0Pricing
Cyber Security Academy · Lektion

Angriffsbäume und Risikopriorisierung

Bedrohungen einstufen und Gegenmaßnahmen auswählen

Angriffsbäume und Risikopriorisierung ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ein Angriffsbaum ist

Ein Angriffsbaum ist ein Diagramm, das modelliert, wie ein Angreifer ein Ziel erreichen könnte. Das Ziel steht an der Wurzel, und die Verzweigungen zeigen die verschiedenen Wege und Teilschritte, die dafür erforderlich sind.

Während STRIDE Bedrohungstypen aufzählt, untersucht ein Angriffsbaum die konkreten Wege, die ein Angreifer einschlagen könnte. Angriffsbaumdiagramme eignen sich besonders gut, um ein bestimmtes, besonders schützenswertes Ziel zu analysieren.

Wurzelziele und Teilziele

Der Wurzelknoten ist das endgültige Ziel des Angreifers, zum Beispiel „Zahlungsdaten von Kunden stehlen“. Untergeordnete Knoten sind die Teilziele oder Methoden, mit denen der übergeordnete Knoten erreicht wird.

Sie erstellen den Baum, indem Sie wiederholt fragen: „Wie könnte ein Angreifer diesen Knoten erreichen?“ Jede Antwort wird zu einem untergeordneten Knoten. Diese Zerlegung führen Sie fort, bis Sie konkrete, umsetzbare Aktionen an den Blattknoten erreichen.

AND- und OR-Knoten

Angriffsbäume verwenden zwei logische Beziehungen zwischen einem Knoten und seinen untergeordneten Knoten:

  • OR-Knoten — ein beliebiger untergeordneter Knoten reicht aus, um den übergeordneten Knoten zu erreichen (alternative Wege)
  • AND-Knoten — alle untergeordneten Knoten müssen gemeinsam erreicht werden (erforderliche Schritte)

Dieser Unterschied ist besonders wichtig: Bei einem OR-Knoten muss ein Angreifer nur den einfachsten Weg bewältigen, während ein AND-Knoten ihn zwingt, jeden einzelnen Schritt zu bewältigen.

Ein Beispiel für einen Angriffsbaum

Hier sehen Sie einen textbasierten Angriffsbaum für den Diebstahl von Zahlungsdaten:

GOAL: Steal customer payment data
  OR
  +-- Compromise the database directly
  |     AND
  |     +-- Gain network access to DB
  |     +-- Obtain DB credentials
  +-- Steal data in transit
  |     +-- Intercept unencrypted traffic
  +-- Compromise an admin account
        OR
        +-- Phish an admin
        +-- Brute force weak password

Knoten mit Attributen versehen

Angriffsbäume werden besonders aussagekräftig, wenn Sie Blattknoten mit Attributen versehen, die bei der Priorisierung helfen:

  • Kosten für den Angreifer
  • Schwierigkeit oder erforderliche Fähigkeiten
  • Erkennbarkeit (wird ein Alarm ausgelöst?)
  • Erfolgswahrscheinlichkeit

Diese Werte führen Sie anschließend im Baum nach oben weiter. Bei einem OR-Knoten wählt der Angreifer den kostengünstigsten oder einfachsten untergeordneten Knoten, wodurch Ihr schwächstes Glied sichtbar wird.

Risiko = Wahrscheinlichkeit x Auswirkung

Um Prioritäten festzulegen, benötigen Sie einen Risikowert. Die klassische Formel kombiniert zwei Faktoren:

Risk = Likelihood x Impact

Likelihood: how probable is this attack to succeed?
Impact:     how bad is the damage if it does?

Example:
  High likelihood (3) x High impact (3) = 9  -> top priority
  Low likelihood (1)  x High impact (3) = 3  -> monitor

Das DREAD-Bewertungsmodell

DREAD ist eine strukturierte Methode, um Bedrohungen anhand von fünf Dimensionen zu bewerten. Jede Dimension wird bewertet; anschließend werden die Werte zu einem Prioritätswert zusammengeführt:

  • Damage — wie schwerwiegend sind die Auswirkungen?
  • Reproducibility — wie zuverlässig lässt sich der Angriff wiederholen?
  • Exploitability — wie einfach lässt er sich durchführen?
  • Affected users — wie viele Benutzer sind betroffen?
  • Discoverability — wie einfach lässt sich die Schwachstelle finden?

DREAD ist teilweise subjektiv. Verwenden Sie daher in Ihrem Team einheitliche Definitionen für die Bewertungen.

Eine Risikomatrix erstellen

Eine Risikomatrix stellt die Wahrscheinlichkeit der Auswirkung gegenüber und bietet so einen übersichtlichen Einblick in die Prioritäten:

Impact
 High  | Medium | High   | Critical |
 Med   | Low    | Medium | High     |
 Low   | Low    | Low    | Medium   |
       +--------+--------+----------+
         Low      Med      High
                Likelihood

Address Critical and High cells first.

Gegenmaßnahmen auswählen

Sobald die Bedrohungen eingestuft sind, entscheiden Sie, wie Sie mit jeder einzelnen umgehen. Die vier Optionen entsprechen denen zur STRIDE-Gegenmaßnahmenplanung:

  • Gegenmaßnahmen ergreifen — Sicherheitsmaßnahmen hinzufügen, um Wahrscheinlichkeit oder Auswirkung zu verringern
  • Beseitigen — die riskante Funktion vollständig entfernen
  • Übertragen — das Risiko an eine Versicherung oder einen Dritten auslagern
  • Akzeptieren — die Duldung eines geringen Risikos formell dokumentieren

Setzen Sie Ihr begrenztes Budget zuerst für die Elemente mit dem höchsten Risiko ein. Investieren Sie nicht unverhältnismäßig viel in Bedrohungen mit geringem Risiko.

Kosten-Nutzen-Abwägung von Sicherheitsmaßnahmen

Eine Gegenmaßnahme ist nur sinnvoll, wenn ihre Kosten durch das dadurch reduzierte Risiko gerechtfertigt sind. Eine Sicherheitsmaßnahme, die mehr kostet als der geschützte Wert, ist eine schlechte Investition.

Bewerten Sie für jede infrage kommende Sicherheitsmaßnahme:

  • Wie stark reduziert die Sicherheitsmaßnahme das Risiko?
  • Wie viel kostet ihre Entwicklung und ihr Betrieb?
  • Führt sie zu zusätzlichem Aufwand oder neuen Risiken?

Bevorzugen Sie Sicherheitsmaßnahmen, die mehrere Angriffswege gleichzeitig blockieren, etwa MFA, durch die viele Wege zur Kontoübernahme geschlossen werden.

Risiken nachverfolgen und erneut bewerten

Priorisierung ist keine einmalige Aufgabe. Erfassen Sie jede identifizierte Bedrohung in einem Risikoregister – zusammen mit ihrem Wert, der gewählten Reaktion, der verantwortlichen Person und dem Status.

Überprüfen Sie das Register erneut, wenn:

  • eine neue Bedrohung oder Schwachstelle auftritt
  • sich der Wert des Systems oder seiner Ressourcen ändert
  • eine Gegenmaßnahme implementiert wurde (bewerten Sie das verbleibende Risiko erneut)

Akzeptierte Risiken sollten ein Ablaufdatum haben und erneut überprüft werden, statt akzeptiert und vergessen zu werden.

Kurztest

Testen Sie Ihr Verständnis von Angriffsbäumen und der Priorisierung von Risiken.

Zusammenfassung

Sie haben gelernt, Bedrohungen zu bewerten und Gegenmaßnahmen auszuwählen:

  • Angriffsbäume modellieren Wege zu einem Ziel des Angreifers und verwenden AND-Knoten (alle erforderlich) sowie OR-Knoten (einer genügt)
  • Versehen Sie Knoten mit Angaben zu Kosten, Schwierigkeit und Erkennbarkeit, um das schwächste Glied zu finden
  • Priorisieren Sie mit Risiko = Wahrscheinlichkeit x Auswirkung, DREAD-Bewertungen und einer Risikomatrix
  • Entscheiden Sie sich für Gegenmaßnahmen, Beseitigung, Übertragung oder Akzeptanz und wägen Sie Kosten und Nutzen ab
  • Verwalten Sie alle Informationen in einem Risikoregister und überprüfen Sie es erneut, wenn sich das System weiterentwickelt

Damit ist der Kurs Threat Modeling with STRIDE abgeschlossen.

Häufig gestellte Fragen

Ist die Lektion „Angriffsbäume und Risikopriorisierung“ kostenlos?

Ja — der vollständige Text von „Angriffsbäume und Risikopriorisierung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Angriffsbäume und Risikopriorisierung“?

Bedrohungen einstufen und Gegenmaßnahmen auswählen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Angriffsbäume und Risikopriorisierung“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Warum Threat Modeling wichtig ist
  2. Das STRIDE-Framework
  3. Datenflussdiagramme und Vertrauensgrenzen
  4. Angriffsbäume und Risikopriorisierung
← Zurück zu Cyber Security Academy