übernehmen, indem sie das Passwort eines service accounts auf dem Controller ändern oder entfernen – dieses Vorgehen wird als **Spoofing einer Identität** bezeichnet. Dadurch kann dann ein Denial-of-Service Angriff verursacht oder sogar das gesamte Netzwerk übernommen werden. Damit diese Schwachstelle ausgenutzt werden kann, muss es Angreifern möglich sein, eine **TCP-Sitzung mit einem DC** einzurichten. Dabei ist es unerheblich, ob sich die Angreifer physisch innerhalb des Netzwerkes – genannt Insider Angriff – oder außerhalb befinden, solange sie in der Lage sind, eine solche Sitzung zum Controller aufzubauen. Der Hacker muss zunächst den **Berechtigungsnachweis oder das Passwort** des Clients im Netzwerk** fälschen**. Aufgrund der mangelhaften Implementierung des Initialisierungsvektors innerhalb des MS-NRPC benötigt man dafür nur etwa 256 Versuche. Nach drei Fehlversuchen wird das Konto gesperrt? Diese Regel gilt nicht für Computer- oder Maschinenkonten, da es für Computeranmeldungen kein Limit für falsche Passwortversuche gibt. Hacker müssen also nur einen Schlüssel finden, der einen Chiffriertext von null ergibt. Das fatale daran: **Der Angriff kann in wenigen Sekunden durchgeführt werden.** Danach erfolgt aufseiten der Angreifer das **Deaktivieren des RPC-Signierungs- und -Versieglungsmechanismus**. Dieser Mechanismus wird für die Transportverschlüsselung innerhalb des MS-NRPC verwendet. Wurde das Signieren und Versiegeln erst abgeschaltet, werden die Nachrichten im Klartext gesendet und Angreifer erhalten die Möglichkeit, beliebige Maßnahmen zu ergreifen. Um die Identität eines Geräts- für Hacker vorzugsweise der AD-Server oder Root-AD-Server – zu fälschen, muss das Passwort geändert werden. Hierfür verwenden sie die Nachricht NetServerPasswordSet2 in MS-NRPC. Ist das Passwort geändert, entfernt oder auf einen leeren Wert gesetzt, kann sich der Hacker über den normalen Prozess einloggen. #### **Welche Schutzmaßnahmen sind zu treffen?** - Anwendern wird dringend dazu geraten, die von Microsoft bereitgestellten[ Sicherheitsupdates](https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472) auf allen als Domaincontroller eingesetzten Windows Servern zu installieren. - In diesem [Microsoft-Support-Beitrag ](https://support.microsoft.com/en-us/help/4557222/how-to-manage-the-changes-in-netlogon-secure-channel-connections-assoc)stehen weitere Tipps zur Absicherung zur Verfügung. - Trend Micro hat zusätzliche [Schutzebenen](https://success.trendmicro.com/solution/000270328) in Form von IPS-Regeln und TippingPoint-Filtern zur Verfügung gestellt.