<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Bedrohungsmodellierung on .kais blog</title><link>https://blog.0x2e6b6169.de/tags/bedrohungsmodellierung/</link><description>Recent content in Bedrohungsmodellierung on .kais blog</description><generator>Hugo</generator><language>de-de</language><lastBuildDate>Mon, 14 Sep 2026 07:35:00 +0200</lastBuildDate><atom:link href="https://blog.0x2e6b6169.de/tags/bedrohungsmodellierung/index.xml" rel="self" type="application/rss+xml"/><item><title>Die Grenze, die niemand gezogen hat</title><link>https://blog.0x2e6b6169.de/posts/2026-09-14-grenze-niemand-gezogen/</link><pubDate>Mon, 14 Sep 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-09-14-grenze-niemand-gezogen/</guid><description>&lt;h2 id="-ein-formatierungstrick"&gt;🟡 Ein Formatierungstrick&lt;a class="heading-anchor" href="#-ein-formatierungstrick" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Um 2020 war ein Sprachmodell eine sehr gute Autovervollständigung. Wer eine brauchbare Antwort wollte, tippte „Nutzer:&amp;quot;, die eigene Frage, dann „Assistent:&amp;quot; und ließ die Maschine weiterschreiben. 2022 hat ChatGPT daraus feste Rollen-Marken gemacht: Seitdem setzt die Software sie, nicht mehr der Nutzer.&lt;/p&gt;&#10;&lt;h2 id="-aus-dem-trick-wird-architektur"&gt;🟠 Aus dem Trick wird Architektur&lt;a class="heading-anchor" href="#-aus-dem-trick-wird-architektur" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Danach bekamen die Marken Aufgaben, für die sie nie gedacht waren. Heute sollen sie Vertrauen ordnen und feindlichen Text kenntlich machen: System schlägt Nutzer, Nutzer schlägt Werkzeug. OpenAI hat diese Anweisungshierarchie 2024 ausdrücklich antrainiert. Sie ist bis heute das, was Anbieter gegen Prompt Injection anführen.&lt;/p&gt;</description></item><item><title>Der leere Stuhl</title><link>https://blog.0x2e6b6169.de/posts/2026-06-17-leerer-stuhl/</link><pubDate>Wed, 17 Jun 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-06-17-leerer-stuhl/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Stakeholder-Analysen listen Kundschaft, Regulatoren, Beschäftigte, Lieferanten. Lauter wohlgesonnene Parteien. Wer der Organisation schaden will, steht auf keiner dieser Listen. Sein Stuhl am Tisch bleibt leer.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Die Analyse soll erfassen, wer die Organisation beeinflusst und was diese Parteien von ihr erwarten. ISO 27001 nennt das „interessierte Parteien&amp;quot;.&lt;/p&gt;&#10;&lt;h2 id="-warum-funktioniert-das-nicht"&gt;⚠️ Warum funktioniert das nicht?&lt;a class="heading-anchor" href="#-warum-funktioniert-das-nicht" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Niemand ist stärker am Ergebnis interessiert als die Angreifenden. Sie verfolgen ein Interesse, nur ein feindliches. Fehlen sie auf der Karte, leiten wir Maßnahmen aus freundlichen Erwartungen und Checklisten ab. Die Frage „Cui bono?&amp;quot; – wem nützt unser Schaden? – stellt niemand. So verteidigen wir gegen eine abstrakte Bedrohung statt gegen eine Ransomware-Gruppe mit Motiv, Fähigkeit und Absicht.&lt;/p&gt;</description></item><item><title>Das abgeschlossene Bedrohungsmodell</title><link>https://blog.0x2e6b6169.de/posts/2026-03-13-abgeschlossenes-bedrohungsmodell/</link><pubDate>Fri, 13 Mar 2026 07:35:00 +0100</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-03-13-abgeschlossenes-bedrohungsmodell/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Die Threat-Modeling-Session liegt sechs Monate zurück. Damals war die Architektur überschaubar, die Abhängigkeiten bekannt. Seitdem kam ein neuer Cloud-Provider dazu, drei Bibliotheken wurden ausgetauscht, und die Auslieferungspipeline hat neue Wege in die Produktion bekommen. Das Bedrohungsmodell weiß davon nichts.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Threat Modeling soll Angriffsflächen sichtbar machen, bevor Angreifer sie finden. Das Threat Modeling Manifesto fordert Continuous Refinement: Das Bedrohungsmodell muss parallel zum System gepflegt, aktualisiert und verfeinert werden – nicht einmalig erstellt und abgelegt.&lt;/p&gt;</description></item></channel></rss>