IAM schützt die Identität. ITDR Schützt den Moment.

SIEM Alternativen

Ihr Mitarbeiter authentifiziert sich erfolgreich. Die Multi-Faktor-Authentifizierung funktioniert. Das Konto ist gültig. Die Berechtigungen sind legitim. Es gibt nur ein Problem:

Bei der Person, die diese Identität verwendet, könnte es sich um einen Angreifer handeln.

Dieses Szenario verdeutlicht einen der größten Veränderungen im Bereich der Unternehmenssicherheit. Seit Jahren investieren Unternehmen massiv in Identitäts- und Zugriffsmanagement (IAM), um eine zentrale Frage zu beantworten:

Wer sollte worauf Zugriff haben?
Heute müssen IT- und Sicherheitsverantwortliche ebenso schnell eine weitere Frage beantworten:

Was macht diese Identität gerade?
Das ist das Problem Erkennung und Reaktion auf Identitätsbedrohungen (ITDR) soll lösen.


Das Identitätsproblem hat sich verändert

IAM verliert nicht an Bedeutung. Ganz im Gegenteil. Laut Gartner haben sich menschliche und maschinelle Identitäten zur primären Angriffsfläche entwickelt, während zunehmende Komplexität und isolierte IAM-Tools zu Lücken in der Transparenz führen.

Die Verhinderung unberechtigten Zugriffs ist jedoch nur ein Teil des Problems.

Gartners Implementierung im März 2026 ITDR Die Praxis zur Bekämpfung identitätsbasierter Angriffe verdeutlicht den Unterschied: Traditionelle IAM-Lösungen sind unerlässlich, stellen aber in erster Linie präventive Kontrollmechanismen dar und sind nicht darauf ausgelegt, Angriffe abzuwehren, die bestehende menschliche oder maschinelle Identitäten ausnutzen.

Mit anderen Worten:

IAM bestimmt, ob einer Identität vertraut werden sollte. ITDR ermittelt, ob sich diese vertrauenswürdige Identität wie ein Angreifer verhält.

Das ist ein entscheidender Unterschied, wenn legitime Zugangsdaten selbst zu einem Einfallstor für Angriffe geworden sind.

Laut Gartner ITDR Laut einem Bericht war der Missbrauch von Zugangsdaten die Hauptursache für Sicherheitslücken, wie aus dem Verizon DBIR 2025 hervorgeht. Auch Gartners eigene Untersuchungen zur Maschinenidentität kamen zu diesem Ergebnis. Mehr als 50 % der befragten Organisationen waren von einem oder mehreren Cybersicherheitsvorfällen betroffen, bei denen Maschinenidentitäten kompromittiert wurden.

Und die Fensterverteidiger müssen reagieren, sie könnten kleiner werden.
Gartner prognostiziert, dass KI-Agenten bis 2027 den Diebstahl von Zugangsdaten automatisieren und Authentifizierungskommunikationskanäle kompromittieren werden. Reduzierung der Ausnutzungszeit exponierter Konten um 50 %.

Deshalb muss Identitätssicherheit zunehmend im Hier und Jetzt funktionieren.


Vorbeugen vor dem Angriff. Erkennen, während er stattfindet.

Gartner beschreibt ITDR als zweite und dritte Ebene der Identitätsverteidigung: Erkennung und Reaktion nach der Prävention. Die Forschung unterscheidet zwischen präventiver Identitätshygiene und der Überwachung und Abwehr aktiver Angriffe mithilfe von Echtzeit-Bedrohungsinformationen.

Das verändert die Fragestellung SOC kann man fragen.

Ziel ist nicht einfach nur mehr Warnmeldungen zum Thema Identitätsdiebstahl. Vielmehr geht es darum, die Zeitspanne zwischen Identitätskompromittierung, dem Erkennen des Vorfalls und dem Ergreifen von Maßnahmen zu verkürzen.


Identität darf nicht zu einem weiteren Sicherheitssilo werden.

Für IT- und Sicherheitsverantwortliche gibt es einen weiteren wichtigen Aspekt zu beachten: Ein Identitätsangriff beschränkt sich selten auf das Identitätssystem. Ein Angreifer kann ein Konto kompromittieren, sich erfolgreich authentifizieren, auf eine Cloud-Anwendung zugreifen, sich im Netzwerk bewegen und schließlich mit einem Endpunkt oder sensiblen Daten interagieren.

Das bedeutet, dass der Identitätskontext erreicht werden muss SOCGartner empfiehlt ausdrücklich die Integration von IAM-bedingten Vorfällen in SOC Reaktions- und Bedrohungsanalyseprozesse. Und es gibt einen messbaren Grund, diese Teams zusammenzubringen. Die Gartner-Studie „IAM Leadership Survey 2024“ ergab, dass die Zusammenarbeit zwischen IAM- und Cybersicherheitsfunktionen in den Bereichen Kontrollen, Risikobewertung und Bedrohungsmanagement zu Folgendem führte: 30%ige Verbesserung bei der Erreichung der IAM-Ziele. Hier verfolgt Stellar Cyber ​​einen anderen Ansatz. ITDR.

Anstatt eine weitere Identitätssicherheitskonsole für Analysten zu erstellen, ITDR ist in die Stellar Cyber ​​SecOps Plattform integriert. Identitätstelemetriedaten von Technologien wie Active Directory, Microsoft Entra ID und Okta können mit Endpunkt-, Netzwerk-, Cloud- und anderen Sicherheitssignalen korreliert werden.
Das Ziel ist klar:

Betrachten Sie die Identität als Teil des Angriffs, nicht als isoliertes Ereignis.


Von der Identitätsanomalie zur Handlung

Stellar Cyber ​​6.6 treibt diesen Ansatz noch weiter voran.

Das Release verbessert die Genauigkeit der Erkennung von Anmeldeanomalien, einschließlich Anomalien bei unmöglichen Reisen und dem Anmeldeort des Benutzers, und bietet eine anpassbare Unterdrückung, eine bessere Priorisierung der Benutzernamen sowie eine ASN-Anreicherung für die Erkennung von unmöglichen Reisen.

Und dies ist nicht einfach nur eine historische Analyse. Stellar Cyber ​​dokumentiert für zeitnahe Daten eine erwartete Erkennungsverzögerung von 5–10 Minuten nach der Datenerfassung für Anomalien des Typs „Unmögliche Reise“, wobei Verzögerungen bei der Datenerfassung dieses Zeitfenster verlängern können.
Sobald verdächtiges Identitätsverhalten erkannt wird, ist eine schnelle Reaktion ebenso wichtig. Mit Microsoft Entra ID kann Stellar Cyber ​​beispielsweise Ereignisse mit Identitätsinformationen anreichern und Maßnahmen wie die Deaktivierung eines Benutzers, die Bestätigung einer Kompromittierung und den Widerruf von Anmeldesitzungen unterstützen.

Dadurch entsteht der operative Ablauf. ITDR sollte liefern:


Vertrauen ist keine einmalige Entscheidung mehr.

IAM bleibt unerlässlich. Starke Authentifizierung bleibt unerlässlich. MFA bleibt unerlässlich. Berechtigungsmanagement und Identitätshygiene bleiben unerlässlich. Doch eine erfolgreiche Authentifizierung darf nicht das Ende der Sicherheitsentscheidung sein.

Gartner prognostiziert, dass bis 2028 70 % der CISOs Funktionen zur Identitätstransparenz und -analyse nutzen werden, um die Angriffsfläche im Identitätsmanagement zu verringern und das Risiko von Zugriffskompromittierungen zu reduzieren. Der Wandel geht über die reine Frage hinaus:

„Sollte diese Identität Zugriff haben?“
ständig fragen:

„Was bewirkt diese Identität jetzt – und sollten wir ihr vertrauen?“
Denn Angreifer interessiert es nicht, ob Ihre IAM-Kontrollen funktioniert haben.
Ihnen ist wichtig, ob sie zu jemandem werden können, dem Ihre Organisation bereits vertraut.

IAM schützt die Identität. ITDR schützt den Moment.

Referenzen

  1. Gartner, 2026 Predicts: Identity and Access Management, Paul Mezzera, Rebecca Archambault, James Hoover und Shubham Gera, 22. Januar 2026, ID G00841403.
  2. Gartner, Implement ITDR Praxis zur Bekämpfung identitätsbasierter Angriffe, James Hoover, Peter Firstbrook und Rebecca Archambault, 5. März 2026, ID G00845676.
Nach oben scrollen