---
title: "Sichtbar, aber blind"
date: 2026-07-17T07:35:00+02:00
draft: false
image: "2026-07-17_Sichtbar-aber-blind.jpg"
tags: ["Anti-Pattern", "Cybersecurity", "Threat Detection", "Deception"]
description: "Grüne Dashboards, trotzdem monatelang unentdeckt: Ein einzelnes Werkzeug erkennt nicht alles – erst kombinierte Verfahren samt Deception schließen die Lücke."
---

## 🔍 Was beobachte ich?

Ich sehe, wie Organisationen Monitoring einrichten und das Problem der Erkennung damit für gelöst halten. SIEM steht, Logs fließen, Alarme sind konfiguriert. Die Frage, wie lange ein echter Angriff unentdeckt bliebe, stellt niemand.

## 🎯 Was soll eigentlich erreicht werden?

Zeitnahe Erkennung. Wer angreift, soll auffallen, bevor großer Schaden entsteht. Das BSI fordert für KRITIS genau das – ein System zur Angriffserkennung aus Protokollierung, Detektion und Reaktion.

## ⚠️ Warum funktioniert das nicht?

Protokollierung allein erkennt nichts – sie liefert nur die Daten. Zwischen Logs sammeln und Angriff bemerken klafft eine Lücke: IBM misst 2025 im Schnitt 158 Tage bis zur Identifikation – der niedrigste Wert seit neun Jahren und trotzdem über fünf Monate. In dieser Zeit bewegen sich Angreifende seitwärts, sammeln Rechte, exfiltrieren Daten. Ein einzelnes Werkzeug deckt nur einen Ausschnitt ab: Wer nur Server-Logs prüft, sieht nicht, was am Endpunkt oder im Netzverkehr geschieht.

## 💡 Was funktioniert besser?

Detektion entsteht aus mehreren, sich ergänzenden Verfahren – keines erfasst alles. Das Fundament ist saubere Protokollierung mit wenigen, aussagekräftigen Alarmen: neues Admin-Konto, Login zur Unzeit, Massen-Download, abgeschaltete Schutzfunktion. Ergänzt um Endpunkt-, Netz- und Verhaltensanalyse (EDR, NDR, UEBA). Besonders wirksam und oft unterschätzt ist Deception: Honeypots, Honeytokens und Canary-Tokens sind Köder ohne legitimen Zweck – wer sie berührt, ist fast sicher ein Angreifer. Das erzeugt Alarme fast ohne Fehlalarme, und Canary-Tokens lassen sich in Minuten auslegen. Erst die Kombination erhöht die Chance, dass ein Angriff an mindestens einer Stelle auffällt – und jeder Alarm braucht eine klare Zuständigkeit, auch ohne 24/7-SOC.

## 📚🔍

- IBM Cost of a Data Breach 2025 [https://www.ibm.com/reports/data-breach](https://www.ibm.com/reports/data-breach)
- BSI – Orientierungshilfe zum Einsatz von Systemen zur Angriffserkennung (SzA) [https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/KRITIS/oh-sza.html](https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/KRITIS/oh-sza.html)
- MITRE ATT&CK – Katalog für Detektions-Anwendungsfälle [https://attack.mitre.org/](https://attack.mitre.org/)
- MITRE Engage – Framework für Deception und Adversary Engagement [https://engage.mitre.org/](https://engage.mitre.org/)
