Newsletter IT-Sicherheit
Anzeige

it-sa 2026 : Cyberresilienz scheitert nicht am Tool, sondern am Betrieb : Wie Detection, Exposure Management und klare Prozesse zu wirksamen Entscheidungen führen

Cyberresilienz bemisst sich nicht allein an den eingesetzten Technologien, sondern am Zusammenspiel von technischen Fähigkeiten, Risikokontext, Prozessen und Verantwortlichkeiten. Moderne Security Operations verbinden Detection, Exposure Management, Automatisierung und KI, um Risiken einzuordnen und Reaktionen gezielt zu steuern. NIS-2 rückt dabei den strukturierten Umgang mit Cyberrisiken und Sicherheitsvorfällen stärker in den Fokus.

Tim Cappelmannit-sa,  it-sa 2026
Lesezeit 4 Min.

NIS-2 rückt eine im Sicherheitsalltag oft unterschätzte Frage in den Fokus: Wie wird aus einem technischen Signal eine fundierte Entscheidung? Moderne Security Operations Center (SOC) müssen mehr leisten, als Alarme zu sammeln. Sie müssen Risiken einordnen, Reaktionen steuern und Entscheidungen nachvollziehbar machen.

Ein Alarm kann technisch korrekt sein und dennoch zu spät behandelt werden, wenn Kontext, Zuständigkeiten oder definierte nächste Schritte fehlen. Security Operations müssen deshalb die Verbindung zwischen Erkennen, Bewerten und Handeln herstellen. Ein Alarm ist noch keine Priorität Firewalls, EDR, Mail Security, IDS/IPS sowie Identity- und Cloud-Systeme liefern sicherheitsrelevante Daten. Ein SIEM führt sie zusammen und erzeugt Alarme. Für eine risikobasierte Priorisierung reicht das Signal allein nicht aus.

Entscheidend ist der Kontext: Welches Asset ist betroffen? Welche Identität spielt eine Rolle? Ist das System exponiert? Welche kritischen Ressourcen könnten erreicht werden? Dasselbe Ereignis kann auf einem Testsystem geringe Relevanz besitzen, auf einem exponierten Administrationssystem dagegen Handlungsbedarf auslösen.

Auch das Detection Engineering muss zur Architektur, Bedrohungslage und zu den schützenswerten Prozessen passen. Eine wirksame Detection beschreibt nicht nur auffälliges Verhalten, sondern schafft die Grundlage für dessen Einordnung und Behandlung.

Exposure Management macht Risiken greifbar

Ähnliches gilt im  Schwachstellenmanagement: Scanner und Assessments erzeugen viele Findings, doch eine lange Liste sagt wenig darüber aus, welche Schwachstellen das Unternehmensrisiko am stärksten beeinflussen.

Continuous Threat Exposure Management (CTEM) erweitert den Blick. Assets, Fehlkonfigurationen, Identitäten, Berechtigungen und Abhängigkeiten werden gemeinsam betrachtet. Entscheidend ist, ob daraus ein realistischer Angriffspfad zu einem kritischen System entsteht.

Damit verändert sich die Priorisierung. Statt Findings isoliert abzuarbeiten, rückt die nutzbare Angriffsfläche in den Vordergrund. Besonders relevant sind Exposures in kritischen Angriffspfaden oder solche, die Zugang zu kritischen Ressourcen ermöglichen. Maßnahmen an diesen Punkten reduzieren das Risiko gezielter.

Für Security Operations liefert dieser Ansatz Kontext: Exposures und Angriffspfade schärfen die Bewertung von Alerts und Detection Use Cases. Ein Alarm auf einem Asset innerhalb eines kritischen Angriffspfads erhält ein anderes Gewicht. Umgekehrt zeigen Incidents, welche Exposures relevant waren. So greifen Prävention und Reaktion enger ineinander.

Automatisierung beschleunigt, klare Regeln steuern

Automatisierung unterstützt moderne SOC-Modelle dort, wo klar definierte Prozesse effizient ausgeführt werden können. Dazu gehören die Anreicherung von Alerts, Threat-Intelligence-Abfragen, Ticketerstellung, Zuständigkeitszuweisungen oder Eskalationen.

KI und maschinelle Analyse können große Informationsmengen strukturieren, Zusammenhänge sichtbar machen und Analysen vorbereiten. Ihr Wert liegt nicht darin, Verantwortung zu ersetzen, sondern Kontext für die Bewertung schneller verfügbar zu machen.

Je stärker automatisierte Maßnahmen in den Betrieb eingreifen, desto höher sind die Anforderungen an ihre Steuerung. Die Isolation eines Systems oder die Sperrung eines privilegierten Kontos kann technisch schnell ausgelöst werden. Ob sie sinnvoll ist, hängt von der Kritikalität des Systems, dem Geschäftsprozess und möglichen Folgewirkungen ab.

Intelligente Workflows brauchen deshalb klare Leitplanken. Rollen, Freigaben und Eskalationswege müssen feststehen, bevor Entscheidungen automatisiert oder beschleunigt werden. Abläufe sollten zunächst fachlich definiert und anschließend gezielt automatisiert werden.

Im Incident zeigt sich die Qualität des Betriebs

Ein SOC kann intern, als Managed Service oder hybrid betrieben werden. Entscheidend ist, wie Prozesse, Verantwortlichkeiten und Schnittstellen ausgestaltet sind.

Wer übernimmt die erste Bewertung? Wer kennt die Kritikalität des Systems? Wer darf Maßnahmen einleiten? Wann müssen IT-Betrieb, Informationssicherheit, Fachbereiche
oder Management eingebunden werden?

Im Incident zeigt sich, wie gut diese Strukturen funktionieren. Unklare Zuständigkeiten, fehlender Kontext oder Informationsverluste an Schnittstellen verlängern  Reaktionszeiten. Ein belastbares SOC-Modell verbindet Monitoring, Triage, Priorisierung, Response und Reporting in einem durchgängigen Prozess mit klaren Verantwortlichkeiten und verlässlichen Übergaben zwischen SOC, IT-Betrieb und weiteren Stellen.

Mit dem Abschluss eines Incidents endet dieser Prozess nicht. Die Auswertung ist ebenso wichtig: Welche Detection hat funktioniert? Wo fehlte Kontext? Welche Eskalation
hat zu viel Zeit benötigt? Hat sich ein angenommener Angriffspfad bestätigt? Die Erkenntnisse sollten in Detection-Regeln, Use Cases, Playbooks und Risikobewertungen zurückfließen. So entwickelt sich der Sicherheitsbetrieb auf Basis realer Ereignisse weiter.

Von Signalen zu wirksamen Maßnahmen: Cyberresilienz im operativen Alltag verankern. (Bild: AirITSystems)

NIS-2 macht Cyberresilienz zur Betriebsaufgabe

Hier schließt sich der Kreis zu NIS-2. Die regulatorischen Anforderungen rücken den strukturierten Umgang mit Cyberrisiken, Sicherheitsvorfällen, Verantwortlichkeiten und geeigneten Maßnahmen stärker in den Fokus. Für Security Operations bedeutet das, technische Fähigkeiten, Risikokontext und operative Prozesse so zu verbinden, dass aus relevanten Signalen nachvollziehbare Entscheidungen und wirksame Maßnahmen entstehen.

Detection schafft Sichtbarkeit, Exposure Management ergänzt den Risikokontext, Automatisierung unterstützt definierte Abläufe und KI erleichtert die Analyse großer Informationsmengen. Wirksam werden sie in einem Betriebsmodell mit klaren Prozessen und Eskalationswegen.

Nachvollziehbarkeit entsteht nicht erst vor einem Audit, sondern im laufenden Sicherheitsbetrieb: Bewertungen, Priorisierungen, Maßnahmen und zugrunde liegende Entscheidungen müssen nachvollziehbar sein.

Im Ernstfall kommt es nicht darauf an, jedes Signal zu erfassen. Maßgeblich ist, relevante Ereignisse rechtzeitig zu erkennen, richtig einzuordnen und wirksam darauf zu reagieren.

Messestand auf der it-sa: Halle 7, Stand 347

Autor: Tim Cappelmann, AirITSystems GmbH