Ziele können der Diebstahl oder die Offenlegung von Informationen, die Veränderung von Daten, die Störung der Verfügbarkeit, der Missbrauch von Rechenressourcen oder physische beziehungsweise operative Auswirkungen über digital gesteuerte Funktionen sein.
Ein Angriff muss nicht erfolgreich sein. Um einen Angriff zu verstehen, sind Beweise über die Handlungen des Akteurs, das Ziel, die Methoden, die Absicht, den Zugang und die Auswirkungen erforderlich — bei klarer Trennung zwischen bestätigten Fakten, analytischen Einschätzungen und ungeklärten Möglichkeiten.
Wichtigste Punkte
Typische WegeAngreifer können Softwarefehler ausnutzen, gültige Zugangsdaten missbrauchen, Menschen täuschen, exponierte Dienste zweckentfremden, Lieferanten kompromittieren, Schadcode einschleusen oder über autorisierten Insider-Zugang handeln.
ErgebnisbeschreibungVersuchte und erfolgreiche Handlungen, betroffene Assets, Persistenz, Datenzugriff oder -veränderung, Auswirkungen auf Dienste und Sicherheit sowie die Belastbarkeit und Beweislage jeder Schlussfolgerung dokumentieren.
Evidenzbasierte ReaktionRelevante Aufzeichnungen sichern, unsicheren Zugriff eindämmen, Angreifer-Persistenz beseitigen, ausgenutzte Zustände korrigieren, vertrauenswürdigen Betrieb wiederherstellen, auf Wiederholung überwachen und die Abwehr anhand der Erkenntnisse aktualisieren.
Wichtige EinschränkungEin Alarm, eine Schwachstelle, ein Ausfall oder ein ungewöhnliches Ereignis belegt für sich allein keinen Cyberangriff. Attribution, böswillige Absicht, Initial Access und Auswirkungen können unsicher bleiben, und verschiedene betriebliche oder rechtliche Rahmenwerke definieren Angriff und Vorfall unterschiedlich.