Im Inneren von Microsofts Echtzeitkrieg gegen Cyberbedrohungen

Auf der Black Hat 2025 zeigte Microsoft, wie seine Sicherheitsteams in Echtzeit arbeiten, um Hackern zuvorzukommen und Angriffe zu stoppen, bevor sie eskalieren.

Verfasst von
Matt Gonzales
Matt Gonzales
Aug 9, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Dieser Artikel wurde ursprünglich auf TechRepublic veröffentlicht.

Auf der Black Hat 2025 erläuterte Microsoft, was nötig ist, um die hochkarätigsten Hacker der Welt auszutricksen.

Von der Auflösung von Silos bis zum Aufbau einer Echtzeit-Feedbackschleife für Bedrohungen legten Führungskräfte aus Microsofts Teams für Threat Intelligence, Incident Response und Threat Hunting offen, wie sie als geschlossene Front arbeiten, um bösartigen Akteuren wie Star Blizzard und Mint Sandstorm zuvorzukommen. Das Ergebnis ist ein System, das auf Geschwindigkeit, Skalierbarkeit und Präzision ausgelegt ist.

„Wir kennen die Rollen und Verantwortlichkeiten ganz genau“, sagte Andrew Rapp, senior director of Microsoft Incident Response. „Es ist, als würden wir ein zentrales Nervensystem teilen.“

Dieser Grad an Koordination ist kein Zufall, sondern das Ergebnis jahrelanger Weiterentwicklung, realem Druck und einer ausgeprägten Kultur des Übens.

Muskelgedächtnis aufbauen, bevor der Angriff erfolgt

In Microsofts Welt beginnt die Incident Response lange bevor ein Alarm ausgelöst wird. Sie beginnt mit klar definierten Rollen, wiederholten Übungen und schwierigen Gesprächen, denen viele Organisationen noch immer aus dem Weg gehen.

Aarti Borkar, Microsoft’s corporate vice president of Security Customer Success and Incident Response, betonte, dass ein Plan allein nicht ausreicht. Teams müssen ihn so lange einüben, bis er in Fleisch und Blut übergeht.

„Üben, üben, üben, bis es perfekt ist“, sagte sie. „Lassen Sie jemanden kommen und eine Kompromittierungsbewertung durchführen. Sie müssen wissen, welche Entscheidungen Sie treffen werden, bevor Sie mitten in einer Krise stecken.“

Diese Vorbereitung geht weit über technische Playbooks hinaus. Effektive Teams, so merkte sie an, sind darauf vorbereitet, unter Druck rechtliche, regulatorische und unternehmerische Entscheidungen zu treffen. Microsofts Teams trainieren diese Abstimmung. Ziel ist es, eine „gut geölte Maschine“ zu schaffen, in der die Einsatzkräfte instinktiv handeln.

Ein derartiger Grad an Koordination bleibt jedoch eher die Ausnahme als die Regel. Rapp verwies auf eine häufige Diskrepanz zwischen Planung und Umsetzung in Unternehmen.

Advertisement

„Nur 26 % der Organisationen verfügen über einen Incident-Response-Plan und haben ihn tatsächlich einstudiert“, sagte er. „Das ist, als hätte man eine Mitgliedschaft im Fitnessstudio und würde nie hingehen.“

Ohne Übung, fügte er hinzu, brechen selbst die besten Pläne unter Druck zusammen.

Was Microsoft jeder Organisation mitgeben möchte

All diese Vorbereitung zahlt sich in dem Moment aus, in dem ein Vorfall beginnt. Wenn Microsoft in einen laufenden Angriff gerufen wird, darf keine Zeit verloren gehen. Bedrohungsakteure agieren heute schneller als je zuvor.

„Früher wurde die Verweildauer in Monaten oder sogar Jahren gemessen“, sagte Sherrod DeGrippo, Microsoft’s director of threat intelligence strategy. Gemeint ist der Zeitraum zwischen dem ersten Zugriff eines Bedrohungsakteurs auf ein Netzwerk und dem Zeitpunkt, an dem er entdeckt oder entfernt wird.

Sie fügte hinzu: „Jetzt sprechen wir über 72 Minuten [Verweildauer].“

Diese Dringlichkeit erfordert eine Koordination in Echtzeit zwischen den Teams für Threat Intelligence, Threat Hunting und Incident Response. Microsofts interne Feedbackschleife funktioniert wie eine Staffelübergabe. Threat-Intelligence-Analysten wie Simeon Kakpovi erfassen die Bedrohungslandschaft des Gegners im größeren Zusammenhang und leiten dann schnell umsetzbare Erkenntnisse an die Incident Responder weiter.

„Wir haben einen Spickzettel zusammengestellt, den wir diesen Leuten übergeben können“, sagte Kakpovi. „Damit können sie die Zeit verkürzen, die sie benötigen, um das Verhalten des Gegners zu erkennen.“

Hochentwickelte Angreifer machen ihre Hausaufgaben. Sie wissen, wer Zugriff hat, wie ein Netzwerk aufgebaut ist und welche Ressourcen am wichtigsten sind. Oft verfügt der Eindringling bereits über die Schlüssel zum Königreich, wenn die Verteidiger erkennen, was vor sich geht. Deshalb werden Microsofts Teams darin geschult, wie der Feind zu denken.

„Bedrohungsakteure denken in Graphen“, sagte DeGrippo. „Verteidiger denken in Listen. Man muss wie ein Angreifer denken, um einen zu besiegen.“

Diese Denkweise, kombiniert mit unermüdlicher Vorbereitung und der Fähigkeit, sich mit Maschinengeschwindigkeit zu bewegen, ermöglicht es Microsoft, Bedrohungen zu stoppen, bevor sie außer Kontrolle geraten. Es geht nicht nur um Reaktion. Es geht um Antizipation, Präzision und darum sicherzustellen, dass der Gegner keinen zweiten Zug machen kann.

Weitere Berichte zur Black Hat finden Sie in dieser erschütternden Warnung eines ehemaligen Cyberreporters der New York Times.

Matt Gonzales

Matt Gonzales is the Managing Editor of Cybersecurity for eSecurity Planet. An award-winning journalist and editor, Matt brings over a decade of expertise across diverse fields, including technology, cybersecurity, and military acquisition. He combines his editorial experience with a keen eye for industry trends, ensuring readers stay informed about the latest developments in cybersecurity.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.