Ohne eines ist Sicherheitsbudget Raterei und fließt verlässlich dorthin, was gerade in den Nachrichten war. Ein Bedrohungsmodell erzwingt die unbequemen Fragen früh: Was ist hier wirklich wertvoll, wer will es, was ist er bereit aufzuwenden, und welche unserer Kontrollen überstünde das. Ein Wettbewerber, ein gelangweilter Teenager und eine Ransomware-Bande sind drei Budgets und drei Antworten.
Es muss nicht aufwendig sein. Eine Seite, die Assets, plausible Angreifer, Wege hinein und die zuständigen Kontrollen benennt, reicht, um Entscheidungen zu ändern — und sie nützt am meisten während des Entwurfs, solange Architekturänderungen billig sind. Nachträglich geschrieben beschreibt und rechtfertigt sie meist, was ohnehin gebaut wurde.
Verwandte Begriffe
Penetrationstest
Ein autorisierter, abgegrenzter Einbruchsversuch, um herauszufinden, was ein Angreifer tatsächlich erreichen könnte.
Sicherheitsaudit
Eine systematische Prüfung eines Systems gegen einen Standard oder Kriterienkatalog, mit dem Ziel Abdeckung statt Einbruch.
Purple Team
Angriff und Verteidigung als eine Übung, sodass jede Korrektur gegen genau die Technik geprüft wird, die die Lücke gefunden hat.
Die zugehörige Werkbank
CybersecurityPurple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.
