Ressourcen · 02

Bewertung der Cyber-Gefährdung: Eine priorisierte Checkliste

Erfassen Sie die sichtbaren Gefährdungen, verknüpfen Sie diese mit den Unternehmensressourcen und entwickeln Sie aus den Ergebnissen einen überprüfbaren Risikominderungsplan.

Aktualisiert · 3 min

Serverracks in einem Rechenzentrum Illustration · fiktive Szene

Wozu dieser Leitfaden beiträgt

  • Finden Sie vergessene Vermögenswerte
  • Trennen Sie die Exposition vom tatsächlichen Risiko
  • Gehen Sie zunächst auf glaubwürdige Angriffspfade ein
  • Beweisen Sie, dass ein Befund abgeschlossen ist

Kurzcheck

  • Hat jede Domain einen Besitzer?
  • Verwenden Administratoren Phishing-resistente MFA?
  • Sind Testdienste verfügbar?
  • Wurde die Wiederherstellung getestet?
  • Läuft jede Ausnahme ab?

Schritt-für-Schritt-Anleitung

  1. 1

    Definieren Sie den autorisierten Bereich

    Entitäten, Domänen, Bereiche, Cloud-Anwendungen und Ausschlüsse auflisten. Vereinbaren Sie erlaubte Techniken, den Zeitpunkt und einen Notfallkontakt.

    Liefergegenstand: Umfang und Einsatzregeln.

  2. 2

    Inventur von außen

    Korrelieren Sie DNS, Zertifikate, veröffentlichte Dienste, sichtbare Technologie, öffentliche Repositories und offizielle Konten. Weisen Sie jedem Vermögenswert einen Eigentümer zu.

    Liefergegenstand: datiertes Inventar.

  3. 3

    Überprüfen Sie Identitäten und Zugriffe

    Überprüfen Sie die MFA-Abdeckung, verwaiste Konten, Dauerrechte, Wiederherstellungsmechanismen und offengelegte Geheimnisse.

    Liefergegenstand: Critical Access Map.

  4. 4

    Verletzlichkeit und Kontext verbinden

    Eine Schwachstelle wird zur Priorität, wenn sie erreichbar, ausnutzbar, mit kritischen Daten oder Funktionen verknüpft und unzureichend erkannt ist.

    Liefergegenstand: Risikoszenarien.

  5. 5

    Belastbarkeit und Erkennung überprüfen

    Überprüfen Sie Backups, Wiederherstellung, Protokollierung, Warnungen, Abhängigkeiten und Krisenverfahren. Ein ungetestetes Backup bleibt eine Annahme.

    Liefergegenstand: Testnachweise.

  6. 6

    Behebung verwalten

    Geben Sie jeder Aktion einen Eigentümer, ein Datum, erwartete Beweise und ein Restrisiko an. Führen Sie nach dem Fix eine erneute externe Validierung durch.

    Liefergegenstand: Priorisierter Rückstand.

Fiktives Arbeitsbeispiel

Beispielhafte Situation

Eine Tochtergesellschaft findet in den Suchergebnissen eine alte Subdomain. Vor dem Scanvorgang werden Eigentum, Hosting, Zweck bestätigt und ob möglicherweise noch echte Daten vorhanden sind.

Entscheidung und erwartete Beweise

Der Expositionsdatensatz trennt einen genehmigten Vermögenswert, einen aufgegebenen Dienst und einen unbekannten Dritten, mit jeweils einem Eigentümer und Schließungsnachweisen.

Managementindikatoren

IndikatorWas es misstErste Aktion
BestandsdeckungBeobachtete Vermögenswerte mit Eigentümer und KritikalitätBehandeln Sie zuerst eigentümerlose Vermögenswerte
Kritische ExpositionSensible Dienste, die über das Internet zugänglich sindReduzieren Sie den Zugriff, segmentieren Sie oder fügen Sie starke Kontrollen hinzu
Zeit für AbhilfeZeit vom validierten Befund bis zum AbschlussbeweisEntsperren Sie wirkungsvolle Aktionen mit geringem Aufwand
RestrisikoAkzeptiertes Exposure mit Eigentümer und AblaufAusnahmen ablaufen lassen, anstatt sie offen zu lassen

Häufige Fallstricke

  • Scannen ohne Autorisierung oder definiertes Fenster
  • Ranking nur nach technischer Bewertung
  • SaaS und historische Subdomains werden ignoriert
  • Schließen einer Aktion ohne Bestätigungstest

Häufig gestellte Fragen

Ist ein Exposure Review ein Penetrationstest?

Nein. Es kartiert und qualifiziert die sichtbare Exposition mit nicht-intrusiven oder explizit autorisierten Methoden. Penetrationstests validieren ausgewählte Szenarien in einem separaten Bereich.

Wie oft sollte die Inventur wiederholt werden?

Nach größeren Veränderungen und regelmäßig. Externe Assets ändern sich schnell, daher sollte die Häufigkeit Ihrem Bereitstellungsrhythmus entsprechen.

Warum Backups testen?

Eine Datei oder ein erfolgreicher Job beweist nicht die Integrität oder die Fähigkeit, einen Dienst innerhalb der erwarteten Zeit wiederherzustellen.

Offizielle Referenzen

Die Referenzen unterstützen die Methode. Passen Sie die Prüfungen an Ihren Kontext an; sie stellen keine Zertifizierung dar. Originalreferenztitel und Quelldokumente können in einer anderen Sprache verfasst sein.