Ressourcen · 02
Bewertung der Cyber-Gefährdung: Eine priorisierte Checkliste
Erfassen Sie die sichtbaren Gefährdungen, verknüpfen Sie diese mit den Unternehmensressourcen und entwickeln Sie aus den Ergebnissen einen überprüfbaren Risikominderungsplan.
Aktualisiert · 3 min
Wozu dieser Leitfaden beiträgt
- Finden Sie vergessene Vermögenswerte
- Trennen Sie die Exposition vom tatsächlichen Risiko
- Gehen Sie zunächst auf glaubwürdige Angriffspfade ein
- Beweisen Sie, dass ein Befund abgeschlossen ist
Kurzcheck
- Hat jede Domain einen Besitzer?
- Verwenden Administratoren Phishing-resistente MFA?
- Sind Testdienste verfügbar?
- Wurde die Wiederherstellung getestet?
- Läuft jede Ausnahme ab?
Schritt-für-Schritt-Anleitung
- 1
Definieren Sie den autorisierten Bereich
Entitäten, Domänen, Bereiche, Cloud-Anwendungen und Ausschlüsse auflisten. Vereinbaren Sie erlaubte Techniken, den Zeitpunkt und einen Notfallkontakt.
Liefergegenstand: Umfang und Einsatzregeln.
- 2
Inventur von außen
Korrelieren Sie DNS, Zertifikate, veröffentlichte Dienste, sichtbare Technologie, öffentliche Repositories und offizielle Konten. Weisen Sie jedem Vermögenswert einen Eigentümer zu.
Liefergegenstand: datiertes Inventar.
- 3
Überprüfen Sie Identitäten und Zugriffe
Überprüfen Sie die MFA-Abdeckung, verwaiste Konten, Dauerrechte, Wiederherstellungsmechanismen und offengelegte Geheimnisse.
Liefergegenstand: Critical Access Map.
- 4
Verletzlichkeit und Kontext verbinden
Eine Schwachstelle wird zur Priorität, wenn sie erreichbar, ausnutzbar, mit kritischen Daten oder Funktionen verknüpft und unzureichend erkannt ist.
Liefergegenstand: Risikoszenarien.
- 5
Belastbarkeit und Erkennung überprüfen
Überprüfen Sie Backups, Wiederherstellung, Protokollierung, Warnungen, Abhängigkeiten und Krisenverfahren. Ein ungetestetes Backup bleibt eine Annahme.
Liefergegenstand: Testnachweise.
- 6
Behebung verwalten
Geben Sie jeder Aktion einen Eigentümer, ein Datum, erwartete Beweise und ein Restrisiko an. Führen Sie nach dem Fix eine erneute externe Validierung durch.
Liefergegenstand: Priorisierter Rückstand.
Fiktives Arbeitsbeispiel
Beispielhafte Situation
Eine Tochtergesellschaft findet in den Suchergebnissen eine alte Subdomain. Vor dem Scanvorgang werden Eigentum, Hosting, Zweck bestätigt und ob möglicherweise noch echte Daten vorhanden sind.
Entscheidung und erwartete Beweise
Der Expositionsdatensatz trennt einen genehmigten Vermögenswert, einen aufgegebenen Dienst und einen unbekannten Dritten, mit jeweils einem Eigentümer und Schließungsnachweisen.
Managementindikatoren
| Indikator | Was es misst | Erste Aktion |
|---|---|---|
| Bestandsdeckung | Beobachtete Vermögenswerte mit Eigentümer und Kritikalität | Behandeln Sie zuerst eigentümerlose Vermögenswerte |
| Kritische Exposition | Sensible Dienste, die über das Internet zugänglich sind | Reduzieren Sie den Zugriff, segmentieren Sie oder fügen Sie starke Kontrollen hinzu |
| Zeit für Abhilfe | Zeit vom validierten Befund bis zum Abschlussbeweis | Entsperren Sie wirkungsvolle Aktionen mit geringem Aufwand |
| Restrisiko | Akzeptiertes Exposure mit Eigentümer und Ablauf | Ausnahmen ablaufen lassen, anstatt sie offen zu lassen |
Häufige Fallstricke
- Scannen ohne Autorisierung oder definiertes Fenster
- Ranking nur nach technischer Bewertung
- SaaS und historische Subdomains werden ignoriert
- Schließen einer Aktion ohne Bestätigungstest
Häufig gestellte Fragen
Ist ein Exposure Review ein Penetrationstest?
Nein. Es kartiert und qualifiziert die sichtbare Exposition mit nicht-intrusiven oder explizit autorisierten Methoden. Penetrationstests validieren ausgewählte Szenarien in einem separaten Bereich.
Wie oft sollte die Inventur wiederholt werden?
Nach größeren Veränderungen und regelmäßig. Externe Assets ändern sich schnell, daher sollte die Häufigkeit Ihrem Bereitstellungsrhythmus entsprechen.
Warum Backups testen?
Eine Datei oder ein erfolgreicher Job beweist nicht die Integrität oder die Fähigkeit, einen Dienst innerhalb der erwarteten Zeit wiederherzustellen.
Offizielle Referenzen
Die Referenzen unterstützen die Methode. Passen Sie die Prüfungen an Ihren Kontext an; sie stellen keine Zertifizierung dar. Originalreferenztitel und Quelldokumente können in einer anderen Sprache verfasst sein.






