Continuous Threat Exposure Management
Auch bekannt als:CTEM
Continuous Threat Exposure Management (CTEM) ist ein programmatischer Fünf-Phasen-Ansatz zur kontinuierlichen Reduktion der Bedrohungsexposition einer Organisation. Von Gartner 2022 geprägt, ist CTEM kein Produkt und keine einzelne Technologie, sondern eine strukturierte Methodik, die Sicherheitsteams auf den fortlaufenden Zyklus aus Scoping, Discovery, Priorisierung, Validierung und Mobilisierung der Behebung von Expositionen über die gesamte AngriffsflächeAttack SurfaceGesamtheit aller potenziell angreifbaren Einstiegspunkte eines Systems. ausrichtet.
Traditionelles Vulnerability ManagementVulnerability ManagementKontinuierlicher Prozess zur Erkennung, Priorisierung, Behebung und Nachverfolgung von Schwachstellen. konzentriert sich auf Scanning, Patching und Compliance-Reporting. CTEM geht weiter, indem es Expositionen einbezieht, die Scanner nicht erfassen — Fehlkonfigurationen, Identitätsrisiken, übermäßige Berechtigungen, Shadow IT und Geschäftslogik-Schwächen — und indem es eine Validierung verlangt, dass Kontrollen tatsächlich wirken, bevor eine Exposition als adressiert gilt.
Die fünf Phasen des CTEM
Scoping definiert, welche Teile der Angriffsfläche für das Unternehmen am wichtigsten sind. Statt alles gleichzeitig zu bewerten, priorisiert das Scoping Segmente nach Geschäftskritikalität, regulatorischen Anforderungen und Bedrohungslage. Eine Scoping-Übung kann sich auf die externe Angriffsfläche einer Geschäftseinheit, eine spezifische Cloud-Umgebung oder die Identitätsinfrastruktur konzentrieren. Das Scoping wird regelmäßig überprüft, wenn sich das Unternehmen weiterentwickelt.
Discovery identifiziert alle Assets, Expositionen und potenziellen Angriffspfade innerhalb des definierten Scopes. Dies geht über traditionelle Asset-Inventare hinaus und umfasst fehlkonfigurierte Cloud-Ressourcen, exponierte APIs, verwaiste Domains, Identity-Über-Provisionierung, SaaS-Anwendungsrisiken und Code-Repository-Leaks. Discovery-Tools umfassen EASMExternal Attack Surface ManagementIdentifiziert und überwacht aus dem Internet erreichbare Assets und Risiken.-Plattformen, Cloud Security Posture Management, Identity Threat Detection und manuelle Aufklärung.
Priorisierung ordnet entdeckte Expositionen nach tatsächlicher Ausnutzbarkeit und geschäftlicher Auswirkung, nicht allein nach rohen CVSS-Scores. Eine kritische CVE auf einem internetexponierten System mit sensiblen Daten wird anders behandelt als dieselbe CVE auf einem isolierten Testserver. Die Priorisierung berücksichtigt Threat Intelligence, Exploit-Verfügbarkeit, Asset-Kritikalität, kompensierende Kontrollen und potenziellen Blast Radius. Ziel ist die Fokussierung der Behebung auf die Bereiche mit der größten realen Risikoreduktion.
Validierung bestätigt, dass identifizierte Expositionen tatsächlich ausnutzbar sind und dass vorgeschlagene Behebungsmaßnahmen sie effektiv schließen. Diese Phase nutzt Penetration TestingPenetration TestingAutorisiertes, methodisches Testen eines Systems auf ausnutzbare Schwachstellen, um sie vor echten Angreifern zu finden., Red TeamingRed TeamingRealistische Angriffssimulation, die echte Angreifer nachahmt, um die Erkennungs- und Abwehrfähigkeit einer Organisation zu prüfen., Breach and Attack Simulation (BAS) und Security Control ValidationSecurity Control ValidationPraktische Überprüfung, ob Sicherheitsmaßnahmen wie vorgesehen wirksam sind.. Die Validierung verhindert verschwendeten Aufwand für theoretische Risiken und stellt sicher, dass Behebungsmaßnahmen wirksam sind. Sie prüft außerdem, ob Erkennungs- und Reaktionsfähigkeiten Ausnutzungsversuche erkennen würden.
Mobilisierung überführt validierte Findings in Maßnahmen der Teams, die die betroffenen Systeme verantworten. Hier adressiert CTEM die chronische Lücke zwischen Sicherheits-Findings und tatsächlicher Behebung. Mobilisierung erfordert klare Verantwortlichkeiten, automatisierte Ticketing-Workflows, definierte SLAs, Executive Reporting und bereichsübergreifende Zusammenarbeit zwischen Security, Engineering und Operations. Ohne wirksame Mobilisierung bleiben validierte Findings unbegrenzt offen.
Abgrenzung zu Vulnerability Management
Traditionelles Vulnerability Management arbeitet in periodischen Scan-Patch-Report-Zyklen, fokussiert sich primär auf bekannte CVEs und misst Erfolg an Patch-Compliance-Prozentsätzen. CTEM erweitert den Blickwinkel in mehrfacher Hinsicht: Es bezieht Non-CVE-Expositionen ein (Fehlkonfigurationen, Identitätsrisiken, Geschäftslogik), es verlangt Validierung statt anzunehmen, dass ein Patch das Risiko schließt, es priorisiert nach geschäftlichem Kontext statt allein nach CVSS, und es adressiert explizit die Mobilisierungslücke, an der Findings ins Stocken geraten. CTEM arbeitet zudem kontinuierlich statt in periodischen Zyklen und reflektiert damit die Realität, dass sich Angriffsflächen täglich verändern.
CTEM in der Praxis
Die Implementierung von CTEM ist eine Reifegradreise. Organisationen beginnen typischerweise mit Scoping und Discovery der externen Angriffsfläche und nutzen EASMExternal Attack Surface ManagementIdentifiziert und überwacht aus dem Internet erreichbare Assets und Risiken.-Tools für Sichtbarkeit auf internetexponierte Assets. Mit zunehmender Reife erweitert sich der Scope auf interne Infrastruktur, Identität, Cloud und Third-Party-Risiken. Validierung entwickelt sich von jährlichen Pentests zu kontinuierlichem Security-Control-Testing. Mobilisierung reift von Tabellen zu automatisierten, SLA-gesteuerten Behebungs-Workflows, die in Engineering-Prozesse integriert sind.
Gartner prognostiziert, dass Organisationen, die Investitionen auf Basis eines CTEM-Programms priorisieren, bis 2026 eine Reduktion von Sicherheitsvorfällen um zwei Drittel realisieren werden. Der entscheidende Differenzierungsfaktor ist nicht ein einzelnes Tool, sondern die programmatische Disziplin, kontinuierlich alle fünf Phasen zu durchlaufen.
Verwandte Begriffe
- Vulnerability ManagementVulnerability ManagementKontinuierlicher Prozess zur Erkennung, Priorisierung, Behebung und Nachverfolgung von Schwachstellen.: Die traditionelle Disziplin der Identifikation, Klassifizierung und Behebung von Software-Schwachstellen.
- External Attack Surface Management (EASM)External Attack Surface ManagementIdentifiziert und überwacht aus dem Internet erreichbare Assets und Risiken.: Kontinuierliche Entdeckung und Überwachung der internetexponierten Assets und Expositionen einer Organisation.
- AngriffsflächeAttack SurfaceGesamtheit aller potenziell angreifbaren Einstiegspunkte eines Systems.: Die Gesamtheit der Punkte, an denen ein Angreifer versuchen kann, in eine Umgebung einzudringen oder Daten zu extrahieren.
- Risikobasierte PriorisierungRisk-Based PrioritizationReihung von Sicherheitsaufgaben anhand von Eintrittswahrscheinlichkeit, Auswirkung, Exposition und Geschäftskontext.: Einordnung von Sicherheits-Findings nach tatsächlichem Geschäftsrisiko statt nach rohen Severity-Scores.
- Security Control ValidationSecurity Control ValidationPraktische Überprüfung, ob Sicherheitsmaßnahmen wie vorgesehen wirksam sind.: Prüfung, ob Sicherheitskontrollen gegen reale Angriffstechniken wie erwartet funktionieren.
- Continuous MonitoringContinuous MonitoringLaufende Erfassung und Bewertung von Sicherheitszuständen, Ereignissen und Abweichungen.: Fortlaufende Beobachtung von Systemen und Netzwerken zur Erkennung von Veränderungen, Bedrohungen und Anomalien.