Digital Exposure

Digital Exposure Assessment: Ablauf, Ergebnisse und klare Grenzen

Organisationen veröffentlichen notwendigerweise Informationen. Ein Digital Exposure Assessment untersucht, welche dieser Informationen sich zu glaubwürdigen Angriffswegen verbinden lassen. Ziel ist nicht maximale Datensammlung, sondern eine klar abgegrenzte Schutzperspektive mit verhältnismäßigen Maßnahmen.

Kurz gesagt

Ein belastbares Assessment verbindet jeden relevanten Fund mit Quelle, Unsicherheit, plausiblem Szenario und einer realistischen Schutzmaßnahme – ohne Zugangskontrollen zu umgehen oder einen Angriff durchzuführen.

01

Welche Frage das Assessment beantworten soll

Ein belastbarer Auftrag beginnt mit einer Entscheidung: Welche öffentlich sichtbaren Informationen erleichtern Social Engineering? Welche Rollen sind durch Funktion und Sichtbarkeit besonders exponiert? Welche Angabe verrät vermeidbar viel über Zuständigkeiten, Beziehungen oder Routinen?

Ein Ergebnis ist nur relevant, wenn es mit einem nachvollziehbaren Szenario, einer betroffenen Rolle und einer realistischen Schutzmaßnahme verbunden werden kann. Eine allgemeine Internetsuche oder eine Liste auffälliger Fundstücke reicht nicht.

02

1. Zweck, Schutzobjekte und Ausschlüsse festlegen

Vor der Recherche werden Auftrag, legitimer Zweck, betroffene Organisationsteile, Rollen, Zeiträume und Schutzobjekte dokumentiert. Dazu können öffentliche Strukturen, Domains, Kommunikationskanäle, Standorte, Lieferbeziehungen oder zeitlich begrenzte Veränderungen gehören.

Genauso wichtig ist die Negativliste. Sie verhindert, dass aus einem begrenzten Schutzauftrag eine unkontrollierte Personenrecherche wird.

  • Welche Entscheidung soll unterstützt werden?
  • Welche Rollen und Informationsarten liegen im Scope?
  • Welche Quellen und Methoden sind erlaubt?
  • Wer darf Ergebnisse sehen?
  • Welche Aufbewahrungs- und Löschregeln gelten?
03

2. Quellen und Erhebungsgrenzen definieren

Das Grundmodell nutzt passive Recherche in rechtmäßig nutzbaren offenen Quellen: offizielle Webseiten, öffentliche Dokumente, Pressebereiche, berufliche Netzwerke, öffentliche Register und allgemein zugängliche technische Informationen.

Ohne gesonderte schriftliche Beauftragung und Prüfung werden weder Logins umgangen noch Menschen unter falscher Identität kontaktiert, private Konten aufgerufen, Systeme aktiv gescannt oder fragwürdige Datensätze angekauft. Aktive technische Prüfungen gehören in einen getrennten, ausdrücklich autorisierten Auftrag.

04

3. Einzelinformationen verifizieren

Öffentlich auffindbar bedeutet nicht aktuell oder korrekt. Relevante Funde werden deshalb mit Quelle, Abrufzeitpunkt und Kontext dokumentiert und nach Möglichkeit mit unabhängigen Signalen abgeglichen.

Ein belastbarer Befund trennt Beobachtung, fachliche Bewertung, verbleibende Unsicherheit und die Grenzen der zulässigen Schlussfolgerung. So wird ein gleichnamiges Profil, eine veraltete Seite oder ein einzelner Screenshot nicht zu einer scheinbar sicheren Aussage.

05

4. Informationen zu plausiblen Angriffswegen verbinden

Praktische Relevanz entsteht oft erst in der Kette: Ein Projekt liefert Kontext, ein Profil zeigt Zuständigkeit, eine Veranstaltung den Zeitpunkt und ein bekannter Dienstleister eine glaubwürdige Absenderrolle.

Priorisiert wird qualitativ nach Belegstärke, Aktualität, Nutzbarkeit im Szenario und möglicher Wirkung. Ein undurchsichtiger Gesamtscore würde eine Genauigkeit suggerieren, die offene Quellen häufig nicht hergeben.

  1. 01
    Kontext

    Welche sichtbare Information eröffnet das Szenario?

  2. 02
    Rolle

    Wer könnte damit glaubwürdig angesprochen werden?

  3. 03
    Handlung

    Welche Freigabe, Zahlung oder Information soll ausgelöst werden?

  4. 04
    Kontrolle

    Welche bestehende Kontrolle müsste den Versuch stoppen?

06

5. Ergebnisse und Maßnahmen übergeben

Ein brauchbarer Bericht enthält Management-Zusammenfassung, vereinbarten Scope, priorisierte Szenarien, nachvollziehbare Quellen- und Zeitangaben, Unsicherheiten, kurz- und mittelfristige Maßnahmen sowie klare Verantwortlichkeiten.

Maßnahmen sind nicht automatisch Löschaufträge. Sichtbarkeit kann für Recruiting, Vertrieb, Pressearbeit oder Führung notwendig sein. Häufig sind Rückruf über einen bekannten Kanal, Vier-Augen-Prinzip, klare Meldelogik oder rollenbezogene Awareness wirksamer.

07

Was das Assessment ausdrücklich nicht leistet

Ein Digital Exposure Assessment beweist keinen bevorstehenden Angriff, garantiert keine vollständige Erfassung und ist weder Penetrationstest noch Schwachstellenscan, Rechtsberatung oder Datenschutz-Folgenabschätzung.

Es bewertet Menschen nicht anhand geschützter Merkmale, trifft keine automatisierten Personal- oder Sicherheitsentscheidungen und ist ohne gesonderte Vereinbarung kein kontinuierliches Monitoring. Erforderlichkeit, Zweckbindung und Datenminimierung bleiben Teil des Auftrags.

Entscheider-Check

Fünf Fragen für den nächsten Schritt

  1. 01

    Welche Entscheidung oder Schutzmaßnahme soll das Assessment unterstützen?

  2. 02

    Welche Organisationsteile, Rollen und Zeiträume sind im Scope?

  3. 03

    Welche Quellen und Methoden sind ausdrücklich erlaubt?

  4. 04

    Wer darf Ergebnisse sehen und Maßnahmen freigeben?

  5. 05

    Welche Aufbewahrungs- und Löschregeln gelten?

Quellen & Vertiefung

Autoritative Ausgangspunkte

Die folgenden Primär- und Fachquellen bilden methodische beziehungsweise technische Ausgangspunkte. Zuletzt geprüft am 3. September 2026.

  1. Reconnaissance, TA0043MITRE ATT&CK
  2. Gather Victim Organization Information, T1591MITRE ATT&CK
  3. NIST SP 800-30 Rev. 1: Guide for Conducting Risk AssessmentsNational Institute of Standards and Technology
  4. External Attack Surface Management buyer’s guideUK National Cyber Security Centre
  5. Datenschutz-Grundverordnung – Art. 5 und 6EUR-Lex