Dienstleisterzugänge erhöhen das Cloud-Risiko: Lagebericht 2025

Der R-tec Lagebericht 2025 zeigt: Dienstleisterzugänge sind ein unterschätztes Cloud-Risiko – Unternehmen müssen ihre Governance nachschärfen.

Ein gekündigter IT-Dienstleister flutete einen Microsoft-Entra-Tenant mit 50.000 Gastkonten und löschte produktive Benutzer.
Highlights
  • Dienstleisterkonten sind Hochrisiko-Identitäten mit weitreichenden Rechten und tiefem Umgebungswissen.
  • Multi-Faktor-Authentisierung allein genügt nicht, da legitime Pfade missbraucht werden können.
  • Der Lagebericht 2025 verzeichnet einen Anstieg der Sicherheitsvorfälle um 53,8 Prozent im Vergleich zum Vorjahr.

Dienstleisterzugänge erhöhen das Cloud-Risiko – das ist eine der zentralen Erkenntnisse des R-tec Cyber Security Lageberichts 2025. Der Bericht dokumentiert einen Fall, in dem ein gekündigter IT-Dienstleister einen Microsoft-Entra-Tenant mit rund 50.000 Gastkonten flutete und produktive Benutzer samt Betriebsdaten löschte. Der vielleicht unbequemste Befund ist so simpel wie brisant: Viele Unternehmen schützen sich gegen Angreifer von außen und übersehen Risiken mit Schlüsselgewalt im eigenen Ökosystem.

Dienstleisterzugänge erhöhen das Cloud-Risiko: Ein Fall aus der Praxis

Am Tag nach einer konfliktbehafteten Trennung von einem IT-Dienstleister fiel einer Organisation auf, dass ihr Microsoft-Entra-Tenant auffällige Veränderungen zeigte. Produktive Benutzer und Betriebsdaten fehlten, während die Umgebung parallel mit rund 50.000 Gastbenutzern geflutet wurde. Auf Wunsch der Cyberversicherung wurde R-tec hinzugezogen.

Die Cloud-Forensik ergab einen systematischen Ablauf: Login über ein Konto aus dem Dienstleisterkontext, Registrierung einer Enterprise Application, Anlage eines weiteren Global Admin. Danach folgten Löschungen von Benutzern und Postfächern. Anschließend setzte eine automatisierte Erzeugung zufällig benannter Gastkonten ein. Die aktivierten Entra- und M365-Logging-Einstellungen ermöglichten eine weitgehend lückenlose Rekonstruktion, die Attribution blieb offen.

Der Fall zeigt deutlich: Wenn Governance- und Offboarding-Prozesse nicht belastbar sind, können privilegierte Cloud-Berechtigungen schnell zu einem vollständigen Kontrollverlust führen. Es braucht kein spektakuläres Angriffswerkzeug – wenige privilegierte Aktionen zur falschen Zeit mit den richtigen Rechten genügen.

Warum Dienstleisterzugänge eine eigene Risikoklasse bilden

Nicht jeder Sicherheitsvorfall beginnt mit Phishing, Malware oder einer Zero-Dayaa-Sicherheitslücke. Manchmal beginnt er mit einer Kündigung. Dienstleister brauchen weitreichende Rechte, tiefes Umgebungswissen und oft operative Freiheit. Diese Kombination macht sie unverzichtbar und zugleich hochkritisch. Bei Zeitdruck, Kommunikationslücken oder auch Streit entstehen potenzielle Risiken, die Unternehmen unbedingt auf dem Radar haben sollten.

Was sind Hochrisiko-Identitäten?

Dienstleisterkonten sind Hochrisiko-Identitäten, weil sie weitreichende Rechte, tiefes Umgebungswissen und operative Freiheit vereinen. Fehlt ein belastbares Offboarding, können diese Rechte nach einer Trennung weiter bestehen und von Ex-Mitarbeitern oder Angreifern missbraucht werden. Der Lagebericht formuliert es unmissverständlich: Dienstleisterkonten müssen wie eigene Assets behandelt werden, und Offboarding muss technisch durchgesetzt werden – nicht von Tickets oder Goodwill abhängen.

Multi-Faktor-Authentisierung (MFA) allein genügt hier nicht. Denn erfolgreiche MFA kann auch bedeuten, dass ein legitimer Pfad missbraucht wurde. Kritische Admin-Aktionen sind Hochrisiko-Vorgänge und müssen als solche betrachtet werden. Es braucht klare Auslöser für Alarmierung, verbindliche Playbooks und eine definierte Reaktion – nicht erst in der Nachbereitung, sondern unmittelbar bei der Ausführung.

Lagebild 2025: Mehr Vorfälle, mehr Fläche, mehr Komplexität

Unternehmen in Deutschland stehen weiterhin im Fokus von Cyberkriminellen aus der ganzen Welt. Die Größe des Unternehmens oder seine Branche spielen dabei keine Rolle – jedes Netzwerk kann ein lohnendes Ziel sein. Der Lagebericht führt Erkenntnisse aus 123 besonders kritischen Cybersicherheitsvorfällen zusammen. Die Zahl der Sicherheitsvorfälle ist gegenüber dem Vorjahr um 53,8 Prozent angestiegen. Parallel dazu wurden fast dreimal so viele Geräte im EDR-Monitoring erfasst wie im Jahr zuvor: von 24.330 auf 60.000. Das tägliche SIEM-Logvolumen wuchs um 97,5 Prozent.

Schon diese drei Zahlen erzählen eine klare Geschichte: mehr Fläche, mehr Signale, mehr Druck, mehr Komplexität. Hinzu kommt der reale Aufwand in der Reaktion. Das CERT verzeichnete 2.505 Stunden Vorfallsaufwand im Jahr 2025, davon 1.643 Stunden bei Nicht-Servicekunden und 862 Stunden bei Servicekunden. Die längste Bearbeitungsdauer lag bei 450 Stunden für Nicht-Servicekunden und bei 46 Stunden für Servicekunden. Wer im Ernstfall erst Zuständigkeiten, Kommunikationswege und technische Grundlagen sortieren muss, verliert nicht nur Zeit, sondern vor allem die Chance, einen Vorfall früh klein zu halten.

Readiness als Sicherheitsprinzip: Was Unternehmen jetzt umsetzen müssen

Der Lagebericht beschreibt keine abstrakten Trends, sondern reale Einsatzmuster. Das Spektrum reicht von Ransomware über Malvertising und ClickFix bis zu OT-Vorfällen, Supply-Chain-Fragen und Business-E-Mail-Compromise. Auffällig ist: Nicht nur technische Schwachstellen spielen eine Rolle. Betriebliche Brüche wie unklare Zuständigkeiten, fehlende Playbooks, lückenhafte Transparenz oder ungenügend gesteuerte Identitäten sind ein grundlegendes Problem.

Gute Sicherheitsarbeit beginnt nicht im Moment des Angriffs. Sie beginnt vorher – bei klaren Rollen, belastbarem Offboarding, sauber getrennten Admin-Konten, regelmäßigen Reviews privilegierter Identitäten, vollständigen Audit-Logs und getesteten Reaktionspfaden. Konkret gehören dazu:

  • Klare Rollen und Verantwortlichkeiten für Cloud-Zugänge
  • Technisch erzwungenes Offboarding für Dienstleisterkonten
  • Sauber getrennte Admin-Konten für interne und externe Administratoren
  • Regelmäßige Reviews privilegierter Identitäten
  • Vollständige Audit-Logs und definierte Reaktionspfade

Einzelne, siloartig betriebene Security-Lösungen reichen längst nicht mehr aus. Schutz wird erst dann wirksam, wenn mehrere Ebenen als Gesamtsystem zusammenspielen. Unternehmen, die diese Grundlagen nicht gesetzt haben, verlieren im Ernstfall zuerst Übersicht und dann Kontrolle.

Aus realen Vorfällen lernen: Der Mehrwert des Lageberichts

Der Wert des Lageberichts liegt in seiner Nüchternheit. Er zeigt, wie schnell Governance-Versäumnisse zu einem operativen Ausnahmezustand werden. Und er bietet einen praktischen Mehrwert, der in vielen Diskussionen zu kurz kommt: echte Einsatzpraxis, klar verdichtet und direkt anschlussfähig für bessere Entscheidungen in Prävention, Detektion und Reaktion.

Sicherheitsvorfälle entstehen heute selten nur durch eine einzelne technische Schwäche. Sie entstehen dort, wo Rechte, Prozesse, Transparenz und Reaktionsfähigkeit nicht sauber zusammenspielen. Wer aus realen Vorfällen lernt, muss den nächsten nicht erst erleben, um ins Handeln zu kommen.

Diesen Artikel teilen