20 Millisekunden Vorsprung Warum die Abwehr im Netz beginnen muss

Ein Gastbeitrag von Dr. Niklas Horstmann 5 min Lesedauer

Anbieter zum Thema

Angreifer automatisieren, skalieren und beschleunigen, während viele Verteidigungsstrategien noch immer allein am Endpoint ansetzen. Doch das ist meist zu spät. Wirksame Abwehr beginnt dort, wo Angriffe zuerst sichtbar werden. Und das ist im Netz.

Da KI-gestützte Angreifer immer schneller zuschlagen, muss eine wirksame Abwehr bereits im Netz ansetzen, denn dort lassen sich Angriffe erkennen, bevor sie das Endgerät erreichen.(Bild:  Gemini / Vogel IT-Medien GmbH / KI-generiert)
Da KI-gestützte Angreifer immer schneller zuschlagen, muss eine wirksame Abwehr bereits im Netz ansetzen, denn dort lassen sich Angriffe erkennen, bevor sie das Endgerät erreichen.
(Bild: Gemini / Vogel IT-Medien GmbH / KI-generiert)

Über Jahre hat sich die Sicherheitsdiskussion stark auf das Endgerät konzentriert. Endpoint Detection and Response, Antivirus der nächsten Generation, immer feinere Sensorik auf Laptops und Servern: All das ist sinnvoll und bleibt notwendig. Aber dieser Ansatz weist eine Schwäche auf: Er greift erst dann, wenn der Angriff das Endgerät bereits erreicht hat. In den heutigen Zeitlogiken der Cybersicherheit ist das oft zu spät.

Die Zahlen unterstreichen das: Laut dem Global Threat Report 2026 des Sicherheitsanbieters Crowdstrike ist die durchschnittliche Breakout Time auf 29 Minuten gesunken. Im Jahr zuvor waren es noch 48 Minuten. Der schnellste beobachtete Fall lag bei gerade einmal 27 Sekunden. Ebenfalls bemerkenswert: 82 Prozent der erkannten Angriffe waren malwarefrei. Das heißt, Angreifer nutzen heute gültige Zugangsdaten, legitime Werkzeuge und reguläre Verbindungen, statt Schadcode zu platzieren.

Genau hier wächst die Bedeutung des Netzes. Denn ein Angreifer, der sich mit gültigen Zugangsdaten bewegt, fällt vor allem durch sein Verhalten im Netz auf. Typische Warnsignale sind etwa der Zugriff von einem ungewöhnlichen Ort, ein seitlicher Sprung auf ein sonst nie genutztes System oder ein Datenabfluss zu einem unbekannten Ziel. Wer diese Bewegungen früh im Netz erkennt, kann eingreifen, bevor aus einem Zugriff ein Schaden wird. Und das innerhalb jenes schmalen Zeitfensters, das heute oft nur noch Minuten umfasst.

Warum die Abwehr jetzt ins Netz gehört

Dass die Abwehr ins Netz wandert, hat einen einfachen Grund. Die Angriffsfläche ist nicht mehr ein klar umrissener Perimeter. Cloud, mobile Endgeräte, Homeoffice und vernetzte Maschinen haben den Ort des Geschehens in die Fläche verteilt. Daten, Anwendungen und Zugriffe sind nicht länger an einen zentralen Standort gebunden. Dadurch wächst auch die Zahl der Angriffspunkte. Der BSI-Bericht Die Lage der IT-Sicherheit in Deutschland 2025 macht es deutlich: von Juli 2024 bis Juni 2025 wurden durchschnittlich rund 119 neue Schwachstellen pro Tag bekannt, etwa ein Viertel mehr als im Jahr zuvor.

Diese Entwicklung beobachten wir bereits seit einigen Jahren, doch die Geschwindigkeit mit der sie aktuell voranschreitet, ist ein absolutes Novum. Der zentrale Treiber dahinter ist KI, dank der Angreifer um ein Vielfaches schneller und agiler sind. Sie senkt die Einstiegshürden und Kosten, automatisiert ganze Angriffsketten und macht diese sofort skalierbar: Laut dem Crowdstrike-Report ist die Zahl KI-gestützter Angriffsoperationen binnen eines Jahres um 89 Prozent gestiegen. So entsteht eine gefährliche Diskrepanz zwischen sekundenschnell und parallel agierenden Angreifern und einer behäbigen Verteidigung, die – manuell gesteuert – erst in Stunden oder Tagen reagiert.

Wie real das ist, hat der breit diskutierte Fall in Erinnerung gerufen, den Sicherheitsforscher des KI-Unternehmens Anthropic im November 2025 öffentlich machten: der erste weitgehend KI-orchestrierte Spionageangriff. Eine laut Anthropic staatlich gestützte Gruppe aus China brachte ein KI-System dazu, einen Großteil der Angriffskette eigenständig auszuführen – von der Auskundschaftung über das Auffinden wertvoller Datenbanken bis zum Abgriff von Zugangsdaten. All das erfolgte in einem Tempo, das menschliche Angreifer nicht erreichen. Rund 30 Organisationen aus Technologie, Finanzwesen, Industrie und Verwaltung gerieten ins Visier. In mehreren Fällen drangen die Angreifer erfolgreich ein.

Hinzu kommt, dass das eigene Risiko längst nicht mehr nur am eigenen Endgerät hängt. Unternehmen sind Teil digitaler Lieferketten, weshalb ein erfolgreicher Angriff auf einen Partner oder Dienstleister über legitime Verbindungen schnell zum eigenen Problem wird. Wer Sicherheit allein am Endpunkt denkt, übersieht genau diese Verbindungen, über die moderne Angriffe heute laufen.

Sicherheit wird identitäts-, kontext- und netzbasiert

Wenn Angreifer also mit gültigen Zugangsdaten und über legitime Verbindungen agieren, verliert die klassische Perimeterlogik ihren Sinn. Die alte Leitfrage, ob sich jemand innerhalb oder außerhalb des Unternehmensnetzes bewegt, schützt nicht mehr ausreichend, denn ein Angreifer mit erbeuteten Zugangsdaten steht für die Firewall auf der richtigen Seite. Entscheidend wird deshalb, wer zugreift, von wo, auf welche Anwendung, mit welchem Gerät und unter welchen Bedingungen. Genau diese Informationen liegen im Netz, das den Kontext jeder Verbindung kennt.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Wer diesen Kontext für die Abwehr nutzbar macht, erkennt Muster, bevor sie das Endgerät erreichen. Daraus ergibt sich ein netzbasiertes Sicherheitsverständnis, das auf drei Prinzipien ruht.

  • 1. Zero Trust: Vertrauen wird nicht vorausgesetzt, sondern bei jedem Zugriff neu überprüft, nach dem Grundsatz „niemals vertrauen, immer überprüfen“.
  • 2. Kontext statt Perimeter: Ein Datenstrom aus einer Qualitätsprüfung hat eine andere Bedeutung als ein Softwareupdate, der Zugriff eines Servicetechnikers auf eine Maschine eine andere als der aus einem Bürostandort. Das Netz kann diese Bedeutungen unterscheiden und Schutz dynamisch skalieren.
  • 3. Geschwindigkeit durch Vorverlagerung: Je früher ein Signal erkannt und eingeordnet wird, desto schneller greifen automatisierte Schutzmechanismen.

An diesem dritten Prinzip wird der Vorteil des Netzes konkret messbar. Nach eigenen Berechnungen der Telekom lassen sich Angriffsmuster im Netz bis zu 20 Millisekunden früher erkennen, und das, bevor sie Edge und Endgerät erreichen. Das klingt nach wenig. Doch in einer Welt, in der Angriff und Verteidigung zunehmend automatisiert ablaufen, ist es ein relevanter Vorsprung, der genau die Zeit gibt, in der ein Schutzmechanismus eine Verbindung isolieren kann, bevor die seitliche Ausbreitung beginnt. Das ersetzt noch keine gute Security im Unternehmen. Aber es ist ein Verteidigungsvorteil, der ausschließlich aus der Netzperspektive entsteht, und den kein Endpoint-Agent allein liefern kann.

Sicherheit ist eine Frage des Designs

Ist das Netz der Ort, an dem Sicherheit am frühesten greift, verschiebt sich auch die Art, wie Unternehmen auf Risiken reagieren sollten. Bislang war es üblich, für eine neue Bedrohung ein neues, spezialisiertes Tool zu besorgen. Doch mehr Tools bedeuten nicht automatisch mehr Sicherheit. Vielmehr führen zu viele Einzellösungen zu „Tool-Fatigue“. Und diese kann selbst zum Sicherheitsrisiko werden.

Der Ausweg liegt heutzutage in einer Architektur, die zusammenbringt, was zusammengehört: Netz und Sicherheit. Ein solcher integrierter Ansatz reduziert Komplexität, schafft durchgängige Sichtbarkeit über Identitäten und Datenströme und macht Sicherheit nachweisbar. Ein Anspruch, den Regularien wie NIS2 und der Cyber Resilience Act zunehmend einfordern. Sicherheit wird so nicht länger als Projekt oder als das Ergebnis einzelner Produkte verstanden. Vielmehr ist sie eine Fähigkeit, die leichter entsteht, wenn die Architektur einfach, transparent und integrierbar ist.

Für CISOs verschiebt sich damit die Leitfrage: Es geht nicht mehr nur darum, an einem Punkt, dem Endgerät, möglichst dicht zu machen, sondern darum, Sicherheit dort zu verankern, wo Kontext, Geschwindigkeit und Sichtbarkeit zusammenkommen: im Netz. Cybersecurity gehört nicht ans Ende eines Digitalprojekts. Sie gehört in dessen Design. Wer diese Verschiebung von der Tool- zur Architekturfrage vollzieht, gewinnt nicht nur einzelne Sekunden zurück. Er holt seine Organisation aus der Defensive und macht aus Reaktion wieder Kontrolle.

Über den Autor: Dr. Niklas Horstmann ist Vice President Secure Networking bei T Business. Der promovierte Wirtschaftsingenieur verbindet ökonomischen Weitblick mit tiefem Technologieverständnis. Er setzt sich für eine intelligente, netzwerkbasierte Gefahrenabwehr ein, die gerade den Mittelstand stärkt. Sein Credo: Sicherheit gehört ins Netz.

(ID:50967104)