Der BSI-Lagebericht für Verteidiger: was daraus fürs Blue Team folgt

Kurzfassung: Der BSI-Lagebericht zur IT-Sicherheit in Deutschland ist das offizielle jährliche Referenzdokument zur Bedrohungslage. Die Kernbotschaft des aktuellen Berichts für das Blue Team: Angriffsflächen schützen. Angreifer suchen einfach angreifbare Ziele mit schlechter Resilienz, ausgenutzte Schwachstellen in Perimetersystemen sind das häufigste Einfallstor, und kleine und mittlere Unternehmen tragen die Hauptlast. Dieser Beitrag übersetzt die Befunde in konkrete Blue-Team-Konsequenzen. Versionsstand: Lagebericht 2025 (Berichtszeitraum Juli 2024 bis Juni 2025), ergänzt um die BSI-Monatsberichte bis Mitte 2026.

Der BSI-Lagebericht wird jährlich viel zitiert und selten in Handlung übersetzt. Für ein Blue Team ist er kein Pflichtdokument zum Abheften, sondern eine Priorisierungshilfe: Er sagt, wo die Angreifer 2025 und 2026 tatsächlich hingehen, und daraus lässt sich ableiten, welche Erkennung und welche Härtung zuerst dran sind. Dieser Beitrag fasst die für Verteidiger wichtigen Befunde des aktuellen Berichts zusammen und übersetzt jeden in eine konkrete Maßnahme. Er ersetzt nicht die Lektüre des Originals, sondern zeigt, was daraus für die tägliche Arbeit folgt. Die Zahlen stammen aus dem Lagebericht des BSI und den begleitenden Monatsberichten; wenn der nächste Jahresbericht erscheint, wird dieser Beitrag aktualisiert.

Die Systematik: fünf Dimensionen

Das BSI beschreibt die Lage in fünf Dimensionen, und diese Systematik ist selbst schon nützlich, weil sie zeigt, wo Verteidigung ansetzt. Eine Bedrohung, etwa ein Schadprogramm, trifft auf eine Angriffsfläche; gelingt der Angriff, entsteht eine Gefährdung und daraus eine Schadwirkung; dem wirkt die Resilienz entgegen, also die Fähigkeit zur Prävention, Verteidigung und Bewältigung. Das Blue Team arbeitet an drei dieser Dimensionen: Es verkleinert die Angriffsfläche durch Härtung, es stärkt die Verteidigung durch Erkennung und Reaktion, und es verbessert die Bewältigung durch den Incident-Response-Prozess. An der Bedrohung selbst kann es nichts ändern; an allem, was danach kommt, sehr viel.

Kernbotschaft: Angriffsflächen schützen

Die zentrale Schlussfolgerung des Berichts ist eindeutig: Der Schutz der Angriffsflächen ist der entscheidende Hebel, weil Angreifer verstärkt einfach anzugreifende Ziele mit schlechter Resilienz auswählen. Das ist kein neuer Gedanke, aber die Deutlichkeit ist es: Es geht nicht um die raffinierte, gezielte Attacke, sondern um das offene Fenster, das jemand findet, weil er systematisch nach offenen Fenstern sucht. Zwei Zahlen unterlegen das. Im Berichtszeitraum wurden durchschnittlich rund 119 neue Schwachstellen pro Tag bekannt, ein Wachstum von etwa 24 Prozent gegenüber dem Vorjahr. Und die Malware-Menge bleibt hoch: Die Monatsberichte nennen für Mitte 2026 mehrere Millionen neue Schadprogramm-Varianten pro Monat, der Großteil automatisiert erzeugt, um Signaturen zu umgehen.

Konsequenz fürs Blue Team: Das Tempo der Schwachstellen macht das Patchen nach Kritikalität allein unmöglich; es braucht Priorisierung nach tatsächlicher Ausnutzung. Schwachstellen in Perimetersystemen, die vom Internet erreichbar sind, gehören zuerst geschlossen, weil sie das häufigste erste Einfallstor sind. Und weil die Malware-Menge signaturbasierte Erkennung aushöhlt, muss die Erkennung auf Verhalten zielen, nicht auf Signaturen, wie es die Serie Angriff erkennen für die einzelnen Techniken zeigt.

Web-Angriffsflächen und das Perimeter-Problem

Der Bericht hebt hervor, dass Web-Angriffsflächen an Bedeutung gewinnen und dass bekannte Schwachstellen in Perimetersystemen zu oft zu spät oder gar nicht gepatcht werden. Das BSI fordert, dass Angriffsflächenmanagement für Web-Angriffsflächen so selbstverständlich werden muss wie Virenschutz für Mail. Gemeint sind VPN-Gateways, Firewalls mit Web-Oberfläche, Fernwartungszugänge, exponierte Anwendungsserver, also genau die Systeme, über die Ransomware-Gruppen ins Netz kommen.

Konsequenz fürs Blue Team: Wissen, was von außen erreichbar ist, bevor der Angreifer es weiß. Ein regelmäßiger externer Blick auf die eigenen Perimetersysteme, ihre Versionen und ihre bekannten Schwachstellen ist Pflicht, nicht Kür. MFA auf allen von außen erreichbaren Zugängen, VPN und Fernwartung zuerst, ist die Maßnahme mit dem besten Verhältnis von Aufwand zu Wirkung. Und die Logs genau dieser Systeme gehören mit höchster Priorität ins SIEM, weil hier die Angriffe beginnen, die im Beitrag zum Ransomware-Vorfall enden.

Ransomware und der Mittelstand

Ransomware bleibt die Bedrohung mit der größten Schadwirkung, und die Zahlen zeigen, wen es trifft: Ein großer Teil der angezeigten Angriffe richtet sich gegen kleine und mittlere Unternehmen, und der überwiegende Teil der Ransomware-Fälle geht inzwischen mit einem Datenleak einher, weil die Gruppen doppelt erpressen, mit Verschlüsselung und mit der Drohung, gestohlene Daten zu veröffentlichen. Auf der Ebene der Cybercrime-Gruppen beobachtet das BSI eine gewisse Stabilisierung, weil internationale Strafverfolgung einzelne große Gruppen ausgeschaltet hat; die Bedrohung für den einzelnen Betrieb bleibt davon unberührt, weil andere Gruppen nachrücken.

Konsequenz fürs Blue Team: Der Mittelstand ist das Hauptziel, und er hat selten ein eigenes SOC. Die Prioritäten aus dem Abschnitt „Blue Team mit drei Leuten“ im Beitrag Was macht ein Blue Team sind genau die Antwort auf diese Lage: MFA überall, EDR mit automatischer Isolierung, getestete Offline-Backups, ein Playbook für den häufigsten Vorfall. Der Datenabfluss vor der Verschlüsselung macht die Meldepflichten in fast jedem Fall relevant, und wie sich die Ransomware-Taktik gerade verschiebt, steht in den Ransomware-Trends 2026, und die Erkennung der seitlichen Bewegung, wie in der Serie beschrieben, ist die Chance, den Angriff in den Tagen vor der Verschlüsselung zu stoppen.

Deutschland im Visier von APT-Gruppen

Das BSI sieht einen erheblichen Anteil der weltweit relevanten Gruppen für fortgeschrittene, andauernde Bedrohungen aktiv gegen deutsche Ziele gerichtet, was Deutschland auf einen der vorderen Plätze der weltweit am stärksten ins Visier genommenen Staaten bringt. Diese Gruppen sind gut ausgestattet, geduldig und häufig staatlich gesteuert; sie zielen auf kritische Infrastruktur, Behörden, Forschung und Industrie.

Konsequenz fürs Blue Team: Für die meisten Organisationen sind APT-Gruppen nicht das primäre Risiko, aber ihre Techniken fließen mit Verzögerung in die breite Kriminalität ein. Wer die Threat Intelligence zu den für die eigene Branche relevanten Gruppen verfolgt und ihre Techniken über MITRE ATT&CK in die eigene Abdeckungskarte überträgt, ist vorbereitet, bevor die Technik zum Massenwerkzeug wird. Betreiber kritischer Anlagen haben hier ohnehin eine gesetzliche Pflicht zur Angriffserkennung.

Die regulatorische Zäsur: NIS2

Der Berichtszeitraum fällt mit einer historischen Veränderung zusammen: Das neue BSI-Gesetz, das die EU-Richtlinie NIS2 in deutsches Recht überführt, ist Ende 2025 in Kraft getreten und verpflichtet mehrere zehntausend Unternehmen zu Risikomanagement, Angriffserkennung und Meldepflichten. Damit wird ein großer Teil dessen, was ein Blue Team ohnehin tun sollte, für viele Organisationen erstmals gesetzlich verbindlich.

Konsequenz fürs Blue Team: Wer unter NIS2 fällt, braucht nachweisbare Erkennung, einen geübten Meldeprozess und dokumentierte Maßnahmen. Die Details, welche Fristen für wen gelten, stehen im Beitrag zu den Meldepflichten; der Lagebericht liefert die Begründung, warum diese Pflichten kommen. Für das Blue Team ist NIS2 weniger eine neue Last als ein Argument gegenüber der Geschäftsführung: Was vorher schwer zu begründen war, ist jetzt Gesetz.

Was aus dem Lagebericht konkret folgt

Die Befunde ergeben eine überschaubare Prioritätenliste, die für fast jede Organisation gilt:

  1. Die von außen erreichbaren Systeme kennen und ihre Schwachstellen nach Ausnutzung priorisiert schließen.
  2. MFA auf allem, was von außen erreichbar ist, VPN und Fernwartung zuerst.
  3. Getestete Offline-Backups, weil Ransomware die häufigste Schadwirkung bleibt.
  4. Verhaltensbasierte Erkennung statt Signaturen, weil die Malware-Menge Signaturen aushöhlt.
  5. Die Logs der Perimetersysteme mit Vorrang ins SIEM.
  6. Ein geübter Melde- und Reaktionsprozess, auch wegen NIS2.

Diese Liste ist bewusst kurz und deckt sich mit dem, was diese Seite in den Grundlagen und im Silo Incident Response beschreibt. Der Lagebericht liefert die Begründung, warum diese sechs Punkte vor allen anderen kommen.

Fazit

Der BSI-Lagebericht ist für das Blue Team am wertvollsten, wenn man ihn nicht als Düsterbilanz liest, sondern als Prioritätenhilfe: Angreifer suchen das einfache Ziel, das Perimeter ist das Einfallstor, der Mittelstand ist die Hauptlast, und NIS2 macht die Verteidigung zur Pflicht. Wer daraus die sechs konkreten Maßnahmen ableitet und mit den Erkennungen aus der Serie Angriff erkennen hinterlegt, hat den Bericht nicht abgeheftet, sondern in Verteidigung übersetzt. Und das ist der einzige Umgang mit einem Lagebericht, der etwas ändert. Dieser Beitrag wird mit dem nächsten Jahresbericht aktualisiert.

Die genannten Zahlen sind dem BSI-Lagebericht 2025 und den BSI-Monatsberichten bis Mitte 2026 entnommen und beschreiben die Lage zum jeweiligen Berichtszeitpunkt.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.