Eine Studie von Vectra weist auf eine kritische Sicherheitslücke hin, die bisher oft ignoriert wurde: Viele Unternehmen können nicht erkennen, ob privilegierte Konten und Dienste kompromittiert wurden. Die Studie basiert auf einer Analyse des aktiven und anhaltenden Angriffsverhaltens in mehr als fünf Millionen Workloads und Geräten aus Clouds, Rechenzentren und Unternehmensumgebungen.
Die kontinuierliche Überwachung des Verhaltens von privilegierten Benutzerkonten, nachdem ihnen Zugang auf ein Netzwerk gewährt wurde, ist von entscheidender Bedeutung.
Bei privilegierten Konten wird nur selten eine direkte Kontrolle ausgeübt darüber, wie sie genutzt werden, selbst dann nicht, wenn Tools zur Verwaltung des privilegierten Zugriffs vorhanden sind. Es ist dieser Mangel an Aufsicht oder Verständnis, woraus das betriebliche und finanzielle Risiko für Unternehmen hervorgeht. Wenn sie unsachgemäß verwendet werden, können privilegierte Konten großen Schaden verursachen, unter anderem durch Datendiebstahl, Spionage, Sabotage oder Ransomware. In den USA hat die NSA die Verteidigung von Privilegien und Konten als eine ihrer Top-Ten-Strategien zur Wahrung der Cybersicherheit bezeichnet, die dazu beitragen sollen, anhaltende Bedrohungen im Vorfeld einzudämmen.
Die Angreifer nutzen auf privilegierte Konten, um unbefugten Zugang auf das fremde Netzwerk zu erhalten und dann zu den wertvollsten Datenbeständen überzugehen. Dies unterstreicht die Notwendigkeit, das Verhalten von Benutzerkonten kontinuierlich zu überwachen, sobald der Zugang auf ein Netzwerk gewährt wurde. In der Studie von Vectra wird vor allem die entscheidende Rolle des privilegierten Zugangs als kritischer Faktor für die seitliche Bewegung von Cyber-Angriffen hervorgehoben. Angreifer verwenden privilegierte Konten, um unbefugten Zugang auf die wertvollsten Vermögenswerte zu erhalten, von denen eine Organisation abhängt.
Kontinuierliche Überwachung von Benutzerkonten, Diensten und Hosts während des Netzwerkzugangs
Herkömmliche Zugangsbasierte Ansätze, die auf einmaligen Security-Gating-Entscheidungen oder vordefinierten Listen privilegierter Identitäten basieren, sind angesichts der Ergebnisse der Studie nicht angemessen. In dem Bericht wird die Bedeutung einer kontinuierlichen Überwachung von privilegierten Accounts, Diensten und Hosts hervorgehoben, sobald diese auf das Netzwerk zugreifen und im Netzwerk aktiv sind. Auf diese Weise haben Sicherheitsteams die richtigen Informationen zur Hand, um schnell gegen die böswillige Verwendung von Berechtigungen in Cloud- und Hybridumgebungen vorzugehen.
Diese Beobachtungen unterstreichen die Bedeutung von Einsichten in privilegierten Zugang und andere Verhaltensweisen von Angreifern. Die Kombination von Datenquellen in der Cloud mit Netzwerkdaten schafft eine aussagekräftige Informationsbasis. Dies erhöht die Wahrscheinlichkeit, dass Aktivitäten unmittelbar nach einem Kompromiss erkannt und priorisiert werden, bevor ein massiver Sicherheitsvorfall auftritt.
Das Erkennen des Missbrauchs privilegierten Zugangs wurde bisher jedoch weitgehend als statisches Problem behandelt. Es wurden vorbeugende oder manuelle autorisierungsbasierte Ansätze verwendet, die auftretende Bedrohungen identifizieren und nur wenig Zeit für eine angemessene Reaktion lassen. Andere Ansätze behandeln alle Entitäten als gleich und verwenden musterbasierte Techniken, die zu einer übermäßigen Anzahl von Warnungen führen, die nicht betriebsbereit sind.
Privilegierter Zugang ist nicht gleichbedeutend mit vertrauenswürdigem Zugang
Anstatt sich auf die gewährten Berechtigungen einer Entität zu fokussieren, müssen sich Sicherheitsvorgänge darauf konzentrieren, wie die Entitäten ihre Berechtigungen innerhalb des Netzwerks verwenden. Dies bedeutet nicht nur die Überwachung der Hosts und des Netzwerks, sondern auch das Verständnis, wie privilegierter Zugang innerhalb einer Organisation zwischen lokalen Netzwerken, privaten Rechenzentren und Cloud-Instanzen erfolgt. Das „überwachte Privileg“ wird dadurch bestimmt, wie ein Account oder Host im Netzwerk verwendet wird, mit welchen Diensten er interagiert und wie viele andere mit ihm interagieren. Das gewährte Privileg basiert auf den Zugriffsrechten, die den Gruppen gewährt werden, in denen sich ein Konto auf dem Directory-Server befindet. Ein Konto, wie z.B. ein Domain-Administrator, kann Rechte für den Zugriff auf jedes System innerhalb des gesamten Netzwerks haben.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Der Einblick in privilegierten Zugriff und andere Angriffsverhalten wird durch automatisierte Erkennungs- und Reaktionstools erreicht, die netzwerk- und cloudspezifische Daten kombinieren. Die Daten werden dann analysiert, Beziehungen verstanden, verdächtige Verhaltensweisen identifiziert und den Sicherheitsteams gemeldet. Dies erhöht die Wahrscheinlichkeit, kompromittierte Aktivitäten zu erkennen, bevor ein katastrophaler Sicherheitsvorfall eintritt.
Über den Autor: Andreas Müller ist Regional Sales Director bei Vectra und für die DACH-Region verantwortlich.