Angriffsflächen-Management: Warum KMU ihre IT-Assets nicht kennen – und was NIS2 verlangt
Aktualisiert am: 19.08.2026
Angriffsflächen-Management ist der fortlaufende Prozess, alle von außen erreichbaren IT-Assets zu entdecken, zu bewerten und abzusichern. NIS2 verlangt dafür ein vollständiges Asset-Inventar. Dieser Beitrag zeigt die vier Säulen von ASM, die typischen blinden Flecken in KMU und fünf Schritte, mit denen Sie Ihre externe Angriffsfläche in den Griff bekommen.
Was ist Angriffsflächen-Management?
Attack Surface Management (ASM) bezeichnet den kontinuierlichen Prozess, alle von außen erreichbaren IT-Assets eines Unternehmens zu identifizieren, zu bewerten und abzusichern. Dazu zählen nicht nur die offensichtlichen Systeme wie Webserver und E-Mail-Server, sondern auch vergessene Testumgebungen, alte Subdomains, Cloud-Dienste, IoT-Geräte und API-Endpunkte.
Der entscheidende Unterschied zum klassischen Schwachstellenscan: ASM betrachtet die IT-Infrastruktur aus der Perspektive eines Angreifers. Während ein Vulnerability-Scanner nur bekannte Systeme prüft, entdeckt ASM auch Assets, von denen die IT-Abteilung gar nichts weiß – die sogenannte Schatten-IT. Und genau diese unbekannten Assets sind das größte Risiko.
Der Teilbereich EASM (External Attack Surface Management) konzentriert sich auf die externe Perspektive: Was sieht ein Angreifer, wenn er Ihr Unternehmen von außen betrachtet? EASM-Werkzeuge nehmen die Angreifer-Perspektive ein und spüren Assets auf, die dem Unternehmen oft selbst nicht bekannt sind.
Die vier Säulen von ASM
- Entdeckung (Discovery): Automatisierte Identifikation aller internetexponierten Assets – Domains, Subdomains, IP-Adressen, Cloud-Ressourcen, APIs
- Inventarisierung (Inventory): Vollständige Katalogisierung mit Zuordnung zu Geschäftsprozessen und Verantwortlichen
- Überwachung (Monitoring): Kontinuierliche Prüfung auf neue Schwachstellen, Fehlkonfigurationen und Veränderungen
- Priorisierung & Remediation: Risikobewertung nach Ausnutzbarkeit und Geschäftsrelevanz, gezielte Beseitigung
BSI-Präsidentin Claudia Plattner
„Angreifer wählen nicht die größten oder lukrativsten Ziele, sondern die am schlechtesten geschützten.“ Das unterstreicht, warum gerade KMU ihre Angriffsfläche im Blick haben müssen.
Praxisbeispiel: Der vergessene Testserver
Ein mittelständisches Produktionsunternehmen mit 120 Mitarbeitern betreibt drei Webseiten und einen Online-Shop. Was die IT-Abteilung nicht wusste: Ein externer Dienstleister hatte vor zwei Jahren einen Testserver unter einer Subdomain eingerichtet und nie abgeschaltet. Dieser Server lief mit veralteter Software und offenen Admin-Ports. Über genau diesen Zugang gelangten Angreifer ins interne Netz – und verschlüsselten sämtliche Produktionsdaten. Kosten: 380.000 Euro plus drei Wochen Produktionsausfall.
Warum KMU besonders betroffen sind
Großkonzerne investieren längst in spezialisierte ASM-Plattformen und beschäftigen eigene Security-Operations-Teams. Im Mittelstand fehlen dafür oft die Ressourcen. Die Folge: IT-Landschaften wachsen unkontrolliert, während das Sicherheitsteam – falls es überhaupt eines gibt – mit dem Tagesgeschäft ausgelastet ist.
Gleichzeitig verschiebt sich der Fokus der Angreifer massiv auf den Mittelstand. Laut dem Security Navigator 2026 betreffen 80 % aller Ransomware-Angriffe in Deutschland KMU. Der Grund: Angreifer wissen, dass kleinere Unternehmen seltener über ein vollständiges Asset-Inventar verfügen. Sie scannen systematisch nach exponierten Diensten und finden in KMU-Netzen regelmäßig offene RDP-Ports, ungepatchte VPN-Gateways und Admin-Panels ohne Zwei-Faktor-Authentifizierung.
Typische blinde Flecken in KMU
| Asset-Typ | Typisches Problem | Risiko |
|---|---|---|
| Vergessene Subdomains | Test- oder Staging-Systeme noch online | Einstiegspunkt für Angreifer |
| Alte Webserver | End-of-Life-Software ohne Patches | Bekannte CVEs ausnutzbar |
| Cloud-Dienste | Abteilungen buchen eigenständig SaaS | Datenabfluss, keine Zugangskontrolle |
| IoT-Geräte | Kameras, Drucker, Sensoren im Netz | Standard-Passwörter, kein Update-Konzept |
| API-Endpunkte | Dokumentation fehlt, keine Rate-Limits | Datenexfiltration, Missbrauch |
| VPN- und RDP-Zugänge | Ehemalige Mitarbeiter noch aktiv | Unbefugter Zugriff auf interne Systeme |
NIS2 und Asset-Management: Die rechtliche Pflicht
Das NIS2-Umsetzungsgesetz ist seit Dezember 2025 in Kraft und stellt klare Anforderungen an das IT-Risikomanagement. Drei Bereiche sind für das Angriffsflächen-Management unmittelbar relevant:
NIS2-Pflichten mit ASM-Bezug
§ 30 Abs. 2 Nr. 1 BSIG – Risikoanalyse: Alle genutzten Informationssysteme müssen erfasst und einer Risikobewertung unterzogen werden. Ohne vollständiges Asset-Inventar ist diese Analyse unvollständig – und damit nicht NIS2-konform.
§ 30 Abs. 2 Nr. 2 BSIG – Bewältigung von Sicherheitsvorfällen: Um auf Vorfälle reagieren zu können, muss das Unternehmen wissen, welche Systeme betroffen sein könnten. Unbekannte Assets verzögern die 72-Stunden-Meldefrist und erschweren die Incident Response.
§ 30 Abs. 2 Nr. 5 BSIG – Beschaffungssicherheit: Erwerb, Entwicklung und Wartung von IT-Systemen muss sicherheitsgeprüft sein. Ungepatchte Legacy-Systeme und unkontrolliert beschaffte Cloud-Dienste verstoßen gegen diese Vorgabe.
Ohne systematisches Patch-Management bleiben die gefundenen Schwachstellen offen; beide Prozesse gehören zusammen. Hinzu kommt die persönliche Haftung der Geschäftsleitung nach § 38 BSIG: Wer als Geschäftsführer persönlich für Cybersicherheit haftet und keine Übersicht über die eigene IT-Landschaft hat, handelt fahrlässig. Bußgelder von bis zu 10 Millionen Euro, bei mehr als 500 Millionen Euro Gesamtumsatz bis zu 2 % des weltweiten Jahresumsatzes, sind möglich.
Angriffsflächen-Management in fünf Schritten
Schritt 1: Externes Asset-Discovery
Der erste Schritt ist die Bestandsaufnahme aller von außen erreichbaren Assets. Dazu gehören DNS-Einträge, IP-Adressbereiche, Subdomains, SSL-Zertifikate und Cloud-Ressourcen. Spezialisierte IT-Security-Check-Tools automatisieren diesen Prozess und liefern eine vollständige Aufstellung der externen Angriffsfläche. Entscheidend: Dieser Scan muss aus der Angreifer-Perspektive erfolgen – ohne Zugang zum internen Netz.
Schritt 2: Risikobewertung und Priorisierung
Nicht jedes exponierte Asset ist gleich kritisch. Die Bewertung erfolgt anhand von drei Kriterien: Erreichbarkeit (ist der Dienst öffentlich zugänglich?), Verwundbarkeit (gibt es bekannte CVEs?) und Geschäftsrelevanz (welche Daten oder Prozesse sind betroffen?). Assets mit hoher Erreichbarkeit und bekannten Schwachstellen werden zuerst adressiert.
Schritt 3: Sofortmaßnahmen umsetzen
Auf Basis der Risikobewertung werden Quick-Wins umgesetzt: nicht benötigte Dienste abschalten, Ports schließen, Standardpasswörter ändern, fehlende Patches einspielen und Multi-Faktor-Authentifizierung für alle Admin-Zugänge aktivieren. Oft lassen sich 60–70 % der kritischen Expositionen innerhalb weniger Tage beseitigen.
Schritt 4: Kontinuierliches Monitoring einrichten
Ein einmaliger Scan reicht nicht. Die Angriffsfläche verändert sich täglich: neue Cloud-Dienste werden gebucht, Mitarbeiter richten Testumgebungen ein, Certificate-Renewals scheitern. Automatisiertes Monitoring überwacht die externe Angriffsfläche permanent und alarmiert bei neuen Expositionen. Das BSI registriert durchschnittlich 119 neue Schwachstellen pro Tag – ohne kontinuierliches Monitoring ist es unmöglich, damit Schritt zu halten.
Schritt 5: Dokumentation und NIS2-Reporting
Jeder Schritt muss dokumentiert werden: Asset-Inventar, Risikobewertung, umgesetzte Maßnahmen und Monitoring-Ergebnisse. Diese Dokumentation ist nicht nur Best Practice – sie ist der Nachweis der NIS2-Compliance gegenüber dem BSI. Bei einer Prüfung oder einem Sicherheitsvorfall müssen Unternehmen belegen können, dass sie ihre Angriffsfläche kennen und aktiv managen.
ASM-Checkliste für KMU
- Vollständiges Inventar aller externen IT-Assets erstellt
- DNS-Einträge und Subdomains auf verwaiste Systeme geprüft
- Alle öffentlich erreichbaren Ports und Dienste dokumentiert
- Bekannte CVEs in exponierten Systemen identifiziert und gepatcht
- Standard-Zugangsdaten geändert, MFA für alle Admin-Zugänge aktiv
- Cloud-Dienste und SaaS-Nutzung der Abteilungen erfasst
- Automatisiertes Monitoring der Angriffsfläche eingerichtet
- Dokumentation für NIS2-Nachweis erstellt und gepflegt
Fehler 4: Priorität nach CVSS-Score statt nach Kontext
Eine Schwachstelle mit CVSS 7.0 auf einem internetexponierten Server ist dringlicher als CVSS 9.0 auf einem isolierten Testsystem. Der Score allein sagt nichts über die Erreichbarkeit und die Geschäftsrelevanz des Assets aus – beides gehört in die Bewertung.
Fehler 5: Die Lieferkette wird vergessen
NIS2 fordert explizit die Absicherung der digitalen Lieferkette. Auch Dienstleister-Zugänge, Fernwartungsverbindungen und SaaS-Anwendungen gehören zur Angriffsfläche und müssen inventarisiert werden.
Externe Scans vs. interne Audits: Was brauchen KMU?
Beide Perspektiven sind wichtig und ergänzen sich. Ein externer Schwachstellenscan zeigt, was Angreifer sehen – offene Ports, veraltete SSL-Zertifikate, exponierte Admin-Panels. Ein internes Audit deckt auf, welche Systeme tatsächlich im Einsatz sind und ob die internen Sicherheitsrichtlinien eingehalten werden.
Für KMU empfiehlt sich ein pragmatischer Ansatz: regelmäßige externe Scans (mindestens monatlich) kombiniert mit einem quartalsweisen internen Audit. Das TSMONDO-Beratungsangebot umfasst beide Perspektiven und liefert einen konsolidierten Bericht mit konkreten Maßnahmenempfehlungen.
Die häufigsten ASM-Fehler vermeiden
Fehler 1: Einmaliger Scan statt Prozess
Viele Unternehmen führen einmal einen Schwachstellenscan durch und haken das Thema ab. Doch die Angriffsfläche ist dynamisch: jede neue Subdomain, jeder Cloud-Dienst und jede Serveränderung kann neue Expositionen schaffen. ASM ist kein Projekt, sondern ein fortlaufender Prozess.
Fehler 2: Nur bekannte Assets scannen
Klassische Vulnerability-Scanner prüfen nur Systeme, die der IT bekannt sind. Das größte Risiko liegt aber in den unbekannten Assets – dem vergessenen Testserver, der stillgelegten Subdomain, dem Cloud-Bucket eines ehemaligen Mitarbeiters. Genau dafür braucht es die Angreifer-Perspektive.
Fehler 3: Ergebnisse nicht priorisieren
Ein typischer Scan liefert dutzende bis hunderte Findings. Ohne klare Priorisierung nach Kritikalität und Geschäftsrelevanz verliert sich das Team in der Masse und die wirklich gefährlichen Expositionen bleiben offen.
ASM als Wettbewerbsvorteil
Angriffsflächen-Management ist nicht nur Pflicht, sondern auch ein Unterscheidungsmerkmal. Unternehmen, die ihre Angriffsfläche nachweislich im Griff haben, erfüllen die Anforderungen NIS2-pflichtiger Auftraggeber, die Sicherheitsnachweise entlang der Lieferkette einfordern. Sie senken ihre Prämien für Cyber-Versicherungen, die zunehmend ASM-Nachweise verlangen. Und sie reduzieren das Risiko kostspieliger Sicherheitsvorfälle – bei durchschnittlich 95.000 Euro Schaden pro Vorfall ein wirtschaftliches Argument.
Kennen Sie Ihre Angriffsfläche?
TSMONDO identifiziert Ihre exponierten IT-Assets, bewertet Schwachstellen und liefert einen klaren Maßnahmenplan – NIS2-konform und priorisiert nach Risiko. Starten Sie mit einem kostenlosen IT-Security-Check oder vereinbaren Sie eine Erstberatung.