# Was ist Defense in Depth?

> Defense in Depth ist eine Sicherheitsstrategie, die mehrere Ebenen personeller, prozessualer, architektonischer und technischer Kontrollen einsetzt, damit ein einzelnes Versagen nicht das gesamte System exponiert.

- Kanonische URL: https://yellowcube.eu/de/glossary/defense-in-depth/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Die Ebenen sollen manche Angriffe verhindern, andere aufdecken, ihre Bewegung oder Wirkung begrenzen und die Wiederherstellung unterstützen.

Wirksame Tiefe entsteht durch komplementäre und hinreichend unabhängige Schutzmaßnahmen. Dieselbe Kontrolle an mehreren Stellen zu wiederholen kann den Anschein von Schutz erzeugen, während ein gemeinsamer Failure Mode bestehen bleibt — etwa mehrere Werkzeuge, die alle vom selben Identitätssystem, derselben Telemetriequelle oder derselben fehlerhaften Richtlinie abhängen.

Echte Tiefe umfasst zudem Funktionen, nicht nur Hersteller: Prävention kauft Zeit, Erkennung bemerkt das Versagen, die Reaktion begrenzt die Ausbreitung und die Wiederherstellung stellt den Dienst wieder her. Übungen, die gezielt eine Ebene umgehen — ein übersehener Alarm, eine erphishste Zugangsberechtigung — zeigen, ob die übrigen Ebenen wirklich kompensieren oder still dieselben Annahmen teilen.

### Wichtigste Punkte

- **Mögliche Ebenen:** Sicheres Design, Identitätskontrollen, gehärtete Endpunkte, Segmentierung, Monitoring, Reaktion, geschützte Backups und geübte Wiederherstellung.
- **Designprinzip:** Davon ausgehen, dass einzelne Schutzmaßnahmen umgangen, falsch konfiguriert, nicht verfügbar oder kompromittiert sein können.
- **Validierungsbedarf:** Testen, ob die Ebenen hinreichend unabhängige Failure Modes haben und ob Erkennung und Wiederherstellung noch funktionieren, nachdem eine präventive Kontrolle versagt hat.
- **Wichtige Einschränkung:** Übermäßige Schichtung kann die Komplexität erhöhen, Verantwortlichkeiten verwässern und neue Failure Paths schaffen; jede Ebene braucht einen definierten Zweck.

### Verwandte Begriffe

[Cybersicherheit](<https://yellowcube.eu/de/glossary/cybersecurity/>) · [Zero Trust Architecture (ZTA)](<https://yellowcube.eu/de/glossary/zero-trust-architecture/>) · [Netzwerksegmentierung](<https://yellowcube.eu/de/glossary/network-segmentation/>) · [Cyber-Resilienz](<https://yellowcube.eu/de/glossary/cyber-resilience/>) · [Sicherheitsarchitektur](<https://yellowcube.eu/de/glossary/security-architecture/>) · [Operational Security (OPSEC)](<https://yellowcube.eu/de/glossary/operational-security/>)

### Quellen

[NIST glossary: Defense in Depth](https://csrc.nist.gov/glossary/term/defense_in_depth) · [NIST SP 800-53r5: Security and Privacy Controls](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

