{"id":50064,"date":"2026-08-26T20:31:45","date_gmt":"2026-08-26T18:31:45","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50064"},"modified":"2026-08-26T20:31:45","modified_gmt":"2026-08-26T18:31:45","slug":"dienstleisterzugaege-cloud-risiko-lagebericht-50064","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/dienstleisterzugaege-cloud-risiko-lagebericht-50064\/","title":{"rendered":"Dienstleisterzug\u00e4nge erh\u00f6hen das Cloud-Risiko: Lagebericht 2025"},"content":{"rendered":"<p>Dienstleisterzug\u00e4nge erh\u00f6hen das Cloud-Risiko \u2013 das ist eine der zentralen Erkenntnisse des R-tec Cyber Security Lageberichts 2025. Der Bericht dokumentiert einen Fall, in dem ein gek\u00fcndigter <a href=\"https:\/\/overcentral.com\/de\/iscm-institut-umfrage-it-dienstleister-2027-49485\/\" title=\"iSCM Institut sucht kundenfreundlichste IT-Dienstleister 2027\" data-iacss-internal=\"1\">IT-Dienstleister<\/a> einen <a href=\"https:\/\/www.microsoft.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Microsoft<\/a>-Entra-Tenant mit rund 50.000 Gastkonten flutete und produktive Benutzer samt Betriebsdaten l\u00f6schte. Der vielleicht unbequemste Befund ist so simpel wie brisant: Viele Unternehmen sch\u00fctzen sich gegen Angreifer von au\u00dfen und \u00fcbersehen Risiken mit Schl\u00fcsselgewalt im eigenen \u00d6kosystem.<\/p>\n<h2>Dienstleisterzug\u00e4nge erh\u00f6hen das Cloud-Risiko: Ein Fall aus der Praxis<\/h2>\n<p>Am Tag nach einer konfliktbehafteten Trennung von einem IT-Dienstleister fiel einer Organisation auf, dass ihr Microsoft-Entra-Tenant auff\u00e4llige Ver\u00e4nderungen zeigte. Produktive Benutzer und Betriebsdaten fehlten, w\u00e4hrend die Umgebung parallel mit rund 50.000 Gastbenutzern geflutet wurde. Auf Wunsch der Cyberversicherung wurde R-tec hinzugezogen.<\/p>\n<p>Die Cloud-Forensik ergab einen systematischen Ablauf: Login \u00fcber ein Konto aus dem Dienstleisterkontext, Registrierung einer Enterprise Application, Anlage eines weiteren Global Admin. Danach folgten L\u00f6schungen von Benutzern und Postf\u00e4chern. Anschlie\u00dfend setzte eine automatisierte Erzeugung zuf\u00e4llig benannter Gastkonten ein. Die aktivierten Entra- und M365-Logging-Einstellungen erm\u00f6glichten eine weitgehend l\u00fcckenlose Rekonstruktion, die Attribution blieb offen.<\/p>\n<p>Der Fall zeigt deutlich: Wenn Governance- und Offboarding-Prozesse nicht belastbar sind, k\u00f6nnen privilegierte Cloud-Berechtigungen schnell zu einem vollst\u00e4ndigen Kontrollverlust f\u00fchren. Es braucht kein spektakul\u00e4res Angriffswerkzeug \u2013 wenige privilegierte Aktionen zur falschen Zeit mit den richtigen Rechten gen\u00fcgen.<\/p>\n<h2>Warum Dienstleisterzug\u00e4nge eine eigene Risikoklasse bilden<\/h2>\n<p>Nicht jeder Sicherheitsvorfall beginnt mit Phishing, Malware oder einer <a href=\"https:\/\/overcentral.com\/de\/lazarus-zero-day-backdoor\/\" title=\"Lazarus-Gruppe nutzt Windows Zero-Day f\u00fcr SYSTEM-Zugriff und Backdoor\" data-iacss-internal=\"1\">Zero-Day<\/a>aa-Sicherheitsl\u00fccke. Manchmal beginnt er mit einer K\u00fcndigung. Dienstleister brauchen weitreichende Rechte, tiefes Umgebungswissen und oft operative Freiheit. Diese Kombination macht sie unverzichtbar und zugleich hochkritisch. Bei Zeitdruck, Kommunikationsl\u00fccken oder auch Streit entstehen potenzielle Risiken, die Unternehmen unbedingt auf dem Radar haben sollten.<\/p>\n<h3>Was sind Hochrisiko-Identit\u00e4ten?<\/h3>\n<p>Dienstleisterkonten sind Hochrisiko-Identit\u00e4ten, weil sie weitreichende Rechte, tiefes Umgebungswissen und operative Freiheit vereinen. Fehlt ein belastbares Offboarding, k\u00f6nnen diese Rechte nach einer Trennung weiter bestehen und von Ex-Mitarbeitern oder Angreifern missbraucht werden. Der Lagebericht formuliert es unmissverst\u00e4ndlich: Dienstleisterkonten m\u00fcssen wie eigene Assets behandelt werden, und Offboarding muss technisch durchgesetzt werden \u2013 nicht von Tickets oder Goodwill abh\u00e4ngen.<\/p>\n<p>Multi-Faktor-Authentisierung (MFA) allein gen\u00fcgt hier nicht. Denn erfolgreiche MFA kann auch bedeuten, dass ein legitimer Pfad missbraucht wurde. Kritische Admin-Aktionen sind Hochrisiko-Vorg\u00e4nge und m\u00fcssen als solche betrachtet werden. Es braucht klare Ausl\u00f6ser f\u00fcr Alarmierung, verbindliche Playbooks und eine definierte Reaktion \u2013 nicht erst in der Nachbereitung, sondern unmittelbar bei der Ausf\u00fchrung.<\/p>\n<h2>Lagebild 2025: Mehr Vorf\u00e4lle, mehr Fl\u00e4che, mehr Komplexit\u00e4t<\/h2>\n<p>Unternehmen in Deutschland stehen weiterhin im Fokus von Cyberkriminellen aus der ganzen Welt. Die Gr\u00f6\u00dfe des Unternehmens oder seine Branche spielen dabei keine Rolle \u2013 jedes Netzwerk kann ein lohnendes Ziel sein. Der Lagebericht f\u00fchrt Erkenntnisse aus 123 besonders kritischen Cybersicherheitsvorf\u00e4llen zusammen. Die Zahl der Sicherheitsvorf\u00e4lle ist gegen\u00fcber dem Vorjahr um 53,8 Prozent angestiegen. Parallel dazu wurden fast dreimal so viele Ger\u00e4te im EDR-Monitoring erfasst wie im Jahr zuvor: von 24.330 auf 60.000. Das t\u00e4gliche SIEM-Logvolumen wuchs um 97,5 Prozent.<\/p>\n<p>Schon diese drei Zahlen erz\u00e4hlen eine klare Geschichte: mehr Fl\u00e4che, mehr Signale, mehr Druck, mehr Komplexit\u00e4t. Hinzu kommt der reale Aufwand in der Reaktion. Das CERT verzeichnete 2.505 Stunden Vorfallsaufwand im Jahr 2025, davon 1.643 Stunden bei Nicht-Servicekunden und 862 Stunden bei Servicekunden. Die l\u00e4ngste Bearbeitungsdauer lag bei 450 Stunden f\u00fcr Nicht-Servicekunden und bei 46 Stunden f\u00fcr Servicekunden. Wer im Ernstfall erst Zust\u00e4ndigkeiten, Kommunikationswege und technische Grundlagen sortieren muss, verliert nicht nur Zeit, sondern vor allem die Chance, einen Vorfall fr\u00fch klein zu halten.<\/p>\n<h2>Readiness als Sicherheitsprinzip: Was Unternehmen jetzt umsetzen m\u00fcssen<\/h2>\n<p>Der Lagebericht beschreibt keine abstrakten Trends, sondern reale Einsatzmuster. Das Spektrum reicht von Ransomware \u00fcber Malvertising und ClickFix bis zu OT-Vorf\u00e4llen, Supply-Chain-Fragen und Business-E-Mail-Compromise. Auff\u00e4llig ist: Nicht nur technische Schwachstellen spielen eine Rolle. Betriebliche Br\u00fcche wie unklare Zust\u00e4ndigkeiten, fehlende Playbooks, l\u00fcckenhafte Transparenz oder ungen\u00fcgend gesteuerte Identit\u00e4ten sind ein grundlegendes Problem.<\/p>\n<p>Gute Sicherheitsarbeit beginnt nicht im Moment des Angriffs. Sie beginnt vorher \u2013 bei klaren Rollen, belastbarem Offboarding, sauber getrennten Admin-Konten, regelm\u00e4\u00dfigen Reviews privilegierter Identit\u00e4ten, vollst\u00e4ndigen Audit-Logs und getesteten Reaktionspfaden. Konkret geh\u00f6ren dazu:<\/p>\n<ul>\n<li>Klare Rollen und Verantwortlichkeiten f\u00fcr Cloud-Zug\u00e4nge<\/li>\n<li>Technisch erzwungenes Offboarding f\u00fcr Dienstleisterkonten<\/li>\n<li>Sauber getrennte Admin-Konten f\u00fcr interne und externe Administratoren<\/li>\n<li>Regelm\u00e4\u00dfige Reviews privilegierter Identit\u00e4ten<\/li>\n<li>Vollst\u00e4ndige Audit-Logs und definierte Reaktionspfade<\/li>\n<\/ul>\n<p>Einzelne, siloartig betriebene Security-L\u00f6sungen reichen l\u00e4ngst nicht mehr aus. Schutz wird erst dann wirksam, wenn mehrere Ebenen als Gesamtsystem zusammenspielen. Unternehmen, die diese Grundlagen nicht gesetzt haben, verlieren im Ernstfall zuerst \u00dcbersicht und dann Kontrolle.<\/p>\n<h2>Aus realen Vorf\u00e4llen lernen: Der Mehrwert des Lageberichts<\/h2>\n<p>Der Wert des Lageberichts liegt in seiner N\u00fcchternheit. Er zeigt, wie schnell Governance-Vers\u00e4umnisse zu einem operativen Ausnahmezustand werden. Und er bietet einen praktischen Mehrwert, der in vielen Diskussionen zu kurz kommt: echte Einsatzpraxis, klar verdichtet und direkt anschlussf\u00e4hig f\u00fcr bessere Entscheidungen in Pr\u00e4vention, Detektion und Reaktion.<\/p>\n<p>Sicherheitsvorf\u00e4lle entstehen heute selten nur durch eine einzelne technische Schw\u00e4che. Sie entstehen dort, wo Rechte, Prozesse, Transparenz und Reaktionsf\u00e4higkeit nicht sauber zusammenspielen. Wer aus realen Vorf\u00e4llen lernt, muss den n\u00e4chsten nicht erst erleben, um ins Handeln zu kommen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Dienstleisterzug\u00e4nge erh\u00f6hen das Cloud-Risiko \u2013 das ist eine der zentralen Erkenntnisse des R-tec Cyber Security Lageberichts 2025. Der Bericht dokumentiert einen Fall, in dem ein gek\u00fcndigter IT-Dienstleister einen Microsoft-Entra-Tenant mit rund 50.000 Gastkonten flutete und produktive Benutzer samt Betriebsdaten l\u00f6schte. Der vielleicht unbequemste Befund ist so simpel wie brisant: Viele Unternehmen sch\u00fctzen sich gegen Angreifer [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53831,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50064.png","fifu_image_alt":"Dienstleisterzug\u00e4nge erh\u00f6hen das Cloud-Risiko: Lagebericht 2025","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50064","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50064.png","fifu_image_alt":"Dienstleisterzug\u00e4nge erh\u00f6hen das Cloud-Risiko: Lagebericht 2025","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50064","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50064"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50064\/revisions"}],"predecessor-version":[{"id":50066,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50064\/revisions\/50066"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53831"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50064"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50064"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50064"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}