0Pricing
Cloud & IT Cert Prep · Lektion

Risikoidentifizierung und Risikoregister

Identifizieren Sie organisatorische Ressourcen, Bedrohungen und Schwachstellen und dokumentieren Sie die Risiken anschließend in einem strukturierten Register mit Bewertungen für Wahrscheinlichkeit und Auswirkung.

Risikoidentifizierung und Risikoregister ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was ist ein Sicherheitsrisiko?

Risiko ist die Möglichkeit eines Verlusts oder Schadens, die entsteht, wenn eine Bedrohung eine Schwachstelle ausnutzt. In der Informationssicherheit wird Risiko als Kombination aus Wahrscheinlichkeit (wie wahrscheinlich das Ereignis ist) und Auswirkung (wie schwer der Schaden wäre) beschrieben. Ein Verständnis von Risiken ermöglicht es Unternehmen, fundierte und kosteneffiziente Sicherheitsentscheidungen zu treffen, anstatt jede denkbare Bedrohung beseitigen zu wollen.

Assets, Bedrohungen und Schwachstellen

Die Risikoidentifizierung beginnt mit drei zentralen Elementen. Ein Asset ist alles, was einen Wert besitzt – etwa Server, Datenbanken, geistiges Eigentum oder der Ruf eines Unternehmens. Eine Bedrohung ist jedes potenzielle Ereignis, das einem Asset schaden könnte, beispielsweise ein Ransomware-Angriff oder ein unzufriedener Mitarbeiter. Eine Schwachstelle ist eine Schwäche, die eine Bedrohung ausnutzen kann, etwa ein nicht gepatchtes System oder eine schwache Passwortrichtlinie. Risiko entsteht dort, wo Bedrohungen auf ungeschützte Assets treffen.

Der Prozess der Risikoidentifizierung

Eine systematische Risikoidentifizierung folgt einem strukturierten Prozess: Zunächst erfasst ein Asset-Inventar alles, was einen Wert besitzt. Anschließend ermittelt die Bedrohungsmodellierung, wer einen Angriff ausführen könnte und wie. Danach findet eine Schwachstellenbewertung Schwächen in Systemen und Prozessen. Abschließend ordnen Analysten Bedrohungen den Schwachstellen zu, um festzustellen, welche Assets tatsächlich gefährdet sind. Dieser Prozess wird üblicherweise jährlich oder nach größeren Änderungen wiederholt.

Methoden zur Asset-Bewertung

Die Bewertung von Assets bildet die Grundlage für die Priorisierung. Materielle Assets (Hardware, Softwarelizenzen) haben eindeutige Marktwerte. Immaterielle Assets (Markenreputation, Kundendaten) erfordern eine Einschätzung – Aufsichtsbehörden können beispielsweise einen Wert pro Datensatz für personenbezogene Daten festlegen. Bei der Methode der Wiederbeschaffungskosten wird ermittelt, wie viel die Neuerstellung des Assets kosten würde. Die Geschäftsauswirkung betrachtet, welcher Umsatzverlust entsteht, wenn das Asset 1 Stunde, 1 Tag oder 1 Woche nicht verfügbar ist.

Was ist ein Risikoregister?

Ein Risikoregister ist ein lebendes Dokument, das alle identifizierten Risiken in einem strukturierten und durchsuchbaren Format erfasst. Jeder Eintrag enthält typischerweise: Risikobeschreibung, betroffene Assets, Bedrohungsquelle, ausgenutzte Schwachstelle, Bewertung der Wahrscheinlichkeit, Bewertung der Auswirkung, Risikowert, bestehende Kontrollen und den zugewiesenen Risikoeigner. Risikoregister dienen als zentrale Referenz für Governance-, Audit- und Maßnahmenverfolgungsaktivitäten.

# Example risk register fields
Risk ID       : RISK-001
Description   : Unpatched web server exploited via known CVE
Asset         : customer-portal-prod
Threat Source : External attacker
Vulnerability : Missing OS patches (60+ days)
Likelihood    : High (3)
Impact        : Critical (4)
Risk Score    : 12
Current Control: Monthly patching schedule
Owner         : IT Operations Manager
Status        : Open

Spalten im Risikoregister erklärt

Die Spalte Wahrscheinlichkeit bewertet, wie wahrscheinlich eine Ausnutzung ist (1=Selten bis 5=Fast sicher). Die Spalte Auswirkung bewertet die Folgen im Hinblick auf finanzielle Verluste, behördliche Sanktionen oder Betriebsausfälle (1=Vernachlässigbar bis 5=Katastrophal). Durch die Multiplikation dieser Werte entsteht ein Risikowert, der zur Priorisierung verwendet wird. Das Feld Restrisiko erfasst das nach Anwendung der Kontrollen verbleibende Risiko und stellt sicher, dass nicht davon ausgegangen wird, es könne auf null sinken.

# Risk scoring matrix (Likelihood x Impact)
#       Impact
#       1   2   3   4   5
L=1  [  1   2   3   4   5 ]
L=2  [  2   4   6   8  10 ]
L=3  [  3   6   9  12  15 ]
L=4  [  4   8  12  16  20 ]
L=5  [  5  10  15  20  25 ]
# Scores 1-5=Low, 6-10=Medium, 11-20=High, 21-25=Critical

Risikoeigentümerschaft und Verantwortlichkeit

Jedes Risiko im Register muss einen namentlich benannten Risikoeigner haben – typischerweise einen Geschäfts- oder Systemverantwortlichen, nicht das Sicherheitsteam. Der Risikoeigner ist dafür verantwortlich, dass Kontrollen umgesetzt werden und das Restrisiko innerhalb akzeptabler Grenzwerte bleibt. Das Sicherheitsteam berät und überwacht, kann jedoch nicht für alle Risiken verantwortlich sein, da dadurch eine zentrale Verantwortlichkeit entstünde, die sich nicht auf ein gesamtes Unternehmen skalieren lässt.

Techniken der Bedrohungsmodellierung

Mehrere Frameworks helfen dabei, die Identifizierung von Bedrohungen zu strukturieren. STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege) kategorisiert Bedrohungen für jede Systemkomponente. PASTA (Process for Attack Simulation and Threat Analysis) ist eine risikozentrierte Methodik, die Angreiferziele abbildet. DREAD bewertet Bedrohungen anhand von Damage, Reproducibility, Exploitability, Affected users und Discoverability – in der modernen Praxis wird DREAD jedoch seltener verwendet.

# STRIDE applied to a web login endpoint
S Spoofing         : Attacker forges session cookie
T Tampering        : Parameter manipulation in requests
R Repudiation      : No audit log of failed logins
I Info Disclosure  : Error message reveals valid usernames
D Denial of Service: Brute-force lockout affects real users
E Elevation of Priv: SQL injection grants admin access

Quellen zur Identifizierung von Schwachstellen

Risiken lassen sich nicht identifizieren, ohne zuvor Schwachstellen zu finden. Zu den wichtigsten Quellen gehören: Schwachstellen-Scanner (Nessus, OpenVAS), die Systeme anhand bekannter CVEs prüfen; Berichte zu Penetrationstests, die die Ausnutzbarkeit bestätigen; Konfigurationsprüfungen, die Einstellungen mit CIS-Benchmarks vergleichen; und Threat-Intelligence-Feeds, die auf aktiv ausgenutzte Schwachstellen hinweisen. Interne Auditberichte und Selbsteinschätzungen decken ebenfalls Schwachstellen auf Prozessebene auf, die bei technischen Scans übersehen werden.

Interne und externe Bedrohungen

Risikoregister müssen sowohl interne Bedrohungen (Mitarbeiter, Auftragnehmer, falsch konfigurierte Systeme) als auch externe Bedrohungen (Hacker, staatliche Akteure, kompromittierte Lieferketten) berücksichtigen. Interne Bedrohungen haben oft größere Auswirkungen, weil Insider bereits Zugriff besitzen – ein unzufriedener Mitarbeiter kann Daten exfiltrieren, ohne Perimeter-Kontrollen auszulösen. Programme gegen Insider-Bedrohungen, die Verhaltensanomalien überwachen, begegnen einer Risikokategorie, die sich nicht allein durch technische Kontrollen eindämmen lässt.

Risikoregister pflegen und aktualisieren

Ein Risikoregister ist kein einmaliges Ergebnis – es muss immer dann überprüft und aktualisiert werden, wenn wesentliche Änderungen eintreten: bei neuen Systembereitstellungen, organisatorischen Umstrukturierungen, neu veröffentlichten CVEs oder Erkenntnissen nach Sicherheitsvorfällen. Die meisten Unternehmen verknüpfen formale Überprüfungen des Risikoregisters mit jährlichen Sicherheitsüberprüfungen, Änderungsmanagementprozessen und Compliance-Audits. Veraltete Risikoregister vermitteln ein falsches Sicherheitsgefühl und können bei schnellen Änderungen an der Infrastruktur dazu führen, dass Risiken nicht mit den erforderlichen Ressourcen behandelt werden.

Kurzer Wissenstest

Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.

Lektionszusammenfassung

In dieser Lektion haben Sie gelernt: Risiko kombiniert Eintrittswahrscheinlichkeit und Auswirkung, um Sicherheitsentscheidungen zu priorisieren, Risikoregister dokumentieren Assets, Bedrohungen, Schwachstellen, Bewertungen, Verantwortliche und Restrisiken, und Techniken zur Bedrohungsmodellierung wie STRIDE helfen dabei, systematisch zu ermitteln, was schiefgehen könnte. Als Nächstes beschäftigen wir uns mit qualitativen und quantitativen Methoden der Risikoanalyse.

Häufig gestellte Fragen

Ist die Lektion „Risikoidentifizierung und Risikoregister“ kostenlos?

Ja — der vollständige Text von „Risikoidentifizierung und Risikoregister“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Risikoidentifizierung und Risikoregister“?

Identifizieren Sie organisatorische Ressourcen, Bedrohungen und Schwachstellen und dokumentieren Sie die Risiken anschließend in einem strukturierten Register mit Bewertungen für Wahrscheinlichkeit u… Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Risikoidentifizierung und Risikoregister“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Risikoidentifizierung und Risikoregister
  2. Qualitative und quantitative Risikoanalyse
  3. Risikobehandlung: Akzeptieren, übertragen, mindern, vermeiden
  4. NIST RMF, ISO 27001 und CIS Controls
← Zurück zu Cloud & IT Cert Prep