Laut führenden Branchenberichten ist die Ausnutzung von Schwachstellen mittlerweile die häufigste Methode, mit der Angreifer sich Zugang zu Netzwerken verschaffen.
Der M-Trends Report 2026 von Mandiant führt 32 Prozent der Erstinfektionen auf Exploits zurück, während die Ausnutzung von Schwachstellen in 31 Prozent der für den DBIR 2026 von Verizon untersuchten Sicherheitsvorfälle den Erstzugang ermöglichte, was einem Anstieg von 55 Prozent gegenüber dem Vorjahr entspricht.
Der Zeitpunkt dieses Trends fällt direkt mit dem Aufstieg von innovativen KI-Modellen wie Mythos und Daybreak zusammen, die eine wachsende Klasse von KI-gesteuerten Tools zur Schwachstellenforschung repräsentieren. Diese sind die in der Lage, Exploits für Schwachstellen mit einer Geschwindigkeit und in einem Umfang zu finden, zu analysieren und zu generieren, die kein menschliches Team erreichen kann. Dies ist eine Entwicklung, die OpenAI dazu veranlasste, CISOs zur Umsetzung von Netzwerksegmentierung aufzufordern.
Der IBM-Bericht Cost of a Data Breach 2026 verdeutlicht die finanzielle Tragweite dieses Anstiegs bei der Ausnutzung von Schwachstellen mit maschineller Geschwindigkeit: KI-gesteuerte Angriffe erhöhen die Kosten eines Datenlecks um durchschnittlich eine Million US-Dollar, da die neue Geschwindigkeit und der Umfang die Wirtschaftlichkeit von Cybervorfällen neu definieren.
Werden Patches in einer schier unüberschaubaren Menge veröffentlicht, schrumpft das Zeitfenster zwischen der Entdeckung einer Schwachstelle und ihrer Ausnutzung auf null. Sicherheitsteams stehen unter dem zunehmenden Druck, die Verfügbarkeit der Systeme zu gewährleisten. Als Reaktion darauf müssen Unternehmen das Schwachstellenmanagement grundlegend überdenken und proaktiver Eindämmung Vorrang einräumen, statt auf schnellere Patches zu setzen.
Mittlerweile verlagert sich das Schwachstellenmanagement von der Patch-Geschwindigkeit hin zu Strategien, bei denen die Eindämmung an erster Stelle steht. Pionier-KI-Modelle wie Mythos und Daybreak haben die Zeiträume von der Entdeckung bis zur Ausnutzung so stark verkürzt, dass Patch-Management-Zyklen damit nicht mehr mithalten können. Dies macht proaktive Eindämmung zu einer zentralen Verteidigungsmaßnahme.
Sicherheitsteams können mithilfe identitätsbasierter Mikrosegmentierung eine permanente Schutzebene aufbauen, die den Zugriffsbereich eines ausgenutzten Systems einschränkt. Dadurch gewinnen sie mehr Zeit, um Patches vor der Bereitstellung zu testen und zu validieren, ohne Unternehmen in der Zwischenzeit kritischen Schwachstellen auszusetzen. Tools wie Breach Map von Zero Networks helfen dabei, Schwachstellen zu identifizieren und gezielte Möglichkeiten zur Minderung einer Schwachstelle aufzudecken.
Sicherheitsteams können realistisch betrachtet nicht jeden Patch schnell genug testen und validieren, um mit dem enormen Volumen an KI-gestützten Entdeckungen Schritt zu halten. Anstatt nicht-validierte Korrekturen überstürzt in die Produktion zu bringen, sollten Unternehmen unnötige Zugriffspfade standardmäßig sperren und auf identitätsbasierte Mikrosegmentierung setzen. Ziel ist es, die für eine sichere Patch-Installation benötigte Zeit zu gewinnen, und die Behebung von Schwachstellen nach Erreichbarkeit priorisieren.
Für die proaktive Abwehr von Schwachstellen gibt es einige Best Practices:
- den Auswirkungsbereich messen, um das Geschäftsrisiko gegenüber dem reinen CVSS-Schweregrad zu priorisieren
- unnötige Zugriffspfade standardmäßig durch Mikrosegmentierung sperren
- gezielte Zugriffsregeln anwenden, um Zeit zu gewinnen, während ein Patch getestet wird
- sicherstellen, dass die Eindämmung architektonisch durchgesetzt wird, damit der Schutz nicht davon abhängt, dass ein Exploit zuerst erkannt wird
Was ist Schwachstellenmanagement?
Schwachstellenmanagement oder Vulnerability Management ist die fortlaufende Praxis der Identifizierung, Bewertung, Behebung und Überprüfung von Fixes, also Korrekturen für Sicherheitslücken in einer gesamten Umgebung. Kontinuierliches Schwachstellenmanagement ist eine von 18 kritischen Sicherheitskontrollen, die im Cybersecurity Framework des Center for Internet Security (CIS) enthalten sind. Theoretisch ermöglicht ein ständig aktiver Zyklus aus Scan, Bewertung und Behebung es Unternehmen, Schwachstellen zu beheben, bevor sie ausgenutzt werden können. KI-gesteuerte Angriffe haben jedoch die Annahmen in Frage gestellt, auf denen herkömmliche Zyklen für das Schwachstellenmanagement beruhen.
Lebenszyklus des Schwachstellenmanagements
Manche Schwachstellen stellen eine größere Bedrohung dar als andere. Der Lebenszyklus soll Unternehmen dabei helfen, die dringendsten Probleme zu erkennen und zu beheben. Er gliedert sich in der Regel in vier Kernphasen:
- Identifizieren: Mittels kontinuierlichem Scannen und Erfassen von Systemressourcen lässt sich eine Kartendarstellung des Netzwerks auf dem neuesten Stand halten. Sicherheitsteams können somit effektiv diejenigen Systemressourcen identifizieren, die von bekannten und neu aufgedeckten Schwachstellen betroffen sein könnten.
- Bewertung und Priorisierung: Sicherheitsteams bewerten Schwachstellen nach Schweregrad (häufig unter Verwendung des Common Vulnerability Scoring System [CVSS]), Ausnutzbarkeit und geschäftlichem Kontext, um zu bestimmen, was zuerst Aufmerksamkeit erfordert.
- Behebung: Der gängigste Ansatz zur Behebung einer Schwachstelle ist die Korrektur, oft durch das Anwenden eines Patches. In manchen Fällen ist ein Patch jedoch noch nicht verfügbar oder ist nicht ohne das Risiko von Betriebsstörungen anwendbar. Wenn eine vollständige Behebung nicht möglich ist, können Unternehmen eine Schwachstelle durch Abmilderung beheben. Hierzu wenden sie Kontrollmaßnahmen an, die die Ausnutzung der Schwachstelle erheblich erschweren oder die Auswirkungen einer Ausnutzung minimieren, selbst wenn die Schwachstelle technisch gesehen weiterhin besteht.
- Überprüfung: Unabhängig davon, ob die Schwachstelle vollständig behoben oder gemildert wurde, stellen die Teams sicher, dass die Korrekturmaßnahme die Sicherheitslücke so weit wie möglich geschlossen hat, ohne neue Risiken einzuführen oder davon abhängige Systeme zu beeinträchtigen.
Wie Patch-Management funktioniert
Das Patchen ist ein bewährtes Standardverfahren bei der Behebung von Sicherheitslücken. Bislang folgte das Patch-Management einem vorhersehbaren Zyklus: Ein Anbieter gibt eine Sicherheitslücke bekannt, der eine CVE-Nummer zugewiesen wird; der Anbieter veröffentlicht einen Sicherheitspatch, und Unternehmen testen den Patch, bevor sie ihn in der Produktion bereitstellen. Das Testen ist ein entscheidender Schritt in diesem Zyklus, denn eine nicht validierte Korrektur kann kritische Verbindungen unterbrechen und den Betrieb stören. Sobald die Tests erfolgreich abgeschlossen sind, stehen die Patches in der Regel nach einem festen Zeitplan bereit, wie beispielsweise bei Microsofts monatlichem „Patch Tuesday“. Das Team überprüft den Fix anschließend.
Dieser Zyklus basierte auf der Annahme, dass die Zeitspanne zwischen der Entdeckung einer Schwachstelle und ihrer massenhaften Ausnutzung einige Wochen oder Monate beträgt. Dies gab den Sicherheitsverantwortlichen genügend Zeit, Patches vor der Bereitstellung sicher zu testen. Dieser Zeitrahmen ist im Zuge bahnbrechender KI-Modelle wie Mythos und Daybreak nicht mehr gegeben.
Die rasante Zunahme bei der Entdeckung von Sicherheitslücken bringt die ohnehin schon angespannten Patch-Management-Zyklen an ihre Grenzen. So veröffentlichte Microsoft im Juli 2026 seinen bislang umfangreichsten Patch Tuesday aller Zeiten: 570 Fixes, darunter drei Zero-Day-Schwachstellen – insgesamt eine mehr als dreifache Zunahme seit April.
Die praktischen Auswirkungen für Sicherheitsverantwortliche, die weiterhin auf das Patchen als ihre zentrale Strategie zum Schwachstellenmanagement setzen, sind ein erzwungener Kompromiss: entweder sofort patchen und Updates verwalten, die Tausende von Korrekturen auf einmal enthalten – oder abwarten und die Patches mit höchster Priorität validieren, während man in der Zwischenzeit ein gewisses Risiko in Kauf nimmt. In beiden Fällen ist die Betriebskontinuität gefährdet.
Unternehmen sind sich der Notwendigkeit von Maßnahmen bewusst. Laut einer IBM-Studie planen 85 Prozent der Unternehmen, ihre Sicherheitsausgaben zu erhöhen als Reaktion auf Bedrohungen durch innovative KI-Modelle. Einfach nur mehr Budget in bestehende Strategien zu stecken, verschafft den Verteidigern jedoch keinen verlässlichen Vorteil. Stattdessen benötigen Unternehmen eine „Containment First“-Architektur, die Angriffe von Grund auf stoppt – unabhängig von ihrer Geschwindigkeit oder ihrem anfänglichen Zugangsvektor.