Laut dem Blue Report 2026 von Picus haben sich die Cybersicherheitsmaßnahmen in Unternehmen 2026 verbessert.
Dennoch haben Organisationen weiterhin Schwierigkeiten, unauffälliges Angreiferverhalten zu erkennen und Sicherheitstelemetrie in verwertbare Warnmeldungen umzuwandeln.
Der Bericht analysierte mehr als 338 Millionen simulierte Angriffe, die zwischen Januar und Juni 2026 in Umgebungen von Picus-Kunden durchgeführt wurden.
Picus maß, wie effektiv bestehende Sicherheitskontrollen Angriffe verhinderten und ob simulierte bösartige Aktivitäten Protokolle und Warnmeldungen erzeugten.
Die Präventionswerte stiegen insgesamt von 62 % im Jahr 2025 auf 69 % im Jahr 2026 und erreichten damit wieder das Niveau von 2024.
Die Ergebnisse zeigen, dass ein stärkerer Perimeterschutz nicht automatisch einen gleichwertigen Schutz gewährleistet, sobald Angreifer Zugang zu einer Umgebung erlangen.
- Wichtige Erkenntnisse aus dem Picus Blue Report 2026
- Picus findet Lücken bei den Sicherheitsmaßnahmen nach einer Kompromittierung
- Mehr Sicherheitstelemetrie führt nicht zu mehr verwertbaren Warnmeldungen
- Die Ransomware-Prävention geht zurück
- Sicherheitskontrollen können sich ohne kontinuierliche Validierung verschlechtern
Wichtige Erkenntnisse aus dem Picus Blue Report 2026
- Die Prävention von Cyberangriffen hat sich insgesamt verbessert, wobei Picus meldet, dass die Präventionseffektivität von 62 % im Jahr 2025 auf 69 % im Jahr 2026 gestiegen ist.
- Der Schutz nach einer Kompromittierung bleibt schwächer, wobei Organisationen nur 37 % der getesteten Aktionen von Angreifern verhinderten, nachdem ein authentifizierter Zugriff hergestellt worden war.
- Eine verbesserte Sicherheitsprotokollierung führt nicht zu einer besseren Alarmierung, da der Protokollwert auf 58 % stieg, während der Warnmeldungswert bei lediglich 14 % blieb.
- Die Ransomware-Prävention verschlechterte sich gegenüber führenden Bedrohungen, wobei alle 10 Ransomware-Familien mit der geringsten Präventionsrate einen Wert von 38 % oder weniger erreichten.
Picus findet Lücken bei den Sicherheitsmaßnahmen nach einer Kompromittierung
Eine der wesentlichen Erkenntnisse des Berichts betrifft die Vorgänge, nachdem ein Angreifer authentifizierten Zugriff erlangt hat.
Picus stellte eine Präventionsrate nach einer Kompromittierung von lediglich 37 % fest – deutlich weniger als der Gesamtschutzwert von 69 %.
Der Unterschied war besonders ausgeprägt zwischen auffälligem und unauffälligem Angreiferverhalten.
Laterale Bewegungen mithilfe der Dienstausführung wurden in etwa 90 % der Fälle verhindert, während Techniken zur Rechteausweitung mithilfe der Umgehung der Benutzerkontensteuerung in etwa 85 % der Fälle blockiert wurden.
Im Vergleich dazu wurden Aktivitäten zur Erkundung und Sammlung nur bei etwa 10 % der Versuche verhindert.
In der Analyse von Picus zu MITRE ATT&CK-Techniken wurde „Impair Command History Logging“ (T1562.003) nur in 1 % der Simulationen blockiert, während „Account Access Removal“ (T1531) nur in 2 % der Fälle verhindert wurde.
Für „Data Encoding“ (T1132) und „Signed Script Proxy Execution“ (T1216) wurden jeweils Präventionsraten von lediglich 9 % verzeichnet.
Mehr Sicherheitstelemetrie führt nicht zu mehr verwertbaren Warnmeldungen
Organisationen verbesserten zudem ihre Fähigkeit, Aktivitäten von Angreifern zu erfassen, ohne vergleichbare Fortschritte bei der Alarmierung von Sicherheitsteams zu machen.
Der durchschnittliche Protokollwert stieg von 54 % auf 58 % und erreichte damit den höchsten Wert in allen Ausgaben des Berichts.
Der Warnmeldungswert blieb jedoch unverändert bei lediglich 14 %, was bedeutet, dass weniger als einer von sieben simulierten Angriffen eine aussagekräftige Warnmeldung auslöste.
Picus identifizierte Erkennungs-engineering-Probleme als wesentlichen Faktor für diese Lücke.
Leistungsprobleme waren für 49 % der Ausfälle von Erkennungsregeln verantwortlich, verglichen mit 24 % im Vorjahr.
Probleme bei der Protokollsammlung gingen von 50 % auf 41 % zurück, was darauf hindeutet, dass sich die Herausforderung von der bloßen Erfassung von Telemetrie hin zu ihrer effizienten Verarbeitung und der Erzeugung nützlicher Warnmeldungen verlagert.
Verbleibende Lücken bei der Protokollsammlung sind bedenklich, da nicht aufgezeichnete Aktivitäten keine Warnmeldung auslösen können. Dies unterstreicht, wie wichtig es für Organisationen ist, der Entwicklung von Erkennungsmechanismen Priorität einzuräumen.
Die Ransomware-Prävention geht zurück
Der Bericht stellte außerdem einen nachlassenden Schutz gegen mehrere Ransomware-Familien fest.
Alle 10 Ransomware-Familien mit der geringsten Präventionsrate erzielten Präventionswerte von 38 % oder weniger, während ihr durchschnittlicher Präventionswert von etwa 44 % im Jahr 2025 auf 32 % im Jahr 2026 sank.
Play-Ransomware verzeichnete den stärksten Rückgang: Die Präventionsrate fiel von 50 % auf lediglich 13 %.
BlackByte wurde in 25 % der Simulationen verhindert, während LockBit nur in 30 % der Simulationen blockiert wurde – nach 45 % im Vorjahr.
Sicherheitskontrollen können sich ohne kontinuierliche Validierung verschlechtern
Die Ergebnisse von Picus zeigen, dass sich die Wirksamkeit der Cybersicherheit verändern kann, wenn sich Bedrohungen, Konfigurationen und Infrastrukturen weiterentwickeln.
Das Unternehmen empfiehlt, Kontrollen kontinuierlich zu validieren, die verhaltensbasierte Erkennung zu stärken, Angriffsketten von Ransomware und Advanced Persistent Threats zu testen und das Detection Engineering zu verbessern.
Sicherheitskontrollen können sich im Laufe der Zeit aufgrund von Konfigurationsabweichungen, fehlerhaften Integrationen, betrieblicher Komplexität und sich wandelnden Angreifertechniken verschlechtern. Das unterstreicht die Notwendigkeit kontinuierlicher Tests und Feinabstimmung.
Diese Ergebnisse unterstreichen zudem den Wert der Zero-Trust-Prinzipien, die davon ausgehen, dass Bedrohungen bereits innerhalb der Umgebung existieren können, und eine kontinuierliche Überprüfung von Benutzern, Geräten und Zugriffen erfordern.





