Sie verbindet präventive Maßnahmen mit Monitoring, Erkennung, Analyse, Eindämmung, Wiederherstellung und gewonnenen Erkenntnissen. Ziel ist nicht, Angriffe unmöglich zu machen, sondern ihre Erfolgshäufigkeit zu senken, ihre Auswirkungen zu begrenzen und die Zeit bis zur Wiedererlangung der Kontrolle zu verkürzen.
Wirksame Cyberabwehr wird durch Geschäfts- und Missionsprioritäten bestimmt. Verteidiger müssen wissen, welche Dienste wichtig sind, wie diese von Technologie und Lieferanten abhängen, welche Bedrohungen plausibel sind, welche Beweismittel verfügbar sind und wer während eines Vorfalls disruptive Maßnahmen autorisieren darf.
Wichtigste Punkte
KernaktivitätenExponierte Systeme härten, Schwachstellen managen, relevante Telemetrie überwachen, verdächtiges Verhalten untersuchen, Vorfälle eindämmen, sicher wiederherstellen und Kontrollen verbessern.
BetriebsmodellMenschen, dokumentierte Entscheidungswege, technische Schutzmaßnahmen, Bedrohungsinformationen, Übungen und messbare Ergebnisse kombinieren.
Adaptive PraxisErkennung und Schutzmaßnahmen anpassen, wenn sich Systeme, Angreiferverhalten und Geschäftsabhängigkeiten ändern.
Wichtige EinschränkungMehr Sicherheitsprodukte erzeugen nicht automatisch eine stärkere Abwehr. Lückenhafte Abdeckung, schwache Integration, unklare Verantwortlichkeiten und ungetestete Reaktionsverfahren können ernste Lücken hinterlassen.