Microsoft Digital Defense Report. Der jährliche Bericht von Microsoft Threat Intelligence, der Digital Defense Report 2026, beschreibt ein Szenario schnellerer und automatisierterer Cyberangriffe mit besonderem Fokus auf die Identität als Hauptziel. Die vorgeschlagene Lösung ist ein kontinuierliches Management der Exposition, das traditionelle periodische Ansätze übertrifft.

Laut dem Dokument verändert die künstliche Intelligenz das Gleichgewicht zwischen Angriff und Verteidigung, indem sie Angreifern kurzfristig einen Vorteil verschafft. Für fortgeschrittene Akteure hat sich die Angriffszeit von Tagen auf Sekunden reduziert.
Microsoft Digital Defense Report: Warum das wichtig ist
Zusammenfassung des Berichts listet verschiedene KI-Anwendungen auf: Suche nach Schwachstellen, Erstellung maßgeschneideter Malware, Beschleunigung der Phasen seitlicher Bewegung und Datenexfiltration bis hin zur vollständigen Steuerung von Angriffsketten. Die KI wird auch eingesetzt, um die Reichweite von Phishing- und Social-Engineering-Angriffen zu erweitern, die zuvor einen manuellen Ansatz erforderten.
Microsoft prognostiziert, dass diese Fähigkeiten innerhalb eines Jahres üblich werden. Der Bericht betont, dass sich das Gleichgewicht zwischen Angriff und Verteidigung mit der Zeit wiederherstellen wird, hebt jedoch die Notwendigkeit hervor, dass Verteidiger den aktuellen Rückstand aufholen müssen.
Terrell Cox, CVP und Deputy CISO des Customer Security Management Office von Microsoft, präzisiert, dass der KI-Einsatz derzeit auf einzelne Phasen bestehender Angriffe konzentriert ist und grundlegende, bereits bekannte Methoden beibehält. Die Techniken ändern sich nicht, sondern nehmen in Umfang und Geschwindigkeit zu.
73,3 % der Initialzugriffsversuche nutzen die Ausführung durch den Benutzer über gültige Konten, die durch Social Engineering und Phishing erlangt wurden. Mehr als die Hälfte der Intrusionen führt zu weiteren Diebstählen von Zugangsdaten, und 63 % beinhalten den Diebstahl von Daten.
Zu den am weitesten verbreiteten Werkzeugen gehören AiTM-Phishing-Kits (Adversary-in-the-Middle, die Zugangsdaten und authentifizierte Sitzungen abfangen) und der Missbrauch von OAuth-Anwendungen. Das Zeitfenster zwischen der Offenlegung einer Schwachstelle und ihrer Ausnutzung hat sich oft auf wenige Tage reduziert, was monatliche oder wöchentliche Update-Zyklen unzureichend macht.
Was ändert sich und welche Auswirkungen hat dies?
Der Bericht schlägt daher vor, das Threat- und Vulnerability Management (TVM) von einer periodischen Aktivität zu einer kontinuierlichen und integrierten Disziplin umzuwandeln. Die Metriken sollten sich auf die Reduzierung der Exposition, die Abdeckung der Erkennung und die Minderungszeiten konzentrieren.
Zu den im Bericht genannten zehn Prioritäten gehören Passkeys und phishresistente Multi-Faktor-Authentifizierung, das Management menschlicher und nicht-menschlicher Identitäten, Transparenz über KI-Werkzeuge und -Agenten, schnelles Patching von Peripheriegeräten und Tests vom Typ Assume-Breach (Simulationen, die von der Annahme einer bereits erfolgten Kompromittierung ausgehen). Unternehmensleitern wird empfohlen, Daten wie Verzögerungen bei der Installation von Patches und Berechtigungen von Agenten zu überwachen.
Die Hinweise des Berichts sind auch im Hinblick auf die Konformität mit der NIS2-Richtlinie relevant. Am 31. Oktober 2026 läuft die Frist ab, um die grundlegenden Sicherheitsmaßnahmen in Betrieb zu nehmen, die von der ACN (Bestimmung 379907/2025) für die im Jahr 2025 in die NIS-Liste aufgenommenen Akteure festgelegt wurden. Für diejenigen, die im Laufe des Jahres 2026 in den Geltungsbereich eingetreten sind, ist die Frist der 31. Juli 2027. Nach Ablauf kann die Agentur Prüfungen einleiten.
Quelle und weiterführende Informationen zu Microsoft Digital Defense Report: Originalartikel.
* Inhalt mit Unterstützung von künstlicher Intelligenz erstellt.
Hardware Ready Ready to Bench?