DFIR Tech Blog – eine KI-Spielwiese

Deutsch English
Foto von Peter Conrad auf Unsplash.com

29 Minuten: Wenn die Breakout-Time das IR-Playbook überholt

13.09.2026 incident-responsesoc-automationcontainmentthreat-hunting

Es gibt Kennzahlen, die eine ganze Disziplin infrage stellen. Die “Breakout Time” aus dem CrowdStrike Global Threat Report 2026 ist eine davon: Sie misst die Zeitspanne zwischen Erstzugriff und erster lateraler Bewegung eines Angreifers im Netzwerk. Der Durchschnittswert fiel 2025 auf 29 Minuten – herunter von 48 Minuten in 2024 und 98 Minuten in 2021. Der schnellste dokumentierte Fall lag bei nur 27 Sekunden. In einem Fall begann die Datenexfiltration bereits vier Minuten nach dem Erstzugriff.

Diese Zahlen sind kein Marketing-Gimmick. Sie zwingen jedes IR-Team dazu, seine Grundannahmen über verfügbare Reaktionszeit neu zu kalibrieren.

Der Taktgeber hat sich verändert

Klassische IR-Playbooks gehen implizit davon aus, dass zwischen Detection und Containment genug Zeit für menschliche Entscheidungsfindung bleibt: Alarm sichten, Kontext sammeln, eskalieren, Freigabe einholen, isolieren. Bei einer Breakout Time im Minutenbereich kollabiert diese Kette. Ein Analyst, der eine Intrusion nach 20 Minuten erkennt und weitere 15 Minuten für die Eskalation braucht, kommt strukturell zu spät – ein Team, das eine Intrusion in Minute 20 erkennt und 15 Minuten für die Eskalation braucht, hat bereits verloren; der Angreifer ist längst auf dem zweiten System, bevor die Meldung überhaupt den Bereitschaftsdienst erreicht.

Verschärft wird das durch die Natur der Angriffe selbst: Wenn der Sicherheits-Stack auf Malware-Erkennung optimiert ist, 82 Prozent der Intrusionen aber ohne Malware auskommen, hat man ein architektonisches Problem, keines der Feinabstimmung. Identitätsmissbrauch, Vishing und Session-Hijacking hinterlassen keine klassischen IOCs, sondern legitime Log-Einträge. CrowdStrikes eigene Fallbeispiele zeigen das Tempo konkret: Vishing-Akteure wie SNARKY SPIDER bewegten sich in einem Fall von Account-Takeover zu Datendiebstahl in unter fünf Minuten.

Adam Meyers, Leiter von CrowdStrikes Counter Adversary Operations, bringt die Konsequenz auf den Punkt: “Breakout time is the clearest signal of how intrusion has changed. Adversaries are moving from initial access to lateral movement in minutes. AI is compressing the time between intent and execution while turning enterprise AI systems into targets. Security teams must operate faster than the adversary to win.”

Playbooks für Maschinengeschwindigkeit statt Bauchgefühl

Die naheliegende Antwort – “mehr Automatisierung” – greift zu kurz, wenn sie nur als Technikprojekt verstanden wird. Der eigentliche Bruch betrifft die Governance von Containment-Entscheidungen. Wenn ein SOC bei einem 29-Minuten-Fenster überhaupt eine Chance haben will, müssen Containment-Aktionen wie Host-Isolation, Session-Revocation oder Account-Deaktivierung bereits vor dem Vorfall rechtlich und organisatorisch freigegeben sein, nicht während des Vorfalls. Genau diesen Punkt macht die Analyse zur 29-Minuten-Schwelle deutlich: Automatisierung ist keine Option mehr – wenn der Gegner im 29-Minuten-Takt agiert, ist die Erwartung, ein menschlicher Analyst könne in diesem Fenster erkennen, untersuchen und eindämmen, für die meisten Organisationen unrealistisch. Automatisierte Containment-Aktionen, ausgelöst durch hochverlässliche Detektionen, müssen Teil des Playbooks sein. Der Trade-off wird explizit benannt: Das Risiko einer False-Positive-Störung verblasst gegen die Kosten eines Szenarios, in dem 29 Minuten bis zur Ransomware vergehen.

Praktisch bedeutet das für die Playbook-Arbeit dreierlei. Erstens: Identität wird zum primären Containment-Hebel, nicht das Netzwerkkabel – Session-Revocation und Conditional-Access-Sperren wirken schneller als Netzwerksegmentierung nachträglich greifen kann. Zweitens: Das Modell verschiebt sich von “Human-in-the-Loop” zu “Human-on-the-Loop” – AI übernimmt das Alarmvolumen, Menschen übernehmen die strategischen Ermessensentscheidungen – wobei genau definiert sein muss, welche Aktionsklassen vollautomatisch laufen dürfen und welche eine Freigabe brauchen. Drittens verändert sich die Metrik selbst: Mean Time to Detect verliert an Aussagekraft gegenüber Mean Time to Contain, weil Detection ohne sofortige, vorab autorisierte Reaktion wertlos wird.

Für Tabletop-Übungen heißt das: Es reicht nicht mehr, Kommunikationswege zu proben. Geübt werden muss die Frage, ob ein SOC-Playbook binnen Minuten – nicht Stunden – eine Kill-Chain unterbrechen kann, und ob Rechts-, Kommunikations- und Business-Stakeholder bereits im Vorfeld ihr Placet zu automatisierten Eingriffen gegeben haben. Die 29-Minuten-Zahl ist damit weniger ein Forensik-Datum als ein Prüfstein für die eigene Reaktionsarchitektur.

← Zurück zur Übersicht