Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 079

Assume Breach (Kompromittierung annehmen)

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Assume Breach (Kompromittierung annehmen)?

Assume Breach (Kompromittierung annehmen)Eine sicherheitsbetriebliche Grundhaltung, die Kontrollen, Überwachung und Architektur unter der Annahme entwirft, dass ein Angreifer bereits im Umfeld ist, und Erkennung, Eindämmung und Wiederherstellung neben (nicht anstelle von) Prävention priorisiert.


Assume Breach („Kompromittierung annehmen") ist eine sicherheitsbetriebliche Grundhaltung, die Mitte der 2010er-Jahre von Microsoft populär gemacht wurde und heute die Standardhaltung reifer Programme und Zero-Trust-Architekturen ist. Statt Prävention als Hauptverteidigung und Erkennung als Auffangnetz zu behandeln, gestaltet ein Assume-Breach-Programm die Umgebung so, als hätte der Angreifer bereits Fuß gefasst, und fragt, wie sich Erkennung, Eindämmung, Wiederherstellung und die Begrenzung des Schadensradius (Blast Radius) bewähren. Konkret treibt dies voran: Mikrosegmentierung des Netzwerks, um laterale Bewegung einzuschränken, eine identitätszentrierte Architektur (jede Anfrage authentifiziert und autorisiert), Endpoint Detection and Response (EDR) überall, zentralisiertes Logging mit ausreichend langer Aufbewahrung, um langsame Kampagnen tatsächlich zu erkennen, regelmäßige Red-Team- und Purple-Team-Übungen gegen die Produktivumgebung (nicht nur im Labor), automatisierte Eindämmungs-Playbooks (Host isolieren, Schlüssel rotieren, Sitzung beenden) und Wiederherstellungsproben (unveränderliche Backups, alternative Wege, um den Betrieb aufrechtzuerhalten). Die Kampagne SolarWinds/SUNBURST von 2020 (verfolgt als UNC2452) ist das kanonische Argument für diese Haltung: Ein trojanisiertes Software-Update verschaffte dem Akteur monatelangen unentdeckten Zugriff innerhalb präventionsgehärteter Netzwerke, und am besten schnitten jene Organisationen ab, die bereits auf anomales Identitäts- und Lateral-Movement-Verhalten achteten, statt dem Perimeter zu vertrauen. Die langjährigen M-Trends-Berichte von Mandiant verfolgen die globale mediane Dwell Time – die Spanne zwischen Eindringen und Erkennung –, die von über 400 Tagen vor einem Jahrzehnt auf rund 10 Tage in den letzten Jahren gefallen ist; Assume-Breach-Kontrollen (EDR-Telemetrie, verhaltensbasierte Erkennung, enge Segmentierung) sind der Hauptgrund, warum diese Zahl weiter sinkt.

Assume Breach ist ein grundlegendes Prinzip von NIST SP 800-207 Zero Trust Architecture, der DoD Zero Trust Strategy der USA, des NCSC Cyber Assessment Framework des Vereinigten Königreichs und der meisten modernen Sicherheitsprogramme.

flowchart LR
  A[Annehmen, dass der Angreifer<br/>bereits drinnen ist] --> B[Netzwerk mikrosegmentieren<br/>laterale Bewegung begrenzen]
  A --> C[Jede Anfrage<br/>authentifizieren + autorisieren]
  A --> D[EDR + zentralisiertes Logging<br/>überall]
  D --> E[Anomale Identität /<br/>Bewegung erkennen]
  E --> F[Automatisierte Eindämmung<br/>isolieren, Schlüssel rotieren, Sitzung beenden]
  F --> G[Aus unveränderlichen<br/>Backups wiederherstellen]
  G --> H[Purple-Team in der Produktivumgebung<br/>Erkenntnisse zurückführen]
  H --> A

Beispiele

  1. 01

    Eine Organisation nimmt an, dass jedes Notebook jederzeit kompromittiert sein kann, und leitet sämtliche administrativen Aktionen unabhängig von der Reputation des Notebooks über Privileged-Access-Workstations.

  2. 02

    Ein IR-Runbook für Ransomware nimmt an, dass der Erstzugriff bereits Wochen zuvor erfolgte, und stößt die Rotation von Anmeldedaten und Schlüsseln über die betroffene Identitätsebene parallel zur Eradikation an.

Häufige Fragen

Was ist Assume Breach (Kompromittierung annehmen)?

Eine sicherheitsbetriebliche Grundhaltung, die Kontrollen, Überwachung und Architektur unter der Annahme entwirft, dass ein Angreifer bereits im Umfeld ist, und Erkennung, Eindämmung und Wiederherstellung neben (nicht anstelle von) Prävention priorisiert. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.

Was bedeutet Assume Breach (Kompromittierung annehmen)?

Eine sicherheitsbetriebliche Grundhaltung, die Kontrollen, Überwachung und Architektur unter der Annahme entwirft, dass ein Angreifer bereits im Umfeld ist, und Erkennung, Eindämmung und Wiederherstellung neben (nicht anstelle von) Prävention priorisiert.

Wie schützt man sich gegen Assume Breach (Kompromittierung annehmen)?

Schutzmaßnahmen gegen Assume Breach (Kompromittierung annehmen) kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Assume Breach (Kompromittierung annehmen)?

Übliche alternative Bezeichnungen: Kompromittierungstolerante Sicherheit, Kompromittierungstolerantes Design.

Verwandte Begriffe