Angriffsfläche
Die Angriffsfläche umfasst alle Punkte, an denen Angreifer bei Systemen und Daten ansetzen können. Wer sie verkleinert, senkt das Risiko.
nachschlagen →77 Fachbegriffe von A wie Angriffsfläche bis Z wie ZTNA. Über die Buchstabenleiste springen Sie direkt zum gewünschten Anfangsbuchstaben.
Die Angriffsfläche umfasst alle Punkte, an denen Angreifer bei Systemen und Daten ansetzen können. Wer sie verkleinert, senkt das Risiko.
nachschlagen →Application Dependency Mapping erfasst automatisiert, welche Anwendungen tatsächlich kommunizieren: die Basis für Segmentierung und Migration.
nachschlagen →Das Border Gateway Protocol steuert das Routing zwischen den autonomen Systemen des Internets: Pfadwahl, Route Hijacking und Schutz durch RPKI.
nachschlagen →Ein Botnet ist ein Verbund gekaperter Geräte unter zentraler Fernsteuerung. Angreifer nutzen sie für DDoS-Attacken, Spam und Kryptomining.
nachschlagen →Breach Containment begrenzt erfolgreiche Angriffe auf einen kleinen Netzwerkbereich. Nach dem Assume-Breach-Prinzip zählt der Ausbreitungsradius.
nachschlagen →Der BSI C5 ist der Kriterienkatalog für sichere Cloud-Dienste in Deutschland. Anbieter belegen die Einhaltung per Wirtschaftsprüfer-Testat.
nachschlagen →Ein Content Delivery Network liefert Webinhalte über verteilte Edge-Server nah am Nutzer aus, verkürzt Ladezeiten und absorbiert DDoS-Angriffe.
nachschlagen →CI/CD-Sicherheit schützt die automatisierte Build- und Auslieferungskette vor Manipulation: mit Secrets-Verwaltung und signierten Artefakten.
nachschlagen →Cloud Detection and Response erkennt aktive Angriffe in Cloud-Umgebungen, korreliert Signale aus Identitäten und APIs und dämmt sie schnell ein.
nachschlagen →Cloud Workload Protection (CWPP) schützt virtuelle Maschinen, Container und Serverless-Funktionen im gesamten Lebenszyklus, abgegrenzt von CSPM.
nachschlagen →Cloud-Migration ist die geplante Verlagerung von Anwendungen und Daten in die Cloud: mit 6R-Strategien, Netzwerkfragen und Sicherheitsaspekten.
nachschlagen →Cloud-Sicherheit schützt Daten, Anwendungen und Infrastruktur in der Cloud: mit Shared-Responsibility-Modell, Schutzebenen und Fehlerquellen.
nachschlagen →Common Criteria (ISO/IEC 15408) lässt Sicherheitseigenschaften von IT-Produkten unabhängig prüfen: mit Schutzprofilen und EAL-Stufen.
nachschlagen →Container-Orchestrierung automatisiert Verteilung, Skalierung und Selbstheilung containerisierter Anwendungen, mit Kubernetes als Standard.
nachschlagen →Container-Sicherheit schützt Anwendungen vom Image-Build bis zur Laufzeit: mit Scanning, Signaturen, minimalen Rechten und starker Isolation.
nachschlagen →CVE identifiziert bekannte Schwachstellen eindeutig, CVSS bewertet ihren Schweregrad von 0 bis 10, samt Grenzen des Scores bei der Priorisierung.
nachschlagen →Cyber-Resilienz hält Unternehmen unter Angriffen und Störungen arbeitsfähig: mit Bausteinen, Praxisszenarien und Vorgaben aus NIS2 und DORA.
nachschlagen →Ein Cyberangriff ist eine vorsätzliche Handlung gegen IT-Systeme oder Daten: mit Akteuren, Motiven, Kill Chain und häufigen Angriffsarten.
nachschlagen →Cybersecurity schützt IT-Systeme und Daten mit technischen und organisatorischen Maßnahmen. Schutzziele: Vertraulichkeit, Integrität, Verfügbarkeit.
nachschlagen →Cybersecurity-Compliance ist die nachweisbare Einhaltung von Sicherheitsvorgaben wie DSGVO, NIS2, DORA und ISO 27001, mit Vorgehen und Nachweisen.
nachschlagen →Ein DDoS-Angriff überlastet Server, Anwendungen oder Netzanbindungen mit massenhaft verteilten Anfragen, bis legitime Zugriffe scheitern.
nachschlagen →DevSecOps verankert Sicherheit im gesamten Softwarelebenszyklus: automatisierte Prüfungen in der Pipeline, gemeinsame Verantwortung aller Teams.
nachschlagen →DNS-Sicherheit schützt die Namensauflösung vor Cache Poisoning, Hijacking und DNS-Tunneling. Kernbausteine sind DNSSEC und filternde Resolver.
nachschlagen →DORA, die EU-Verordnung 2022/2554, verpflichtet Finanzunternehmen und IKT-Dienstleister zu Risikomanagement, Vorfallmeldungen und Resilienztests.
nachschlagen →Egress-Kosten sind volumenbasierte Gebühren für Daten, die eine Cloud verlassen. Multicloud, Backups und Analytics machen sie schwer planbar.
nachschlagen →EDR überwacht Endgeräte kontinuierlich, erkennt verdächtige Verhaltensmuster und isoliert betroffene Systeme, auch bei Angriffen ohne Schadsoftware.
nachschlagen →Endpoint-Sicherheit schützt Notebooks, Server und Mobilgeräte vor Kompromittierung durch EPP, EDR, Härtung, Patches und Verschlüsselung.
nachschlagen →Eine Firewall überwacht den Datenverkehr zwischen Netzwerken und blockiert Verbindungen nach festen Regeln, vom Paketfilter über NGFW bis FWaaS.
nachschlagen →Frontier-KI bezeichnet die leistungsfähigste Generation allgemeiner KI-Modelle. In der IT-Sicherheit stärkt sie Verteidiger und Angreifer zugleich.
nachschlagen →GitOps ist ein Betriebsmodell: Der Sollzustand von Infrastruktur und Anwendungen liegt versioniert in Git, Agents gleichen Ist und Soll laufend ab.
nachschlagen →GPT-5.4-Cyber (ChatGPT Cyber) ist OpenAIs KI-Modell für Sicherheitsaufgaben: Schwachstellensuche, Reverse Engineering, Incident Response.
nachschlagen →Ein Hypervisor führt mehrere virtuelle Maschinen isoliert auf gemeinsamer Hardware aus, als Typ 1 direkt oder als Typ 2 im Betriebssystem.
nachschlagen →Incident Response ist der strukturierte Umgang mit Sicherheitsvorfällen: Erkennung, Eindämmung, Beseitigung und Wiederherstellung nach Playbooks.
nachschlagen →Infrastructure as Code definiert Server, Netze und Cloud-Ressourcen in versionierten Dateien und stellt sie automatisiert und reproduzierbar bereit.
nachschlagen →ISO 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme (ISMS). Das Zertifikat belegt systematisches Risikomanagement.
nachschlagen →Kubernetes-Sicherheit schützt alle Cluster-Ebenen: geprüfte Images, gehärtete Pods, NetworkPolicies, RBAC und Secrets-Management.
nachschlagen →Latenz ist die Laufzeit von Datenpaketen im Netz, Jitter deren Schwankung. Beide prägen VoIP, Video und Cloud-Apps stärker als die Bandbreite.
nachschlagen →Laterale Bewegung bezeichnet Techniken, mit denen sich Angreifer nach dem Einbruch von System zu System zu Rechten und kritischen Daten vorarbeiten.
nachschlagen →Malware ist der Sammelbegriff für Software, die Systeme schädigt oder Angreifern Zugriff verschafft: Viren, Würmer, Trojaner, Ransomware, Spyware.
nachschlagen →Mikrosegmentierung teilt Netzwerke in kleinste Zonen bis zur einzelnen Workload, stoppt laterale Bewegung und ist Kernbaustein von Zero Trust.
nachschlagen →MPLS (Multiprotocol Label Switching) leitet Pakete über feste Pfade, war lange Standard der Standortvernetzung und stößt heute an Grenzen.
nachschlagen →Multi-Faktor-Authentifizierung verlangt mindestens zwei unabhängige Nachweise aus Wissen, Besitz und Biometrie und stoppt gestohlene Passwörter.
nachschlagen →Mythos ist ein Frontier-KI-Modell von Anthropic, das Schwachstellen autonom findet, Exploits baut und komplette Angriffsketten ausführt.
nachschlagen →Network Access Control (NAC) prüft am Netzzugang, welche Nutzer und Geräte sich verbinden dürfen, und weist jedem Gerät das passende Segment zu.
nachschlagen →Netzwerksegmentierung teilt ein Netzwerk in getrennte Zonen mit eigenen Zugriffsregeln und begrenzt Angriffe und Störungen auf einzelne Bereiche.
nachschlagen →Netzwerksicherheit bündelt alle Maßnahmen, die Vertraulichkeit, Integrität und Verfügbarkeit der Datenkommunikation im gesamten Netz sichern.
nachschlagen →NIS-2 ist die EU-Richtlinie zur Netz- und Informationssicherheit und verpflichtet weit mehr Unternehmen zu Risikomanagement und Meldepflichten.
nachschlagen →Observability beschreibt, wie gut sich der Zustand von IT-Systemen aus Logs, Metriken und Traces ableiten lässt, als Basis für Störungsanalyse.
nachschlagen →OT-Sicherheit schützt Steuerungs- und Produktionssysteme, in denen Verfügbarkeit Vorrang hat. Zentrale Schutzmaßnahme ist Segmentierung.
nachschlagen →OWASP ist eine gemeinnützige Organisation für Anwendungssicherheit, bekannt durch die OWASP Top 10 der kritischsten Risiken für Webanwendungen.
nachschlagen →PCI DSS ist der Sicherheitsstandard der Kartenindustrie für alle Stellen, die Karteninhaberdaten speichern, verarbeiten oder übertragen.
nachschlagen →Peering ist der direkte Verkehrsaustausch zwischen Netzen ohne bezahlten Transit. Das verbessert Latenz, Kosten und Kontrolle über den Datenpfad.
nachschlagen →Ein Penetrationstest ist ein beauftragter, kontrollierter Angriff auf die eigene IT, der reale Schwachstellen belastbar nachweist.
nachschlagen →Personenbezogene Daten sind alle Angaben zu einer identifizierten oder identifizierbaren natürlichen Person und stehen unter dem Schutz der DSGVO.
nachschlagen →Phishing erbeutet mit gefälschten Nachrichten Zugangsdaten, Zahlungen oder vertrauliche Informationen und zählt zu den häufigsten Angriffswegen.
nachschlagen →Post-Quantum-Kryptografie umfasst Verfahren, die Angriffen mit Quantencomputern standhalten. Erste NIST-Standards machen die Migration planbar.
nachschlagen →Ransomware verschlüsselt Daten und Systeme, um Lösegeld zu erpressen, oft kombiniert mit Datendiebstahl und der Drohung einer Veröffentlichung.
nachschlagen →Role-Based Access Control (RBAC) bündelt Berechtigungen in Rollen statt in Einzelrechten pro Person und macht Least Privilege praktikabel.
nachschlagen →SASE/SSE verlagert Netzwerk- und Sicherheitsfunktionen in eine verteilte Cloud-Plattform mit Bausteinen wie ZTNA, SWG, CASB und FWaaS.
nachschlagen →Schwachstellenmanagement erkennt, bewertet und behebt Sicherheitslücken im fortlaufenden Zyklus und priorisiert sie nach tatsächlichem Risiko.
nachschlagen →Ein Security Operations Center (SOC) überwacht die IT rund um die Uhr, bewertet Alarme und koordiniert die Reaktion auf Sicherheitsvorfälle.
nachschlagen →Shift-Left-Security verlagert Sicherheitstests an den Anfang der Entwicklung: Schwachstellen fallen ab dem ersten Commit auf statt vor dem Release.
nachschlagen →Eine Sicherheitsrichtlinie regelt verbindlich den Umgang mit Informationen und IT-Systemen, von der Leitlinie bis zur technischen Regel im Netzwerk.
nachschlagen →Eine Sicherheitsverletzung ist der tatsächliche Bruch von Schutzmaßnahmen: Unbefugte greifen auf Daten zu, Pflichten wie die DSGVO-Meldung folgen.
nachschlagen →Ein SIEM (Security Information and Event Management) sammelt Logdaten zentral, verknüpft Ereignisse und alarmiert, wenn sich ein Angriff abzeichnet.
nachschlagen →Social Engineering ist die gezielte Manipulation von Menschen, um an Zugänge, Daten oder Geld zu gelangen, etwa per Phishing, Anruf oder CEO-Fraud.
nachschlagen →Software-Defined Networking (SDN) trennt Netzsteuerung und Datentransport: Ein zentraler Controller setzt Regeln und macht das Netz programmierbar.
nachschlagen →Bei einem Supply-Chain-Angriff kompromittieren Angreifer Zulieferer oder Software-Updates und erreichen ihre Ziele über Vertrauensbeziehungen.
nachschlagen →Threat Intelligence ist aufbereitetes Wissen über Angreifer, ihre Techniken und Infrastruktur, vom Lagebild bis zum maschinenlesbaren Indikator.
nachschlagen →TLS ist das Standardprotokoll für verschlüsselte Verbindungen im Internet und Nachfolger von SSL. Zertifikate belegen die Identität der Gegenstelle.
nachschlagen →Virtual Desktop Infrastructure (VDI) betreibt Desktops als virtuelle Maschinen zentral im Rechenzentrum: Endgeräte empfangen nur Bildschirmdaten.
nachschlagen →Visibility ist Sichtbarkeit über die eigene IT: welche Assets existieren und wer mit wem kommuniziert, Grundlage für Segmentierung und Abwehr.
nachschlagen →Ein VLAN unterteilt ein physisches Netz nach IEEE 802.1Q in logische Segmente auf Layer 2, per Tagging über Access- und Trunk-Ports.
nachschlagen →Ein VPN baut verschlüsselte Tunnel durch öffentliche Netze: Es koppelt Standorte und bindet Endgeräte sicher ans Firmennetz an.
nachschlagen →Zero Trust ist ein Sicherheitsmodell ohne implizites Vertrauen: Jeder Zugriff wird nach Identität, Gerät und Kontext geprüft und eng begrenzt.
nachschlagen →ZTNA gewährt Zugriff auf Anwendungen erst nach Prüfung von Identität, Gerät und Kontext: Das interne Netz bleibt von außen unsichtbar.
nachschlagen →Ein Zero-Day ist eine Sicherheitslücke, die dem Hersteller unbekannt ist: ohne Patch, ohne Signatur. Schutz bieten Eindämmung und Monitoring.
nachschlagen →