- Warum die Identität bei modernen Angriffen das erste Ziel ist
- Kompromittierung der Identität erkennen: Frühwarnzeichen
- Sofortige Eindämmung: Was während eines aktiven Angriffs zu tun ist
- Herausforderungen bei der Wiederherstellung: Active Directory nach einem Angriff wiederherstellen
- Cyberresilienz aufbauen: Vorbereitung auf den Angriff
Warum die Identität bei modernen Angriffen das erste Ziel ist
Active Directory (AD) und Entra ID sind grundlegende Systeme für die Authentifizierung und Autorisierung in modernen Unternehmen.
Jede Anmeldung, jede Zugriffsanfrage auf eine Anwendung und jede Berechtigungsentscheidung hängt mit der Identitätsinfrastruktur zusammen. Aufgrund dieser zentralen Rolle nehmen Angreifer zunehmend die Identität als Steuerungsebene zuerst ins Visier.
In den frühen Phasen eines Angriffs erkunden Angreifer die Identitätsumgebung. Sie suchen nach Schwachstellen wie Dienstkonten, falsch konfigurierten Berechtigungen und privilegierten Benutzern mit ausnutzbaren Zugangsdaten.
Sobald diese Schwachstellen identifiziert sind, stehlen, knacken oder wiederverwenden Angreifer Zugangsdaten und Token. Dadurch können sie sich lateral durch Systeme bewegen oder Berechtigungen vertikal ausweiten – von lokalen Umgebungen in die Cloud –, bis sie die vollständige Kontrolle über die Domäne erlangen.
Dieser Ansatz entspricht weitgehend modernen Ransomware-Vorgehensweisen. Die Kompromittierung der Identität ist nicht nur ein weiterer Schritt in der Angriffskette, sondern oft das Tor zur vollständigen Kontrolle über die Umgebung. Sobald Angreifer die Identität beherrschen, können sie Schutzmaßnahmen deaktivieren, Ransomware in großem Maßstab einsetzen und ihre dauerhafte Präsenz sichern.
Die Auswirkungen auf das Unternehmen sind gravierend. Wenn AD oder Entra ID nicht verfügbar oder nicht vertrauenswürdig ist, fallen zentrale Systeme und Anwendungen aus. Mitarbeiter können sich nicht anmelden, Dienste können sich nicht authentifizieren und der Betrieb kommt zum Erliegen.
Es überrascht daher nicht, dass bei 82 % der Angriffe die Identitätssysteme der Stufe 0 „definitiv oder möglicherweise“ kompromittiert waren.
Kompromittierung der Identität erkennen: Frühwarnzeichen
Trotz der kritischen Rolle der Identität sind frühe Anzeichen einer Kompromittierung oft subtil und leicht zu übersehen.
Zu den häufigen Warnzeichen gehören unerwartete Berechtigungserweiterungen, etwa die plötzliche Vergabe von Administratorrechten oder nicht autorisierte Änderungen an Sicherheitsgruppen.
Angreifer können sich auch durch Techniken wie Golden-Ticket-Angriffe, manipulierte Konten oder nicht autorisierte Änderungen am Verzeichnis dauerhaft Zugriff sichern.
Ein weiteres wichtiges Signal sind Anomalien bei der Authentifizierung. Dazu gehören Anmeldungen von ungewöhnlichen Standorten, Zugriffsversuche auf Ressourcen, die ein Benutzer normalerweise nicht verwendet, oder Anmeldungen privilegierter Konten an Systemen außerhalb ihrer üblichen Muster.
Selbst langsames Password Spraying, bei dem Angreifer über einen längeren Zeitraum zahlreiche Passwörter ausprobieren, um einer Erkennung zu entgehen, kann auf eine frühe Kompromittierung hindeuten.
Die Herausforderung besteht darin, dass vielen Unternehmen die nötige Transparenz fehlt, um dieses Verhalten in Echtzeit zu erkennen. Ohne kontinuierliche Überwachung und fortschrittliche Anomalieerkennung können identitätsbasierte Bedrohungen lange unentdeckt bleiben.
Deshalb verfolgen führende Sicherheitsteams eine „Assume-Breach“-Haltung. Statt auf eindeutige Beweise für eine Kompromittierung zu warten, suchen sie kontinuierlich nach subtilen Abweichungen im Verhalten rund um Identitäten und gehen davon aus, dass sich Angreifer möglicherweise bereits in der Umgebung befinden.
Sofortige Eindämmung: Was während eines aktiven Angriffs zu tun ist
Wird eine identitätsbasierte Sicherheitsverletzung erkannt, sind die ersten Stunden entscheidend. Früh eingeleitete Maßnahmen zur Eindämmung können bestimmen, ob der Angriff begrenzt bleibt oder katastrophale Ausmaße annimmt.
Unternehmen aktivieren häufiger als je zuvor Teams zur Reaktion auf Cyberkrisen; 90 % taten dies im vergangenen Jahr mindestens einmal; 39 % taten dies fünf- bis 15-mal.
Ein Plan ist jedoch nur dann wirksam, wenn er klare, umsetzbare Schritte enthält, etwa die folgenden zentralen Maßnahmen zur Eindämmung:
- Isolieren Sie kompromittierte Konten und Systeme, um eine weitere Ausbreitung zu verhindern.
- Entziehen Sie privilegierte Zugriffe und rotieren Sie Zugangsdaten, insbesondere für alle Administratorkonten.
- Überwachen und kontrollieren Sie Änderungen an kritischen AD-Objekten und Gruppenrichtlinienobjekten (GPOs) und stellen Sie sicher, dass diese Änderungen bei Bedarf rückgängig gemacht werden können.
- Segmentieren Sie die Identitätsinfrastruktur, um die Bewegungsfreiheit von Angreifern einzuschränken.
- Sperren Sie nicht autorisierten Internetzugriff, um die Kommunikation mit der Befehls- und Kontrollinfrastruktur (C2) zu unterbrechen.
- Stellen Sie sicher, dass ein sauberes, aktuelles Backup von AD verfügbar ist, oder erstellen Sie sofort eines, falls kein Backup vorhanden ist.
Ebenso wichtig ist die Koordination. Sicherheit, IT, Unternehmensleitung und andere Beteiligte müssen unter vorab definierten Rollen und Verantwortlichkeiten zusammenarbeiten. Ohne Abstimmung können die Reaktionsmaßnahmen fragmentiert und langsam werden.
Eine wirksame Eindämmung minimiert Betriebsunterbrechungen und Folgeschäden – deshalb zählt bei einem Angriff auf die Identität jede Minute.
Herausforderungen bei der Wiederherstellung: Active Directory nach einem Angriff wiederherstellen
Die Wiederherstellung von Active Directory ist deutlich komplexer als die Wiederherstellung der meisten anderen Systeme. Anders als eigenständige Anwendungen ist AD eine replizierte Multi-Master-Datenbank mit komplexen Abhängigkeiten in der gesamten Umgebung.
Daher ist die Wiederherstellung weit komplexer als das Einspielen eines Backups. Unternehmen müssen Vertrauensbeziehungen sorgfältig neu aufbauen, die Integrität der Replikation überprüfen und sicherstellen, dass keine kompromittierten Elemente erneut eingeführt werden. Wird die Wiederherstellung nicht sauber durchgeführt, bleibt das Risiko einer erneuten Infektion hoch.
Best Practices für die AD-Wiederherstellung
- Verwenden Sie sichere, malwarefreie Backups, die speziell für die Wiederherstellung vorgesehen sind.
- Bauen Sie AD in einer kontrollierten, isolierten Umgebung neu auf.
- Überprüfen Sie Authentifizierung, Autorisierung und die Funktion nachgelagerter Systeme, bevor Sie in den Produktivbetrieb zurückkehren.
Auf dem Spiel steht viel. Wenn AD ausfällt, kommt das Unternehmen praktisch zum Stillstand. Die meisten Unternehmen können einen solchen Ausfall ohne erhebliche finanzielle und betriebliche Folgen nicht länger als einige Stunden verkraften.
Diese Dringlichkeit spiegelt sich auch in den Daten wider: 54 % der Unternehmen berichten von einer dauerhaften Beschädigung von Daten oder Systemen nach schwerwiegenden Vorfällen.
Cyberresilienz aufbauen: Vorbereitung auf den Angriff
Prävention allein reicht nicht mehr aus. Unternehmen müssen sich auf Cyberresilienz konzentrieren – also auf die Fähigkeit, sich auch nach einer Sicherheitsverletzung schnell zu erholen und die Geschäftskontinuität aufrechtzuerhalten.
Laut einer Studie von Semperis geben zwar 96 % der Unternehmen an, über einen Plan zur Reaktion auf Cyberkrisen zu verfügen. Dennoch haben 71 % Ereignisse erlebt, die kritische Geschäftsfunktionen zum Erliegen brachten, und 36 % waren von mehreren solchen Unterbrechungen betroffen.
Eine wesentliche Lücke besteht bei der funktionsübergreifenden Vorbereitung: Nur 37 % beziehen Teams für die Geschäftskontinuität in Simulationen ein, und lediglich 43 % beteiligen Teams für die Notfallwiederherstellung.
Angesichts der zentralen Rolle der Identität muss die Resilienzplanung mit der Wiederherstellung von AD und Entra ID beginnen.
Zentrale Strategien für die Wiederherstellung von AD und Entra ID
- Entwickeln und testen Sie AD-spezifische Wiederherstellungspläne, nicht nur allgemeine Verfahren zur Notfallwiederherstellung.
- Führen Sie umfassende Wiederherstellungsübungen durch, nicht nur Planspiele.
- Legen Sie klare Rollen und Verantwortlichkeiten für IT, Sicherheit, Recht, HR und andere Unternehmensbereiche fest.
- Etablieren Sie alternative Kommunikations- und Zusammenarbeitsmethoden, da die normalen Tools während eines Identitätsausfalls möglicherweise nicht verfügbar sind.
Unternehmen sollten außerdem die Unterstützung der Führungsebene sicherstellen und eine Kultur fördern, in der Resilienz ebenso hohe Priorität wie Prävention hat.
In der heutigen Bedrohungslandschaft ist die Identität sowohl das primäre Ziel als auch die Grundlage der Wiederherstellung. Die Vorbereitung auf eine identitätsbasierte Sicherheitsverletzung ist nicht länger optional, sondern entscheidend, um den Betrieb schnell wiederherzustellen und die geschäftlichen Auswirkungen zu minimieren.
Bewerten Sie die Fähigkeit Ihres Unternehmens, eine Kompromittierung der Identität zu erkennen, die Bewegungen von Angreifern einzudämmen und Active Directory sowie Entra ID schnell wiederherzustellen – und erfahren Sie, wie Semperis hilftUnternehmen, kritische Resilienzlücken zu schließen, bevor eine Sicherheitsverletzung zur Geschäftskrise wird.





