Windows-Lücken: Patch-Reihenfolge für kritische Assets
Windows Patch Management nach Risiko: CERT-Bund-Warnungen staffeln kritische Assets über Ring-Rollout und parallele Detection.
Wonach suchen Sie?
Windows Patch Management nach Risiko: CERT-Bund-Warnungen staffeln kritische Assets über Ring-Rollout und parallele Detection.
Was KRITIS bedeutet, welche Betreiber betroffen sind und welche Pflichten, Schwellenwerte und Meldungen das BSI verlangt.
Das KRITIS-Dachgesetz macht die Zuverlässigkeit der Zulieferer zur Betreiberpflicht. Der Governance-Fahrplan bis zur Registrierung.
Warum Einzel-Audits das Klumpenrisiko übersehen und wie ein Board Konzentrations- und Vierte-Partei-Risiko steuert.
CVSS allein steuert Schwachstellenpriorisierung falsch. Exposition, Exploit-Nähe und Asset-Kritikalität ordnen die Queue nach erreichbarer Angriffsfläche.
False-Positive-Reduktion im SOC: Detection Engineering prüft Intent, Telemetrie, Kontext und Eskalationsreife vor dem Live-Gang.
Security-Budget als Risikofinanzierung: welche fünf Posten ein CISO vor dem ersten teuren Tool finanziert und wie Paragraf 30 BSIG das stützt.
Das BSIG verlangt keinen förmlichen Beschluss, aber nachweisbare Umsetzung. Sechs Dokumente, die im BSI-Audit über die Nachweisführung entscheiden.
Welche fünf Kennzahlen ein CISO an den Aufsichtsrat berichten sollte und warum geblockte Angriffe nichts über die Cyber-Risikolage aussagen.
Security-Stack konsolidieren spart Kosten. Welche Controls nach Paragraf 30 BSIG erhalten bleiben müssen, damit die Einsparung keine NIS2-Lücke reißt.
Ein vCISO übernimmt die Security-Facharbeit im Mittelstand. Welche Verantwortung nach Paragraf 38 BSIG zwingend bei der Geschäftsführung bleibt.
CISO-Mandat 2026: Welche Entscheidungs-, Veto- und Eskalationsrechte schriftlich geregelt sein müssen, damit im Incident klar ist, wer handeln darf.
Lieferkettenrisiko nach NIS2 und DORA: Warum der Vendor-Fragebogen nicht reicht und wie ein TPRM-Programm mit Tiering, Register und Ownership wirklich trägt.
ISO 27001 gilt vielen als NIS2-Nachweis. Das BSI sieht das anders. Wo das Zertifikat trägt und wo Scope, Meldepflicht und Paragraf 38 mehr verlangen.
Zwei Ivanti EPMM Zero-Days wurden Ende April 2026 in Serie ausgenutzt - 130 unique IP-Adressen hatten die Schwachstellen innerhalb von 24 Stunden nach der …
Die CISA hat innerhalb einer Woche Ende April 2026 acht neue Einträge in ihren Known Exploited Vulnerabilities Catalog aufgenommen. Drei Systeme stechen heraus: Samsung …
4,5+ Mrd. EUR kumulierte DSGVO-Bußgelder - 2026 rücken KMUs ins Visier. Die 72-Stunden-Meldepflicht nach Art. 33 wird zum häufigsten Auslöser. Drei Maßnahmen für Security-Teams.
Im April 2026 hat die rumänische Datenschutzbehörde Renault Commercial Roumanie nach einem Cyberangriff mit unzureichenden Sicherheitsmaßnahmen sanktioniert, die spanische AEPD verhängte 950.000 Euro gegen …
April 2026: Welle von Healthcare-Breaches. Anonymer DACH-Incident-Report mit 500k Patientendaten, 96h-Rekonstruktion, NIS2/DSGVO-Pflichten.
Squidex SSRF CVE-2026-41172 ist gepatcht in Version 7.23.0. Operations-Teams brauchen darüber hinaus einen 72-Stunden-Plan: Egress-Allowlist, IMDSv2-Lockdown und WAF-Profil-Review.
RedLine, Lumma, Raccoon: Infostealer-Malware stiehlt Session-Cookies und umgeht MFA. Was 2026 wirklich hilft.