9 Min. Lesezeit

Angriffsflächen-Management: Warum KMU ihre IT-Assets nicht kennen – und was NIS2 verlangt

Aktualisiert am: 19.08.2026

Angriffsflächen-Management ist der fortlaufende Prozess, alle von außen erreichbaren IT-Assets zu entdecken, zu bewerten und abzusichern. NIS2 verlangt dafür ein vollständiges Asset-Inventar. Dieser Beitrag zeigt die vier Säulen von ASM, die typischen blinden Flecken in KMU und fünf Schritte, mit denen Sie Ihre externe Angriffsfläche in den Griff bekommen.

66 % der Firmen verlieren Kontrolle über IT-Assets
119 neue Schwachstellen pro Tag (BSI 2025/26)
+91 % Anstieg Cyber-Erpressung DE
289 Mrd. € jährlicher Schaden durch Cybercrime

Was ist Angriffsflächen-Management?

Attack Surface Management (ASM) bezeichnet den kontinuierlichen Prozess, alle von außen erreichbaren IT-Assets eines Unternehmens zu identifizieren, zu bewerten und abzusichern. Dazu zählen nicht nur die offensichtlichen Systeme wie Webserver und E-Mail-Server, sondern auch vergessene Test­umgebungen, alte Subdomains, Cloud-Dienste, IoT-Geräte und API-Endpunkte.

Der entscheidende Unterschied zum klassischen Schwachstellen­scan: ASM betrachtet die IT-Infra­struktur aus der Perspektive eines Angreifers. Während ein Vulnerability-Scanner nur bekannte Systeme prüft, entdeckt ASM auch Assets, von denen die IT-Abteilung gar nichts weiß – die sogenannte Schatten-IT. Und genau diese unbekannten Assets sind das größte Risiko.

Der Teilbereich EASM (External Attack Surface Management) konzentriert sich auf die externe Perspektive: Was sieht ein Angreifer, wenn er Ihr Unternehmen von außen betrachtet? EASM-Werkzeuge nehmen die Angreifer-Perspektive ein und spüren Assets auf, die dem Unternehmen oft selbst nicht bekannt sind.

Die vier Säulen von ASM

  • Entdeckung (Discovery): Automatisierte Identifikation aller internetexponierten Assets – Domains, Subdomains, IP-Adressen, Cloud-Ressourcen, APIs
  • Inventarisierung (Inventory): Vollständige Katalogisierung mit Zuordnung zu Geschäftsprozessen und Verantwortlichen
  • Überwachung (Monitoring): Kontinuierliche Prüfung auf neue Schwachstellen, Fehlkonfigurationen und Veränderungen
  • Priorisierung & Remediation: Risikobewertung nach Ausnutzbarkeit und Geschäftsrelevanz, gezielte Beseitigung

BSI-Präsidentin Claudia Plattner

„Angreifer wählen nicht die größten oder lukrativsten Ziele, sondern die am schlechtesten geschützten.“ Das unterstreicht, warum gerade KMU ihre Angriffsfläche im Blick haben müssen.

Praxisbeispiel: Der vergessene Testserver

Ein mittelständisches Produktions­unternehmen mit 120 Mitarbeitern betreibt drei Webseiten und einen Online-Shop. Was die IT-Abteilung nicht wusste: Ein externer Dienst­leister hatte vor zwei Jahren einen Test­server unter einer Subdomain eingerichtet und nie abgeschaltet. Dieser Server lief mit veralteter Software und offenen Admin-Ports. Über genau diesen Zugang gelangten Angreifer ins interne Netz – und verschlüsselten sämtliche Produktions­daten. Kosten: 380.000 Euro plus drei Wochen Produktions­ausfall.

Warum KMU besonders betroffen sind

Großkonzerne investieren längst in spezialisierte ASM-Plattformen und beschäftigen eigene Security-Operations-Teams. Im Mittelstand fehlen dafür oft die Ressourcen. Die Folge: IT-Landschaften wachsen unkontrolliert, während das Sicherheits­team – falls es überhaupt eines gibt – mit dem Tagesgeschäft ausgelastet ist.

Gleichzeitig verschiebt sich der Fokus der Angreifer massiv auf den Mittelstand. Laut dem Security Navigator 2026 betreffen 80 % aller Ransomware-Angriffe in Deutschland KMU. Der Grund: Angreifer wissen, dass kleinere Unternehmen seltener über ein vollständiges Asset-Inventar verfügen. Sie scannen systematisch nach exponierten Diensten und finden in KMU-Netzen regelmäßig offene RDP-Ports, ungepatchte VPN-Gateways und Admin-Panels ohne Zwei-Faktor-Authentifizierung.

Typische blinde Flecken in KMU

Asset-Typ Typisches Problem Risiko
Vergessene Subdomains Test- oder Staging-Systeme noch online Einstiegs­punkt für Angreifer
Alte Webserver End-of-Life-Software ohne Patches Bekannte CVEs ausnutzbar
Cloud-Dienste Abteilungen buchen eigenständig SaaS Datenabfluss, keine Zugangs­kontrolle
IoT-Geräte Kameras, Drucker, Sensoren im Netz Standard-Passwörter, kein Update-Konzept
API-Endpunkte Dokumentation fehlt, keine Rate-Limits Daten­exfiltration, Missbrauch
VPN- und RDP-Zugänge Ehemalige Mitarbeiter noch aktiv Unbefugter Zugriff auf interne Systeme

NIS2 und Asset-Management: Die rechtliche Pflicht

Das NIS2-Umsetzungs­gesetz ist seit Dezember 2025 in Kraft und stellt klare Anforderungen an das IT-Risiko­management. Drei Bereiche sind für das Angriffsflächen-Management unmittelbar relevant:

NIS2-Pflichten mit ASM-Bezug

§ 30 Abs. 2 Nr. 1 BSIG – Risikoanalyse: Alle genutzten Informations­systeme müssen erfasst und einer Risiko­bewertung unterzogen werden. Ohne vollständiges Asset-Inventar ist diese Analyse unvollständig – und damit nicht NIS2-konform.

§ 30 Abs. 2 Nr. 2 BSIG – Bewältigung von Sicherheits­vorfällen: Um auf Vorfälle reagieren zu können, muss das Unternehmen wissen, welche Systeme betroffen sein könnten. Unbekannte Assets verzögern die 72-Stunden-Melde­frist und erschweren die Incident Response.

§ 30 Abs. 2 Nr. 5 BSIG – Beschaffungs­sicherheit: Erwerb, Entwicklung und Wartung von IT-Systemen muss sicherheits­geprüft sein. Ungepatchte Legacy-Systeme und unkontrolliert beschaffte Cloud-Dienste verstoßen gegen diese Vorgabe.

Ohne systematisches Patch-Management bleiben die gefundenen Schwach­stellen offen; beide Prozesse gehören zusammen. Hinzu kommt die persönliche Haftung der Geschäfts­leitung nach § 38 BSIG: Wer als Geschäftsführer persönlich für Cybersicherheit haftet und keine Übersicht über die eigene IT-Landschaft hat, handelt fahrlässig. Bußgelder von bis zu 10 Millionen Euro, bei mehr als 500 Millionen Euro Gesamtumsatz bis zu 2 % des weltweiten Jahres­umsatzes, sind möglich.

Angriffsflächen-Management in fünf Schritten

Schritt 1: Externes Asset-Discovery

Der erste Schritt ist die Bestands­aufnahme aller von außen erreichbaren Assets. Dazu gehören DNS-Einträge, IP-Adress­bereiche, Subdomains, SSL-Zertifikate und Cloud-Ressourcen. Spezialisierte IT-Security-Check-Tools automatisieren diesen Prozess und liefern eine vollständige Aufstellung der externen Angriffsfläche. Entscheidend: Dieser Scan muss aus der Angreifer-Perspektive erfolgen – ohne Zugang zum internen Netz.

Schritt 2: Risikobewertung und Priorisierung

Nicht jedes exponierte Asset ist gleich kritisch. Die Bewertung erfolgt anhand von drei Kriterien: Erreichbarkeit (ist der Dienst öffentlich zugänglich?), Verwundbarkeit (gibt es bekannte CVEs?) und Geschäfts­relevanz (welche Daten oder Prozesse sind betroffen?). Assets mit hoher Erreichbarkeit und bekannten Schwachstellen werden zuerst adressiert.

Schritt 3: Sofortmaßnahmen umsetzen

Auf Basis der Risikobewertung werden Quick-Wins umgesetzt: nicht benötigte Dienste abschalten, Ports schließen, Standard­passwörter ändern, fehlende Patches einspielen und Multi-Faktor-Authentifizierung für alle Admin-Zugänge aktivieren. Oft lassen sich 60–70 % der kritischen Expositionen innerhalb weniger Tage beseitigen.

Schritt 4: Kontinuierliches Monitoring einrichten

Ein einmaliger Scan reicht nicht. Die Angriffsfläche verändert sich täglich: neue Cloud-Dienste werden gebucht, Mitarbeiter richten Testumgebungen ein, Certificate-Renewals scheitern. Automatisiertes Monitoring überwacht die externe Angriffsfläche permanent und alarmiert bei neuen Expositionen. Das BSI registriert durchschnittlich 119 neue Schwachstellen pro Tag – ohne kontinuierliches Monitoring ist es unmöglich, damit Schritt zu halten.

Schritt 5: Dokumentation und NIS2-Reporting

Jeder Schritt muss dokumentiert werden: Asset-Inventar, Risikobewertung, umgesetzte Maßnahmen und Monitoring-Ergebnisse. Diese Dokumentation ist nicht nur Best Practice – sie ist der Nachweis der NIS2-Compliance gegenüber dem BSI. Bei einer Prüfung oder einem Sicherheits­vorfall müssen Unternehmen belegen können, dass sie ihre Angriffsfläche kennen und aktiv managen.

ASM-Checkliste für KMU

  • Vollständiges Inventar aller externen IT-Assets erstellt
  • DNS-Einträge und Subdomains auf verwaiste Systeme geprüft
  • Alle öffentlich erreichbaren Ports und Dienste dokumentiert
  • Bekannte CVEs in exponierten Systemen identifiziert und gepatcht
  • Standard-Zugangsdaten geändert, MFA für alle Admin-Zugänge aktiv
  • Cloud-Dienste und SaaS-Nutzung der Abteilungen erfasst
  • Automatisiertes Monitoring der Angriffsfläche eingerichtet
  • Dokumentation für NIS2-Nachweis erstellt und gepflegt

Fehler 4: Priorität nach CVSS-Score statt nach Kontext

Eine Schwachstelle mit CVSS 7.0 auf einem internet­exponierten Server ist dringlicher als CVSS 9.0 auf einem isolierten Test­system. Der Score allein sagt nichts über die Erreichbarkeit und die Geschäfts­relevanz des Assets aus – beides gehört in die Bewertung.

Fehler 5: Die Lieferkette wird vergessen

NIS2 fordert explizit die Absicherung der digitalen Lieferkette. Auch Dienstleister-Zugänge, Fernwartungs­verbindungen und SaaS-Anwendungen gehören zur Angriffsfläche und müssen inventarisiert werden.

Externe Scans vs. interne Audits: Was brauchen KMU?

Beide Perspektiven sind wichtig und ergänzen sich. Ein externer Schwachstellen­scan zeigt, was Angreifer sehen – offene Ports, veraltete SSL-Zertifikate, exponierte Admin-Panels. Ein internes Audit deckt auf, welche Systeme tatsächlich im Einsatz sind und ob die internen Sicherheits­richtlinien eingehalten werden.

Für KMU empfiehlt sich ein pragmatischer Ansatz: regelmäßige externe Scans (mindestens monatlich) kombiniert mit einem quartalsweisen internen Audit. Das TSMONDO-Beratungsangebot umfasst beide Perspektiven und liefert einen konsolidierten Bericht mit konkreten Maßnahmen­empfehlungen.

Die häufigsten ASM-Fehler vermeiden

Fehler 1: Einmaliger Scan statt Prozess

Viele Unternehmen führen einmal einen Schwachstellen­scan durch und haken das Thema ab. Doch die Angriffsfläche ist dynamisch: jede neue Subdomain, jeder Cloud-Dienst und jede Serveränderung kann neue Expositionen schaffen. ASM ist kein Projekt, sondern ein fortlaufender Prozess.

Fehler 2: Nur bekannte Assets scannen

Klassische Vulnerability-Scanner prüfen nur Systeme, die der IT bekannt sind. Das größte Risiko liegt aber in den unbekannten Assets – dem vergessenen Testserver, der stillgelegten Subdomain, dem Cloud-Bucket eines ehemaligen Mitarbeiters. Genau dafür braucht es die Angreifer-Perspektive.

Fehler 3: Ergebnisse nicht priorisieren

Ein typischer Scan liefert dutzende bis hunderte Findings. Ohne klare Priorisierung nach Kritikalität und Geschäfts­relevanz verliert sich das Team in der Masse und die wirklich gefährlichen Expositionen bleiben offen.

ASM als Wettbewerbs­vorteil

Angriffsflächen-Management ist nicht nur Pflicht, sondern auch ein Unterscheidungs­merkmal. Unternehmen, die ihre Angriffsfläche nachweislich im Griff haben, erfüllen die Anforderungen NIS2-pflichtiger Auftraggeber, die Sicherheits­nachweise entlang der Lieferkette einfordern. Sie senken ihre Prämien für Cyber-Versicherungen, die zunehmend ASM-Nachweise verlangen. Und sie reduzieren das Risiko kostspieliger Sicherheits­vorfälle – bei durchschnittlich 95.000 Euro Schaden pro Vorfall ein wirtschaftliches Argument.

Kennen Sie Ihre Angriffsfläche?

TSMONDO identifiziert Ihre exponierten IT-Assets, bewertet Schwachstellen und liefert einen klaren Maßnahmen­plan – NIS2-konform und priorisiert nach Risiko. Starten Sie mit einem kostenlosen IT-Security-Check oder vereinbaren Sie eine Erstberatung.

TS
Thorsten Schmitz-Hübsch
IT-Security Consultant & Geschäftsführer, TSMONDO GmbH – Münster

Weiterlesen

Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler von NIS2-Manager und KI-Manager.

Geprüft von Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler der NIS2-Manager-Software. Als externer CISO und Informationssicherheitsbeauftragter begleitet er aktuell mehrere Unternehmen bei ihrer NIS2-Umsetzung auf Basis von ISO 27001.