Je nach Organisation und Rahmenwerk kann sie Threat Hunting, Deception, Decoys, dynamische Rekonfiguration, automatisiertes Blockieren oder Isolieren, Adversary Engagement und koordinierte Störmaßnahmen umfassen — jeweils innerhalb expliziter technischer und rechtlicher Befugnisse.
Da der Begriff keine einheitliche Abgrenzung hat, sollte jeder Active-Defense-Plan festlegen, welche Maßnahmen einbezogen werden, wo sie stattfinden dürfen, wer sie autorisiert und wie Sicherheit, Beweismittel, Datenschutz, Eskalation und unbeabsichtigte Wirkungen kontrolliert werden.
Wichtigste Punkte
Defensives ZielFestlegen, ob die Maßnahme ein Eindringen erkennen, Zugriff verweigern, Bewegung verlangsamen, ein Asset schützen, Beweise sammeln, die Kontrolle wiederherstellen oder innerhalb der verteidigten Umgebung einen Kostenfaktor erzeugen soll.
AusführungsbedingungenEigene oder autorisierte Systeme, erlaubte Techniken, Freigaben, menschliche Aufsicht, Abbruchbedingungen, Beweissicherung, Kommunikation und Abstimmung mit Providern oder Behörden definieren.
WirkungsmessungAngreifer- und Systemverhalten überwachen, validieren, dass die Maßnahme ihr Ziel erreicht hat, auf Betriebsschäden oder Evasion prüfen und belastbare Beobachtungen in Reaktions- und Architekturentscheidungen einfließen lassen.
Wichtige EinschränkungActive Defense ist keine pauschale Erlaubnis zum „Hack-back". Der Zugriff auf, die Beschädigung oder Störung von Systemen außerhalb der eigenen Befugnis kann Opfer oder Infrastruktur schädigen, Beweise vernichten, Konflikte eskalieren und gegen Recht verstoßen; eine qualifizierte rechtliche Prüfung ist unverzichtbar.