
Eine grafische Verbindung zwischen Konten und privilegierten Systemen kann auf einen wichtigen Prüfpunkt hinweisen. Sie beantwortet aber nicht allein, wie aktuell die zugrunde liegenden Daten sind, ob der betrachtete Umfang vollständig ist und welche Änderung betrieblich geeignet wäre. Für belastbare Entscheidungen müssen Erhebung und Interpretation zusammen dokumentiert werden.
Aha-Moment
Ein nicht dargestellter Angriffspfad kann auch auf eine Erhebungslücke zurückgehen. Die Aussagekraft einer Analyse beginnt bei ihrem dokumentierten Datenumfang.
Datengrundlage und Grenzen festhalten
SpecterOps erläutert den Zusammenhang zwischen Datenerhebung, benötigten Berechtigungen und Sichtbarkeit von Angriffspfaden. Prüfen Sie deshalb vor der Auswertung, welche Umgebungen, Identitäten und Beziehungen tatsächlich erhoben wurden. SpecterOps: Einstieg in die Datenerhebung.
Eine Sammlung erfolgt nur im vereinbarten und autorisierten Umfang. Die Ergebnisse können sensible Informationen über interne Rechte und Strukturen enthalten. Aufbewahrung, Zugriff und Weitergabe benötigen daher eine klare Regelung.
Auffällige Beziehungen verifizieren
Wählen Sie einen relevanten Befund aus und gleichen Sie die zugrunde liegenden Rechte mit dem aktuellen Zustand ab. Halten Sie fest, ob die Beobachtung noch gilt, wie sie entstanden ist und welcher Verantwortliche den fachlichen Bedarf erklären kann.
Eine Änderung sollte nicht allein auf der optischen Länge eines Pfads beruhen. Entscheidend sind Ziel, tatsächliche Berechtigungen, vorhandene Begrenzungen und betriebliche Auswirkungen. Auch ein technisch möglicher Zusammenhang muss präzise beschrieben werden; aus einem Analysebefund folgt nicht automatisch, dass bereits ein Angriff stattgefunden hat.
Maßnahmen gezielt ableiten
| Schritt | Erwartetes Ergebnis |
|---|---|
| Erhebung einordnen | Zeitbezug, Umfang und bekannte Lücken |
| Befund prüfen | Aktuelle Rechte und fachlicher Zweck nachvollzogen |
| Änderung planen | Verantwortlicher, begrenzter Umfang und Rückweg |
| Funktion testen | Benötigte Arbeitsabläufe bleiben nutzbar |
| Erneut auswerten | Veränderung am aktuellen Datenstand nachvollziehbar |
Vereinbaren Sie, welche einzelne Beziehung verändert werden soll und wie der Erfolg geprüft wird. Eine breite Berechtigungsbereinigung ohne Anwendungskenntnis kann selbst Störungen erzeugen. Priorisierung und Test gehören deshalb zur fachlichen Leistung und nicht nur zum Export eines Werkzeugs.
Produktgrenzen berücksichtigen
Unterschiedliche BloodHound-Ausgaben und Erweiterungen können sich in Datenerhebung und Betriebsmodell unterscheiden. Beschreiben Sie im Bericht das tatsächlich verwendete Werkzeug und dessen Version. Eine Funktion aus einer Produktbeschreibung darf nicht als ausgeführte Prüfung erscheinen, wenn sie im eingesetzten Ablauf nicht genutzt wurde.
Auswertung in den Betrieb überführen
Nach einer Änderung wird geprüft, ob die zugrunde liegende Berechtigung wie vorgesehen angepasst wurde. Eine erneute Erhebung kann anschließend zeigen, wie sich die dargestellten Beziehungen verändert haben. Sie beweist nur innerhalb ihres Umfangs eine Verbesserung.
Unterstützung bei der AD-Sicherheitsprüfung. Quellenprüfung: 27. September 2026.
