ISMS · Lateral Movement
Lateral Movement: Warum Technik allein nicht reicht
Lateral Movement gehört zu den gefährlichsten Vorgehensweisen moderner Cyberangriffe. Gemeint ist die gezielte Bewegung eines Angreifers innerhalb einer bereits kompromittierten IT-Umgebung. Der erste erfolgreiche Zugriff auf ein einzelnes System ist dabei meist nicht das eigentliche Ziel, sondern nur der Einstiegspunkt. Von dort aus versuchen Angreifer, weitere Systeme zu erreichen, Berechtigungen auszuweiten und sich schrittweise in Richtung besonders wertvoller Informationen, Anwendungen oder Infrastrukturen vorzuarbeiten.
Gerade in vernetzten Unternehmensumgebungen ist diese Vorgehensweise besonders kritisch. Viele Systeme stehen miteinander in Verbindung, nutzen gemeinsame Benutzerkonten, zentrale Verwaltungsdienste oder technische Vertrauensbeziehungen. Wird ein schwächer geschütztes System kompromittiert, kann es als Ausgangspunkt dienen, um weitere Bereiche des Netzwerks zu erreichen. Dadurch können selbst gut abgesicherte Kernsysteme gefährdet werden, wenn angrenzende Systeme, Benutzerrechte oder organisatorische Prozesse nicht ausreichend kontrolliert sind.
Nach einem ersten Zugriff nutzen Angreifer häufig legitime Wege, um sich weiterzubewegen. Dazu gehören erbeutete Zugangsdaten, bestehende Anmeldesitzungen, administrative Werkzeuge, Remote-Zugänge, Dateiablagen, zentrale Verwaltungssoftware oder falsch konfigurierte Berechtigungen. Genau darin liegt die besondere Schwierigkeit: Das Verhalten wirkt nicht immer wie ein klassischer Angriff. Häufig ähnelt es normalen administrativen Tätigkeiten und bleibt deshalb längere Zeit unentdeckt.
Technische Schutzmaßnahmen wie Firewalls, Endpoint Protection, Intrusion Detection, Netzwerksegmentierung oder Multi-Faktor-Authentisierung sind deshalb unverzichtbar. Sie bilden wichtige Barrieren gegen die Ausbreitung eines Angriffs. Ihre volle Schutzwirkung entfalten sie jedoch nur dann, wenn sie dauerhaft gepflegt, korrekt dokumentiert und organisatorisch gesteuert werden. Eine Firewall-Regel, die nie überprüft wird, ein Benutzerkonto, das nach einem Rollenwechsel aktiv bleibt, oder eine Ausnahme in der Netzwerksegmentierung, die nicht befristet wurde, kann ausreichen, um Angreifern neue Bewegungsmöglichkeiten zu eröffnen.
Lateral Movement zeigt damit sehr deutlich, warum Informationssicherheit nicht allein als technische Aufgabe verstanden werden darf. Technik kann Angriffe erschweren, erkennen und begrenzen. Organisation sorgt jedoch dafür, dass diese Technik sinnvoll eingesetzt, aktuell gehalten und verbindlich gesteuert wird. Ohne klare Verantwortlichkeiten, dokumentierte Freigabeprozesse, regelmäßige Berechtigungsprüfungen und nachvollziehbares Change-Management entstehen Sicherheitslücken, die technisch oft erst sichtbar werden, wenn sie bereits ausgenutzt wurden.
Ein wirksamer Schutz entsteht daher erst durch das Zusammenspiel technischer und organisatorischer Maßnahmen. Netzwerksegmentierung muss durch Regeln zur Genehmigung, Dokumentation und Überprüfung von Verbindungen ergänzt werden. Zugriffsschutz muss durch Rollenmodelle, das Prinzip der minimalen Berechtigung und regelmäßige Rezertifizierungen abgesichert werden. Incident Detection muss mit definierten Meldewegen, Eskalationsstufen und Reaktionsprozessen verbunden sein. Und jede Änderung an Systemen, Berechtigungen oder Kommunikationsbeziehungen sollte nachvollziehbar dokumentiert, geprüft und freigegeben werden.
Genau an dieser Stelle setzt ein ISMS an. Ein Informationssicherheitsmanagementsystem schafft den organisatorischen Rahmen, um Risiken systematisch zu erkennen, Maßnahmen abzuleiten, Verantwortlichkeiten festzulegen und Nachweise prüfbar zu dokumentieren. Standards wie ISO/IEC 27001 oder der BSI IT-Grundschutz unterstützen Unternehmen dabei, Informationssicherheit nicht als Sammlung einzelner Maßnahmen, sondern als gesteuertes Gesamtsystem zu betrachten.
Für Unternehmen bedeutet das: Der Schutz vor Lateral Movement beginnt nicht erst bei der Angriffserkennung. Er beginnt bereits bei der sauberen Dokumentation der IT-Struktur, der Bewertung von Risiken, der Pflege von Berechtigungen, der Kontrolle von Netzwerkverbindungen und der regelmäßigen Überprüfung bestehender Sicherheitsmaßnahmen. Nur wenn technische Kontrollen und organisatorische Prozesse ineinandergreifen, lässt sich die Ausbreitung eines Angriffs wirksam begrenzen.
MGMSYS unterstützt Unternehmen dabei, diese Anforderungen strukturiert abzubilden. Risiken, Maßnahmen, Verantwortlichkeiten, Nachweise, Prüfungen und Änderungen können in einem zentralen ISMS-Kontext erfasst und nachvollziehbar gesteuert werden. Dadurch wird sichtbar, welche Systeme besonders schutzbedürftig sind, welche Verbindungen bestehen, welche Maßnahmen umgesetzt wurden und wo noch Handlungsbedarf besteht.
Lateral Movement ist damit nicht nur ein technisches Angriffsmuster, sondern ein Prüfstein für die Wirksamkeit des gesamten Informationssicherheitsmanagements. Unternehmen, die ihre technischen Schutzmaßnahmen mit klaren organisatorischen Prozessen verbinden, reduzieren ihre Angriffsfläche, verbessern ihre Reaktionsfähigkeit und erhöhen nachhaltig ihre Cyber-Resilienz.
Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Stand: 20. Juni 2026.