Eine der einfachsten Möglichkeiten, die Sicherheitslage eines Unternehmens zu beschreiben, bestand jahrelang darin, Schwachstellen zu zählen.
Ein Sicherheitsteam könnte beispielsweise melden, dass es bei einem Scan 2.000 Schwachstellen entdeckt, die Zahl kritischer Befunde um 40 Prozent reduziert oder innerhalb eines bestimmten Zeitraums 95 Prozent der Probleme mit hohem Schweregrad behoben hat.
Diese Zahlen sind nützlich. Sie beantworten jedoch nicht immer die Frage, die Führungskräfte und Sicherheitsverantwortliche tatsächlich interessiert.
- Wie groß ist die aktuelle externe Angriffsfläche der Organisation?
- Schwachstellenmanagement und Exposure Management sind nicht dasselbe
- Was sollten Sicherheitsteams messen?
- Ein praxisnahes CEM-Dashboard
- Warum kontinuierliches Vorgehen wichtig ist
- Welche Rolle VAPT im Continuous Exposure Management spielt
- Häufige Fehler beim Aufbau eines Exposure-Management-Programms
- So können Sicherheitsteams beginnen
- Das Ziel ist nicht, null Schwachstellen zu haben
- Abschließende Gedanken
Wie groß ist die aktuelle externe Angriffsfläche der Organisation?
Ein Unternehmen kann Tausende von Schwachstellen aufweisen und dennoch einer relativ begrenzten externen Angriffsfläche ausgesetzt sein. Eine andere Organisation hat vielleicht nur einige Dutzend Befunde mit hohem Schweregrad, aber einer davon könnte ein System mit Internetzugang betreffen, eine privilegierte Identität einbeziehen und einen direkten Weg zu sensiblen Daten eröffnen.
Dieser Unterschied treibt das wachsende Interesse an Continuous Exposure Management (CEM) voran.
Statt die Sicherheitsgefährdung als etwas zu behandeln, das bei regelmäßigen Prüfungen gemessen wird, betrachtet CEM sie kontinuierlicher. Dabei werden Assets, Schwachstellen, Identitäten, Konfigurationen, Angriffspfade und der geschäftliche Kontext berücksichtigt, damit Sicherheitsteams verstehen, welche Schwächen das größte praktische Risiko darstellen.
Das Ziel besteht nicht darin, jeden Sicherheitsbefund zu beseitigen. Vielmehr sollen die Möglichkeiten, die ein Angreifer realistisch ausnutzen kann, kontinuierlich reduziert werden.
Schwachstellenmanagement und Exposure Management sind nicht dasselbe
Schwachstellenmanagement bleibt ein wichtiger Bestandteil der Cybersicherheit.
Sicherheitsteams müssen Schwachstellen entdecken, ihren Schweregrad bewerten, die Behebung priorisieren und überprüfen, ob die Korrekturen umgesetzt wurden.
Das Problem ist, dass der Schweregrad einer Schwachstelle allein nicht die ganze Geschichte erzählt.
Betrachten wir zwei Schwachstellen mit demselben Schweregrad:
- Schwachstelle A befindet sich auf einem isolierten internen Testserver ohne sensible Informationen und mit eingeschränkter Konnektivität.
- Schwachstelle B befindet sich in einer produktiven, über das Internet erreichbaren Anwendung, die mit einer Kundendatenbank verbunden ist.
Aus Sicht von CVSS verdienen beide möglicherweise Aufmerksamkeit. Aus Sicht des Geschäftsrisikos unterscheiden sie sich jedoch grundlegend.
Exposure Management ergänzt diesen Kontext.
Statt nur zu fragen:
„Wie schwerwiegend ist die Schwachstelle?“
können Sicherheitsteams fragen:
„Kann ein Angreifer diese Schwachstelle realistisch ausnutzen, um etwas Wichtiges zu erreichen?“
Dieser Perspektivwechsel ist einer der größten Vorteile des Übergangs zu einem kontinuierlichen Exposure Management.
Was sollten Sicherheitsteams messen?
Es gibt keine einzelne Kennzahl, die die Angriffsfläche einer Organisation beschreiben kann.
Ein hilfreiches CEM-Programm sollte mehrere Signale kombinieren und daraus Informationen gewinnen, mit denen Sicherheitsteams tatsächlich handeln können.
Hier sind mehrere Messgrößen, deren Erfassung sich lohnt.
1. Externe Angriffsfläche
Die erste Frage sollte relativ einfach sein:
Was kann ein Angreifer aus dem Internet erreichen?
Organisationen verfügen häufig über mehr extern erreichbare Assets, als ihnen bewusst ist.
Dazu können gehören:
- Webanwendungen
- APIs
- Remotezugriffsdienste
- Cloud-Workloads
- Entwicklungsumgebungen
- Vergessene Subdomains
- Speicherdienste
- Von Drittanbietern gehostete Systeme
Ein Asset, das nie öffentlich zugänglich sein sollte, kann zu einem gravierenden Sicherheitsproblem werden, wenn es versehentlich exponiert wird.
Sicherheitsteams sollten daher ein genaues Inventar der über das Internet erreichbaren Assets führen und regelmäßig überprüfen, ob die externe Erreichbarkeit beabsichtigt ist.
2. Kritische Schwachstellen auf besonders wichtigen Assets
Nicht jede Schwachstelle ist gleich dringend.
Eine kritische Schwachstelle in einem System mit geringem Wert kann weniger bedenklich sein als ein Problem mittleren Schweregrads, das eine Identitätsplattform oder eine geschäftskritische Anwendung betrifft.
Hier wird die Kritikalität eines Assets wichtig.
Was Sicherheitsteams wissen sollten:
- Welche Systeme enthalten sensible Daten?
- Welche Anwendungen unterstützen kritische Geschäftsprozesse?
- Welche Systeme ermöglichen privilegierten Zugriff?
- Welche Assets sind extern erreichbar?
- Welche Systeme sind mit anderen besonders wichtigen Umgebungen verbunden?
Die Kombination von Schwachstelleninformationen und der Bedeutung eines Assets ermöglicht eine deutlich bessere Priorisierung.
3. Ausnutzbarkeit
Eine Schwachstelle ist bedenklicher, wenn Angreifer sie bereits ausnutzen oder verlässlicher Exploit-Code öffentlich verfügbar ist.
Sicherheitsteams sollten daher mehr als nur Schweregradbewertungen überwachen.
Sie sollten berücksichtigen:
- Ob eine Ausnutzung beobachtet wurde
- Ob öffentlicher Exploit-Code existiert
- Ob die betroffene Technologie weit verbreitet ist
- Ob eine Ausnutzung technisch praktikabel ist
- Ob kompensierende Kontrollen verfügbar sind
So können Organisationen ihre begrenzten Ressourcen für die Behebung dort einsetzen, wo sie den größten Unterschied bewirken.
4. Exponierte Identitäten
Moderne Unternehmensumgebungen lassen sich nicht sichern, indem man nur Maschinen betrachtet.
Identitäten sind zu einem wichtigen Teil der Angriffsfläche geworden.
Sicherheitsteams sollten Folgendes untersuchen:
- Privilegierte Konten
- Inaktive Konten
- Dienstkonten
- Übermäßige Berechtigungen
- Gestohlene Zugangsdaten
- Schwache Authentifizierungskontrollen
- Identitäten von Drittanbietern
- Cloud-Identitäten
- Maschinen- und Workload-Identitäten
- Ein verwundbarer Server ist ein Problem.
Ein verwundbarer Server in Kombination mit einer kompromittierten privilegierten Identität kann eine völlig andere Risikostufe schaffen.
Deshalb muss Exposure Management zunehmend Schwachstellendaten mit Identitätsinformationen verknüpfen.
5. Angriffspfade
Eines der nützlichsten Konzepte im Exposure Management ist der Angriffspfad.
Statt Sicherheitslücken einzeln zu untersuchen, betrachtet ein auf Angriffspfaden basierender Ansatz, wie mehrere Schwachstellen potenziell miteinander kombiniert werden könnten.
Zum Beispiel:
Anwendung mit Internetzugang → verwundbare Komponente → kompromittiertes Dienstkonto → übermäßige Berechtigungen → sensible Datenbank
Jedes einzelne Problem wird möglicherweise von einem anderen Sicherheitsteam verfolgt.
Das Anwendungsteam kann für die Schwachstelle zuständig sein. Das Identitätsteam kann das Dienstkonto betreuen. Das Cloud-Team kann für die Datenbank verantwortlich sein.
Ein Angreifer interessiert sich jedoch nicht dafür, welches Team für die einzelnen Komponenten zuständig ist. Entscheidend ist für ihn, ob der gesamte Pfad zu etwas Wertvollem führt.
Wenn Sicherheitsteams diese Beziehungen verstehen, können sie die Behebung anhand realistischer Angriffsszenarien priorisieren.
6. Cloud-Exposure
Cloud-Umgebungen machen das Exposure Management komplexer.
Ressourcen können schnell erstellt, häufig geändert und mit mehreren Diensten verbunden werden.
Ein einzelner Cloud-Workload kann Folgendes umfassen:
- Computing-Ressourcen
- Speicher
- IAM-Berechtigungen
- APIs
- Sicherheitsgruppen
- Container
- SaaS-Integrationen
- Geheimnisse
- Dienste von Drittanbietern
Eine Konfiguration, die im vergangenen Monat noch sicher war, kann nach einer neuen Verbindung oder einer Änderung von Berechtigungen riskant werden.
Aus diesem Grund bieten regelmäßige Cloud-Prüfungen allein möglicherweise nicht genügend Transparenz.
Organisationen benötigen Prozesse, die relevante Änderungen an der Cloud-Exposure kontinuierlich erkennen.
7. Änderungen der externen Angriffsfläche
Die Angriffsfläche ist nicht statisch.
Unternehmen führen neue Anwendungen ein, übernehmen andere Unternehmen, nehmen Infrastruktur außer Betrieb, wechseln Cloud-Anbieter und führen neue SaaS-Plattformen ein.
Durch diese Änderungen kann eine Sicherheits-Exposure entstehen, ohne dass jemand bewusst eine Sicherheitslücke schafft.
Beispielsweise könnte ein Marketingteam eine neue Anwendung unter Verwendung einer zuvor ungenutzten Subdomain einführen.
Das Sicherheitsteam weiß möglicherweise nicht sofort, dass das System existiert.
External Attack Surface Management (EASM) kann dabei helfen, diese Assets zu entdecken und eine weitere Quelle für Transparenz beim Exposure Management bereitzustellen.
8. Zeit bis zur Behebung
Die durchschnittliche Zeit bis zur Behebung ist weiterhin nützlich, sollte aber sorgfältig interpretiert werden.
Ein Unternehmen könnte eine durchschnittliche Behebungszeit von 15 Tagen melden.
Das klingt positiv, bis man feststellt, dass die Zahl Tausende von Schwachstellen mit geringem Risiko umfasst, während eine Handvoll hochgradig ausnutzbarer Schwachstellen in internetzugänglichen Systemen weiterhin offen ist.
Sicherheitsteams sollten erwägen, die Behebungszeit nach Risikokategorie zu erfassen.
Zum Beispiel:
- Kritische externe Exposure
- Hochriskante Identitäts-Exposure
- Ausgenutzte Schwachstellen
- Kritische Fehlkonfigurationen in der Cloud
- Hochriskante Angriffspfade
Dadurch wird deutlich besser erkennbar, ob sich die Sicherheits-Exposure tatsächlich verbessert.
9. Offen bleibende Exposure
Eine weitere nützliche Kennzahl ist das Ausmaß der erheblichen Exposure, die ungelöst bleibt.
Statt zu melden:
„Wir haben 5.000 Schwachstellen behoben.“
können Sicherheitsverantwortliche fragen:
„Wie viele Angriffspfade mit hohem Schadenspotenzial bleiben offen?“
Das ist eine wesentlich aussagekräftigere Frage für die Unternehmensleitung.
Ziel sollte sein, dass Anzahl und Schweregrad der relevanten Exposure im Laufe der Zeit abnehmen.
10. Geschäftskontext
Sicherheitskennzahlen sind am nützlichsten, wenn sie technische Exposure mit geschäftlichen Auswirkungen verknüpfen.
Eine Führungskraft muss beispielsweise nicht unbedingt wissen, dass eine Anwendung 17 Schwachstellen aufweist.
Sie muss verstehen:
- Welcher Geschäftsprozess ist betroffen?
- Welche Daten könnten offengelegt werden?
- Könnte das System Zugriff auf eine andere kritische Umgebung ermöglichen?
- Ist eine Ausnutzung derzeit möglich?
- Welche Maßnahme wird empfohlen?
- Wie schnell muss das Problem behoben werden?
Hier können Sicherheitsteams technische Erkenntnisse in Geschäftsentscheidungen überführen.
Ein praxisnahes CEM-Dashboard
Ein nützliches Dashboard für das Exposure Management benötigt nicht Hunderte von Kennzahlen.
Eine für die Sicherheit verantwortliche Führungskraft könnte mit einer kleinen Gruppe von Indikatoren beginnen.
Exposure
- Anzahl der kritischen Assets mit Internetzugang
- Anzahl unbekannter externer Assets
- Anzahl hochriskanter Angriffspfade
Schwachstellen
- Kritische ausnutzbare Schwachstellen
- Kritische Schwachstellen auf geschäftskritischen Assets
- Durchschnittliche Behebungszeit für Befunde mit hohem Risiko
Identität
- Privilegierte Identitäten
- Übermäßige Berechtigungen
- Inaktive privilegierte Konten
- Hochriskante kompromittierte Zugangsdaten
Cloud
- Kritische Fehlkonfigurationen in der Cloud
- Öffentlich zugängliche sensible Ressourcen
- Hochriskante Identitätsberechtigungen
Reaktion
- Geschlossene Exposure mit hohem Risiko
- Erneut geöffnete Exposure mit hohem Risiko
- Durchschnittliche Zeit bis zur Eindämmung kritischer Exposure
- Prozentsatz der nach der Behebung verifizierten kritischen Befunde
Die konkreten Kennzahlen werden sich je nach Organisation unterscheiden.
Wichtig ist, dass das Dashboard bei der Beantwortung einer Frage hilft:
Nimmt unsere tatsächliche Exposure zu oder ab?
Warum kontinuierliches Vorgehen wichtig ist
Das Wort „kontinuierlich“ ist wichtig.
Eine vierteljährliche Schwachstellenprüfung liefert eine Momentaufnahme.
Unternehmensumgebungen ändern sich jedoch täglich. Zum Beispiel:
- Eine neue Cloud-Ressource kann bereitgestellt werden.
- Eine neue API kann öffentlich zugänglich werden.
- Ein Softwareupdate kann eine Schwachstelle einführen.
- Ein privilegiertes Konto kann erstellt werden.
- Eine Integration mit einem Drittanbieter kann eingerichtet werden.
- Ein zuvor harmloses System kann Teil eines größeren Angriffspfads werden.
Das bedeutet, dass Sicherheitsteams Exposure als bewegliches Ziel und nicht als feststehendes Prüfergebnis betrachten sollten.
Kontinuierlich bedeutet nicht unbedingt, dass jede Sicherheitskontrolle jede Sekunde ausgeführt werden muss.
Es bedeutet, dass die Organisation über einen Prozess verfügt, um relevante Änderungen regelmäßig zu erkennen und Risiken neu zu bewerten, bevor diese Änderungen zu vergessener Exposure werden.
Welche Rolle VAPT im Continuous Exposure Management spielt
Continuous Exposure Management ersetzt keine Penetrationstests.
Beide dienen unterschiedlichen Zwecken:
- Automatisiertes Exposure Management kann dabei helfen, Assets, Schwachstellen, Konfigurationen, Identitäten und potenzielle Angriffspfade zu identifizieren.
- Schwachstellenscans können bekannte technische Schwachstellen identifizieren.
Vulnerability Assessment and Penetration Testing (VAPT) kann anschließend eine eingehendere Validierung ermöglichen.
Ein Penetrationstest kann dabei helfen festzustellen, ob eine Schwachstelle tatsächlich ausgenutzt werden kann und was ein Angreifer nach dem Erlangen des Zugriffs erreichen könnte.
Ein praxisnahes Sicherheitsprogramm kann daher Folgendes kombinieren:
Kontinuierliche Erkennung → Risikopriorisierung → VAPT → Behebung → Validierung → Kontinuierliche Überwachung
Dadurch entsteht eine stärkere Feedbackschleife, als wenn man sich allein auf einen jährlichen Penetrationstest verlässt.
Häufige Fehler beim Aufbau eines Exposure-Management-Programms
Fehler 1: Jeden Befund gleich behandeln
Nicht jede Schwachstelle erfordert dieselbe Reaktion.
Der Risikokontext ist entscheidend.
Fehler 2: Sich ausschließlich auf CVSS konzentrieren
Schweregradbewertungen sind nützlich, sollten aber nicht der einzige Faktor für die Priorisierung sein.
Auch Ausnutzbarkeit, Exposure, Asset-Wert und Identitätskontext sind relevant.
Fehler 3: Unbekannte Assets ignorieren
Assets, von deren Existenz man nichts weiß, kann man nicht absichern.
Die Erkennung externer Assets sollte Teil des Programms sein.
Fehler 4: Nur die Infrastruktur betrachten
Zur modernen Exposure gehören Identitäten, Cloud-Dienste, APIs, Anwendungen und Verbindungen zu Drittanbietern.
Fehler 5: Aktivität statt Risikoreduzierung messen
Die Anzahl der durchgeführten Scans oder behobenen Schwachstellen ist nicht dasselbe wie eine verbesserte Sicherheit.
Die bessere Frage ist, ob die relevante Exposure abnimmt.
So können Sicherheitsteams beginnen
Organisationen, die noch nicht für ein umfassendes Exposure-Management-Programm bereit sind, können mit einigen praxisnahen Schritten beginnen.
Schritt 1: Ein genaues Asset-Inventar erstellen
Machen Sie sich bewusst, was intern und extern vorhanden ist.
Schritt 2: Kritische Assets identifizieren
Klassifizieren Sie Systeme anhand ihrer geschäftlichen Bedeutung und der Sensibilität der Daten.
Schritt 3: Identitätsbeziehungen abbilden
Machen Sie sich privilegierte Benutzer, Dienstkonten und Workload-Identitäten bewusst.
Schritt 4: Die externe Angriffsfläche priorisieren
Beginnen Sie mit Systemen, die Angreifer direkt erreichen können.
Schritt 5: Schwachstellen- und Asset-Daten verknüpfen
Gehen Sie über eigenständige Schwachstellenlisten hinaus.
Schritt 6: Relevante Angriffspfade identifizieren
Suchen Sie nach Kombinationen von Schwachstellen, die zu besonders wichtigen Assets führen könnten.
Schritt 7: Wichtige Befunde validieren
Nutzen Sie Penetrationstests und Sicherheitsprüfungen, um festzustellen, ob Befunde mit hohem Risiko tatsächlich ausnutzbar sind.
Schritt 8: Verbesserungen messen
Verfolgen Sie, ob die relevante Exposure im Laufe der Zeit abnimmt.
Das Ziel ist nicht, null Schwachstellen zu haben
Dies könnte der wichtigste Wandel in der Denkweise sein.
In einem großen Unternehmen wird es voraussichtlich nie null Schwachstellen geben.
Neue Schwachstellen werden weiterhin entdeckt. Neue Anwendungen werden bereitgestellt. Cloud-Konfigurationen werden sich ändern. Neue Identitäten werden erstellt.
Der Versuch, null Befunde zu erreichen, kann daher zu einem unrealistischen Ziel werden.
Ein besseres Ziel ist kontrollierte Exposure.
Sicherheitsteams sollten wissen:
- Wem oder was sie ausgesetzt sind
- Welche Exposure am wichtigsten ist
- Welche Angriffspfade realistisch sind
- Welche Schwachstellen sofortiges Handeln erfordern
- Welche Risiken akzeptiert werden
- Ob sich die Gesamtexposure verbessert
Das gibt Sicherheitsverantwortlichen etwas, das weitaus wertvoller ist als eine Anzahl von Schwachstellen.
Es vermittelt ihnen einen Überblick darüber, wie schwer die Organisation zu kompromittieren ist.
Abschließende Gedanken
Continuous Exposure Management steht für einen Wandel in der Art und Weise, wie Organisationen über Schwachstellen und Cyberrisiken denken.
Statt nur zu fragen, wie viele Schwachstellen existieren, können sich Sicherheitsteams darauf konzentrieren, wie diese Schwachstellen mit Assets, Identitäten, Cloud-Umgebungen und Angriffspfaden interagieren.
Die effektivsten Programme werden nicht unbedingt die größte Anzahl an Befunden hervorbringen.
Sie werden bessere Entscheidungen ermöglichen.
Sicherheitsteams sollten in der Lage sein, die relevanten Exposure zu identifizieren, zu erklären, warum sie relevant ist, sie entsprechend dem Geschäftsrisiko zu priorisieren und zu überprüfen, ob die Behebung die Angriffsfläche der Organisation tatsächlich verringert hat.
Da Unternehmensumgebungen zunehmend verteilter und dynamischer werden, wird diese Fähigkeit, Exposure kontinuierlich zu verstehen und zu reduzieren, immer wichtiger.
Das Ziel besteht nicht darin, ein weiteres Sicherheitsdashboard zu erstellen.
Es geht darum, ein Sicherheitsprogramm aufzubauen, das eine weitaus schwierigere Frage beantworten kann:
Wenn ein Angreifer uns heute ins Visier nehmen würde: Wo würde der realistischste Weg in unsere Umgebung verlaufen, und was unternehmen wir dagegen?





