Moderne Sicherheitsprogramme sind hochaktiv: Assets werden gescannt, Schwachstellen priorisiert, Patches eingespielt, Dashboards aktualisiert. Lange galten diese Aktivitäten als Nachweis für ein hohes Sicherheitsniveau. Aber die Frage ist doch: Messen die Unternehmen tatsächlich ihre Fähigkeit, einen realen Angreifer zu stoppen oder lediglich den Abschluss von Arbeitsprozessen?
Während die Führungsebene zufrieden auf grüne Dashboards blickt, kennt der Sicherheitsanalyst im SOC oft die tatsächlichen Lücken. Genau diese Wahrnehmungslücke deckt die Horizon3.ai-Studie auf.
Das Cybersecurity-Unternehmen Horizon3.ai hat 750 Fachleute aus den USA und Europa (EU und Großbritannien) befragt, hälftig aufgeteilt in 375 Chief Information Security Officers (CISOs) und leitende Sicherheitsverantwortliche sowie 375 IT-Sicherheitsexperten, darunter Security Engineers, Security Analysts sowie Fachkräfte aus dem Bereich Security Operations. Die Ergebnisse sind in dem Report „The State of Assumed Security“ veröffentlicht.
Ein Ergebnis: Über alle Länder hinweg ist das Vertrauen der Führungskräfte und Fachleute in die eigenen Sicherheitsmaßnahmen auffallend hoch. 93 Prozent der CISOs geben an, nachweisen zu können, dass ihre Unternehmen angemessene und validierte Maßnahmen zur Verhinderung eines Sicherheitsvorfalls ergriffen haben. 97 Prozent sind überzeugt, dass ihre Endpoint-Protection-Lösungen seitliche Bewegungen (Lateral Movement) oder Privilegien-Eskalationen zuverlässig erkennen würden. 96 Prozent glauben, dass ihr Security Operations Center (SOC) einen Angreifer identifizieren könnte, der sich bereits innerhalb der IT-Umgebung bewegt.
Die operative Praxis zeigt jedoch ein völlig anderes Bild. Nur 30 Prozent der CISOs berichten, dass ihre Firmen nach dem Einspielen von Patches deren Wirksamkeit tatsächlich überprüfen, um sicherzustellen, dass das Risiko beseitigt wurde. Fast die Hälfte beschränkt sich darauf, nach dem Patchen erneut einen Schwachstellenscan durchzuführen. Lediglich 12 Prozent haben die Wirksamkeit ihrer EDR-Lösungen (Endpoint Detection and Response) innerhalb der vergangenen drei Monate validiert. Nur 26 Prozent nutzen Red-Team-Übungen oder Penetrationstests, um zu prüfen, ob ihr SOC tatsächlich Angriffe erkennen und abwehren kann. Unter den operativen Sicherheitsexperten verlassen sich 33 Prozent ohne weitere Prüfung auf die Ergebnisse von Schwachstellenscannern, während 17 Prozent erkannte Schwachstellen überhaupt nicht validieren.
Ein ähnliches Bild zeigt sich beim Umgang mit aktiv ausgenutzten Schwachstellen. Nur 11 Prozent der Praktiker geben an, innerhalb von 24 Stunden nach einer CISA- oder ENISA-Warnung zu prüfen, ob ihre Firma betroffen ist und entsprechende Patches einzuspielen. Viele Unternehmen benötigen eine Woche oder noch länger, um überhaupt festzustellen, ob sie von der jeweiligen Schwachstelle betroffen sind.
Das Muster ist eindeutig: Sicherheitsprogramme orientieren sich häufig an der Abarbeitung standardisierter Prozesse, etwa dem Scannen, Patchen, erneuten Scannen und Schließen von Vorgängen. Erkennungs- und Schutzsysteme werden implementiert und überwacht. Automatisierung erhöht die Geschwindigkeit dieser Abläufe. Was jedoch häufig fehlt, ist die tatsächliche Überprüfung, ob die getroffenen Maßnahmen den beabsichtigten Schutzeffekt auch wirklich erzielen.
Wenn „geringes Risiko“ auf hohe Angriffsfläche trifft
Wie sicher ist eine IT-Organisation heute tatsächlich? Die Antwort hängt oft davon ab, wen man fragt und wo.
Von den befragten CISOs in Europa (Deutschland, Frankreich, Italien, Spanien und Großbritannien) stuften mehr als 35 Prozent den Risikograd ihres Unternehmens als „gering“ oder „minimal“ ein, selbst wenn sie von einem erfahrenen Angreifer ins Visier genommen würde. In Deutschland schlossen sich nicht einmal ein Zehntel dieser Einschätzung an. Auf der anderen Seite der Skala verhält es sich beinahe umgekehrt. Europaweit meinen 41 Prozent, dass ihre Firma einem „hohen Risiko“ ausgesetzt ist, in Deutschland satte 66 Prozent. Auf den Punkt gebracht: Die deutschen CISOs sind sich der Angreifbarkeit viel stärker bewusst als ihre Kollegen in anderen Ländern.
Unter den operativen Sicherheitsexperten ergibt sich hingegen ein deutlich anderes Bild: ein Großteil wertet die aktuelle Angriffsfläche ihres Unternehmens als hohes Risiko. Die Diskrepanz ist offensichtlich. Auf Führungsebene ist ein erheblicher Teil der Verantwortlichen überzeugt, dass die eigene Firma einem gezielten und professionell durchgeführten Angriff standhalten würde. Die Praktiker an der operativen Front sehen dagegen weiterhin zahlreiche Schwachstellen und erhebliche Risiken.
Diese unterschiedliche Wahrnehmung beeinflusst unmittelbar die Entscheidungsfindung. Wenn das Management das Risiko als moderat oder gering einschätzt, wirkt sich dies auf Budgetentscheidungen, die Priorisierung von Personalressourcen und die Geschwindigkeit von Gegenmaßnahmen aus. Wenn Sicherheitsexperten gleichzeitig wissen, dass weiterhin ausnutzbare Schwachstellen bestehen, entstehen zwangsläufig Spannungen im operativen Betrieb.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Das eigentliche Problem ist dabei nicht nur der übermäßige Optimismus, sondern auch die mangelnde Abstimmung. Führungskräfte bewerten die Sicherheitslage häufig anhand von Richtlinien, eingesetzten Technologien und dem Berichtswesen. Operative Sicherheitsteams orientieren sich dagegen an konkreten Angriffswegen, Erkennungslücken und den tatsächlich noch vorhandenen Schwachstellen in der IT-Umgebung.
Vertrauen, das nicht regelmäßig auf die Probe gestellt wird, ist jedoch kein Beleg für Widerstandsfähigkeit, sondern lediglich eine Annahme. Werden Sicherheitsmaßnahmen nur selten unter realistischen Bedingungen getestet, entwickeln sich Sicherheitsgefühl und tatsächliche Gefährdungslage zunehmend auseinander. Genau diese Fehlwahrnehmung trägt dazu bei, die Illusion eines geringen Risikos aufrechtzuerhalten.
Als Abhilfe sind fortlaufende Penetrationstests zu empfehlen. Doch genau daran hapert es. In der Umfrage gaben lediglich 17 Prozent der Praktiker an, wöchentlich Penetrationstests oder andere Formen adversarieller Tests durchzuführen, also die gezielte Überprüfung von Sicherheitsmaßnahmen aus der Perspektive eines Angreifers. Dabei wäre gerade dies am wichtigsten, weil sich nur dadurch herausfinden lässt, ob die vorhandenen Sicherheitsmechanismen tatsächlich in der Lage sind, einen Angriff zu erkennen und zu verhindern. Doch in den meisten Unternehmen erfolgen solche Überprüfungen in größeren zeitlichen Abständen und nicht als kontinuierlicher Prozess.
Fazit: Fortlaufende aktive Penetrationstests sollten das Rückgrat jeder Cyberresilienz-Strategie bilden. Unternehmen, die sich bloß auf herkömmliche passive Sicherheitsmaßnahmen wie Scanner und ähnliches verlassen, mögen sich zwar in Sicherheit wiegen. Doch in Wirklichkeit sind sie einem hohen Risiko ausgesetzt.
Über den Autor: Dan Bird MBE ist Field Chief Technology Officer (EMEA) bei Horizon3.ai. Er verfügt über jahrzehntelange Erfahrung aus seiner Tätigkeit beim britischen Verteidigungsministerium, wo er groß angelegte Technologieprogramme leitete, die nationale Krisenbewältigung unterstützte und zur Förderung von Innovationen im Verteidigungsbereich beitrug.