LIVE: New phishing campaigns targeting mobile users —View latest threats →

Back to Tutorials
Fortgeschritten 11 Min. Lesezeit

Bedrohungsmodellierung: Wie ein Angreifer denken

Sicherheit bedeutet nicht, Tools zu kaufen – es geht darum, zu verstehen, was Sie schützen und wer es angreifen könnte. Eine Einführung in die Bedrohungsmodellierung für alle.

5. November 2026

Was Bedrohungsmodellierung ist

Die meisten Menschen gehen reaktiv mit Sicherheit um: etwas Schlimmes passiert, sie kaufen ein Tool, sie hoffen, dass das Tool das Nächste verhindert. Die Bedrohungsmodellierung dreht das um. Es ist eine strukturierte Methode, bevor etwas schiefläuft über Sicherheit nachzudenken, indem vier grundlegende Fragen gestellt werden:

  1. Was schütze ich?
  2. Wer könnte es angreifen wollen?
  3. Wie könnten sie vorgehen?
  4. Wie priorisiere ich meine Verteidigungsmaßnahmen?

Die Bedrohungsmodellierung war ursprünglich eine Disziplin des Software-Engineerings, aber das Kerndenken gilt gleichermaßen für persönliche Sicherheit, Heimnetzwerke, kleine Unternehmen und kritische Infrastrukturen.

Schritt 1: Ihre Assets identifizieren

Beginn mit einer Auflistung dessen, was Sie zu schützen versuchen. Assets sind nicht nur Daten – sie umfassen Systeme, Reputationen, Beziehungen und Zeit.

Für eine Einzelperson könnten Assets umfassen:

  • E-Mail-Konto (Gateway zu allen anderen Konten)
  • Finanzkonten und Kredit
  • Ausweisdokumente und persönliche Informationen
  • Private Kommunikation und Fotos
  • Beruflicher Ruf

Für ein kleines Unternehmen:

  • Kundendaten und Zahlungsinformationen
  • Geistiges Eigentum und Quellcode
  • Mitarbeiterdaten
  • Geschäftskontinuität (die Fähigkeit, den Betrieb aufrechtzuerhalten)
  • Markenreputation

Die Rangfolge nach Wichtigkeit erzwingt Priorisierung. Sie können nicht alles gleich schützen – Sie sollten die kritischsten Dinge zuerst schützen.

Schritt 2: Ihre Angreifer identifizieren

Verschiedene Angreifer haben unterschiedliche Fähigkeiten, Motivationen und Ziele. Ein realistisches Bedrohungsmodell benennt spezifische Angreifertypen statt eines vagen "Hackers".

Häufige Angreifer-Profile:

  • Opportunistische Kriminelle – automatisierte Bots und wenig qualifizierte Angreifer, die nach einfachen Zielen suchen. Sie scannen nach exponierten Diensten, probieren geleakte Passwörter aus und versenden Massen-Phishing-E-Mails. Sie gehen schnell weiter, wenn Sie nicht trivial verwundbar sind.
  • Zielgerichtete Kriminelle – motiviert durch finanziellen Gewinn und bereit, Zeit zu investieren. Ransomware-Gruppen, Business Email Compromise (BEC)-Gangs und Identitätsdiebe.
  • Insider-Bedrohungen – unzufriedene Mitarbeiter, Auftragnehmer mit übermäßigem Zugang oder unachtsames Personal, das Fehler macht.
  • Nationalstaaten – nur relevant für bestimmte hochwertige Ziele: Regierungsauftragnehmer, Journalisten, die über sensible Themen berichten, Dissidenten oder Führungskräfte in Unternehmen der kritischen Infrastruktur.
  • Stalker oder missbräuchliche Ex-Partner – persönlich motiviert, haben möglicherweise vorhandenes Wissen über Ihre Gewohnheiten und Konten.

Die meisten Einzelpersonen und kleinen Unternehmen sehen sich den ersten beiden gegenüber. Eine genaue Einschätzung, wer Sie wahrscheinlich angreift, verhindert sowohl Unterinvestition (echte Bedrohungen ignorieren) als auch Überinvestition (nationalstaatsähnliche Verteidigungen gegen opportunistische Spam-Bots aufbauen).

Schritt 3: Angriffsvektoren identifizieren

Wie würde ein Angreifer realistischerweise Ihre Assets erreichen? Häufige Angriffspfade umfassen:

  • Phishing-E-Mails – immer noch die häufigste erste Zugriffsmethode für alles von Ransomware bis zum Anmeldedatendiebstahl
  • Wiederverwendete oder kompromittierte Passwörter – Anmeldedaten aus alten Datenpannen, die gegen aktuelle Konten verwendet werden
  • Nicht gepatchte Software – bekannte Schwachstellen, die ausgenutzt werden, bevor Updates angewendet werden
  • Social Engineering – Manipulation von Menschen statt Systemen (Vortäuschung als IT-Support, falsche Notrufe)
  • Physischer Zugang – entsperrte Geräte, Schulter-Surfen oder ein Angreifer mit physischer Präsenz
  • Supply Chain – Kompromittierung durch einen vertrauenswürdigen Anbieter oder eine Software-Abhängigkeit

Fragen Sie für jeden Angriffsvektor: Ist das für meine Angreifer realistisch? Habe ich Kontrollen, die das abmildern?

Schritt 4: Wahrscheinlichkeit und Auswirkung bewerten

Nicht jede Bedrohung verdient gleiche Aufmerksamkeit. Verwenden Sie eine einfache Risikomatrix:

  • Hohe Wahrscheinlichkeit + Hohe Auswirkung = Sofort angehen
  • Hohe Wahrscheinlichkeit + Geringe Auswirkung = Kosteneffizient angehen
  • Geringe Wahrscheinlichkeit + Hohe Auswirkung = Bewusstsein aufrechterhalten, einen Plan haben
  • Geringe Wahrscheinlichkeit + Geringe Auswirkung = Das Risiko akzeptieren

Für die meisten Einzelpersonen sollten wiederverwendete Passwörter (hohe Wahrscheinlichkeit, hohe Auswirkung) die erste Priorität sein. Für ein Gesundheitsunternehmen haben unverschlüsselte Patientendaten im Ruhezustand (regulatorische und rechtliche Auswirkungen) unabhängig von der Wahrscheinlichkeit einer Datenpanne Vorrang.

Schritt 5: Gegenmaßnahmen auswählen

Sobald Sie wissen, was Sie verteidigen, wer angreift und wie, können Sie rationale Entscheidungen über Kontrollen treffen:

  • Phishing → Sicherheitsbewusstseinstraining, E-Mail-Filterung, MFA
  • Kompromittierte Passwörter → Passwort-Manager, eindeutige Passwörter pro Website, Datenpannen-Überwachung
  • Nicht gepatchte Software → Automatische Updates, Asset-Inventar, Patch-Management
  • Physischer Zugang → Vollständige Festplattenverschlüsselung, Bildschirmsperre, Clean-Desk-Richtlinie
  • Insider-Bedrohung → Minimale Berechtigung, Zugriffsprotokollierung, Aufgabentrennung

Das STRIDE-Framework

Für Software-Entwickler und Sicherheitsingenieure ist STRIDE ein strukturierter Weg zur Kategorisierung von Bedrohungen:

  • Spoofing – einen anderen Nutzer oder ein System imitieren
  • Tampering – Daten während der Übertragung oder im Ruhezustand modifizieren
  • Repudiation – leugnen, dass eine Aktion stattgefunden hat
  • Information disclosure – Daten an unbefugte Parteien preisgeben
  • Denial of service – ein System nicht verfügbar machen
  • Elevation of privilege – Zugang über das Autorisierte hinaus erlangen

Wenden Sie STRIDE auf jede Komponente Ihres Systems an, um Bedrohungen aufzudecken, die Sie sonst möglicherweise übersehen würden.

Praktisch bleiben

Die Bedrohungsmodellierung erfordert keine teuren Tools oder Berater. Ein Whiteboard, eine Liste von Assets und ein ehrliches Gespräch darüber, wer sie haben könnte, reicht für den Anfang. Überarbeiten Sie Ihr Modell, wenn:

  • Sie neue Systeme oder Dienste hinzufügen
  • Sich Ihre geschäftliche oder persönliche Situation ändert
  • Eine bedeutende öffentliche Datenpanne Software betrifft, die Sie verwenden
  • Sie neue Mitarbeiter mit erhöhtem Zugang einstellen

Das Ziel ist kein perfektes, umfassendes Modell. Das Ziel ist, Ihre begrenzten Sicherheitsressourcen auf die Bedrohungen zu konzentrieren, die Sie am wahrscheinlichsten betreffen.

#threat modeling#security strategy#risk assessment