{"id":686851,"date":"2026-05-05T07:00:00","date_gmt":"2026-05-05T13:00:00","guid":{"rendered":"https:\/\/conexiam.com\/?p=686851"},"modified":"2026-08-09T18:18:13","modified_gmt":"2026-08-10T00:18:13","slug":"architektur-des-glasswing-schocks","status":"publish","type":"post","link":"https:\/\/conexiam.com\/de\/architecting-the-glasswing-shock\/","title":{"rendered":"Die Gestaltung des Glasswing-Schocks"},"content":{"rendered":"<h1>\n\t\t\tDie Gestaltung des Glasswing-Schocks\t<\/h1>\n\t<p><!-- obsidian --><\/p>\n<p>In den letzten Wochen haben wir uns mit der Datenarchitektur digitaler Produkte besch\u00e4ftigt. Zun\u00e4chst haben wir sichergestellt, dass wir wissen: <a href=\"https:\/\/mailchi.mp\/conexiam\/2026_roadmap-4-10597413\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/mailchi.mp\/conexiam\/2026_roadmap-4-10597413\" data-tooltip-position=\"top\">die Nutzungsbedingungen<\/a>, Letzte Woche haben wir uns dann mit einem gemeinsamen Thema besch\u00e4ftigt. <a href=\"https:\/\/mailchi.mp\/conexiam\/2026_product-2-10597515\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/mailchi.mp\/conexiam\/2026_product-2-10597515\" data-tooltip-position=\"top\">Einbeziehung der Interessengruppen durch Verst\u00e4ndnis der Einschr\u00e4nkungen und Angebot von Kompromissl\u00f6sungen.<\/a>. Wir hatten geplant, dass das Ende dieser Geschichte Sie tiefer in die Materie eintauchen l\u00e4sst. <a href=\"https:\/\/conexiam.com\/de\/conexiam-navigieren\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/conexiam-navigate\/\" data-tooltip-position=\"top\">Navigieren<\/a> um Ihnen zu helfen zu verstehen, wie <a href=\"https:\/\/conexiam.com\/de\/unternehmensarchitektur\/unternehmensarchitekturberatung\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/enterprise-architecture\/enterprise-architecture-consulting\/\" data-tooltip-position=\"top\">Wir liefern pragmatisch Best-Practice-EA-L\u00f6sungen.<\/a>.<\/p>\n\t\t\t<a href=\"https:\/\/conexiam.com\/de\/togaf-schulung-zur-unternehmensarchitektur\/\"  target=\"_self\">\n\t\t\t\t\t\t\tEntdecken Sie die TOGAF-Zertifizierungsschulung\n\t\t\t<\/a>\n\t<p><!-- obsidian --><\/p>\n<h1 data-heading=\"Architecting the Glasswing Shock\"><!-- obsidian --><\/h1>\n<p>Das ist der Zweck dieser E-Mails: Ihnen dabei zu helfen, ein besserer Architekt zu werden.<\/p>\n<p>In unserem kostenlosen <a href=\"https:\/\/conexiam.com\/de\/personlicher-kickstart-fur-die-unternehmensarchitektur\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/personal-enterprise-architecture-kickstart\/\" data-tooltip-position=\"top\">Kickstart f\u00fcr Unternehmensarchitekten<\/a> Ich kann Ihnen sagen, dass ein Teil Ihrer Arbeit vorhersehbar ist, w\u00e4hrend andere Teile unvorhersehbar sind. Unsere gesamte Arbeit ist zeitlich begrenzt. Sie haben immer genau die Zeitspanne zwischen dem Beginn des Architekturprojekts und dem Tag, an dem Ihre Organisation... <strong>muss die \u00c4nderung abschlie\u00dfen<\/strong>. Die bittere Wahrheit ist, dass diese Umsetzer Sprints, Monate, Quartale oder Jahre ben\u00f6tigen werden. <strong>nach<\/strong> Der Interessensvertreter beschlie\u00dft zu handeln.<\/p>\n<p>Unsere Arbeit beginnt vor dieser Entscheidung. Wir m\u00fcssen immer schon Folgendes getan haben: <em>genug Architektur<\/em> um das Problem zu verstehen, die tats\u00e4chlichen Handlungsoptionen zu analysieren und eine Empfehlung f\u00fcr unsere Stakeholder zu entwickeln.<\/p>\n<p>Diese Woche habe ich eine gro\u00dfartige, zeitkritische Geschichte, die uns einen Einblick in die Methodik und die Wurzel allen Seins gew\u00e4hrt. <a href=\"https:\/\/conexiam.com\/de\/was-ist-unternehmensagilitat\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/what-is-enterprise-agility\/\" data-tooltip-position=\"top\">Unternehmensagilit\u00e4t<\/a>Eine zeitnahe und entschlossene Entscheidung. Lassen Sie uns die Werkzeuge und Methoden der Best-Practice-Enterprise-Architektur in wenigen Tagen erkunden. Lassen Sie uns den Glasswing Shock gestalten.<\/p>\n<p>Wir beginnen die Reise im <a href=\"https:\/\/conexiam.com\/de\/togaf-phase-h-anwendung-von-agile\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/togaf-phase-h-applying-agile\/\" data-tooltip-position=\"top\">TOGAF ADM Phase H<\/a>. Nur weil die Warnleuchte anschl\u00e4gt, hei\u00dft das nicht, dass wir bew\u00e4hrte Architekturkonzepte \u00fcber Bord werfen. Wir erkennen lediglich an, dass unsere Stakeholder weniger Zeit f\u00fcr Entscheidungen und zum Handeln haben.<\/p>\n<p><a href=\"https:\/\/conexiam.com\/de\/entwickeln-sie-ihren-enterprise-architecture-capability-service\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/develop-your-enterprise-architecture-capability-service\/\" data-tooltip-position=\"top\">Solide EA-Teams<\/a> Wir erstellen st\u00e4ndig Informationen, die aus Phase H hervorgehen \u2013 neue F\u00e4higkeiten, die unsere Organisation m\u00f6glicherweise ben\u00f6tigt und die sich aus Ver\u00e4nderungen der verf\u00fcgbaren Ressourcen ergeben, sowie Verschiebungen im \u00d6kosystem, die unseren aktuellen Unternehmenskontext ung\u00fcltig machen.<\/p>\n<p>Peng! Wir haben beides! Anthropic hat angek\u00fcndigt, dass Claude Mythos so leistungsstark im Programmieren ist, dass es undokumentierte APIs und Funktionen zu funktionierendem Code verkn\u00fcpfen kann, der selbst seltsame Grenzf\u00e4lle und Sonderbehandlungen m\u00fchelos bew\u00e4ltigt. <a href=\"https:\/\/en.wikipedia.org\/wiki\/Parkour\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/en.wikipedia.org\/wiki\/Parkour\" data-tooltip-position=\"top\">Parkour<\/a> Master.<\/p>\n<p>Parkour-Zauberer werden <a href=\"https:\/\/en.wikipedia.org\/wiki\/Flip_(acrobatic)\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/en.wikipedia.org\/wiki\/Flip_(acrobatic)\" data-tooltip-position=\"top\">umdrehen<\/a>, <a href=\"https:\/\/en.wikipedia.org\/wiki\/Climbing\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/en.wikipedia.org\/wiki\/Climbing\" data-tooltip-position=\"top\">Aufstieg<\/a>, <a href=\"https:\/\/en.wiktionary.org\/wiki\/swinging\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/en.wiktionary.org\/wiki\/swinging\" data-tooltip-position=\"top\">Swing<\/a>, und <a href=\"https:\/\/en.wikipedia.org\/wiki\/Vault_(urban_movement)\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/en.wikipedia.org\/wiki\/Vault_(urban_movement)\" data-tooltip-position=\"top\">Gew\u00f6lbe<\/a> Alles, was sie finden, wird von Claude Mythos genutzt. Er liest den Code, findet unbeabsichtigte APIs und verkn\u00fcpft sie zu praktikablen Exploits, die Menschen normalerweise als unpraktisch abtun. Und das in Maschinengeschwindigkeit, ohne jegliche moralische Bedenken, ob jemand beabsichtigt hat, sich um den L\u00fcftungsschacht zu schwingen und \u00fcber den Laternenpfahl zu springen. Wenn jemand es dort platziert hat, wird Mythos es nutzen.<\/p>\n<p>Anthropic beobachtete, wie ihr Tool durch die Kombination von parkour\u00e4hnlichen Ans\u00e4tzen funktionale Exploits entwickelte. Sie brachten die Verantwortlichen f\u00fcr die \u00fcber 30 Jahre alten, latenten Schwachstellen unserer IT-Systeme zusammen.<\/p>\n<p>In K\u00fcrze werden wir mit einer Flut von Patches konfrontiert. Jeder einzelne bietet jedem Entwickler von KI-gest\u00fctzten Anwendungen eine Art Leitfaden f\u00fcr unsere IT-Umgebung.<\/p>\n<p>Wir haben gerade eine Tsunamiwarnung erhalten. Wir m\u00fcssen jetzt sofort Architekturarbeiten durchf\u00fchren, bevor die Welle eintrifft.<\/p>\n\t<p><strong>Erwarten Sie nicht die Hollywood-Katastrophe.<\/strong><\/p>\n\n<strong>Echte Tsunamis rollen unerbittlich heran \u2013 anhaltende Wassermassen und Tr\u00fcmmerfelder lange nach der ersten Warnung.<\/strong>\n<figure itemscope itemtype=\"https:\/\/schema.org\/ImageObject\">\n\t\t\t\t<img decoding=\"async\" data-src=\"https:\/\/conexiam.com\/wp-content\/uploads\/2026\/05\/Tsunamis_cool-13__1_.png\" alt=\"Diagramm zum Vergleich einer normalen Welle und einer Tsunamiwelle \u00e4hnlicher sichtbarer H\u00f6he. Die Tsunamiwelle wird als l\u00e4ngere, mit Ger\u00f6ll gef\u00fcllte Masse dargestellt, um zu veranschaulichen, wie Tsunamis Sch\u00e4den durch das angesammelte Volumen und nicht durch die Wellenh\u00f6he verursachen.\" height=\"350\" width=\"350\" title=\"Tsunamis_cool-13__1_\" onerror=\"this.style.display='none'\" src=\"data:image\/svg+xml;base64,PHN2ZyB3aWR0aD0iMSIgaGVpZ2h0PSIxIiB4bWxucz0iaHR0cDovL3d3dy53My5vcmcvMjAwMC9zdmciPjwvc3ZnPg==\" class=\"lazyload\" style=\"--smush-placeholder-width: 350px; --smush-placeholder-aspect-ratio: 350\/350;\" data-srcset=\"https:\/\/conexiam.com\/wp-content\/uploads\/2026\/05\/Tsunamis_cool-13__1_.png 350w, https:\/\/conexiam.com\/wp-content\/uploads\/2026\/05\/Tsunamis_cool-13__1_-150x150.png 150w, https:\/\/conexiam.com\/wp-content\/uploads\/2026\/05\/Tsunamis_cool-13__1_-12x12.png 12w\" data-sizes=\"auto\" data-original-sizes=\"(max-width: 350px) 100vw, 350px\" \/>\n\t<\/figure>\n\t<h2 data-heading=\"The Panic and The Real Problem\">Die Panik und das eigentliche Problem<\/h2>\n<p>Ihre Organisation wird in Panik geraten. Die gesamte IT-Sicherheitsbranche ist in heller Aufregung wegen Zero-Day-Schwachstellen, Mikrosegmentierung und Zero Trust.<\/p>\n<p>Ich wette, die sind alle so besch\u00e4ftigt, herumzurennen, und wenn man davon ausgeht, dass ihr EA-Team langsam arbeitet, hat noch niemand auch nur einen Moment Zeit gehabt. <em>um Hilfe gebeten<\/em>.<\/p>\n<p>Tsunami-Warnungen sind ein gutes Beispiel f\u00fcr dieses Muster. Sie werden fr\u00fchzeitig herausgegeben \u2013 nicht um Panik zu sch\u00fcren, sondern um Ihnen Zeit zum Handeln zu geben. Dort, wo ich lebe, <a href=\"https:\/\/www.tourismvictoria.com\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/www.tourismvictoria.com\/\" data-tooltip-position=\"top\">Victoria, BC<\/a>, Ich habe dieses Jahr bereits drei solcher Warnungen gesehen, jede mit 8\u201312 Stunden Vorwarnzeit. Falls Sie also noch nicht dazu aufgefordert wurden, sollten Sie sich beeilen. Wir haben nicht viel Zeit, und Sie m\u00fcssen nicht warten. Es gibt mehrere Punkte im <a href=\"https:\/\/conexiam.com\/de\/togaf-adm-phasen-erklart\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/togaf-adm-phases-explained\/\" data-tooltip-position=\"top\">TOGAF ADM<\/a> wobei die formale Methode eine unterst\u00fctzt <em>Selbstverfasste Anfrage f\u00fcr Architekturleistungen<\/em>. Ich sch\u00e4tze den Pragmatismus, der dem Kern der <a href=\"https:\/\/conexiam.com\/de\/togaf\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/togaf\/\" data-tooltip-position=\"top\">TOGAF<\/a>.<\/p>\n<p>Wir stie\u00dfen sofort auf die erste kritische Herausforderung unserer Methodik \u2013 welches Problem wollen wir analysieren? Phase A des ADM unterschied die \u2018Anfrage\u2019 (<em>Anfrage f\u00fcr Architekturarbeiten<\/em>) vom eigentlichen architektonischen Problem (<em>Beschreibung der architektonischen Arbeit<\/em>).<\/p>\n<p>Nehmen wir uns eine Minute Zeit, um das in Phase A gewonnene Wissen weiterzuentwickeln.<\/p>\n<p>Wir beginnen damit, die Realit\u00e4t unmissverst\u00e4ndlich darzulegen.<\/p>\n<blockquote><p>Glasswing ist ein Reinraum. Die Angreifer haben keinen konkreten Plan f\u00fcr Zero-Day-Schwachstellen. KI-gest\u00fctzte Code-Tools sind zwar hilfreich, ben\u00f6tigen aber dennoch viel Zeit, um den Quellcode des Universums zu durchsuchen. Insbesondere, wenn diese Durchsuchung vor dem Systemadministrator des LLM-Anbieters durch lokale Ausf\u00fchrung verborgen bleiben muss. Wir k\u00f6nnen davon ausgehen, dass die etablierten Angreifer auf den Patch warten.<\/p>\n<p>Ein Hauptanbieter \u2013 der Hersteller der zentralen Bibliotheken und Systeme, die jeder nutzt \u2013 ver\u00f6ffentlicht einen Patch, und damit ist der Startschuss gefallen. KI-gest\u00fctzte Entwicklung verk\u00fcrzt die Zeitspanne zwischen Patch-Ver\u00f6ffentlichung und Ausnutzung einer Sicherheitsl\u00fccke erheblich. Besonders dann, wenn zahlreiche Patches einen regelrechten Pfad zur begehrten Schwachstelle \u00f6ffnen.<\/p>\n<p>Wir k\u00f6nnen eher mit vagen \u201cSicherheitsupdates\u201d als mit CVEs rechnen. Zumindest die faulsten Schadsoftware-Anbieter haben keine vorgezeichnete Roadmap. Allerdings m\u00fcssen wir damit rechnen, im Dunkeln zu tappen. Wir werden weder Risiken einsch\u00e4tzen noch Priorit\u00e4ten setzen k\u00f6nnen.<\/p>\n<p>Dann gibt es noch die Sekund\u00e4ranbieter. Diese geh\u00f6ren nicht zum Glasswing-Konzern und nutzen die Produkte des Hauptanbieters, um ihre eigenen Produkte zu entwickeln. Dazu geh\u00f6ren kommerzielle Anbieter, Plattformanbieter, Bibliotheksanbieter und die wirklich gef\u00e4hrlichen Anbieter \u2013 jene, die IT-Betriebssysteme bereitstellen. Unsere Sekund\u00e4ranbieter starten zeitgleich mit den \u201eBadnicks\u201c.<\/p>\n<p>Mindestens einige unserer Anbieter werden nicht in der Lage oder bereit sein, ihre Daten zur\u00fcckzuportieren. Wir werden Benachrichtigungen erhalten, die sich insgesamt auf \u2026 belaufen. <em>Die alte Version ist hoffnungslos kompromittiert, Sie m\u00fcssen ein Update durchf\u00fchren, das die Kompatibilit\u00e4t beeintr\u00e4chtigt.<\/em>.<\/p><\/blockquote>\n<p>Wir werden also mit kaskadierenden Patches in unserer gesamten Systemarchitektur konfrontiert sein. Erinnern Sie sich an Log4J? Jeder musste ein Log4J-Update erhalten. Stellen wir uns nun 10 Log4J-Installationen gleichzeitig vor. Oder 100.<\/p>\n<p>Wir stehen vor <strong>synchronisierte Belichtung<\/strong>, <strong>garantierte Versp\u00e4tung<\/strong>, und die kaskadierende, schicht\u00fcbergreifende Patchverteilung. Selbst wenn wir einen Angreifer in einer ma\u00dfgeschneiderten Legacy-Umgebung mit Maschinengeschwindigkeit \u00fcbertreffen k\u00f6nnten, besteht das erste Problem darin, dass wir latente Schwachstellen haben werden, da die Patches kaskadierend durch die Schicht verteilt werden. Unser kritisches Problem ist nicht <em>Wie man schneller patcht<\/em>. Das Problem besteht darin, eine garantierte Verz\u00f6gerung zu \u00fcberstehen.<\/p>\n<p>Dies ist kein Problem des Schwachstellenmanagements mehr \u2013 es ist ein Architekturproblem, das durch Zeit, Verz\u00f6gerung und das \u00dcberleben unter asymmetrischer Geschwindigkeit definiert ist.<\/p>\n<h2 data-heading=\"No False Fixes\">Keine Fehlkorrekturen<\/h2>\n<p>Wir m\u00fcssen Anleitungen zum \u00dcberleben bewaffneter... <em>garantierter Lag<\/em>.<\/p>\n<p><a href=\"https:\/\/conexiam.com\/de\/togaf-adm-phase-b-entwicklung-der-geschaftsarchitektur\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/togaf-adm-phase-b-develop-the-business-architecture\/\" data-tooltip-position=\"top\">Phase B<\/a>, <a href=\"https:\/\/conexiam.com\/de\/togaf-adm-phase-c-entwickeln-der-anwendungsarchitektur\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/togaf-adm-phase-c-develop-the-application-architecture\/\" data-tooltip-position=\"top\">Phase C<\/a>, und <a href=\"https:\/\/conexiam.com\/de\/togaf-adm-phase-d-entwickeln-der-technologiearchitektur\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/togaf-adm-phase-d-develop-the-technology-architecture\/\" data-tooltip-position=\"top\">Phase D<\/a> Alle beginnen mit dem gleichen Schritt: Man muss herausfinden, welche Architekturmodelle und Referenzmodelle einem helfen, das Problem zu verstehen und einen Ausweg zu finden.<\/p>\n<p>Um ehrlich zu sein, war meine Tafel am ersten Morgen mit dem Standard gef\u00fcllt. <a href=\"https:\/\/conexiam.com\/de\/was-ist-sicherheitsarchitektur\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/what-is-security-architecture\/\" data-tooltip-position=\"top\">Sicherheitsarchitektur<\/a> Materialien. Ich hatte NIST-, MITRE ATT&amp;CK- und OWASP10-Unterlagen. Ich hatte Kritzeleien und Notizen.<\/p>\n<p>Dann schaute ich genauer hin <em>\u00dcberlebende bewaffnete Verz\u00f6gerung<\/em>. Ich sch\u00fcttelte den Kopf. In jedem <a href=\"https:\/\/conexiam.com\/de\/vorhersehbarer-ea-stakeholder-engagement-workshop\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/predictable-ea-stakeholder-engagement-workshop\/\" data-tooltip-position=\"top\">Workshop zum Engagement von Interessengruppen<\/a> Ich fordere unseren Kunden mit der Frage heraus: \u2018Wer hat das gesagt?\u201c <em>die Priorit\u00e4t<\/em>\u2018&#039;?<\/p>\n<p>Ich lie\u00df mich vom Hype mitrei\u00dfen. Weil ich einen Tsunami voraussah, nahm ich an, wir m\u00fcssten alle in Panik geraten. Ich projizierte meine Annahmen, Priorit\u00e4ten und Vorlieben auf andere.<\/p>\n<p>Also habe ich meine SABSA-Unterlagen herausgeholt und sie mir angesehen. <a href=\"https:\/\/conexiam.com\/de\/risikoarchitektur-mit-sabsa-domain-framework\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/risk-architecture-with-sabsa-domain-framework\/\" data-tooltip-position=\"top\">Risiko<\/a>. Konkret haben wir uns mit der Risikobereitschaft und den wichtigsten Risikoindikatoren (KRIs) befasst. Wir mussten den Kernfehler der meisten Risikoanalysen \u00fcberwinden, uns auf die Risikobereitschaft der Stakeholder zu konzentrieren und stattdessen die KRIs zu betrachten. KRIs sind <em>zukunftsorientiert<\/em>. Der Punkt, an dem wir uns befinden werden, und raten Sie uns, die notwendigen Ma\u00dfnahmen zu ergreifen, um <em>im Rahmen der Risikobereitschaft bleiben<\/em>.<\/p>\n<p>Nicht in Sicherheit bringen. Sich in Sicherheit bringen. <em>Risikobereitschaft<\/em>.<\/p>\n<p>Es ist ein subtiler Punkt, aber genau an diesen subtilen Punkten liefern etablierte Best-Practice-Frameworks wie SABSA, DAMA und TOGAF ihre St\u00e4rken. <em>bew\u00e4hrte Vorgehensweise<\/em>.<\/p>\n<p>Wir akzeptieren ein hohes Risiko <em>Gesch\u00e4fte machen<\/em>. Wir verkaufen an Kunden auf Kredit. Wir stellen Leute ein, die wir noch nie getroffen haben. Wir setzen uns f\u00fcr Projekte ein. Jeden Tag fahre ich mit dem Fahrrad durch eine stark frequentierte Touristenzone.<\/p>\n<h3 data-heading=\"Being Safer\">Mehr Sicherheit<\/h3>\n<p>Woran k\u00f6nnen wir erkennen, ob wir sicherer sind? Lesen <a href=\"https:\/\/www.verizon.com\/business\/resources\/reports\/dbir\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/www.verizon.com\/business\/resources\/reports\/dbir\/\" data-tooltip-position=\"top\">Verizons DBIR<\/a>, Mandiant und <a href=\"https:\/\/www.microsoft.com\/en-us\/corporate-responsibility\/cybersecurity\/microsoft-digital-defense-report-2025\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/www.microsoft.com\/en-us\/corporate-responsibility\/cybersecurity\/microsoft-digital-defense-report-2025\/\" data-tooltip-position=\"top\">Microsoft Digital Defense Report 2025<\/a> hat uns drei Tests abgestraft <em>sicherer<\/em>. Wir kamen zu dem Schluss, dass die Sicherheit pragmatisch verbessert wird durch:<\/p>\n<ol>\n<li>Reduzierung des unbefugten Zugriffs<br \/>\nAngreifer verschaffen sich durch kompromittierte Zugangsdaten und Fehlkonfigurationen Zugang.<\/li>\n<li>Reduzierung der unbefugten Verweildauer<br \/>\nUnentdeckter Zugriff und unbefugte Berechtigungen schaffen ein latentes, sich verst\u00e4rkendes Risiko<\/li>\n<li>Verringerung des potenziellen Wirkungsradius unbefugten Zugangs<br \/>\nZus\u00e4tzlicher Zugang (seitlicher Wechsel) wird \u00fcblicherweise durch das Auffinden von <em>mehr Zugriff<\/em> w\u00e4hrend <em>Wohnung<\/em>.<\/li>\n<\/ol>\n<p>Zugang und Verweildauer wirkten sich verst\u00e4rkend aus. Die laterale Bewegung scheint in IT-Betriebssystemen besonders empfindlich auf kompromittierte Zugangsdaten zu reagieren.<\/p>\n<h3 data-heading=\"Our Risk Appetite\">Unsere Risikobereitschaft<\/h3>\n<p>So, da sind wir nun. Der erste Bericht, den ich gelesen habe, lautete: <em>Zero Trust! Es ist an der Zeit, das Thema Mikrosegmentierung ernst zu nehmen.<\/em> Im Ernst. Wir haben ein Tsunami-Signal. Wir haben keine Ahnung, wie stark die Flutwelle sein wird oder wann sie eintrifft. Der Rat lautet, einen Weg weiterzuverfolgen, auf dem wir in einem Jahrzehnt der Bem\u00fchungen keine nennenswerten Fortschritte erzielt haben.<\/p>\n<p>In jeder Tirade eines Fachexperten steckt der Kern einer guten Idee. Doch diese gute Idee muss mit der Realit\u00e4t in Einklang gebracht werden.<\/p>\n<p>Zun\u00e4chst zu unseren Webanwendungen. Sie kennen sicher die unz\u00e4hligen Port-443-\/HTTPS-Verbindungen, die es Fremden erm\u00f6glichen, Befehle an unsere Unternehmenssoftware zu senden. Oder die etwas beunruhigenderen internen Verbindungen, bei denen unsere Mitarbeiter ihre Laptops anschlie\u00dfen und... <em>interne Webanwendungen<\/em> die eine implizite Identit\u00e4t haben. Ja, implizite Identit\u00e4t, weil die <em>Firmenlaptop<\/em> Wird genutzt. Sie kennen doch diesen Laptop, der die ganze Woche \u00fcber WLAN-Hotspots durchst\u00f6bert und wahllos Webanwendungen aufgerufen hat. Schauen Sie sich Zscalar oder Phishing-Berichte an \u2013 diese Laptops tauchen immer wieder bei Fremden auf. Und doch bilden sie die Grundlage der Unternehmensidentit\u00e4t.<\/p>\n<p>Zweitens, das Altlasten-Segment. Die 30 Jahre alten, individuell angepassten Altsysteme mit ihrer hohen Entropie. Das ist, als w\u00fcrde man unsere Sicherheitsleute anweisen, Kriminelle anhand der \u00dcberwachungskameras am Bahnhof Tokio zu finden. Man darf nicht vergessen, dass 5.000 Menschen zuf\u00e4llig \u2026 <em>Mit jemandem zusammensto\u00dfen<\/em> f\u00fcr jeden Taschendiebstahl.<\/p>\n<p>Nun, sehen wir der harten Realit\u00e4t ins Auge \u2013 was ich gerade beschrieben habe, ist <em>innerhalb unserer Risikotoleranz<\/em>. Vielleicht ist es so <em>Gelb<\/em>, in den KRI-Begriffen von SABSA. Wahrscheinlich, <em>Das ist Gr\u00fcn<\/em>!<\/p>\n<h2 data-heading=\"SABSA Math &amp; Stakeholder Decision\">SABSA Mathematik &amp; Stakeholder-Entscheidung<\/h2>\n<p>Im letzten Jahrzehnt haben die meisten Unternehmen Kompromisse gemacht und in ... gelebt. <em>Orange<\/em> F\u00fcr Sicherheit und Ausfallsicherheit. Bestehende Systeme generieren Gewinne. Reparaturen beeintr\u00e4chtigen diese fragilen Einnahmequellen. Vorgeschlagene L\u00f6sungen bringen uns tats\u00e4chlich nicht weiter. <em>Gr\u00fcn<\/em>. Stattdessen treiben sie unsere Risikobereitschaft im Bereich der Resilienz auf <em>Rot<\/em>. Niemand w\u00e4hlt Rot. Niemand.<\/p>\n<p>Meine erste Frage lautet also: Hat der Glasswing-Schock unsere Sicherheitslage mit voller Wucht in die falsche Richtung gelenkt? <em>Rot<\/em>Liegen wir au\u00dferhalb unserer Risikotoleranz? Meine SABSA-Schulung ist eindeutig. Die Regel ist unumst\u00f6\u00dflich: Man kann nicht bewusst im roten Bereich bleiben. Man muss alles stehen und liegen lassen und direkt in den gr\u00fcnen Bereich st\u00fcrmen.<\/p>\n<p>Du bist zu risikofreudig. Ich fahre vielleicht Fahrrad. <em>durch<\/em> Victorias Touristenzone und eine Hauptstra\u00dfe entlang mit einem <em>markierter Radweg<\/em>. Ich mache das nicht zur Hauptverkehrszeit. W\u00e4hrend der Hauptverkehrszeit versucht jeden Tag jemand unabsichtlich, mich umzubringen. Ich nutze den Vorteil, dass ich in der Pazifikzeit wohne und in der Ostk\u00fcstenzeit arbeite. Wenn ich um 14:30 Uhr (17:30 Uhr Ostk\u00fcstenzeit) nach Hause fahre, gibt es nur einen einzigen Mordversuch an mir. <em>einmal pro Woche<\/em>. Und das ist <em>innerhalb meiner Risikobereitschaft<\/em>.<\/p>\n<p>An diesem Punkt verliert die Analyse ihren Wert \u2013 nur noch eine innerhalb der Risikobereitschaft liegende Empfehlung ist noch sinnvoll.<\/p>\n<p>Na und <em>bringt uns zu Gr\u00fcn<\/em>?<\/p>\n<p>Wir haben drei Ma\u00dfnahmen empfohlen:<\/p>\n<ul>\n<li>Installieren Sie eine automatisch aktualisierte WAF auf jeder Weboberfl\u00e4che im Legacy-Bereich<br \/>\nDie kommerziellen WAF-Anbieter befinden sich im Reinraum. Wir gehen davon aus, dass sie Aktualisierungen im Minutentakt koordinieren werden.<\/li>\n<li>Leiten Sie jede API, die mit Gesch\u00e4ftspartnern interagiert, \u00fcber ein API-Gateway.<\/li>\n<li>Setze einen Kanarienvogel in jedes <em>Perimeter<\/em>-ein System ohne jeglichen legitimen Nutzen, das uns unwiderlegbar etwas Schlechtes mitteilen wird <em>auf der Suche nach Zugang<\/em> Indem sie einfach nach Zugriff suchen. Selbst wenn sie kompromittierte Administratoranmeldeinformationen oder eine implizite Laptop-Identit\u00e4t verwenden, ist das Ausl\u00f6sen eines Canary-Tests unbestreitbar \u2013 ein Angreifer versucht, sich unbefugt in veraltete Systeme einzuschleichen.<\/li>\n<\/ul>\n<p>Wir haben zwei schwierige Fragen gestellt:<\/p>\n<ul>\n<li>Ist es in Ordnung, wenn \u00e4ltere Anwendungen nicht mehr funktionieren, wenn <em>bekannte unrechtm\u00e4\u00dfige Unterschriften<\/em> Werden diese f\u00fcr normale Transaktionen verwendet, und die automatisch aktualisierte WAF blockiert sie?<\/li>\n<li>Werden Sie die sofortige Sperrung der Netzwerkrechte f\u00fcr jedes System anordnen, das sich als potenzieller Angreifer erweist? Unser schlimmster Fall w\u00e4re ein lauernder Angreifer, der vom stillen Spion zum Zerst\u00f6rer wird, sobald er sich entdeckt f\u00fchlt.<\/li>\n<\/ul>\n<p>Da bist du ja. <em>zur\u00fcck in Gr\u00fcn<\/em>. Ich fahre ruhig mit dem Fahrrad zur Arbeit und akzeptiere einen Mordversuch pro Woche.<\/p>\n<p>Sobald wir wieder im gr\u00fcnen Bereich sind, k\u00f6nnen wir uns anderen Ma\u00dfnahmen zur Verbesserung unserer Sicherheitslage und Anwendungsstabilit\u00e4t widmen. Schlie\u00dflich wollen wir, dass diese anf\u00e4lligen Legacy-Systeme weiterhin Einnahmen generieren. Wir stehen vor realen gesch\u00e4ftlichen Herausforderungen \u2013 Z\u00f6lle, Wettbewerb, Verbrauchervertrauen \u2013 und ben\u00f6tigen die Mittel. Es sind \u00c4nderungen geplant, die unsere Wettbewerbs- und Kostenposition verbessern und Sicherheit und Ausfallsicherheit schrittweise erh\u00f6hen werden.<\/p>\n<h1 data-heading=\"Conclusion of Architecting the Glasswing Shock\">Fazit zur Gestaltung des Glasswing Shock<\/h1>\n<p>In TOGAF-Begriffen ausgedr\u00fcckt sind wir einfach von <em>Architekt dies<\/em> zu einem <em>empfohlenes Ziel<\/em>. Genau wie Claude Mythos urteilen wir nicht moralisch. Sie schildern mir den Kontext Ihres Unternehmens, Ihre Ziele, Leistungserwartungen, Einschr\u00e4nkungen und <em>Risikobereitschaft<\/em> und ich werde basteln <strong>Ihr bestes Ziel<\/strong>. Das ist <em>Best Practice EA<\/em>Unsere Stakeholder tragen sowohl das Gewinn- als auch das Verlustrisiko. <a href=\"https:\/\/conexiam.com\/de\/was-ist-ein-unternehmensarchitekt\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/what-is-an-enterprise-architect\/\" data-tooltip-position=\"top\">Enterprise-Architekt<\/a> Ich gebe hervorragende Ratschl\u00e4ge. Ich spreche auch unangenehme Wahrheiten aus. Wenn sie sich entscheiden, stehe ich voll und ganz hinter ihrer Entscheidung, als w\u00e4re es meine eigene. Schlie\u00dflich ist ihre Entscheidung die ma\u00dfgebliche Entscheidung des Unternehmens, getroffen von einem autorisierten Entscheidungstr\u00e4ger.<\/p>\n<p>Ich hoffe, Ihnen hat die Reise gefallen. Mein Team hat das in ein paar Tagen geschafft. Unterwegs mussten wir immer wieder zur\u00fcckrudern. <em>urteilsfrei<\/em>. Ja, ich habe eines Tages \u00dcberstunden gemacht und bin mitten im Berufsverkehr Rad gefahren. Ich habe sogar die Aufnahmen meiner Fahrradkamera von den darauf folgenden Mordversuchen. Im Ernst, auf dem Radweg zu fahren ist gef\u00e4hrlich!<\/p>\n<p>Hier ist also deine Herausforderung. Ich wei\u00df, du willst der Beste sein. <a href=\"https:\/\/conexiam.com\/de\/was-ist-ein-unternehmensarchitekt\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/what-is-an-enterprise-architect\/\" data-tooltip-position=\"top\">Enterprise-Architekt<\/a> In Ihrem Unternehmen. Ich wei\u00df, Sie w\u00fcnschen sich die beeindruckenden Erfolgsgeschichten, von denen ich immer erz\u00e4hle. Ehrlich gesagt, sie warten nur darauf, dass Sie die Best Practices unserer Branche anwenden. Packen Sie es an! Sagen Sie Ihren Stakeholdern die Wahrheit. Ich wei\u00df, das erfordert pers\u00f6nlichen Mut.<\/p>\n<p>Wenn man die Rechnung aufstellt, bleiben die fanatischen Fachexperten und <a href=\"https:\/\/en.wikipedia.org\/wiki\/Cassandra\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/en.wikipedia.org\/wiki\/Cassandra\" data-tooltip-position=\"top\">Cassandras<\/a> Vor dem B\u00fcro des Chefs. Kassandras, die auf das Chaos hinweisen, arbeiten kostenlos im Internet. Ihre Aufgabe ist es, die Zahlen zu berechnen und eine Empfehlung abzugeben, die Ihr Unternehmen in eine bessere Position bringt. K\u00f6nnte sein <em>zur\u00fcck zu Gr\u00fcn<\/em>. M\u00f6glicherweise erschlie\u00dfen sie einen neuen Markt.<\/p>\n<p>Glaub mir. Sie warten auf gute Ratschl\u00e4ge.<\/p>\n<p>Zum Schluss werfen wir einen Blick nach vorn. Wenn Claude Mythos <em>Das<\/em> Gut im Lesen von Code und im Entwickeln funktionierender Systeme \u2013 Parkour durch unerwartete APIs und Schreiben von funktionalem Code ohne jegliche moralische Bedenken\u2026 verdammt, ich will auch so einen KI-Mitarbeiter an meiner Seite! Ich w\u00fcrde ihm gerne noch ein paar weitere Einschr\u00e4nkungen auferlegen und ihn Sicherheit, Ausfallsicherheit und Modularit\u00e4t demonstrieren lassen. Ich will eine moderne, hochperformante, automatisch getestete CI\/CD-Pipeline. KI-gest\u00fctzte Entwicklung ver\u00e4ndert die Test- und Ausfallsicherheitspraxis f\u00fcr immer. Meine n\u00e4chste Generation digitaler Produkte wird\u2026 <em>wiedergeboren sicher<\/em>.<\/p>\n<p>Rechnen Sie es durch. Lenken Sie den Wandel.<\/p>\n<p>Ich w\u00fcnsche ihnen einen wunderbaren Tag!<\/p>\n<p>Gr\u00fc\u00dfe,<\/p>\n<p>Dave<\/p>\nDave Hornford<br \/>\n<a href=\"https:\/\/conexiam.com\/de\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\" data-tooltip-position=\"top\">Conexiam<\/a>\n<p>PS: Falls Sie es eilig haben, schauen Sie sich doch mal unsere <a href=\"https:\/\/conexiam.com\/de\/vorhersehbarer-ea-ea-governance-workshop\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/predictable-ea-ea-governance-workshop\/\" data-tooltip-position=\"top\">Workshop zur Architektur-Governance<\/a> Oder lasst uns \u00fcber die Erstellung eines dynamischen Fahrplans sprechen. Die Eind\u00e4mmung muss nicht lange dauern.<\/p>\n\t\t\t<a href=\"https:\/\/conexiam.com\/de\/togaf-schulung-zur-unternehmensarchitektur\/\"  target=\"_self\">\n\t\t\t\t\t\t\tEntdecken Sie die TOGAF-Zertifizierungsschulung\n\t\t\t<\/a>\n\t<h2><a href=\"https:\/\/conexiam.com\/de\/unternehmensarchitektur\/kostenlose-ressourcen\/\">Unternehmensarchitektur Downloads und Unternehmensarchitektur Beispiele<\/a><\/h2>\n\t<h2>Unternehmensarchitektur-Schulung und TOGAF-Schulung<\/h2>\n\t\t\t<a href=\"https:\/\/conexiam.com\/de\/kundenspezifische-schulung-zur-unternehmensarchitektur\/\"  target=\"_self\">\n\t\t\t\t\t\t\tMa\u00dfgeschneiderte Unternehmensarchitektur-Schulungen zur St\u00e4rkung Ihres Teams\n\t\t\t<\/a>\n\t<h2>Mehr erreichen mit Best-Practice-Unternehmensarchitektur-Prozess und -Methode<\/h2>\n<p>Bew\u00e4hrte Verfahren <a href=\"https:\/\/conexiam.com\/de\/was-ist-unternehmensarchitektur-vollstandiger-leitfaden\/\">Unternehmensarchitektur<\/a> von <a href=\"https:\/\/conexiam.com\/de\/conexiam-navigieren\/\">Conexiam Navigieren<\/a><\/p>\n\t\t\t<a href=\"https:\/\/conexiam.com\/de\/kundenspezifische-schulung-zur-unternehmensarchitektur\/\"  target=\"_self\">\n\t\t\t\t\t\t\tPlanen Sie ein individuelles Enterprise Architecture Training, um Ihr Team zu st\u00e4rken\n\t\t\t<\/a>\n\t<h2><a href=\"https:\/\/conexiam.com\/de\/unternehmensarchitektur\/unternehmensarchitekturberatung\/#workshop\">Workshops zur Unternehmensarchitekturberatung<\/a><\/h2>\n\t\t\t<a href=\"https:\/\/conexiam.com\/de\/unternehmensarchitektur\/unternehmensarchitekturberatung\/#start\"  target=\"_self\">\n\t\t\t\t\t\t\tSetzen Sie sich mit uns in Verbindung, damit wir Sie bei Ihrer Unternehmensarchitektur beraten k\u00f6nnen\n\t\t\t<\/a>\n<h2>\n\t\t\tVerbessern Sie Ihre F\u00e4higkeiten in der Unternehmensarchitektur\t<\/h2>\n\t<a href=\"https:\/\/conexiam.com\/de\/unternehmensarchitektur\/ausbildung-in-unternehmensarchitektur\/\">Wir bilden erfolgreiche Unternehmensarchitekten aus<\/a><br \/>\n<a href=\"https:\/\/conexiam.com\/de\/unternehmensarchitektur\/unternehmensarchitekturberatung\/#develop\">Wir entwickeln erfolgreiche Teams f\u00fcr Unternehmensarchitektur<\/a>\n\t\t\t<a href=\"https:\/\/conexiam.com\/de\/register\/personlicher-kickstart\/\"  target=\"_self\">\n\t\t\t\t\t\tKostenloser 12-w\u00f6chiger Kickstart f\u00fcr Enterprise-Architekten\n\t\t\t\t\t<\/a>\n\t\t\t<a href=\"https:\/\/conexiam.com\/de\/zertifizierung-zur-unternehmensarchitektur\/\"  target=\"_self\">\n\t\t\t\t\t\tSchulung zur Unternehmensarchitektur\n\t\t\t\t\t<\/a>\n\t\t\t<a href=\"https:\/\/conexiam.com\/de\/togaf-schulung-zur-unternehmensarchitektur\/\"  target=\"_self\">\n\t\t\t\t\t\t\tTOGAF-Schulung zur Unternehmensarchitektur\n\t\t\t<\/a>","protected":false},"excerpt":{"rendered":"<p>Architecting the Glasswing Shock Over the past couple of weeks we have been looking at data architecture of digital products. First by ensuring we know the terms of use, then last week we looked at [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":686857,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"disabled","ast-breadcrumbs-content":"","ast-featured-img":"disabled","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[758,962],"tags":[925,966,965],"class_list":["post-686851","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog","category-ea-best-practice","tag-conexiam-enterprise-architecture-thought-leadership","tag-enterprise-agility","tag-security-architecture"],"_links":{"self":[{"href":"https:\/\/conexiam.com\/de\/wp-json\/wp\/v2\/posts\/686851","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/conexiam.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/conexiam.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/conexiam.com\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/conexiam.com\/de\/wp-json\/wp\/v2\/comments?post=686851"}],"version-history":[{"count":1,"href":"https:\/\/conexiam.com\/de\/wp-json\/wp\/v2\/posts\/686851\/revisions"}],"predecessor-version":[{"id":942187,"href":"https:\/\/conexiam.com\/de\/wp-json\/wp\/v2\/posts\/686851\/revisions\/942187"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/conexiam.com\/de\/wp-json\/wp\/v2\/media\/686857"}],"wp:attachment":[{"href":"https:\/\/conexiam.com\/de\/wp-json\/wp\/v2\/media?parent=686851"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/conexiam.com\/de\/wp-json\/wp\/v2\/categories?post=686851"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/conexiam.com\/de\/wp-json\/wp\/v2\/tags?post=686851"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}