Angreifer-Profile statt Parameter-Raterei: Bewertung, die im Team skaliert
Warum feste Angreifer-Profile Risikobewertungen konsistenter machen als das wiederholte Schätzen einzelner Parameter — und wie man sie sauber definiert.
Eine saubere Attack-Feasibility-Bewertung verlangt, für jede Bedrohung fünf Faktoren einzuschätzen: Zeit, Expertise, Kenntnis des Zielobjekts, Gelegenheitsfenster, Ausrüstung. Bei fünfzehn Bedrohungen sind das fünfundsiebzig Einzelentscheidungen — und in einem Workshop mit sechs Beteiligten fünfundsiebzig Gelegenheiten, unterschiedlicher Meinung zu sein.
Das Ergebnis kennt jeder, der solche Runden moderiert hat: Die erste Bedrohung wird vierzig Minuten diskutiert, die letzten fünf werden durchgewinkt. Die Bewertung ist dann nicht falsch, aber sie ist inkonsistent — und Inkonsistenz ist im Audit schlimmer als Strenge oder Milde.
Die Idee: einmal den Angreifer festlegen, nicht fünfzehnmal die Parameter
Statt für jede Bedrohung neu zu schätzen, wird vorab eine kleine Zahl von Angreifer-Profilen definiert. Jedes Profil legt fest, was dieser Angreifer mitbringt — Wissen, Zugang, Ausrüstung, Zeit, Motivation.
Die Bewertungsfrage ändert sich damit grundlegend. Aus „wie viele Punkte bekommt der Faktor Expertise?” wird „schafft dieser Angreifer das?”. Die erste Frage ist eine Ermessensfrage, die zweite eine Sachfrage — und Sachfragen beantwortet ein Team konsistent.
Profile, die sich für Feldgeräte bewährt haben
Vier bis fünf Profile genügen fast immer. Mehr führt zu Scheingenauigkeit, weniger verwischt relevante Unterschiede:
| Profil | Zugang | Mittel | Typisches Ziel |
|---|---|---|---|
| Gelegenheitstäter | was übers Netz erreichbar ist | Standardwerkzeuge, öffentliche Exploits | kein Zielbezug — trifft, wer auffällt |
| Innentäter | legitimer physischer und logischer Zugang | Bordmittel, Ortskenntnis | Manipulation, Umgehung von Kontrollen |
| Wettbewerber | beschaffbares Gerät im eigenen Labor | Fachpersonal, Messtechnik, viel Zeit | geistiges Eigentum, Nachbau |
| Organisierte Kriminalität | gezielt beschaffter Zugang | finanziert, arbeitsteilig, skalierend | Erpressung, Massenwirkung |
| Staatlicher Akteur | nahezu beliebig | praktisch unbegrenzt | strategische Ziele |
Der letzte Eintrag ist der wichtigste — und der wird meistens falsch behandelt. Gegen einen staatlichen Akteur mit unbegrenzten Mitteln lässt sich ein Feldgerät nicht wirtschaftlich härten. Diesen Fall bewusst außerhalb des Betrachtungsrahmens zu setzen, ist eine legitime und dokumentierbare Entscheidung. Ihn stillschweigend mitzudenken, führt dagegen dazu, dass jede Maßnahme als unzureichend erscheint und am Ende gar nichts priorisiert wird.
Wie ein Profil sauber definiert wird
Ein brauchbares Profil beantwortet fünf Fragen — dieselben, die auch die Attack-Feasibility-Systematik stellt, nur einmal statt pro Bedrohung:
- Was weiß er? Nur öffentlich Verfügbares, oder auch Interna wie Schaltpläne, Quelltext, Servicedokumentation?
- Wo kommt er heran? Netzwerkfern, im selben Segment, physisch am verbauten Gerät oder am Gerät im eigenen Labor?
- Womit arbeitet er? Standard-Laptop, Messtechnik und Debugger, oder Spezialausrüstung bis hin zur Chip-Analyse?
- Wie viel Zeit hat er? Ein Gelegenheitsfenster von Minuten, oder Monate ohne Zeitdruck?
- Was treibt ihn? Die Methodik behandelt Motivation ausdrücklich gesondert, weil sie nicht in denselben Topf gehört wie technische Fähigkeit: Sie entscheidet, ob ein aufwendiger Angriff überhaupt gelohnt erscheint.
Diese Definitionen entstehen einmal, gelten für das Produkt oder die Produktfamilie und werden bei Bedarf überprüft — nicht in jedem Workshop neu verhandelt.
Was das praktisch bringt
Geschwindigkeit ohne Qualitätsverlust. Die Bewertung einer Bedrohung reduziert sich auf wenige Ja/Nein-Entscheidungen entlang der Profile. Fünfzehn Bedrohungen sind an einem Vormittag durch — konsistent bewertet.
Diskutierbarkeit. Wenn jemand ein Ergebnis anzweifelt, verlagert sich die Diskussion auf die Profildefinition. Das ist die richtige Ebene: Dort wird einmal entschieden, statt fünfzehnmal denselben Streit zu führen.
Ein expliziter Betrachtungsrahmen. Wer seine Profile aufschreibt, schreibt implizit auf, wogegen er sich nicht schützt. Das klingt unangenehm, ist aber genau die Aussage, die ein Auditor sehen will — und die im Schadensfall den Unterschied macht zwischen einer getroffenen Entscheidung und einem übersehenen Punkt.
Wo die Methode kippt
Zwei Fehler treten regelmäßig auf.
Profile werden zu Stereotypen. „Der Innentäter” ist eine Modellannahme, kein Mensch. Wenn die Diskussion beginnt, Charaktereigenschaften zu verhandeln statt Fähigkeiten, ist das Modell entgleist.
Das Profil ersetzt die Analyse. Die Profile setzen die Messlatte — sie ersetzen nicht die Frage, welche Angriffspfade an diesem konkreten Gerät überhaupt existieren. Unter den Profilen bleiben die fünf Faktoren die Grundlage; sie sind nur nicht mehr jedes Mal neu zu verhandeln.
Richtig eingesetzt ist die Profilbildung kein Ersatz für Sorgfalt, sondern das Mittel, mit dem Sorgfalt über fünfzehn Bedrohungen hinweg durchhaltbar wird.
Teil A des Reifecheck: Wie belastbar ist Ihre TRA-Methodik?
Der TRA-Reifecheck zeigt in wenigen Minuten, wo Ihr Nachweis heute steht — Prozessreife, Umsetzungsabdeckung und die Lücke dazwischen.