Am Donnerstag, dem 1. Oktober 2026, hat Microsoft den Digital Defense Report 2026 veröffentlicht. Berichtszeitraum: Juli 2025 bis Juni 2026. Der Report ist lang, detailreich und an vielen Stellen unbequem.
Die Kernbotschaft passt in zwei Sätze. Laut Microsoft vergeht von der Entdeckung einer Lücke „in the wild“ bis zum einsatzfähigen Angriff im Median deutlich weniger als ein Tag. Die Behebung, also meist der Patch, kann im Unternehmen laut Microsoft bei kritischen, von außen erreichbaren Schwachstellen dagegen 30 bis 60 Tage dauern.
Und dann wäre da noch Phishing. Laut den Incident-Response-Befunden des Konzerns taucht es in diesem Berichtszeitraum deutlich öfter als Einstieg auf als im Jahr davor.
Mein erster Reflex nach der Lektüre: Kaufen Sie bitte nichts Neues. Mal ehrlich: Das meiste, was Redmond empfiehlt, steht seit Jahren auf irgendeiner To-do-Liste. Es wird nur nicht erledigt.
Der Kalender ist die Schwachstelle
Beginnen wir mit dem Tempo. Microsoft beziffert die Median-Zeit von der Entdeckung einer Lücke „in the wild“ bis zur Weaponization auf „well below 24 hours“, also deutlich unter 24 Stunden. Weaponization heißt: Aus der Lücke wird ein einsatzfähiger Angriff.
Auf der anderen Seite steht die Realität in den Unternehmen. Laut Microsoft kann die Behebung kritischer, von außen erreichbarer Schwachstellen 30 bis 60 Tage dauern. Das sind zwei verschiedene Messgrößen: ein Median hier, eine Spanne dort. Wir stellen sie bewusst nur nebeneinander und rechnen nichts daraus.
Der Konzern wählt dafür ein eigenes Wort: „mismatch“. Dieser Missklang verschaffe Angreifenden ein „widening window“, ein wachsendes Zeitfenster, bevor exponierte Systeme repariert sind. Im PDF heißt es sinngemäß, Angreifende hätten oft Wochen, bekannte Lücken auszunutzen, nachdem Fixes verfügbar sind.
Das ist der Knackpunkt. Die Lücke ist nicht das Problem, der Fix existiert oft schon. Das Problem ist die Zeit dazwischen.
Dazu kommt das Volumen. Laut Microsofts Security-Insider-Text wurden im ersten Halbjahr 2026 knapp 40.000 CVEs veröffentlicht. Für das Gesamtjahr nennt Microsoft eine Prognose von rund 72.000 CVEs, ein Rekord. Wohlgemerkt: Prognose, kein Ist-Wert.
Unsere Rechnung bei digital-magazin.de, auf Basis dieser Microsoft-Prognose: 72.000 geteilt durch 365 ergibt rund 197 neue CVEs pro Tag. Nicht jede davon betrifft Sie. Aber jemand muss jeden Tag entscheiden, welche das tut.
Der Report formuliert dazu einen Satz, den ich mir an die Bürotür hängen würde. Für Internet-, Identitäts- und Management-Systeme reichen traditionelle monatliche Patchzyklen womöglich nicht mehr aus. Die Frage laute nicht mehr bloß, ob ein Patch existiert. Entscheidend sei, ob Organisationen exponierte Assets identifizieren, die riskantesten Lücken priorisieren und beheben können, bevor Angreifende sie einsatzfähig machen. Den vollständigen Wortlaut finden Sie im PDF des Reports.
Ein kurzer Blick auf die Sektoren, mit eigenem Datensatz-Hinweis. Microsofts Chart zu den zehn am stärksten betroffenen Sektoren im PDF weist Behörden und öffentliche Dienste mit 27 Prozent der beobachteten Aktivität aus. Laut Microsoft-Blog lag der Vorjahreswert bei 17 Prozent; im PDF-Chart selbst steht er nicht. Für die DACH-Region interessant: Finanzdienstleister kommen in derselben Microsoft-Grafik auf 4 Prozent.
Laut Microsoft-Blog ist außerdem die Dwell Time in mehreren Sektoren gestiegen, also die Zeit, die Angreifende unentdeckt bleiben. Nach der Erkennung reagierten Organisationen dafür schneller. Ich finde, das ist die ehrlichste Nachricht des ganzen Reports: Das Erkennen hakt, das Reagieren wird besser.
Ein Hinweis in eigener Sache, trocken, aber nötig. Alle Kennzahlen in diesem Beitrag sind Microsoft-Angaben, gewonnen aus Microsoft-Produkten und bei Microsoft-Kundschaft; unsere drei Rechnungen sind als solche markiert. Das ist keine unabhängige Stichprobe der Welt, sondern der Blick aus Redmond. Ein sehr großer Blick, aber eben dieser.
Plot Twist: Die Top-Lücke ist ein alter Bekannter
Jetzt wird es schräg. Laut Defender-Alerting von Microsoft (Juli 2025 bis Juni 2026) entfielen von den Erkennungen zu den fünf führenden CVEs im Report 58 Prozent auf eine einzige Schwachstelle: CVE-2020-1472. Erstmals offengelegt 2020.
Spoiler: Der Fix existiert seit Jahren. Der Report sagt selbst, dass diese Lücken effektiv entschärft sind, sobald Hersteller-Updates eingespielt und Systeme ordentlich abgesichert sind. Rapides und konsequentes Patchen von internetexponierten und kritischen Systemen sei die wirksamste Gegenmaßnahme.
Microsoft-Telemetrie: Anteil an Erkennungen unter den fünf führenden CVEs (Juli 2025–Juni 2026; Erkennung ist keine bestätigte Ausnutzung)
Für Ihre Patch-Prioritäten hier die fünf Werte aus dem Microsoft-Defender-Alerting, jeweils als Anteil an den Erkennungen zu den fünf führenden CVEs:
- CVE-2020-1472 (Windows-Netlogon): 58 Prozent
- CVE-2022-22954 (VMware Workspace ONE): 17 Prozent
- CVE-2021-40444 (MSHTML): 11 Prozent
- CVE-2023-28231 (Windows-DHCP-Server): 9 Prozent
- CVE-2020-0601 (Windows CryptoAPI): 5 Prozent
Jetzt die Pflichtübung. Microsoft stellt in einer Fußnote klar: „Detection events do not represent confirmed exploitation.“ Eine Erkennung ist keine bestätigte Ausnutzung. Wer daraus eine Aussage über sämtliche Angriffe bastelt, hat die Fußnote überblättert.
Was die Zahl dennoch sagt: Diese Lücke ist in der Telemetrie präsent, Jahre nach dem Fix. Zur Einordnung: Die US-Behörde CISA führt CVE-2020-1472 seit dem 3. November 2021 in ihrem Katalog bekannter ausgenutzter Schwachstellen, mit bekannter Ransomware-Nutzung.
Meiner Einschätzung nach ist das die eigentliche Pointe des Reports, auch wenn sie leise daherkommt. Nicht die Zero-Day-Schlagzeile. Die Lücke von vorgestern, die niemand mehr auf dem Zettel hat, weil sie ja „längst erledigt“ ist.
Und genau hier trifft die Inventar-Empfehlung ins Schwarze. Wer nicht weiß, welche Systeme noch laufen, kann sie nicht patchen. Altlasten sind selten vergessene Lücken. Meist sind es vergessene Server.
Nutzende und Konten als Einfallstor
Wechsel des Datensatzes. Dieser Abschnitt behandelt ausschließlich die Benachrichtigungen von Microsoft Defender Experts, dem Managed-Detection-Dienst für Kundschaft. Das ist eine eigene Grundgesamtheit, anders als die Incident-Response-Befunde im nächsten Abschnitt.
In diesen Microsoft-Benachrichtigungen steht „User Execution“, also Ausführung durch Nutzende, beim Erstzugriff bei 30 Prozent. „Valid Accounts“, gültige Konten, kommen auf 20 Prozent. Laut PDF machen beide zusammen mehr als die Hälfte der beobachteten Aktivität aus („over half of all the activity observed“).
Unsere Rechnung bei digital-magazin.de: 30 plus 20 ergibt nach den gerundeten Werten 50 Prozent. Rund die Hälfte also; Microsoft selbst schreibt von mehr als der Hälfte. Beide Formulierungen laufen auf dasselbe hinaus.
Die Ausführung durch Nutzende läuft laut PDF über gefälschte Browser-Updates, KI-generierte Köder und Social Engineering, das traditionelles dateibasiertes Denken umgeht. Es geht also nicht mehr nur um Anhänge, die jemand öffnet. Das Bild vom Anhang im Posteingang ist zu klein geworden.
Bei Intrusions über gültige Konten folgte laut Microsoft in 52,2 Prozent weiterer Credential-Diebstahl. Mehr als die Hälfte dieser Fälle zog also weitere Zugangsdaten nach sich. Wie nah das an der Praxis der Token-Problematik liegt, haben wir bei der Analyse zu Token-Diebstahl und gültigen Konten aufgeschlüsselt.
Der Vollständigkeit halber, ebenfalls aus diesem Datensatz: Phishing liegt hier bei 11 Prozent, die Ausnutzung öffentlich erreichbarer Anwendungen bei 5 Prozent. Merken Sie sich diese Zahlen nur als Teil dieses einen Datensatzes. Sie gehören nicht in einen Topf mit allem, was danach kommt.
Was folgt daraus? Microsoft schreibt, Prevention, Detection und Response müssten bei Endpoint-Ausführungskontrollen, Identitätsschutz, Phishing-Resistenz und Browser-Schutz gleich stark sein. „No single control layer is sufficient.“
Ich finde, das ist die gesündeste Aussage des Abschnitts. Sie beendet jede Hoffnung auf das eine Produkt, das alles löst. Wer ein gültiges Konto hat, kommt am Perimeter vorbei, als gehöre er dazu. Schnelleres Patchen allein hilft dann nicht, denn der Zugang war gar keine Lücke.
Phishing in 23 Prozent der Microsoft-IR-Fälle
Noch einmal der Hinweis, deutlich: Jetzt kommt ein anderer Datensatz mit anderer Grundgesamtheit. Es geht um die Incident-Response-Befunde von Microsoft, die Tabelle zu den Erstzugriffsvektoren über zwei Jahre. Zahlen aus diesem Abschnitt dürfen Sie nicht mit denen von eben verrechnen.
Laut diesen Befunden machte Phishing im Berichtszeitraum 2026 (Juli 2025 bis Juni 2026) 23 Prozent der beobachteten Intrusions aus. Im Vorjahreszeitraum (Juli 2024 bis Juni 2025) waren es 7 Prozent. Der Microsoft-Blog fasst es so: von 7 auf 23 Prozent der beobachteten Intrusions.
Ich spare mir die dramatischen Vokabeln. Die Zahlen sind deutlich genug. Und sie vertragen keine Zusatzdeutung, die der Report nicht hergibt.
Was bedeutet das für die Verteidigung? Phishing-Resistenz ist keine Kür mehr. Wer Anmeldeverfahren nutzt, die sich nicht abgreifen und weiterverwenden lassen, macht abgefischte Zugangsdaten für Angreifende deutlich weniger brauchbar. Wie das praktisch aussieht, zeigen wir in den Checks zur phishing-resistenten Anmeldung.
Phishing-Resistenz ist eine Organisationsfrage
Phishing-Resistenz beginnt nicht im Schulungsraum, sondern bei der Anmeldung. Verfahren, die sich nicht abgreifen und andernorts wiederverwenden lassen, nehmen Angreifenden den Ertrag ihrer Mühe. Das ist Technik, aber die Entscheidung darüber ist Chefsache: Wer legt fest, welche Konten zuerst umgestellt werden, und wer verantwortet die Ausnahmen?
Dann kommt der Mensch ins Spiel. Schulung ohne Schuldzuweisung heißt: Wer auf eine täuschende Nachricht hereingefallen ist, meldet sich, ohne Konsequenzen zu fürchten. Ich finde, hier entscheidet sich mehr als in jeder Folienschlacht. Ein Team, das Fehler verschweigt, hat ein größeres Phishing-Problem als ein Team, das sie meldet.
Dazu gehört ein Meldeweg, der funktioniert. Ein klarer, kurzer Weg für verdächtige Nachrichten, den jeder kennt und den jemand zeitnah beantwortet. Eine Phishing-Meldung, die im Postfach versandet, ist eine verschenkte Warnung.
Phishing-Simulationen? Gern, aber mit Augenmaß. Sie taugen als Messinstrument und als Anlass für ein Gespräch, nicht als Pranger. Wer Beschäftigte mit immer raffinierteren Tests vorführt, erzieht sie zum Schweigen.
Meiner Einschätzung nach liegt der Denkfehler woanders: Phishing gilt vielen noch als reines Mail-Thema. Tatsächlich ist es ein Identitätsthema, denn am Ende geht es um Zugangsdaten und Sitzungen. Wer so denkt, schaut auch auf Anmeldeprozesse, Rechte und Wiederherstellungswege. Und behält nebenbei den Patch-Stand der Systeme dahinter im Blick.
Mail-Filter sind schön. Ein Passwort, das nichts mehr wert ist, ist schöner.
Dazu gehört die nüchterne Frage, wo Ihr Unternehmen noch mit Einmalcodes per SMS arbeitet. Und wie viele Konten mit Adminrechten noch ohne phishing-resistente MFA laufen. Hand aufs Herz: Vermutlich mehr, als Sie gern zugeben.
Der Blog richtet sich an Regierungen. Er nennt regelmäßige Tabletop-Übungen und einen Informationsaustausch, der „timely, trusted, and two-way“ sein soll, also zeitnah, vertrauenswürdig und in beide Richtungen. Das übertrage ich als meine Einschätzung auf Unternehmen: Üben Sie Abläufe, bevor Sie sie brauchen. Und reden Sie mit Ihrer Branche, auch wenn es unbequem ist.
ClickFix: Wenn Nutzende den Befehl selbst mitbringen
Dieses Bild wurde komplett mit KI generiertProviderhiggsfieldModellgpt_image_2PromptPhotorealistic photo of an IT admin desk with a closed laptop, a coffee mug and a blank paper wall calendar without any writing, morning light, no logos, no readable text, no watermarks, 16:9Nächster Datensatz: die Telemetrie von Microsoft Defender, nicht die Experts-Benachrichtigungen von oben. Zwischen Februar und Anfang Mai 2026 beobachtete Microsoft Defender laut eigener Telemetrie ClickFix-artige, von Nutzenden eingefügte Befehlsausführung auf über 1,1 Millionen eindeutigen Geräten. Microsoft nennt das einen Anstieg um rund das Achtfache.
Die Vergleichsbasis dieses Achtfachen nennt der Konzern nicht. Wir erfinden sie auch nicht. Die Zahl zeigt eine Richtung; eine belastbare Vorher-Größe liefert Microsoft dazu nicht.
Das Prinzip, bewusst abstrakt: Die Angreifenden geben Befehle vor, die Nutzende selbst einfügen und ausführen. Ausgelöst wird das durch täuschende Aufforderungen. Mehr braucht es hier nicht, mehr gehört auch nicht in einen Verteidigungsartikel.
Getrieben wurde das laut Microsoft wahrscheinlich durch eine Verbreitung von „kits-for-hire“. ClickFix-Builder würden als Malware-as-a-Service verkauft und senkten die technische Hürde für neue Betreibende. Wenig überraschend, aber ernüchternd: Das Geschäftsmodell senkt die Einstiegskosten, nicht die Wirkung.
Für die Verteidigung hält das PDF einen unbequemen Hinweis bereit. Es gibt Varianten, die Kontrollen umgehen, die nur auf PowerShell- oder Ausführen-Telemetrie achten. Wer seine Erkennung allein darauf gebaut hat, sollte nachsehen, was daneben vorbeigeht.
ClickFix gehört in dieselbe Awareness-Schublade wie Phishing. Beides lebt von Täuschung, und beides funktioniert nur, wenn Nutzende selbst handeln. Der Unterschied liegt im Detail der Aufforderung, nicht im Prinzip.
Mein Vorschlag: Nehmen Sie das Muster „Sie sollen etwas selbst ausführen“ ausdrücklich in Ihr Phishing-Training auf. Nicht als neues Spezialthema, sondern als Erweiterung dessen, was Ihre Leute ohnehin über Phishing wissen. Wer misstrauisch wird, sobald ein Dienst eigenmächtiges Handeln verlangt, hat die halbe Miete.
Der Awareness-Satz für Ihre Belegschaft, Phishing-Schulung inklusive, ist dagegen simpel: Kein seriöser Dienst verlangt, Befehle zu kopieren, einzufügen und auszuführen. Punkt. Kein Ausnahmefall, kein „nur dieses eine Mal“.
Ehrlich gesagt halte ich das für die wirksamste Schulungsbotschaft des Jahres. Sie ist kurz, sie ist merkbar, und sie funktioniert ohne Fachwissen. Fordern Sie von Ihren Mitarbeitenden keine Detektivarbeit, sondern eine einzige Regel.
Stellen Sie sich vor: ein Maschinenbauer im Monatstakt
Stellen Sie sich vor, ein mittelständischer Maschinenbauer irgendwo in der DACH-Region. 400 Mitarbeitende, ein Patchday einmal im Monat, ein VPN-Gateway für das Homeoffice und ein alter Domain Controller im Keller, den „keiner anfasst, weil er läuft“. Das Unternehmen ist frei erfunden. Die Lage dürfte vielen trotzdem bekannt vorkommen.
Die IT-Leitung liest den Report und fragt sich nicht, was alles passieren könnte. Sie fragt: Was ändern wir? Die Antwort besteht aus Hausaufgaben, nicht aus Magie.
Erstens: das Inventar. Welche Systeme sind aus dem Internet erreichbar, welche gehören zur Identität, welche sind Fremdsysteme, Fernwartungswerkzeuge oder Altgeräte? Microsoft fordert ein vollständiges, aktuelles Inventar dieser Kategorien, damit exponierte Assets nicht übersehen werden. Ohne diese Liste ist jede weitere Maßnahme geraten.
Zweitens: ein 72-Stunden-Ziel, aber nur dort, wo es zählt. Für Internet- und Identitätssysteme gilt künftig: Neu bekannt gewordene Lücken werden binnen 72 Stunden behoben. Für den Rest bleibt der Monatsrhythmus, zumindest vorerst.
Drittens: der Patchstand der Domain Controller. Er wird gezielt gegen CVE-2020-1472 geprüft, die Top-Lücke aus den Erkennungsdaten. Die anderen vier der Top-5-CVEs werden gleich mit abgeglichen. Das ist ein Prüfauftrag für einen Nachmittag, kein Projekt fürs Quartal.
Viertens: Monitoring dort, wo es heute fehlt. Microsoft empfiehlt, die Sicherheitsüberwachung auf Firewalls, VPNs, Identitätssysteme, RMM-Werkzeuge, E-Mail-Gateways und File-Transfer-Dienste auszuweiten. Das sind die Systeme, die selten in einem SIEM auftauchen, weil sie „ja nur Infrastruktur“ sind.
Fünftens: der Blick zurück. Nach neuen Meldungen prüft das Team die vergangenen 90 Tage auf Hinweise, dass Lücken vor dem Einspielen der Fixes schon genutzt wurden. Das ist Detektivarbeit mit Ansage. Und sie kostet nichts außer Zeit.
Sechstens: Altgeräte, die sich nicht patchen lassen. Sie werden vom übrigen Netz isoliert, unnötige Verbindungen werden gekappt, schützende Kontrollen blockieren verdächtigen Verkehr. Eine Maschinensteuerung aus dem letzten Jahrzehnt muss nicht ins Büronetz.
Siebtens: phishing-resistente MFA für Administrierende. Zuerst für sie, dann für alle. Dazu ein Meldeweg für Phishing-Verdacht, den auch die Fertigung kennt. Die Reihenfolge ist Absicht, denn Adminkonten sind die gültigen Konten mit den weitreichendsten Rechten.
Das ist die ganze Geschichte. Kein Angriffsplot, kein Showdown. Der Held dieser Erzählung ist eine Tabelle mit Verantwortlichen und Fristen.
72 Stunden statt Monatsrhythmus: Microsofts Patch-Empfehlungen
Der Report nennt fünf konkrete Maßnahmen. Sie lesen sich wie Checklisten-Punkte, und genau das sind sie. Hier in deutscher Übersetzung, nah am Original.
- Neu ausgenutzte Lücken als dringend behandeln. Neu bekannt gewordene Schwachstellen, die ein internetexponiertes oder Identitätssystem betreffen, sollen binnen 72 Stunden behoben werden.
- Wissen, was gepatcht werden muss. Ein vollständiges, aktuelles Inventar von Drittsystemen, Fernwartungswerkzeugen und älteren Geräten führen.
- Kritische Zugangssysteme überwachen. Firewalls, VPNs, Identitätssysteme, RMM-Werkzeuge, E-Mail-Gateways und File-Transfer-Dienste einbeziehen.
- Schutz ergänzen, wenn Patchen nicht geht. Veraltete Systeme isolieren, unnötige Verbindungen einschränken, verdächtigen Verkehr blockieren.
- Nach früherer Ausnutzung suchen. Die vergangenen 90 Tage prüfen, ob neu offengelegte oder bis dahin unbekannte Lücken vor dem Fix genutzt wurden.
Nun unsere dritte und letzte dm-Rechnung, damit der Abstand greifbar wird. Ein monatlicher Patchzyklus bedeutet bis zu rund 30 Tage Wartezeit. Microsofts Empfehlung lautet 72 Stunden, also 3 Tage. Ausdrücklich: Das ist der Abstand zur Empfehlung, kein Messwert aus dem Report.
Warum betone ich das? Weil Zahlen verführen. Wer sie zu einem Verhältnis zusammenzimmert, liefert Schlagzeilen, aber keinen Plan. Ein Plan beginnt mit der Frage, welche Systeme bei Ihnen in diese 72-Stunden-Klasse gehören. Wie man Patch-Fenster pragmatisch ordnet, zeigt unser Beitrag zu Patch-Fenstern und Triage.
Patch-Klassen statt Patch-Kalender
Der Monatsrhythmus ist bequem, weil er für alle gleich gilt. Genau das ist sein Problem. Teilen Sie Ihre Systeme deshalb in Patch-Klassen ein: Für Internet- und Identitätssysteme gilt das 72-Stunden-Ziel, das Microsoft empfiehlt. Alles andere bleibt vorerst im gewohnten Monatsrhythmus. So wird aus einem starren Kalender eine Rangfolge.
Damit das funktioniert, braucht jede Klasse Verantwortliche und Vertretungen, mit Namen, nicht mit Funktionspostfächern. Und es braucht Absprachen vorab. Wartungsfenster sollten Sie mit Geschäftsführung und Fachabteilungen vereinbaren, bevor etwas ansteht. Sonst hängt der Patch nicht an der Technik, sondern an der Freigabe.
- Klasse 1: Internet- und Identitätssysteme, 72-Stunden-Ziel
- Klasse 2: übrige Systeme, Monatsrhythmus
- Ausnahmen: dokumentiert, befristet, abgesichert
Wo ein System nicht gepatcht werden kann, gehört die Ausnahme ins Protokoll. Dazu kommen Schutzmaßnahmen: isolieren, Verbindungen beschränken. Und weil Patch- und Fernwartungswerkzeuge weitreichende Rechte haben, sollten Admin-Zugänge dorthin phishing-resistent abgesichert sein. Ehrlich gesagt ist ein sauber dokumentierter Patchstand mit Ausnahmen mehr wert als ein makelloser, aber unbelegter.
Der Clou liegt in der Erfolgsmessung. Laut Security Insider lässt sich Erfolg besser an verringerter Exposure und verkürzter Time-to-Mitigation messen als an Patch-Volumen oder der Zahl der Warnmeldungen. Nicht: „Wir haben einen Berg Patches eingespielt.“ Sondern: „Die Exposure ist gesunken, und wir waren schneller.“
Der Security-Insider-Text sagt es breiter. Organisationen müssten die Exposure verringern, bevor ein Angriff beginnt. Das bedeute: Identität stärken, Privilegien begrenzen, internetexponierte Assets finden, exponierte Systeme zügig beheben, Software-Abhängigkeiten sichern und verstehen, wo auf sensible Daten zugegriffen oder wo sie gebündelt werden können.
Und dann kommt der Satz zu KI. Wenn KI-Systeme und Agenten in die Umgebung einziehen, müssen dieselben Kontrollen auf deren Identitäten, Berechtigungen, Daten und Werkzeuge ausgedehnt werden. Mal ehrlich: Das ist die Aufgabe, die gerade am schnellsten wächst und am wenigsten Aufmerksamkeit bekommt. Ein Agent mit Generalschlüssel ist ein Dienstkonto mit Gesprächsbedarf.
Meiner Einschätzung nach ist das auch die ehrlichste Seite des Reports, denn sie verspricht keine Wunderwaffe. Microsofts Empfehlungen sind keine KI-Magie. Sie sind Inventar, Identität und Tempo. Wer das als langweilig abtut, hat vermutlich noch nie ein vergessenes System in einer Prüfung gefunden.
Was Sie heute prüfen sollten
Genug Analyse. Hier die Liste, die Sie in die nächste Teamrunde mitnehmen können. Jede Frage beantworten Sie mit Ja, Nein oder „weiß ich nicht“. Das Letzte ist die ehrlichste Antwort, und die häufigste.
- Kennen wir alle von außen erreichbaren Systeme?
- Gilt für Internet- und Identitätssysteme ein 72-Stunden-Ziel statt Monatszyklus?
- Sind die Domain Controller gegen CVE-2020-1472 gepatcht, und sind die übrigen vier Top-5-CVEs geprüft?
- Werden VPN, Firewall, RMM, Mail-Gateway und File-Transfer überwacht?
- Prüfen wir nach neuen Meldungen 90 Tage rückwirkend?
- Sind Altgeräte isoliert?
- Ist phishing-resistente MFA Pflicht, mindestens für Admins?
- Erkennen wir Credential-Diebstahl nach Anmeldung mit gültigen Konten?
- Wissen Mitarbeitende, dass kein seriöser Dienst verlangt, Befehle einzufügen und auszuführen?
- Haben KI-Agenten eigene, begrenzte Identitäten?
- Messen wir Time-to-Mitigation statt Patch-Zahl?
- Gibt es einen Meldeweg für Phishing-Verdacht, den alle kennen?
- Wann war die letzte Tabletop-Übung?
Wenn „weiß ich nicht“ öfter fällt als „Ja“, haben Sie Ihr Ergebnis. Es ist unbequem, aber billiger als jeder Report.
Was bleibt?
Was nehmen wir mit? Microsoft liefert in diesem Report nicht die große neue Erzählung. Er liefert eine alte, die jetzt eine Stoppuhr hat. Das Zeitfenster zwischen Fix und Umsetzung wird laut Microsoft breiter („widening window“), und Angreifende haben es sich dort gemütlich gemacht.
Wir patchen im Takt der Monatsrechnung, angegriffen wird im Takt der Push-Nachricht. Das ist meine These, und die Daten des Konzerns stützen sie, mit den genannten Einschränkungen: Es sind Microsoft-Daten, die Datensätze sind getrennt zu lesen, und eine Erkennung ist keine bestätigte Ausnutzung.
Ich finde, dass vor allem zwei Dinge hängen bleiben. Erstens: Die häufigste Lücke in den Top-5-Erkennungen ist keine Neuigkeit, sondern ein Veteran aus 2020. Zweitens: Rund die Hälfte der Erstzugriffe in den Defender-Experts-Daten läuft über Nutzende und gültige Konten. Da hilft auch der schnellste Patchzyklus nicht allein.
Wer das europäische Lagebild danebenlegen will, findet es in unserem Beitrag zum europäischen Lagebild. Bitte legen Sie die Zahlen nicht nebeneinander. Die Methodik ist eine andere, und der Vergleich würde mehr verwirren als erklären.
Ich sehe Patch-Tempo und Phishing-Resistenz als zwei Seiten desselben Problems. Beim einen schließen Sie Zeitfenster bei Systemen, beim anderen entschärfen Sie Täuschung bei Menschen. Wer nur schneller patcht, vergisst die Menschen. Wer nur Phishing-Training betreibt, vergisst die Server. Mal ehrlich: Beides gehört auf dieselbe Prioritätenliste.
Mein Rat zum Schluss, so unspektakulär wie ehrlich: Machen Sie die Liste. Setzen Sie die Frist. Und messen Sie, wie schnell Sie wirklich sind. Wir bei digital-magazin.de bleiben dran, denn der nächste Patchday kommt bestimmt. Er kündigt sich immerhin an, im Gegensatz zu allem anderen.



