- Anmerkung der Redaktion
- Die sich wandelnde Landschaft der Cybersicherheit
- Ein neuer Fokus: Klarheit, Kontext und Kontrolle
- Cybersicherheit und Cyberbedrohungen im Zeichen der KI
- Cyberkriminalität auf der nächsten Stufe
- Wachsende Angriffsflächen
- Regierungen greifen stärker ein
- Die Cybersicherheitsprobleme der Vorjahre bestehen fort
- Fazit: Jetzt risikobasiert vorbereiten
Anmerkung der Redaktion
Dieser Artikel wurde aktualisiert und zeigt nun, wie sich Sicherheits- und IT-Teams an das wachsende Alert-Aufkommen, die zunehmenden Cloud- und API-Angriffsflächen sowie die steigende Belastung im SOC anpassen. Im Mittelpunkt steht die Vereinfachung – und die Frage, wie KI, Automatisierung und einheitliche Transparenz Teams dabei unterstützen, das Chaos zu durchdringen und mit Klarheit, Kontext und Kontrolle zu handeln.
Die sich wandelnde Landschaft der Cybersicherheit
Zum Ende eines ereignisreichen Jahres 2025 lohnt es sich, zu betrachten, wie aktuelle Entwicklungen den modernen Sicherheitsbetrieb prägen. Die Angriffsfläche wächst, Vorschriften werden strenger und Cyberkriminelle setzen KI in großem Maßstab ein. Gleichzeitig sehen sich viele SOCs mit schrumpfenden Budgets und einer zunehmenden Alert-Müdigkeit konfrontiert.
Sicherheitsteams entwickeln sich von einer reaktiven Haltung hin zu mehr Resilienz – mit dem Fokus auf Klarheit, Automatisierung und kontextbezogenen Erkenntnissen statt auf noch mehr Dashboards oder Alerts. In diesem Umfeld können Tools, die SIEM, API-Sicherheit und Log-Management vereinheitlichen, Teams dabei helfen, Erkennung und Reaktion zu optimieren.
Ein neuer Fokus: Klarheit, Kontext und Kontrolle
Die heutige Herausforderung der Cybersicherheit ist nicht ein Mangel an Daten, sondern ein Zuviel davon. SOCs verwalten häufig Dutzende Tools, die täglich Tausende Alerts erzeugen. Der Erfolg der nächsten Generation von Sicherheitsmaßnahmen hängt von drei Grundpfeilern ab:
- Klarheit: Rauschen reduzieren und sich auf Alerts mit hoher Vertrauenswürdigkeit konzentrieren
- Kontext: Nutzer, Assets und APIs in der hybriden Umgebung miteinander verknüpfen
- Kontrolle: Teams befähigen, schnell zu untersuchen und zu handeln
Diese Informationsflut hat den Sicherheitsbetrieb an einen kritischen Punkt gebracht – und genau hier kommt künstliche Intelligenz ins Spiel.
Während Unternehmen nach mehr Klarheit, Kontext und Kontrolle streben, verändert KI beide Seiten des Cybersicherheits-Schlachtfelds rasant: Sie stärkt die Abwehr und ermöglicht zugleich neue Angriffsformen.
Cybersicherheit und Cyberbedrohungen im Zeichen der KI
Ob zum Guten oder zum Schlechten: Die Entwicklung künstlicher Intelligenz (KI) schreitet weiter voran.
Branchenexperten erkennen, dass KI Governance erfordert, Lernkurven mit sich bringt und sowohl von Angreifern als auch von Verteidigern eingesetzt werden wird. Für viele Teams wird KI jedoch unverzichtbar, um Workflows zu vereinfachen und die Erkennung zu verbessern.
KI-Governance
Unabhängig von positiven oder negativen Einschätzungen wird jedes Unternehmen eine offizielle Haltung zur KI benötigen – einschließlich einer Definition ihrer zulässigen Nutzung, ethischer Standards und Regeln zum Datenschutz.
Sharad Varshney, CEO von OvalEdge, ordnete die KI-Nutzung in einen vertrauten Rahmen ein. „Dasselbe Problem, vor dem Innovationen auf Basis generativer KI stehen, betrifft alles andere ebenso: Bei allem, was mit IT zu tun hat, führt jeder Weg zu Daten und endet dort – der kritischsten Komponente jedes Systems“, sagte er.
Kunal Agarwal, Gründer und CEO von dope.security, verglich KI mit früheren Herausforderungen bei der SaaS-Governance: „Unternehmen werden verstehen wollen, welche Apps ihre Mitarbeiter verwenden, prüfen, ob das Unternehmen dafür bezahlen sollte, das Risiko akzeptieren oder die App blockieren sollte.“
Manny Rivelo, CEO von Forcepoint, warnte, dass Unternehmen sowohl externe als auch interne KI steuern müssen: „Richtlinien für KI-Sicherheit müssen über kommerzielle Tools hinausgehen und auch intern entwickelte GPTs und LLMs abdecken.“
Ohne entsprechende Richtlinien riskieren Teams Datenlecks, Verzerrungen und Verstöße gegen Compliance-Vorgaben.
KI als Vereinfacher
Governance ist zwar entscheidend, doch die größte Chance liegt in einer KI, die für Klarheit sorgt, statt Dinge zu verkomplizieren. Die besten Systeme nutzen KI heute, um Ereignisse zu korrelieren, doppelte Alerts zu entfernen, Vorfälle zusammenzufassen und SOC-Analysten Kontext zu liefern – nicht nur weitere Dashboards.
Josh Aaron, CEO von Aiden Technologies, prognostiziert, dass KI „die Wirksamkeit des Software-Patch-Managements bei Sicherheitsexperten steigern wird, indem KI für die Risikobewertung und Priorisierung im Patch-Management eingesetzt wird und sich Systeme entwickeln, die nicht nur Schwachstellen erkennen, sondern mithilfe von Algorithmen des maschinellen Lernens auch autonom die besten Wege zu ihrer Behebung bestimmen.“
Mike Anderson, CIO und CDO bei Netskope, ergänzte: „Im kommenden Jahr werden wir meiner Meinung nach sehen, wie generative KI eingesetzt wird, um die bestehenden Richtlinien, regulatorischen Anforderungen und die Bedrohungslage eines Unternehmens zu analysieren und maßgeschneiderte Sicherheitsrichtlinien zu erstellen. Außerdem wird generative KI meiner Ansicht nach kontinuierlich Netzwerke und Systeme von Unternehmen auf Richtlinienverstöße überwachen und automatisch auf Probleme reagieren.“
Kurz gesagt: KI entwickelt sich von einer Neuheit zur Notwendigkeit.
Plattformen wie Graylog setzen diese Prinzipien bereits um: Sie nutzen KI, um Alert-Rauschen zu reduzieren, Ereignisse über Cloud- und API-Daten hinweg zu korrelieren und Analysten klare, kontextbezogene Erkenntnisse zu liefern, ohne zusätzliche Komplexität zu schaffen.
Bedrohungen durch KI
Die Kehrseite: Auch Cyberkriminelle nutzen KI.
Melissa Bishoping, Director of Endpoint Security Research bei Tanium, betonte die Bedeutung der persönlichen Verifizierung, um Deepfake-Betrug entgegenzuwirken: „Wenn Sie jemand kontaktiert, um eine persönliche oder geschäftliche Transaktion durchzuführen, sollten Sie stets eine zusätzliche Verifizierung einholen, wenn Sie die betreffende Person am Telefon nicht physisch überprüfen können“, sagte sie.
Sie ergänzte: „Oft kann schon das Auflegen und der Rückruf unter einer bekannten, vertrauenswürdigen Nummer der Person, die Sie kontaktiert hat, den Betrug aufdecken. In Unternehmen sind Workflows, die auf robusteren Authentifizierungsverfahren beruhen, die sich nicht durch eine KI fälschen lassen – FIDO2-Sicherheitstoken sowie Genehmigungen und Verifizierungen durch mehrere Personen – ein guter Ausgangspunkt.“
Andy Patel von WithSecure warnte, dass KI Desinformation verstärken wird: „KI wird eingesetzt werden, um bei Wahlen mit großer öffentlicher Aufmerksamkeit Desinformation und Einflussoperationen zu erzeugen. Dazu werden synthetische schriftliche, gesprochene und möglicherweise sogar bildliche oder videobasierte Inhalte gehören.“
Cyberkriminalität auf der nächsten Stufe
Cyberkriminelle entwickeln sich schneller denn je weiter und nutzen KI, gestohlene Daten sowie Exploits in der Software-Lieferkette. Für Verteidiger wird die Herausforderung durch begrenzte Ressourcen und eine Überlastung mit Alerts noch verschärft.
Verbesserte Fähigkeiten der Angreifer
KI ermöglicht es Bedrohungsakteuren, ihre Aktivitäten exponentiell zu skalieren, hochgradig zielgerichtete Phishing-Kampagnen zu erstellen und Täuschungsmanöver zu automatisieren.
Alessandro Di Pinto, Director of Security Research bei Nozomi Networks, erklärte: „KI hat bei der Erstellung von Texten in mehreren Sprachen ein hohes Maß an Raffinesse erreicht. Sie kann überzeugende Nachrichten ohne Grammatikfehler formulieren und dadurch die Erfolgsquoten erhöhen.“
Ricardo Villadiego, CEO von Lumu, warnte vor Betrug auf Basis von Deepfakes: „Der Einsatz von Deepfake-Techniken wird den Phishing-Betrug verstärken und es für Nutzer zunehmend schwieriger machen, zwischen legitimen Diensten und Betrugsversuchen zu unterscheiden.“
Diese Angriffe sind schwerer zu erkennen und leichter zu personalisieren, insbesondere wenn Modelle mit personenbezogenen Daten aus dem Darknet trainiert werden.
Cyberkriminalität „wandert nach links“
Da DevOps immer größere Teile des Softwarelebenszyklus automatisiert, nehmen Angreifer frühere Phasen ins Visier – Entwicklungsumgebungen, Quellcode und Open-Source-Bibliotheken.
Mario Duarte, VP of Security bei Snowflake, merkte an: „Angreifer suchen nun nach Einstiegsmöglichkeiten über Entwicklungsumgebungen, weil dort menschliche Fehler noch entdeckt und ausgenutzt werden können.“
Javed Hasan, CEO von Lineaje, ergänzte: „Der beste Zeitpunkt, KI zu kompromittieren, ist während ihrer Entwicklung.“
Und Dmitry Sotnikov, CPO von Cayosoft, hob die Bedeutung sicherer Identitätssysteme hervor: „Wenn Sie eine Sache tun können, implementieren Sie ein modernes Wiederherstellungssystem für Ihr Active Directory, um im Falle eines Angriffs sofort auf eine sichere, isolierte Standby-Replik umzuschalten.“
Operative Überlastung
Während Angreifer weiter innovativ vorgehen, ertrinken SOC-Teams in Alerts niedriger Priorität und manueller Triage.
Durch die Vereinfachung von Workflows mit KI und einheitlicher Transparenz können Analysten aussagekräftige Muster schneller erkennen und so die Zeit zurückgewinnen, die sie für die Konzentration auf tatsächliche Bedrohungen benötigen.
Plattformen wie Graylog machen dies durch korrelierte Erkennungen, automatisierte Anreicherung und Workflow-Analysen möglich, die die Alert-Müdigkeit durchbrechen.
Wachsende Angriffsflächen
Der Sicherheitsperimeter, wie wir ihn einst kannten, ist seit Jahren verschwunden. Cloud-Dienste, APIs, Edge Computing und OT-Systeme bilden heute ein stetig wachsendes Netz von Angriffsvektoren. Ihre Verwaltung erfordert kontextbezogene Transparenz und eine gemeinsame Verantwortung.
API- und Cloud-Risiken
APIs verbinden alles miteinander – doch für das SOC sind sie häufig unsichtbar.
2024 warnte Graylog-CEO Andy Grolnick: „2024 wird das Jahr sein, in dem die Vorbereitung auf API-Sicherheit und die damit verbundenen Bedrohungen an Dynamik gewinnen. APIs sind eine Herausforderung, weil sie einfach zu navigieren, schwer zu verfolgen sind und die Zuständigkeit nicht immer eindeutig ist.“
Neeraj Singh, Forscher bei WithSecure, ergänzte: „Cloud-Dienste bieten mit ihren neuen Schnittstellen, APIs und Kommunikationskanälen zusätzliche Ziele für Angreifer und vergrößern dadurch die potenzielle Angriffsfläche.“
Mike Scott, CISO bei Immuta, hob ebenfalls das Risiko durch Drittanbieter hervor: „Das Risiko durch Drittanbieter wird sich im kommenden Jahr zu einer großen Herausforderung für die Datensicherheit entwickeln, da Unternehmen jeder Größe ihre Umstellung auf die Cloud fortsetzen.“
Chen Burshan, CEO von Skyhawk Security, sprach über das zunehmende Cloud-Risiko: „Cloud Security Posture Management und der Schutz cloudnativer Anwendungen werden keinen Sicherheitsvorfall verhindern und keine Bedrohung in Echtzeit erkennen. Dadurch werden bestehende Sicherheitspraktiken reifer und die Einführung von Lösungen wie Cloud-Untersuchung und automatisierter Reaktion sowie cloudnativer Erkennung und Reaktion auf Bedrohungen beschleunigt.“
Risiken durch Edge und OT
Während Angreifer API- und Cloud-Angriffe verfolgen, verlagern immer mehr Unternehmen ihre Rechenleistung auf Edge-Ressourcen außerhalb sämtlicher Netzwerkkontrollen. Viele denken dabei an Angriffe auf intelligente Fahrzeuge und Überwachungskameras. Doch auch Server in der demilitarisierten Zone (DMZ), etwa MoveIT-Server, bieten attraktive Ziele am Rand des Netzwerks.
Stephen Robinson, Senior Threat Intelligence Analyst bei WithSecure, merkte bereits 2024 an: „Die jüngste Kompromittierung von MoveIT durch die Ransomware-Gruppe Cl0p wird vermutlich weitere Kampagnen zur massenhaften Ausnutzung von Schwachstellen inspirieren, die in ähnlicher Weise auf Edge-Server für den Datentransfer abzielen. MoveIT wurde üblicherweise für die zuverlässige Übertragung großer Mengen wichtiger Dateien zwischen Unternehmen eingesetzt.
„Cl0p nutzte MoveIT-Server aus, um Zugriff auf diese wichtigen, wertvollen Dateien zu erlangen und sie zu exfiltrieren“, sagte Robinson. „Für eine Ransomware-Gruppe ist der Zugriff auf große Mengen wertvoller Daten das eigentliche Ziel; sie musste nicht weiter in das Netzwerk vordringen als bis zu den exponierten, verwundbaren MoveIT-Servern. Ich erwarte weitere Nachahmerangriffe, bei denen der Wert im kompromittierten Server selbst liegt und nicht in dem Zugriff, den er auf den Rest des Netzwerks ermöglicht.“
Operational Technology (OT) war früher nicht vernetzt und konnte von Cybersicherheitsteams sicher ignoriert werden. Doch die zunehmende Vernetzung von Industriemotoren, Sensoren und industriellen Steuerungssystemen (ICS) bietet nun ein attraktives Ziel mit weniger ausgereifter Sicherheit.
Edgard Capdevielle, CEO von Nozomi Networks, erklärte: „Wir laufen Gefahr, dass sich ein weiterer Vorfall wie bei der Colonial Pipeline ereignet. Cyberangriffe auf kritische Infrastrukturen sind zu einfach – wir sind weiterhin verwundbar und ungeschützt. Wenn darüber nicht umfassender gesprochen und das Thema nicht stärker priorisiert wird, wird es einen weiteren Angriff auf kritische OT-Systeme im Land geben, etwa gegen die Öl- und Energiebranche, Krankenhäuser oder Flughäfen.“
Die wachsende Angriffsfläche vereinfachen
Da sich die Angriffsflächen über Cloud-, Edge- und On-Premises-Umgebungen hinweg ausweiten, wechseln viele Sicherheitsteams von fragmentierten Toolsets zu einheitlicher Transparenz – zu einer Plattform, die Daten aus dem gesamten Ökosystem aufnimmt, korreliert und analysiert.
Graylog unterstützt diesen Ansatz, indem es die nötige Transparenz bietet, um abnormale API-Aktivitäten und den Missbrauch von Zugangsdaten zu erkennen, Telemetriedaten von AWS, Azure und Google Cloud in großem Maßstab zu vereinheitlichen und die Überwachung auf OT- und Edge-Systeme auszuweiten – alles in einer einzigen, übersichtlichen Ansicht.
Regierungen greifen stärker ein
Da die Technologie rasant voranschreitet und Cyberkriminalität eine ständig wachsende Landschaft von Möglichkeiten ins Visier nimmt, werden Regierungen versuchen, den Cyberraum zu regulieren, zu beeinflussen und Kontrolle über ihn auszuüben.
Zunehmende Regulierung
Jahrzehnte der Nutzung und des Missbrauchs von Computersystemen führten zu frühen Regulierungsmaßnahmen, etwa zur 2016 verabschiedeten europäischen Datenschutz-Grundverordnung (DSGVO) und zum 2018 verabschiedeten California Consumer Privacy Act (CCPA). 2025 treten in der Europäischen Union erstmals zwei neue Gesetze durch ihre Durchsetzung in Erscheinung: der Cyber Resilience Act (CRA) und die Richtlinie über Maßnahmen für ein hohes gemeinsames Sicherheitsniveau von Netz- und Informationssystemen (NIS2).
Während die EU bei der Regulierung eine Vorreiterrolle einnimmt, werden auch die USA regulatorischen Einfluss ausüben.
Jordan Avniam, CISO von Entrust, warnte 2024: „Im kommenden Jahr erwarten wir eine regulatorische Welle, auf die sich CISOs vorbereiten müssen – darunter könnten eine fortgesetzte KI-Regulierung, neue Leitlinien für die Post-Quanten-Kryptografie und Ende 2024 erwartete neue gesetzliche Vorgaben zu den Know-Your-Customer-Richtlinien (KYC) fallen.
„Unternehmen sollten all dies als Aufforderung verstehen, nicht nur ihre eigenen Cybersicherheitsstrategien zu verbessern, sondern auch die Auswirkungen neuer Technologien wie KI auf ihre Organisation und ihre Kunden zu berücksichtigen … CISOs und Führungskräfte werden vertrauenswürdige Berater, fundierte Unterstützung und sichere Lösungen benötigen, um erfolgreich und sicher voranzukommen.“
Matthew Corwin, Managing Director von Guidepost Solutions, ergänzte, dass „Sicherheitsteams neue Meldevorgaben für Sicherheitsverletzungen bewältigen müssen, die durch die SEC-Regel mit einer Frist von vier Geschäftstagen für wesentliche Cybersicherheitsvorfälle, staatliche Meldegesetze für Datenschutzverletzungen mit personenbezogenen Daten und weitere regulatorische Anforderungen geprägt sind.
„Diese Vorschriften unterstreichen den Wandel hin zu einer schnellen, transparenten Offenlegung von Vorfällen und damit den Bedarf an fortschrittlicher Erkennung, optimierten Meldeprozessen und umfassenden Strategien zur Reaktion auf Vorfälle.“
Die neuen Vorschriften wurden noch nicht vollständig erprobt und verstanden. Die etablierte DSGVO und ähnliche Regelungen können jedoch ein grundlegendes Verständnis der Methoden vermitteln, die für grundlegende Compliance-Anforderungen erforderlich sind.
Staatlich unterstützte Cyberangriffe
Während Regierungen Vorschriften erlassen, die das Verhalten von Unternehmen beeinflussen sollen, werden andere Staaten Cyberangriffe unterstützen, um ihren Einfluss auszuweiten. Bereits 2024 warnte Stephen Helm, Director of Product Marketing bei Nisos, Teams davor, wie staatlich unterstützte Angriffe aussehen werden.
„Da die geopolitische Lage zunehmend turbulenter wird und die US-Wahlsaison schnell näher rückt, werden China, Russland und Iran ihre Bemühungen verstärken, weltweit Verwirrung und Zwietracht zu säen und gleichzeitig ihre eigenen Ziele eines größeren Einflusses voranzutreiben“, sagte er. „Der Einsatz von Sockenpuppen, Kommentar-Spam und Bots zur Verstärkung von Narrativen wird sich dank KI und anderer Tools weiterentwickeln und immer schwerer zu erkennen sein.“
„Die Einflussoperationen in Lateinamerika 2022–2023 zeigen diese Entwicklung. Der China News Service nutzte zuvor entwendete Berechtigungen, um sich auf invasive Weise Zugriff auf die Twitter-, Sina-Weibo- und Weixin-Konten von Abonnenten zu verschaffen und sie möglicherweise zu übernehmen, um prochinesische Inhalte zu verbreiten … Unternehmen, die Dienste zur Wahlmanipulation anbieten und gefälschte Social-Media-Konten, KI sowie andere digitale Assets einsetzen, agieren in einigen Teilen der Welt inzwischen als legitime Unternehmen.“
In den vergangenen zwei Jahren haben Angriffe aus Russland, China, Iran und Nordkorea Schwachstellen ausgenutzt und öffentliche wie private Organisationen jeder Größe vor enorme Herausforderungen gestellt. Die Beschäftigung mit früheren Angriffen kann Hinweise auf die Taktiken und die Geschwindigkeit liefern, mit denen staatlich unterstützte Angriffe erfolgen können.
Zunehmender Bedarf an regulatorischer Dokumentation
Neben Vorschriften und direkten Maßnahmen der Regierung erwarten Experten eine stärkere Durchsetzung durch die US-Börsenaufsicht Securities and Exchange Commission (SEC) und andere Behörden im Hinblick auf kürzlich verabschiedete Gesetze oder erlassene Vorschriften. Cybersicherheitsteams müssen ihre Dokumentation verbessern, um sich und ihre Teams zu schützen.
Nicole Sundin, CPO von Axio, prognostizierte: „CISOs werden ein System of Record benötigen, um sich vor den Folgen von Sicherheitsverletzungen zu schützen. Es ist kein Geheimnis, dass die SEC CISOs inzwischen für die Risiken verantwortlich macht, die Organisationen eingehen. Derzeit … treffen CISOs schwierige Entscheidungen und handeln nach eigenem Ermessen – doch diese Entscheidungen sind möglicherweise nicht dokumentiert.“
Matt Wiseman, Senior Product Manager bei Opswat, weitete die Warnung auf die Dokumentation von Drittanbietern und die Software-Stückliste (SBOM) aus. „Mehr Anfragen nach SBOMs und der wachsende Bedarf, Tools auf einer tieferen Ebene zu verstehen, werden zu höheren Anforderungen seitens Regulierungsorganisationen oder staatlicher Behörden führen“, sagte Wiseman.
„Angesichts der wachsenden Besorgnis über Bedrohungen durch Anbieter, Drittanbieter oder Nationalstaaten wird sämtliche Software vor ihrem Einsatz in kritischen Bereichen gründlicher geprüft werden.“
Compliance vereinfachen
Die Vereinfachung der Compliance beginnt mit Transparenz und Konsistenz. Um die heutigen regulatorischen Anforderungen zu erfüllen, müssen Ereignisdaten vereinheitlicht, Berichte automatisiert und manuelle Nachverfolgungen reduziert werden; Maßnahmen, die Compliance von einer kurzfristigen Notfallübung in eine integrierte Funktion des täglichen Sicherheitsbetriebs verwandeln.
Graylog macht diesen Wandel möglich, indem es Protokolle für Prüfungsnachweise zentralisiert, On-Demand-Dashboards bereitstellt, die an wichtigen Berichts-Frameworks ausgerichtet sind, und Aufbewahrungskontrollen anwendet, die automatisch den Richtlinienanforderungen entsprechen, ohne zusätzlichen manuellen Aufwand zu verursachen.
Die Cybersicherheitsprobleme der Vorjahre bestehen fort
Manche Herausforderungen verschwinden nie. Schwache Sicherheitsgrundlagen, ein mangelndes Bewusstsein für Cybersicherheit und anhaltende Ransomware-Angriffe bleiben ein wesentlicher Schwerpunkt, bis diese Bedrohungen eingedämmt werden können.
Schwache Sicherheitsgrundlagen
Während Anbieter und Technologien darum wetteifern, die Bedrohungen des nächsten Jahres zu bewältigen, hinken viele Organisationen bei grundlegenden Aspekten der Cybersicherheit hinterher – etwa beim Asset-Management, bei Identitäten, der Zugriffsverwaltung, der Verteidigung in der Tiefe sowie beim Bewusstsein für Cybersicherheit und bei Schulungen.
„Einige der grundlegenden Anforderungen an die Absicherung einer Organisation werden Führungskräfte der Informationssicherheit weiterhin vor Herausforderungen stellen – vor allem die Herstellung einer umfassenden Transparenz über sämtliche Assets und einer strikten Kontrolle darüber, wer mit welchem Berechtigungsniveau auf sie zugreifen kann“, sagte Vinay Anand, Chief Product Officer von NetSPI.
Yaron Kassner, Mitgründer und CTO von Silverfort, ergänzte: „Kompromittierte Identitäten werden für Cyberkriminelle weiterhin ein bevorzugtes Angriffsmittel sein. Unzählige Organisationen haben Schwierigkeiten, ihre Zugriffssysteme angesichts veralteter Strukturen und eines unübersichtlichen Geflechts von Identitätsanbietern zu modernisieren.“ Die Zugriffssicherheit zu vereinfachen, ist schwierig, wenn verschiedene Teams seit Jahrzehnten unterschiedliche Strategien verfolgen.
„Wir beobachten allmählich eine Veränderung der Investitionsstrategien im Bereich Cybersicherheit, die der aktuellen Bedrohungslage besser Rechnung trägt“, sagte Roman Arutyunov, Mitgründer und SVP of Products bei Xage Security.
„Unternehmen erkennen, dass die Bedrohungssuche und die Reaktion auf endlose Erkennungen und Fehlalarme zu viele ihrer kostbaren Sicherheitsressourcen beanspruchen, und sie sind es leid, die Nadel im Heuhaufen zu suchen. Nun richten sie ihre Aufmerksamkeit darauf, die Angriffsfläche zu reduzieren, indem sie ihre Assets proaktiv schützen.“
Mangelndes Bewusstsein für Cybersicherheit
So wie Schulungen zu Belästigung und Antidiskriminierung weiterhin zu den Prioritäten der Personalabteilung gehören, muss auch eine grundlegende Cybersicherheitsschulung zu einem festen Bestandteil des Berufslebens werden.
Frank Gartland, Chief Product and Technology Officer von Skillable, erinnerte Sicherheitsteams daran, dass „acht von zehn Cyberangriffen auf menschliches Versagen zurückzuführen sind. Regelmäßige Cybersicherheitsschulungen für Mitarbeitende können daher einen erheblichen Unterschied für die Cyberresilienz bewirken“.
Nick Carroll, Manager für die Reaktion auf Cybervorfälle bei Raytheon, wies auf einen noch umfassenderen Bedarf an einer Sicherheitskultur hin. „Ohne eine solide Sicherheitskultur als Grundlage werden Sicherheitstools wie teure Firewalls oder Endpoint Detection and Response (EDR) letztlich unwirksam“, erklärte er.
„Falls Organisationen dies noch nicht getan haben, müssen sie damit beginnen, bei Mitarbeitenden und Partnern aus dem Drittanbieterumfeld ein Bewusstsein für Cybersicherheit zu schaffen und zugleich den besten Weg zu bestimmen, um Sicherheit in die Kultur und die Abläufe der Organisation zu integrieren.“
Anhaltende Ransomware-Angriffe
Ransomware beherrschte bereits während der Pandemie die Schlagzeilen und ist seitdem ein anhaltendes Problem. Verzweifelte Organisationen zahlen weiterhin Lösegeld – oft gegen den Rat der Strafverfolgungsbehörden – und schüren damit das Interesse von Cyberkriminellen.
Damals erwartete Raffaele Mautone, CEO und Gründer von Judy Security, Schwierigkeiten auch für kleine und mittlere Unternehmen. „Ransomware-Angriffe werden ihre Ziele weiter diversifizieren und sich über große Unternehmen hinaus auf kleine und mittlere Unternehmen, Kommunen und Gesundheitseinrichtungen ausweiten. Dieser Trend wird zu einem Anstieg der Angriffe auf KMU führen, die aufgrund begrenzter Ressourcen für Cybersicherheit möglicherweise anfälliger sind.“
Kev Breen, Director of Cyber Threat Research bei Immersive Labs, empfiehlt, sich auf das Schlimmste vorzubereiten. „Wir sollten damit rechnen, dass Ransomware-Gruppen neue Techniken zur Umgehung von Endpoint Detection and Response (EDR) einsetzen, Zero-Days sowie neu gepatchte Schwachstellen schnell für Angriffe nutzbar machen und so gängige Verteidigungsstrategien leicht umgehen können.
„Daher können sich Sicherheitsteams nicht auf ein altes Sicherheits-Playbook verlassen. Unternehmen sollten sich nicht darum sorgen, alles erkennen zu können, sondern vielmehr davon ausgehen, dass es irgendwann schiefgehen wird, und Pläne bereithalten, um bestmöglich zu reagieren.“
Ransomware benötigt Zugriff auf Endpunkte, um zuzuschlagen. Während fortgeschrittene Angreifer nach neuartigen Umgehungstechniken suchen werden, dürfen Organisationen ihnen ihre Arbeit nicht durch eine nachlässige Cyberabwehr erleichtern. Erwägen Sie die Implementierung eines starken Endpunktschutzes (Antivirenschutz, EDR, oder XDR) als eine von vielen Ebenen des Schutzes vor Ransomware und anderen Angriffen.
Verteidigung vereinfachen
Die Vereinfachung der Verteidigung beginnt damit, die Grundlagen richtig umzusetzen – Transparenz, Automatisierung und proaktive Erkennung.
Graylog unterstützt diesen Ansatz, indem es die Datenerfassung in hybriden Umgebungen normalisiert, wartbare Erkennungsregeln ermöglicht, die Fehlalarme reduzieren, und Workflows zur Reaktion auf Ransomware optimiert, um betroffene Systeme schnell zu isolieren, bevor sich der Schaden ausbreitet.
Ransomware ist zu einem beliebten Thema in Medien und Podcasts geworden. Wenn Sie mehr über wichtige Trends im Bereich Sicherheit erfahren möchten, sehen Sie sich unseren Leitfaden zu den besten Podcasts zur Cybersicherheit an.
Fazit: Jetzt risikobasiert vorbereiten
Die Cybersicherheitslandschaft des Jahres 2025 erweist sich als komplex wie eh und je – doch Teams können sie vereinfachen, indem sie sich auf Klarheit, Kontext und Kontrolle konzentrieren. Mit dem richtigen Gleichgewicht aus KI, Automatisierung und einheitlicher Transparenz können überlastete SOCs ihren Fokus und ihre Präzision zurückgewinnen.
Um zu sehen, wie Graylog Teams dabei hilft, diese Prinzipien in die tägliche Praxis umzusetzen, entdecken Sie die neuesten Plattformfunktionen und Erfolgsgeschichten des Unternehmens.





