Threat

Lateral Movement

Lateral Movement beschreibt, wie sich Angreifer nach dem ersten Zugriff von System zu System bewegen und Rechte ausweiten.

Lateral Movement bezeichnet die Bewegung eines Angreifers von einem kompromittierten System zu weiteren Systemen im Netz. Ziel ist, wertvollere Rechte und Daten zu erreichen.

So funktioniert es

Nach dem ersten Einstieg befindet sich der Angreifer meist auf einem gewöhnlichen Arbeitsplatz. Von dort sucht er nach Zugangsdaten, erreichbaren Servern und Admin-Konten. Er nutzt dafür oft legitime Mittel wie RDP, SMB, PowerShell Remoting oder Fernwartungstools. Mit jedem Schritt kommt er näher an sein Ziel, etwa den Domain Controller oder die Backup-Server.

Ein Beispiel aus der Praxis: Ein Angreifer übernimmt einen Laptop im Marketing. Er liest zwischengespeicherte Anmeldedaten eines IT-Supporters aus, der sich kürzlich dort angemeldet hat. Mit diesem Konto verbindet er sich per RDP auf einen Server. Das SOC erkennt die ungewöhnliche Verbindung vom Marketing-Laptop zum Server und sperrt das Konto.

Worauf Sie achten sollten

  • Admins sollten sich nicht mit privilegierten Konten auf normalen Arbeitsplätzen anmelden.
  • Segmentieren Sie das Netz, damit nicht jeder Arbeitsplatz jeden Server erreicht.
  • Beschränken Sie RDP und andere Fernzugriffe auf definierte Admin-Systeme.
  • Überwachen Sie Verbindungen zwischen Arbeitsplätzen. Sie sind im Normalbetrieb selten.
  • Nutzen Sie Köder-Konten, um Angreifer bei der Suche nach Zugangsdaten zu erkennen.

Warum es wichtig ist

Zwischen dem ersten Einstieg und dem eigentlichen Schaden liegt fast immer eine Phase der Bewegung im Netz. In dieser Phase lässt sich ein Angriff am besten stoppen. Der Angreifer ist schon aktiv, hat aber sein Ziel noch nicht erreicht.

Detection

Lateral Movement ist schwer zu erkennen, weil legitime Werkzeuge verwendet werden. Hilfreich ist die Kombination aus EDR, Identity-Logs und NDR. Ungewöhnliche Anmeldewege sind oft das deutlichste Signal.

Typische Fehler

Häufig sind lokale Admin-Passwörter auf vielen Geräten gleich. Ein einziger Fund öffnet dann das ganze Netz. Lösungen wie Windows LAPS verhindern das.

So setzen wir es um

Wir verknüpfen Signale aus EDR, Identity und NDR, um Bewegungen im Netz früh zu erkennen. Betroffene Konten und Geräte sperren wir innerhalb des Mandats.

So setzen wir das um