Warum Prävention nicht ausreicht: Der Weg zu echter betrieblicher Resilienz im Jahr 2026

Unternehmen müssen über Prävention hinausgehen und die Resilienz von Identitäten, eine schnelle Eindämmung sowie die Wiederherstellung als zentrale Cybersicherheitsfähigkeiten priorisieren.

Written By
Ken Underhill
Ken Underhill
Mar 24, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Angesichts immer ausgefeilterer und hartnäckigerer Cyberbedrohungen überdenken Unternehmen lang gehegte Sicherheitsannahmen. Eine auf Prävention ausgerichtete Denkweise – einst als Goldstandard betrachtet – reicht in einer Welt, in der Sicherheitsverletzungen unvermeidlich sind und Identitätssysteme im Zentrum des Risikos stehen, nicht mehr aus.

Um besser zu verstehen, wie Unternehmen über Prävention hinausgehen und echte betriebliche Resilienz aufbauen können, sprach eWeek mit Darren Mar-Elia, Principal Security Strategist bei Semperis und seit 14 Jahren Microsoft MVP sowie einem erfahrenen Experten für Identity and Access Management (IAM). 

Auf Grundlage jahrzehntelanger Erfahrung in den Bereichen Unternehmens-IT und Sicherheit erläutert Mar-Elia, warum Resilienz – nicht nur Verteidigung – zu einer zentralen betrieblichen Priorität werden muss.

Warum reicht eine auf Prävention ausgerichtete Sicherheitsstrategie für moderne Unternehmen nicht mehr aus? Welche Veränderungen in der Bedrohungslandschaft zwingen Unternehmen dazu, diesen Ansatz zu überdenken?

Mar-Elia: Ich würde behaupten, dass Prävention nie ausgereicht hat. Sie ist sicherlich ein wichtiger Schritt, aber die meisten Unternehmen mussten schon seit einiger Zeit eine „Assume-Breach“-Denkweise annehmen, weil die Raffinesse und die „Asymmetrie“ der Angreifer immer weiter zugenommen haben. 

Statt sich ausschließlich auf Prävention und Erkennung zu verlassen, müssen Unternehmen den Angriff gewissermaßen „abschütteln“ können, als wäre er nie passiert. Das ist Resilienz: die Fähigkeit, sich schnell zu erholen und kritische Anwendungen, die den Geschäftsbetrieb ermöglichen, so schnell wie möglich wiederherzustellen. Und natürlich war die Identität dabei schon immer ein zentraler Bestandteil, da sie den Zugriff auf die Anwendungen und Daten eines Unternehmens kontrolliert.

Wie sieht betriebliche Resilienz im Kontext der Cybersicherheit tatsächlich aus, und wie unterscheidet sie sich von traditionellen Strategien zur Reaktion auf Sicherheitsvorfälle oder zur Notfallwiederherstellung?

Mar-Elia: Betriebliche Resilienz bedeutet, sicherzustellen, dass man auf alle Aspekte des Sicherheitslebenszyklus vorbereitet ist und diese geübt hat – vor, während und nach dem Angriff. Außerdem muss gewährleistet sein, dass das Unternehmen während eines Vorfalls über die erforderlichen Tools verfügt, um die effizienteste mögliche Reaktion zu kommunizieren und zu koordinieren. So wird aus einem Vorfall ein „Oh nein, was ist gerade passiert?“ ein „Okay, das haben wir geübt, wir haben unsere Abläufe und wissen, wer was tun muss, um die Umgebung sicher wiederherzustellen.“

Identitätssysteme sind zu einem primären Ziel für Angreifer geworden. Welchen größten Risiken sind Unternehmen bei einer Kompromittierung ihrer Identitätsinfrastruktur ausgesetzt, und wie sollten sich Sicherheitsteams auf ein solches Szenario vorbereiten?

Mar-Elia: Identitätssysteme enthalten in den meisten Unternehmen die „Schlüssel zum Königreich“. Wenn Sie das Identitätssystem kompromittieren, kompromittieren Sie alle Anwendungen und Daten. Der Schutz des Identitätssystems ist daher für jedes Unternehmen die wichtigste Aufgabe. 

Was die Vorbereitung betrifft, sind eine Reihe von Best Practices erforderlich. Dazu gehört, sicherzustellen, dass die Identitätssysteme gegen Angriffe gehärtet sind, dass diese Systeme jederzeit auf Bedrohungen überwacht werden und dass ein Prozess zur Wiederherstellung der Identitätssysteme im Falle einer Kompromittierung vorhanden ist.

Darüber hinaus benötigen Sie einen Mechanismus, um die Wiederherstellung Ihrer Identitätssysteme zu koordinieren, wenn die eigentliche Grundlage Ihrer Kommunikations- und Kollaborationsinfrastruktur nicht mehr vertrauenswürdig und funktionsfähig ist. 

Schließlich müssen Sie die erforderlichen Schritte und die möglichen Abläufe während einer Kompromittierung der Identität gezielt üben, etwa im Rahmen von Planspielen. So stellen Sie sicher, dass Sie das Identitätssystem wiederherstellen können, während viele andere Systeme und Anwendungen darauf angewiesen sind, dass dieses System nicht verfügbar ist.

Wenn Prävention irgendwann unweigerlich scheitert, welche Fähigkeiten sollten Unternehmen priorisieren, um einen identitätsbasierten Angriff schnell einzudämmen und sich davon zu erholen?

Mar-Elia: Der Schlüssel liegt darin, den Wiederherstellungsprozess zu priorisieren. Das bedeutet, sicherzustellen, dass Sie über einen funktionierenden Wiederherstellungsprozess und eine entsprechende Lösung verfügen, diese regelmäßig testen und einen dokumentierten Krisenmanagementplan haben, der während dieser Wiederherstellungstests umgesetzt wird.

Darüber hinaus ist es wichtig, die Identitätssysteme in Echtzeit überwachen zu können, damit Ihnen eine Historie der Aktivitäten vorliegt, die zur Kompromittierung geführt haben.

Dies kann auch bei der Bedrohungssuche innerhalb des kompromittierten Systems helfen und dazu beitragen, dass Sie nach der Wiederherstellung des Identitätssystems einigermaßen sicher sein können, dass die Angreifer nicht weiterhin im System persistieren.

Welche Lücken sehen Sie heute am häufigsten bei der Planung der Resilienz von Unternehmen, und wo unterschätzen Unternehmen ihre Gefährdung typischerweise?

Mar-Elia: Als Erstes wird häufig angenommen, dass Identitätssysteme wie Dateiserver wiederhergestellt werden können. Im Allgemeinen ist das nicht möglich. 

Erschwerend kommt hinzu, dass Sie ein System zur Wiederherstellung der Identität benötigen, das Cyberangriffe übersteht, ohne die Malware oder Persistenz erneut einzuschleusen, durch die das System ursprünglich kompromittiert wurde. 

Sobald Sie über ein Cyber-First-Wiederherstellungssystem für Ihre Identitätsinfrastruktur verfügen, müssen Sie für die unvermeidliche Kompromittierung dieses Systems eine Übung einplanen. Allzu oft haken Unternehmen lediglich ab, dass eine Backup-Lösung vorhanden ist, üben deren Einsatz aber nicht unter realistischen Bedingungen. 

Identitätssysteme bilden die Grundlage für den Zugriff auf weit mehr als nur Anwendungen und Daten. Sie werden auch verwendet, um Zugriff auf die Tools zu gewähren, die die IT zunächst zur Wiederherstellung des Identitätssystems benötigt. 

Unabhängig davon, ob es sich um die Backup-Software selbst, die virtuelle Umgebung oder eine andere Managementinfrastruktur handelt: Wenn das Identitätssystem ausgefallen ist, wie wollen Sie arbeiten, wenn auch die benötigten Tools nicht verfügbar sind? 

Dies wird häufig übersehen und kann sich während einer Katastrophe als kritisches Versagen erweisen. Deshalb müssen Unternehmen auch üben, wie sie während der Krise koordinieren und kommunizieren.

Welche ersten praktischen Schritte sollten Sicherheitsexperten unternehmen, die von Prävention auf Resilienz umstellen und stärkere betriebliche Abwehrmaßnahmen aufbauen möchten?

Mar-Elia: Beginnen Sie damit, die Wiederherstellung Ihres Identitätssystems zu üben – entweder im Rahmen von Planspielen oder tatsächlichen DR-Übungen. Simulieren Sie die tatsächlichen Umstände so genau wie möglich, einschließlich einer Kommunikationsmöglichkeit für den Fall, dass E-Mail und Messaging nicht verfügbar sind. 

Stellen Sie sicher, dass alle an der Wiederherstellung beteiligten Parteien ihre Aufgaben von vornherein kennen. Dokumentieren Sie das Playbook. Üben Sie es. Stellen Sie sicher, dass Sie Ihre RTO und RPO von vornherein kennen, und dokumentieren Sie die Systeme und Anwendungen, die von Ihrem Identitätssystem abhängen, damit Sie die Auswirkungen eines Ausfalls verstehen können.

Können Sie, ohne das Unternehmen zu nennen, ein Kundenszenario schildern, in dem eine kompromittierte Identitätsinfrastruktur den Geschäftsbetrieb erheblich beeinträchtigt hat?

Mar-Elia: Im Laufe der Jahre gab es viele Beispiele – einige davon öffentlich –, bei denen die Identitätssysteme von Unternehmen kompromittiert wurden und dadurch das gesamte Geschäft beeinträchtigt war. 

Eines der wohl bekanntesten Beispiele war eine Organisation, deren Active Directory verschlüsselt wurde. Die Wiederherstellung dauerte zwei Wochen. Der entgangene Umsatz wurde auf 300 Millionen US-Dollar geschätzt, und die Wiederherstellung war nur aufgrund eines glücklichen Umstands möglich. Die Realität hätte weitaus schlimmer sein können. 

Fazit

Der Wandel von Prävention zu Resilienz ist nicht nur eine taktische Anpassung – er stellt eine grundlegende Veränderung der Art und Weise dar, wie Unternehmen Cybersicherheit angehen. 

Wie Mar-Elia deutlich macht, verlangt die heutige Bedrohungslandschaft mehr, als Angriffe abzuwehren: Unternehmen müssen sie absorbieren, sich schnell davon erholen und den Betrieb mit minimalen Unterbrechungen aufrechterhalten können.

Für Sicherheits- und IT-Verantwortliche bedeutet das, Prioritäten neu zu bewerten. Identitätssysteme können nicht länger als bloße weitere Infrastrukturkomponente behandelt werden – sie sind das Rückgrat von Zugriff, Betrieb und Wiederherstellung. Wenn sie ausfallen, folgt alles andere.

Am erfolgreichsten werden die Unternehmen sein, die sich auf mögliche Ausfälle vorbereiten, ihre Wiederherstellungsprozesse regelmäßig in realistischen Szenarien testen und klare Verfahren sowie Koordinationswege für eine wirksame Reaktion etablieren. 

Da Angreifer zunehmend KI einsetzen, um ihre Taktiken zu skalieren und zu beschleunigen, spielt Cyberresilienz eine entscheidende Rolle dabei, die betrieblichen Auswirkungen zu minimieren und die Kontinuität aufrechtzuerhalten.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.