Kurzfassung: Ein Mittelständler hat selten ein eigenes SOC, oft nur eine kleine IT, die Sicherheit nebenbei mitmacht, und trotzdem trifft ihn dieselbe Bedrohung wie den Konzern, plus seit NIS2 dieselbe Pflicht. Die gute Nachricht: Wirksame Verteidigung hängt nicht am Budget, sondern an der richtigen Priorisierung. Die Hebel mit dem größten Effekt sind wenige und günstig: phishing-resistente MFA überall, zeitnahes Patchen der von außen erreichbaren Systeme, getestete Offline-Backups, die Grundlagen der Erkennung mit kostenlosen Werkzeugen, und die Entscheidung, was man selbst macht und was ein Dienstleister übernimmt. Wer diese wenigen Dinge richtig macht, wehrt die überwältigende Mehrheit der Angriffe ab.
Blue Team im Mittelstand ist die Übersetzung der ganzen Verteidigungsarbeit auf die Realität kleiner und mittlerer Unternehmen. Die meisten Fachbeiträge und die meisten dieser Seite gehen von einem SOC mit mehreren Analysten aus. Die Wirklichkeit im Mittelstand sieht anders aus: eine kleine IT-Abteilung, oft eine Handvoll Leute oder weniger, die die Sicherheit neben dem Tagesgeschäft mitmacht, ohne eigenes SOC, ohne großes Budget, ohne spezialisierte Analysten. Trotzdem ist die Bedrohung dieselbe, und mit NIS2 ist ein großer Teil des Mittelstands erstmals gesetzlich zur Cybersicherheit verpflichtet. Dieser Beitrag zeigt, wie man mit begrenzten Mitteln eine wirksame Verteidigung aufbaut, indem man auf die wenigen Hebel setzt, die den größten Unterschied machen.
Die Ausgangslage ehrlich ansehen
Der Mittelstand steht vor einem Dilemma: dieselbe Bedrohung wie der Konzern, aber ein Bruchteil der Ressourcen. Angreifer machen keinen Unterschied nach Unternehmensgröße; im Gegenteil, kleinere Unternehmen gelten als leichteres Ziel, weil sie schwächer geschützt sind, und die automatisierten Angriffe, besonders Ransomware, treffen sie genauso. Die übliche Reaktion, sich an der Ausstattung großer SOCs zu orientieren, führt in die Frustration, weil sie unbezahlbar ist. Der richtige Weg ist die radikale Priorisierung: Nicht alles ein bisschen, sondern die wenigen Dinge richtig, die die meisten Angriffe abwehren. Denn die Wahrheit ist, dass die überwältigende Mehrheit der Angriffe nicht ausgefeilt ist, sondern die immer gleichen bekannten Lücken ausnutzt. Wer diese schließt, ist gegen den Großteil geschützt.
Die fünf Hebel mit dem größten Effekt
- Phishing-resistente MFA überall. Der wirksamste einzelne Hebel. Die meisten Übernahmen beginnen mit gestohlenen Zugangsdaten, und MFA, besonders die phishing-resistente Variante, stoppt fast alle davon. MFA auf allem, was von außen erreichbar ist, zuerst auf den Fernzugängen und den privilegierten Konten. Das kostet wenig und wirkt sofort.
- Zeitnah patchen, das Perimeter zuerst. Die von außen erreichbaren Systeme (VPN, Fernzugang, alles mit einer öffentlichen Adresse) sind der häufigste erste Zugang und gehören mit Vorrang aktuell gehalten. Das ist die Kernbotschaft des BSI-Lageberichts und der risikobasierte Ansatz aus dem Schwachstellenmanagement, auf das Wesentliche eingedampft.
- Getestete Offline-Backups. Gegen Ransomware, den häufigsten existenzbedrohenden Vorfall, ist ein getestetes, unveränderliches oder offline gehaltenes Backup die Lebensversicherung, wie im Beitrag zu Backup und Wiederherstellung beschrieben. Wichtig ist das Testen: Ein nie zurückgespieltes Backup ist eine Hoffnung, keine Sicherung.
- Die Grundlagen der Erkennung. Auch ohne SIEM-Großprojekt lässt sich eine Grunderkennung aufbauen: die wichtigen Windows-Ereignisse zentral sammeln, Sysmon ausrollen, und die kostenlosen Werkzeuge aus dem Beitrag zu den kostenlosen Blue-Team-Werkzeugen nutzen. Ein kleines, gut konfiguriertes Setup schlägt ein teures, das niemand pflegt.
- Awareness für die Belegschaft. Weil so viele Angriffe über den Menschen kommen, ist die geschulte Belegschaft eine der günstigsten und wirksamsten Schichten. Eine einfache, regelmäßige Awareness-Arbeit mit einem klaren Meldeweg holt viel heraus.
Selbst machen oder auslagern
Die zentrale strategische Entscheidung im Mittelstand ist, was man selbst macht und was ein Dienstleister übernimmt. Die Überwachung rund um die Uhr ist mit einer kleinen IT nicht zu leisten, ein Angriff um drei Uhr nachts wird nicht bemerkt. Genau hier ist ein MSSP, ein spezialisierter Sicherheitsdienstleister, oft die richtige Wahl: Er übernimmt die Rund-um-die-Uhr-Überwachung und die Erkennung, während die eigene IT die Härtung, die Reaktion und das Wissen über die eigene Umgebung behält. Der Beitrag zu MSSP oder eigenem SOC wägt das ab. Die realistische Aufteilung für die meisten Mittelständler: die Grundlagen (MFA, Patchen, Backup, Awareness) selbst und konsequent, die Rund-um-die-Uhr-Überwachung an einen Dienstleister. Wichtig ist, die Verantwortung nicht vollständig abzugeben: Auch mit einem MSSP braucht es jemanden im Haus, der versteht, was gemeldet wird, und der im Ernstfall entscheidet.
NIS2 als Anlass nutzen
Für viele Mittelständler ist NIS2 die erste verbindliche Cybersicherheitspflicht, und das lässt sich als Chance nutzen. Die Pflicht verschafft der IT das Argument und das Budget, das ihr vorher fehlte, weil nun die Geschäftsleitung persönlich in der Verantwortung steht. Statt NIS2 als lästige Bürokratie zu sehen, nutzt man den Anlass, um die fünf Hebel endlich umzusetzen, die ohnehin nötig waren. Die geforderten Maßnahmen decken sich weitgehend mit den Grundlagen aus diesem Beitrag, sodass NIS2-Konformität und wirksame Verteidigung zusammenfallen. Wichtig ist, zuerst die eigene Betroffenheit zu klären, weil nicht jeder Mittelständler betroffen ist; das gehört mit der Rechtsberatung anhand des aktuellen Gesetzes geprüft.
Der pragmatische Fahrplan
- MFA ausrollen, zuerst auf Fernzugängen und privilegierten Konten. Der schnellste große Gewinn.
- Das Perimeter aktuell halten und die von außen erreichbaren Systeme kennen, notfalls mit einer einfachen OSINT-Sicht auf die eigene Angriffsfläche.
- Backups einrichten und testen, mit einer offline oder unveränderlich gehaltenen Kopie.
- Eine Grunderkennung aufbauen mit den wichtigen Logquellen und kostenlosen Werkzeugen, oder die Überwachung an einen MSSP geben.
- Die Belegschaft schulen und einen einfachen, gut sichtbaren Meldeweg einrichten.
- Einen einfachen Notfallplan schreiben und einmal im Kopf durchspielen: Wen rufe ich an, wenn es brennt? Das ist die Mittelstands-Version der Tabletop-Übung.
Fazit
Ein Mittelständler braucht kein Konzern-SOC, um sich wirksam zu verteidigen, sondern die Disziplin, die wenigen richtigen Dinge konsequent zu tun: phishing-resistente MFA, ein aktuelles Perimeter, getestete Backups, eine Grunderkennung und eine geschulte Belegschaft. Diese Hebel wehren die überwältigende Mehrheit der Angriffe ab, kosten wenig und lassen sich mit einer kleinen IT umsetzen, gegebenenfalls ergänzt um einen MSSP für die Rund-um-die-Uhr-Überwachung. NIS2 ist dabei kein Hindernis, sondern der Anlass und das Argument, diese Grundlagen endlich zu schaffen. Für ein Blue Team im Mittelstand ist die wichtigste Einsicht, dass gute Verteidigung eine Frage der Priorisierung ist, nicht des Budgets, und dass die wenigen richtig gesetzten Grundlagen mehr wert sind als ein teures Werkzeug, das niemand pflegt.