# Was ist Lateral Movement?

> Lateral Movement ist Aktivität nach der Kompromittierung, bei der ein Angreifer einen bestehenden Fußpunkt nutzt, um zusätzliche Systeme, Konten, Dienste oder Umgebungen zu erreichen oder zu kontrollieren.

- Kanonische URL: https://yellowcube.eu/de/glossary/lateral-movement/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Ziel ist es, näher an wertvolle Daten oder betriebliche Ziele zu gelangen, die Reichweite auszudehnen oder alternative Pfade zu etablieren. Die Bewegung kann Endpunkte, Server, Identitätssysteme, Cloud-Ressourcen, Netzwerksegmente oder die Grenzen zwischen Informationstechnologie und Operational Technology überschreiten.

Angreifer können Zugangsdaten, Tokens, administrative Shares, Remote-Dienste, Verwaltungsplattformen, Vertrauensbeziehungen oder Schwachstellen wiederverwenden. Die Aktivität kann legitimer Administration ähneln, besonders bei Verwendung gültiger Konten und nativer Werkzeuge. Die Untersuchung braucht daher Identitäts-, Endpunkt-, Netzwerk-, Cloud-Control-Plane- und administrative Beweise, die über die Zeit miteinander verbunden werden.

### Wichtigste Punkte

- **Typische Begünstiger:** Überschüssige Privilegien, Wiederverwendung von Zugangsdaten, weite Erreichbarkeit, nicht verwaltete Vertrauenspfade, exponierte Remote-Dienste und schwache Trennung zwischen administrativen Ebenen können die Bewegung erleichtern.
- **Beobachtbare Muster:** Neue Remote-Sitzungen, ungewöhnliche Konto-Host-Kombinationen, interne Dienstausnutzung, Credential Access gefolgt von Remote-Nutzung sowie Werkzeuge, die über mehrere Systeme auftauchen, können eine Korrelation rechtfertigen.
- **Defensive Prioritäten:** Least Privilege und Segmentierung durchsetzen, privilegierte Zugangsdaten schützen, Remote-Administration einschränken und überwachen, relevante Logs zentralisieren und Eindämmungsmaßnahmen vorbereiten, die Beweise und wesentliche Dienste erhalten.
- **Wichtige Einschränkung:** Ein Remote-Login oder eine East-West-Verbindung ist kein Beweis für Lateral Movement. Umgekehrt kann Segmentierung Pfade einengen, aber Bewegung über erlaubte Dienste, kompromittierte Identitäten, gemeinsame Control Planes oder übersehene Abhängigkeiten nicht stoppen.

### Verwandte Begriffe

[Netzwerksegmentierung](<https://yellowcube.eu/de/glossary/network-segmentation/>) · [Mikrosegmentierung](<https://yellowcube.eu/de/glossary/microsegmentation/>) · [Zero Trust Architecture (ZTA)](<https://yellowcube.eu/de/glossary/zero-trust-architecture/>) · [Identitätsbasierter Angriff](<https://yellowcube.eu/de/glossary/identity-based-attack/>) · [Command and Control (C2)](<https://yellowcube.eu/de/glossary/command-and-control/>) · [Persistenz](<https://yellowcube.eu/de/glossary/persistence/>)

### Quellen

[MITRE ATT&CK: Lateral Movement (TA0008)](https://attack.mitre.org/tactics/TA0008/) · [NIST SP 800-207: Zero Trust Architecture](https://csrc.nist.gov/pubs/sp/800/207/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

