[{"data":1,"prerenderedAt":628},["ShallowReactive",2],{"post-de-nisg-2026-oesterreich-fristen-nachweise":3,"related-de-nisg-2026-oesterreich-fristen-nachweise":204},{"id":4,"title":5,"author":6,"body":7,"category":174,"date":175,"description":176,"draft":177,"extension":178,"faq":179,"image":189,"imageAlt":190,"lang":191,"legacyUrl":192,"meta":193,"navigation":194,"path":195,"readingTime":196,"seo":197,"sitemap":198,"stem":199,"tags":200,"translation":202,"updated":192,"__hash__":203},"insightsDe\u002Fde\u002Finsights\u002Fnisg-2026-oesterreich-fristen-nachweise.md","NISG 2026: Was ab 1. Oktober gilt – und welche Nachweise zählen","blacklens.io Team",{"type":8,"value":9,"toc":163},"minimark",[10,14,19,22,25,48,51,55,64,67,71,74,77,81,84,90,96,102,106,139,143,155],[11,12,13],"p",{},"Am 1. Oktober 2026 tritt in Österreich das Netz- und Informationssystemsicherheitsgesetz 2026 in Kraft,\nneun Monate nach seiner Kundmachung. Ab diesem Tag laufen Fristen, die sich nicht verlängern lassen:\ndrei Monate bis zur Registrierung, zwölf Monate bis zur Selbstdeklaration. Wer erst dann anfängt,\nBelege zu sammeln, wenn die Behörde fragt, beschreibt einen Zustand von gestern.",[15,16,18],"h2",{"id":17},"was-das-nisg-2026-ab-1-oktober-verlangt","Was das NISG 2026 ab 1. Oktober verlangt",[11,20,21],{},"Das NISG 2026 setzt die Richtlinie (EU) 2022\u002F2555 in österreichisches Recht um und gilt ab dem\nInkrafttreten, nicht erst ab der Registrierung. Kundgemacht wurde es am 23. Dezember 2025 als\nBGBl. I Nr. 94\u002F2025, beschlossen vom Nationalrat am 12. Dezember 2025 mit der für die\nVerfassungsbestimmungen nötigen Zweidrittelmehrheit. Zuständig für Aufsicht und Vollzug ist die\nCybersicherheitsbehörde im Innenministerium.",[11,23,24],{},"Drei Fristen bestimmen die nächsten zwölf Monate:",[26,27,28,36,42],"ul",{},[29,30,31,35],"li",{},[32,33,34],"strong",{},"Registrierung:"," binnen drei Monaten nach Inkrafttreten, also bis Ende Dezember 2026.",[29,37,38,41],{},[32,39,40],{},"Selbstdeklaration:"," binnen zwölf Monaten nach Eintritt der Registrierungspflicht. Die strukturierte\nErklärung umfasst die genutzten Netz- und Informationssysteme, die Lieferkettensicherheit und die\nErgebnisse der Risikoanalyse. Neu ist, dass sie fristgebunden zu erbringen ist und nicht erst auf\nbehördliche Aufforderung hin.",[29,43,44,47],{},[32,45,46],{},"Meldung von Vorfällen:"," Frühwarnung unverzüglich, spätestens binnen 24 Stunden, vollständige Meldung\nbinnen 72 Stunden, Abschlussbericht binnen eines Monats.",[11,49,50],{},"Der Strafrahmen folgt der Richtlinie: bis zu 10 Millionen Euro oder 2 Prozent des weltweiten\nVorjahresumsatzes für wesentliche Einrichtungen, bis zu 7 Millionen Euro oder 1,4 Prozent für wichtige.\nVerantwortlich ist die Leitungsebene, nicht die IT-Abteilung.",[15,52,54],{"id":53},"wer-in-österreich-betroffen-ist","Wer in Österreich betroffen ist",[11,56,57,58,63],{},"Betroffen ist, wer in einem der 18 Sektoren der Richtlinie tätig ist und die Größenschwellen erreicht:\nin der Regel ab 50 Mitarbeitenden oder 10 Millionen Euro Umsatz, in einzelnen Sektoren unabhängig von der\nGröße. Unterschieden wird zwischen wesentlichen und wichtigen Einrichtungen, was Aufsichtsintensität und\nStrafrahmen bestimmt. Details zur Einstufung stehen im Glossareintrag zur\n",[59,60,62],"a",{"href":61},"\u002Fde\u002Fwissen\u002Fnis2","NIS2-Richtlinie",".",[11,65,66],{},"Die Einstufung nimmt niemand für Sie vor. Es gibt keinen Bescheid, der Betroffenheit feststellt, und kein\nSchreiben, das den Start markiert: Die Prüfung ist Teil der Pflicht. Genau daran scheitern erfahrungsgemäß\nUnternehmen, die sich selbst nicht als kritisch wahrnehmen, etwa Zulieferer im verarbeitenden Gewerbe oder\nBetreiber von Rechenzentrumsdiensten für andere.",[15,68,70],{"id":69},"in-deutschland-ist-die-frist-schon-abgelaufen","In Deutschland ist die Frist schon abgelaufen",[11,72,73],{},"Deutschland ist denselben Weg neun Monate früher gegangen. Das NIS2-Umsetzungsgesetz trat am\n6. Dezember 2025 in Kraft, das Registrierungsportal des BSI ist seit 6. Januar 2026 produktiv, und die\nursprüngliche Registrierungsfrist vom 6. März 2026 wurde auf den 31. Juli 2026 verlängert. Dieser Termin\nist verstrichen; wer bis heute nicht registriert ist, riskiert Aufsichtsmaßnahmen unabhängig davon, ob je\nein Vorfall eingetreten ist.",[11,75,76],{},"Für Unternehmen mit Standorten in beiden Ländern heißt das: zwei Registrierungen, zwei Behörden, zwei\nMeldewege. Der technische Nachweisbestand darunter kann derselbe sein, wenn er von Anfang an so aufgebaut\nwird, dass er beide Aufsichtslogiken bedient.",[15,78,80],{"id":79},"woran-die-selbstdeklaration-scheitert","Woran die Selbstdeklaration scheitert",[11,82,83],{},"Die Selbstdeklaration verlangt keine Absichtserklärung, sondern Ergebnisse. Drei Angaben fallen Unternehmen\nin der Praxis am schwersten, weil sie nicht aus einem Dokument stammen, sondern aus einem laufenden Prozess.",[11,85,86,89],{},[32,87,88],{},"Das Inventar."," Welche Systeme sind aus dem Internet erreichbar, mit welchen Diensten, seit wann? Eine\nListe aus dem letzten Audit beschreibt einen Zustand, den es so nicht mehr gibt: Subdomains werden\nangelegt, Testumgebungen bleiben offen, Cloud-Ressourcen entstehen ohne Ticket.",[11,91,92,95],{},[32,93,94],{},"Der Umgang mit Schwachstellen."," Artikel 21 Absatz 2 der Richtlinie nennt ausdrücklich das Management\nund die Offenlegung von Schwachstellen. Nachweisbar ist das nicht durch eine Scan-Ausgabe, sondern durch\neine Kette: gefunden am, bewertet nach, entschieden von, behoben bis. Ein jährlicher Pentest liefert dafür\neine Momentaufnahme, keine Kette.",[11,97,98,101],{},[32,99,100],{},"Die Lieferkette."," Die Richtlinie verlangt, Risiken aus den Beziehungen zu Zulieferern und Dienstleistern\nzu berücksichtigen. Das betrifft auch Vorfälle, die beim Lieferanten passieren und erst über ihn auf Sie\nwirken, etwa wenn dessen Daten auf einer Leak-Seite auftauchen.",[15,103,105],{"id":104},"was-sie-in-den-nächsten-wochen-vorbereiten-können","Was Sie in den nächsten Wochen vorbereiten können",[107,108,109,115,121,127,133],"ol",{},[29,110,111,114],{},[32,112,113],{},"Betroffenheit prüfen und dokumentieren."," Sektor, Größe, Einstufung, mit Datum und Begründung. Auch\nein begründetes Nein ist ein Nachweis.",[29,116,117,120],{},[32,118,119],{},"Verantwortung benennen."," Die Leitungsebene haftet und muss die Maßnahmen billigen und überwachen.",[29,122,123,126],{},[32,124,125],{},"Die externe Angriffsfläche erfassen."," Nicht die Systeme, die in der Dokumentation stehen, sondern\ndie, die von außen antworten.",[29,128,129,132],{},[32,130,131],{},"Den Schwachstellenprozess mit Fristen versehen."," Wer priorisiert, nach welchem Kriterium, in welcher\nZeit. Ohne Frist ist es kein Prozess, sondern eine Liste.",[29,134,135,138],{},[32,136,137],{},"Den Meldeweg proben."," 24 Stunden sind kurz, wenn erst im Ernstfall geklärt wird, wer meldet, an wen\nund mit welchen Angaben.",[15,140,142],{"id":141},"was-blacklensio-dazu-beiträgt","Was blacklens.io dazu beiträgt",[11,144,145,146,150,151,63],{},"blacklens.io liefert den technischen Teil dieses Nachweisbestands: ein laufend aktualisiertes Inventar der\nextern erreichbaren Systeme mit Exposure Score, interne Scans über den Sentry Agent, Cloud-Konfiguration\nund Darknet-Funde in einem gemeinsamen Findings-Workflow, dazu eine Lieferanten-Watchlist, die\nRansomware-Leak-Seiten etwa alle 30 Minuten abfragt. Die Priorisierung stützt sich auf EPSS, den\nCISA-KEV-Katalog, verfügbare Exploits und ",[59,147,149],{"href":148},"\u002Fde\u002Fwissen\u002Fcvss","CVSS",", sodass die Begründung für eine Reihenfolge dokumentiert ist\nund nicht nachträglich rekonstruiert werden muss. Zeitgesteuerte Berichte und der CSV-Export übergeben\ndiese Belege mit Datum an Ihr ISMS oder GRC-System; welche Nachweise welcher Anforderung zugeordnet sind,\nzeigt die Übersicht zu ",[59,152,154],{"href":153},"\u002Fde\u002Fcompliance\u002Fnis2","NIS2 und Schwachstellenmanagement",[11,156,157,158,162],{},"Für österreichische Einrichtungen relevant: gescannt wird ausschließlich aus Österreich, Deutschland und\nder Schweiz, die Plattform läuft in ISO-27001- und SOC-2-zertifizierten Rechenzentren in der DACH-Region.\nEin Managementsystem ersetzt das nicht, und dieser Beitrag ist technische Orientierung, keine\nRechtsberatung: Welche Pflichten für Sie konkret gelten, klären Sie mit Rechtsabteilung, Auditor oder\nAufsichtsbehörde. Was blacklens.io beiträgt, ist der Teil, den ein Dokument nicht leisten kann –\n",[59,159,161],{"href":160},"\u002Fde\u002Fplatform\u002Fvulnerability-management","laufende Schwachstellendaten"," statt einer Momentaufnahme.",{"title":164,"searchDepth":165,"depth":165,"links":166},"",3,[167,169,170,171,172,173],{"id":17,"depth":168,"text":18},2,{"id":53,"depth":168,"text":54},{"id":69,"depth":168,"text":70},{"id":79,"depth":168,"text":80},{"id":104,"depth":168,"text":105},{"id":141,"depth":168,"text":142},"guide","2026-09-22","Das NISG 2026 tritt am 1. Oktober in Kraft. Welche Fristen für Registrierung und Selbstdeklaration laufen und welche technischen Nachweise Sie dafür brauchen.",false,"md",[180,183,186],{"q":181,"a":182},"Wann tritt das NISG 2026 in Kraft?","Das Netz- und Informationssystemsicherheitsgesetz 2026 tritt am 1. Oktober 2026 in Kraft. Kundgemacht wurde es am 23. Dezember 2025 als BGBl. I Nr. 94\u002F2025, beschlossen hatte es der Nationalrat am 12. Dezember 2025 mit Zweidrittelmehrheit. Das Gesetz wird neun Monate nach der Kundmachung wirksam, jeweils mit dem ersten Tag des Folgemonats, und setzt die Richtlinie (EU) 2022\u002F2555 in österreichisches Recht um.",{"q":184,"a":185},"Bis wann müssen sich betroffene Einrichtungen in Österreich registrieren?","Betroffene Einrichtungen müssen sich innerhalb von drei Monaten nach Inkrafttreten bei der Cybersicherheitsbehörde registrieren, also bis Ende Dezember 2026. Danach folgt die Selbstdeklaration: binnen zwölf Monaten nach Eintritt der Registrierungspflicht ist eine strukturierte Erklärung einzureichen, die unter anderem die genutzten Netz- und Informationssysteme, die Lieferkettensicherheit und die Ergebnisse der Risikoanalyse abdeckt.",{"q":187,"a":188},"Worin unterscheidet sich die NIS2-Umsetzung in Österreich von der in Deutschland?","In Deutschland ist das NIS2-Umsetzungsgesetz bereits am 6. Dezember 2025 in Kraft getreten, das Registrierungsportal des BSI läuft seit 6. Januar 2026 und die Nachfrist für die Registrierung endete am 31. Juli 2026. In Österreich beginnt dieser Zyklus erst am 1. Oktober 2026. Unternehmen mit Standorten in beiden Ländern erfüllen zwei getrennte Registrierungspflichten, können sich aber auf denselben technischen Nachweisbestand stützen.","\u002Fimages\u002Finsights\u002Fnisg-2026-oesterreich-fristen-nachweise.webp","Person hält ein Tablet, darüber ein grünes NIS2-Schutzschild im Kreis der zwölf EU-Sterne","de",null,{},true,"\u002Fde\u002Finsights\u002Fnisg-2026-oesterreich-fristen-nachweise",5,{"title":5,"description":176},{"loc":195},"de\u002Finsights\u002Fnisg-2026-oesterreich-fristen-nachweise",[201],"Leitfaden","nisg-2026-oesterreich-fristen-nachweise","9TAVUDxQ5iA3jGx-b5LeA67OE96qWS48XuvfhDIkFUI",[205,463,540],{"id":206,"title":207,"author":6,"body":208,"category":438,"date":439,"description":440,"draft":177,"extension":178,"faq":441,"image":451,"imageAlt":192,"lang":191,"legacyUrl":452,"meta":453,"navigation":194,"path":454,"readingTime":196,"seo":455,"sitemap":456,"stem":459,"tags":460,"translation":213,"updated":192,"__hash__":462},"insightsDe\u002Fde\u002Finsights\u002Fwas-zuerst-intelligente-schwachstellen-priorisierung-mit-blacklens.md","Was zuerst? Intelligente Schwachstellen-Priorisierung mit blacklens",{"type":8,"value":209,"toc":430},[210,214,222,228,232,239,268,271,275,278,323,326,332,336,343,362,366,373,397,401,412,416,419],[211,212,207],"h1",{"id":213},"was-zuerst-intelligente-schwachstellen-priorisierung-mit-blacklens",[11,215,216,217,221],{},"Die unbequeme Wahrheit im Vulnerability Management: Das Problem ist selten, Schwachstellen zu ",[218,219,220],"em",{},"finden",". Das Problem ist, aus tausend Findings die zehn zu erkennen, die heute wirklich zählen. Wer nach reiner CVSS-Zahl abarbeitet, verbrennt Zeit an Findings, die nie ausgenutzt werden – während der eine wirklich erreichbare, wirklich ausnutzbare Fehler in Zeile 847 der Tabelle wartet.",[11,223,224,225],{},"Mit dem neuesten Release beantwortet blacklens die drei Fragen, an denen Priorisierung wirklich hängt: ",[32,226,227],{},"Was zuerst? Warum genau das? Und wie beheben wir es?",[15,229,231],{"id":230},"ein-plan-statt-einer-tabelle-der-remediation-plan","Ein Plan statt einer Tabelle: der Remediation Plan",[11,233,234,235,238],{},"Unter ",[32,236,237],{},"Vulnerabilities → Remediation"," erzeugt blacklens auf Knopfdruck einen priorisierten Maßnahmenplan aus allen offenen Findings – extern, intern und Cloud zusammen gedacht:",[26,240,241,247,253,259],{},[29,242,243,246],{},[32,244,245],{},"Gruppiert nach dem Fix, nicht nach dem Finding."," Ein veraltetes TLS-Setup auf zwölf Hosts ist kein Dutzend Aufgaben, sondern eine. Der Plan bündelt Findings nach der Maßnahme, die sie gemeinsam behebt.",[29,248,249,252],{},[32,250,251],{},"Sortiert nach Risikoreduktion."," Ganz oben steht der Cluster, der – nach Schweregrad und Breite – den größten Hebel hat. Nicht der lauteste, der wirksamste.",[29,254,255,258],{},[32,256,257],{},"Mit Begründung und Anleitung."," Jeder Cluster erklärt, warum er dort steht, schätzt den Aufwand ein (low \u002F medium \u002F high) und liefert nummerierte Schritte, inklusive Code zum Kopieren, wo es passt.",[29,260,261,264,265,63],{},[32,262,263],{},"Fortschritt, den man sieht."," Während Ihr Team arbeitet, bleibt der Plan stabil – nur die Zähler bewegen sich: erledigte Schritte, aufgelöste Instanzen, Abdeckung der offenen Findings. Bis zum ",[218,266,267],{},"„Plan complete — nice work\"",[11,269,270],{},"Die Erstellung dauert etwa 30–60 Sekunden, und Sie können währenddessen weiterarbeiten. Das Ergebnis verändert die Arbeitseinheit Ihres Teams: nicht mehr „Finding für Finding\", sondern „Schritt für Schritt\" – mit sichtbarer Bewegung statt endloser Restliste.",[15,272,274],{"id":273},"priorisieren-heißt-verstehen-kontext-auf-jedem-finding","Priorisieren heißt verstehen: Kontext auf jedem Finding",[11,276,277],{},"Eine gute Reihenfolge braucht gute Gründe. Deshalb bekommt jedes Finding – extern, intern und Cloud – eine Erklärungsebene, die Prioritätsentscheidungen belastbar macht:",[26,279,280,301,307,317],{},[29,281,282,285,286,289,290,289,293,296,297,300],{},[32,283,284],{},"Dringlichkeit mit Belegen:"," Eine vorgeschlagene Einstufung samt Exploit-Status-Chip – ",[218,287,288],{},"Exploit available",", ",[218,291,292],{},"PoC public",[218,294,295],{},"No known exploit"," oder ",[218,298,299],{},"Exploitability unknown",". Die Plattform-Severity bleibt dabei maßgeblich; die Einschätzung ergänzt, sie überstimmt nicht.",[29,302,303,306],{},[32,304,305],{},"Threat Intelligence pro CVE:"," CVSS, EPSS (Wahrscheinlichkeit einer Ausnutzung in freier Wildbahn binnen 30 Tagen), Exploit-\u002FPoC-Verfügbarkeit, Angriffsvektor und Advisory-Link – aus dem blacklens-Threat-Feed. Genau die Daten, mit denen man „hoch\" von „dringend\" unterscheidet.",[29,308,309,312,313,316],{},[32,310,311],{},"Root Cause, Impact und Behebung:"," Warum existiert das Finding, was legt es offen, und wie wird es geschlossen – in 1–6 konkreten Schritten. Dazu ",[32,314,315],{},"Compensating Controls"," für den realistischen Fall, dass der eigentliche Fix noch warten muss.",[29,318,319,322],{},[32,320,321],{},"Rückfragen direkt am Finding:"," Ein Chat unter der Analyse beantwortet Anschlussfragen im echten Kontext Ihres Workspaces – dem tatsächlichen Service-Fingerprint, den betroffenen Hosts, demselben Finding auf anderen Systemen.",[11,324,325],{},"Die Analysen entstehen auf Anfrage, werden transparent mit Zeitstempel gecacht und tragen sichtbar den Hinweis, generierte Inhalte vor kritischen Schritten zu prüfen. Die Entscheidung bleibt bei Ihrem Team – sie wird nur deutlich schneller.",[11,327,328],{},[329,330],"img",{"alt":164,"src":331},"\u002Fimages\u002Finsights\u002F6a8eab8037efc3396911b5c6_Screenshot-2026-08-26-at-10.59.14.png",[15,333,335],{"id":334},"priorisierung-jenseits-der-cve-welche-lookalike-domain-ist-gefährlich","Priorisierung jenseits der CVE: Welche Lookalike-Domain ist gefährlich?",[11,337,338,339,342],{},"Auch bei Typosquatting ist die Frage nie „Gibt es Lookalikes?\", sondern „Welche davon ist ein Problem?\". Die neue Detailansicht liefert die Entscheidungsgrundlage: Zeichen-Diff gegen Ihre Domain, Registrierungs- und DNS-Daten, Reputations-Score – und Risiko-Badges wie ",[218,340,341],{},"Mail capable",", die auf einen Blick zeigen, ob eine Domain alles hat, was ein Credential-Phishing braucht.",[11,344,345,346,349,350,353,354,357,358,361],{},"Auf Abruf geht blacklens einen Schritt weiter: Es erfasst, was die Domain tatsächlich ausliefert, inklusive Screenshot, und bewertet, ob sie Ihre Marke imitiert. Dabei bleiben ",[32,347,348],{},"Beweise und Einschätzung sauber getrennt",": ",[218,351,352],{},"Observed on the page"," listet objektive, von blacklens selbst extrahierte Signale – Passwortfeld, Markenname, Formular an eine fremde Domain –, das ",[218,355,356],{},"Assessment"," ist die Deutung dazu. Erst wenn die Beweislage vollständig ist (die Checkliste zeigt 5\u002F5), wird der ",[32,359,360],{},"Draft abuse report"," freigeschaltet: eine vorbefüllte, sachliche E-Mail an den Abuse-Kontakt der Registrierungsstelle. Versendet wird sie von Ihnen.",[15,363,365],{"id":364},"schneller-zur-richtigen-sicht-fragen-statt-filterbau","Schneller zur richtigen Sicht: Fragen statt Filterbau",[11,367,368,369,372],{},"Priorisierung beginnt oft mit einer simplen Frage: „Zeig mir kritische Findings auf Prod-Hosts.\" Genau so können Sie sie jetzt stellen – auf 17 Dashboard-Listen übersetzt blacklens die Beschreibung in eine fertige, editierbare Filterabfrage mit Vorschau. Dabei sieht das Sprachmodell zu keinem Zeitpunkt Ihre Daten, sondern nur Feldnamen, Typen und erlaubte Werte – und nichts läuft, bevor Sie nicht auf ",[218,370,371],{},"Apply filters"," klicken.",[11,374,375,376,289,379,289,382,385,386,389,390,296,393,396],{},"Dazu passt der neue Statur-Streifen über jeder Attack-Surface-Liste: fünf Kennzahlen pro Seite – etwa ",[218,377,378],{},"Exposing",[218,380,381],{},"Vulnerable",[218,383,384],{},"High risk"," – viele davon klickbar als Filter. Und ein Prinzip, das wir gern zitieren: ",[32,387,388],{},"Unbekannt zählt nie als sicher."," Kacheln wie ",[218,391,392],{},"Public",[218,394,395],{},"No MFA"," zählen nur, was ein Provider explizit gemeldet hat.",[15,398,400],{"id":399},"zu-ihren-bedingungen","Zu Ihren Bedingungen",[11,402,403,404,407,408,411],{},"Die intelligenten Funktionen dieses Releases – Remediation Plan, Finding-Erklärungen, Domain-Verdikte, natürlichsprachige Suche – sind ",[32,405,406],{},"pro Workspace opt-in"," und nach dem Update zunächst ausgeschaltet. Workspace-Admins entscheiden unter ",[32,409,410],{},"Settings → General → AI Features",", und „aus\" heißt aus: Der Server lehnt entsprechende Anfragen für deaktivierte Workspaces ab. Die Analysen laufen auf unserem self-hosted LLM und sind DSGVO-konform – Ihre Daten verlassen unsere Infrastruktur nicht.",[15,413,415],{"id":414},"fazit","Fazit",[11,417,418],{},"Weniger Zeit mit Sortieren, mehr Zeit mit Beheben: Dieses Release macht aus der Findings-Flut eine begründete Reihenfolge – einen Plan mit dem größten Risikohebel oben, Kontext und Threat Intelligence an jedem Finding, Beweise statt Bauchgefühl bei Lookalike-Domains. Die Intelligenz steckt in der Priorisierung. Die Kontrolle bleibt bei Ihnen.",[11,420,421,424,425,427,428,63],{},[32,422,423],{},"Loslegen:"," Workspace-Admins aktivieren die Funktionen unter ",[218,426,410],{},". Danach wartet Ihr erster Remediation Plan unter ",[218,429,237],{},{"title":164,"searchDepth":165,"depth":165,"links":431},[432,433,434,435,436,437],{"id":230,"depth":168,"text":231},{"id":273,"depth":168,"text":274},{"id":334,"depth":168,"text":335},{"id":364,"depth":168,"text":365},{"id":399,"depth":168,"text":400},{"id":414,"depth":168,"text":415},"release","2026-09-02","Was zuerst, warum, und wie? blacklens macht aus offenen Findings einen priorisierten Maßnahmenplan – sortiert nach Risikoreduktion, mit…",[442,445,448],{"q":443,"a":444},"Was ist der Remediation Plan von blacklens?","Der Remediation Plan unter Vulnerabilities → Remediation erzeugt auf Knopfdruck aus allen offenen externen, internen und Cloud-Findings einen priorisierten Maßnahmenplan. Findings werden nach der Maßnahme gruppiert, die sie gemeinsam behebt, nach Risikoreduktion sortiert und mit Begründung, Aufwandsschätzung und nummerierten Schritten geliefert, Fortschrittszähler zeigen den Stand der Abarbeitung.",{"q":446,"a":447},"Wie hilft blacklens bei der Priorisierung von Schwachstellen jenseits des CVSS-Werts?","Jedes Finding erhält eine Erklärungsebene mit vorgeschlagener Dringlichkeit, Exploit-Status-Chip und Threat Intelligence pro CVE – darunter CVSS, EPSS, Exploit- bzw. PoC-Verfügbarkeit, Angriffsvektor und Advisory-Link. Dazu kommen Root Cause, Impact, Behebungsschritte und Compensating Controls, und ein Chat am Finding beantwortet Rückfragen im Kontext des eigenen Workspaces.",{"q":449,"a":450},"Sind die KI-Funktionen in blacklens standardmäßig aktiv, und wohin gehen die Daten?","Nein. Remediation Plan, Finding-Erklärungen, Domain-Verdikte und natürlichsprachige Suche sind pro Workspace opt-in und nach dem Update zunächst ausgeschaltet; Workspace-Admins aktivieren sie unter Settings → General → AI Features. Die Analysen laufen auf einem self-hosted LLM von blacklens und sind DSGVO-konform, die Daten verlassen die blacklens-Infrastruktur nicht.","\u002Fimages\u002Finsights\u002F6a8eab1862da2619b8478b7d_Screenshot-2026-08-26-at-10.59.51.png","\u002Finsights\u002Fwas-zuerst-intelligente-schwachstellen-priorisierung-mit-blacklens",{},"\u002Fde\u002Finsights\u002Fwas-zuerst-intelligente-schwachstellen-priorisierung-mit-blacklens",{"title":207,"description":440},{"loc":454,"images":457},[458],{"loc":331},"de\u002Finsights\u002Fwas-zuerst-intelligente-schwachstellen-priorisierung-mit-blacklens",[461],"Release Notes","SMAuNJzDrfkSAmxnV5J_5KC54vogtsaVGFHP2KAbYek",{"id":464,"title":465,"author":6,"body":466,"category":517,"date":518,"description":519,"draft":177,"extension":178,"faq":520,"image":529,"imageAlt":192,"lang":191,"legacyUrl":530,"meta":531,"navigation":194,"path":532,"readingTime":165,"seo":533,"sitemap":534,"stem":535,"tags":536,"translation":538,"updated":192,"__hash__":539},"insightsDe\u002Fde\u002Finsights\u002Ffortibleed-wenn-zehntausende-firewalls-zur-offenen-tur-werden.md","FortiBleed: Wenn zehntausende Firewalls zur offenen Tür werden",{"type":8,"value":467,"toc":511},[468,471,475,478,481,485,488,491,494,498,501,504,508],[11,469,470],{},"FortiGate-Firewalls schützen Unternehmensnetzwerke. Das ist ihr einziger Zweck. Was FortiBleed zeigt: Wenn die Firewall selbst zur Angriffsfläche wird, schützt sie nicht mehr – sie öffnet.",[15,472,474],{"id":473},"was-ist-fortibleed","Was ist FortiBleed?",[11,476,477],{},"FortiBleed ist kein einzelner Breach. Es ist eine industrialisierte Harvesting-Operation gegen internet-exponierte Fortinet-Firewalls und SSL-VPN-Gateways. Entdeckt wurde der Datensatz Mitte Juni 2026 vom Sicherheitsforscher Volodymyr „Bob\" Diachenko.",[11,479,480],{},"Die Dimension ist außergewöhnlich – auch wenn die genauen Zahlen je nach Quelle variieren und sich noch verändern, da die Kampagne zum Zeitpunkt der Veröffentlichung weiterhin aktiv war. Sicherheitsforscher, die den geleakten Datensatz analysiert haben, schätzen die Zahl betroffener FortiGate-Geräte auf irgendwo zwischen 30.000 und 75.000. Die enthaltenen Einträge lassen sich auf rund 21.600 Domains in 194 Ländern zuordnen – ein Querschnitt globaler Großkonzerne, Behörden und Betreiber kritischer Infrastruktur, nahezu jeder Branche.",[15,482,484],{"id":483},"wie-der-angriff-funktionierte","Wie der Angriff funktionierte",[11,486,487],{},"Der Angriff folgt einer automatisierten, sich selbst verstärkenden Kette. Zuerst wird das Internet nach erreichbaren FortiGate-Geräten durchsucht – vor allem nach SSL-VPN-Endpunkten und Management-Oberflächen. Gegen jedes gefundene Gerät testen die Angreifer dann eine kuratierte Liste bekannter Passwörter. Bei einem erfolgreichen Login wird kein lauter Angriff gefahren – stattdessen wird das kompromittierte Gerät als stiller „Listening Post\" genutzt: Es sitzt am Netzwerkperimeter und liest den durchlaufenden Traffic mit, um weitere Zugangsdaten abzugreifen. Diese fließen zurück in den Scanner und kompromittieren das nächste Gerät. Das System speist sich selbst.",[11,489,490],{},"Die getestete Passwortliste ist nicht zufällig. Sie besteht aus Zugangsdaten, die bereits bei früheren Fortinet-Vorfällen und über Infostealer-Logs abgeflossen sind – viele Organisationen haben ihre Passwörter nach einem früheren Vorfall nie geändert. Zusätzlich fingen die Angreifer laut Diachenkos Rekonstruktion SSL-VPN-Authentifizierungs-Hashes ab und knackten sie offline mit einem GPU-Cluster (berichtet wird ein über Hashtopolis verwalteter Verbund aus rund 45 GPUs).",[11,492,493],{},"Nach bisherigem Stand ist das kein bestätigter Zero-Day. Wie die Konfigurationsdaten ursprünglich aus den Geräten abflossen, ist offen: Infrage kommen bereits bekannte, aber ungepatchte Schwachstellen (insbesondere CVE-2026-24858, ein FortiCloud-SSO-SAML-Bypass mit CVSS bis 9.8), eine noch unbekannte Lücke, Infostealer-Credentials oder eine Kombination daraus. Begünstigend wirkt zudem, dass auf vielen Geräten Admin-Passwörter noch im älteren SHA-256-Format gespeichert sind – nämlich überall dort, wo sich Admins nach einem Firmware-Update nie neu angemeldet haben. Der Kern des Problems bleibt in jedem Fall derselbe: exponierte Management-Interfaces und wiederverwendete bzw. knackbare Zugangsdaten.",[15,495,497],{"id":496},"die-rolle-von-infostealern","Die Rolle von Infostealern",[11,499,500],{},"Ein erheblicher Teil der Zugangsdaten stammt nicht aus klassischer Brute-Force, sondern aus Infostealer-Kampagnen. Infostealer-Malware auf Mitarbeitergeräten stiehlt gespeicherte VPN-Credentials und Passwörter aus Browsern und Passwortmanagern, bevor sie in Darknet-Foren und -Dumps landen. Diese Credentials ermöglichten in vielen Fällen einen validen Login ganz ohne Brute-Force.",[11,502,503],{},"Das macht FortiBleed auch zu einem Darknet-Monitoring-Thema: Die Infostealer-Aktivität, die zu diesen Credentials geführt hat, war in einschlägigen Foren und Dumps sichtbar – für alle, die dort aktiv suchen.",[15,505,507],{"id":506},"was-hilft-und-warum-sichtbarkeit-entscheidet","Was hilft – und warum Sichtbarkeit entscheidet",[11,509,510],{},"Genau hier setzt blacklens.io an. Das Darknet Monitoring erkennt, wenn Zugangsdaten oder Infostealer-Aktivität das eigene Unternehmen betreffen – das Emerging Threat Notification System informiert proaktiv, bevor jemand anderes reagiert. Die kontinuierliche Attack-Surface-Analyse zeigt dabei, welche Systeme wirklich von außen erreichbar sind – auch die, die intern längst niemand mehr kennt.",{"title":164,"searchDepth":165,"depth":165,"links":512},[513,514,515,516],{"id":473,"depth":168,"text":474},{"id":483,"depth":168,"text":484},{"id":496,"depth":168,"text":497},{"id":506,"depth":168,"text":507},"threat","2026-08-06","FortiGate-Firewalls schützen Unternehmensnetzwerke. Das ist ihr einziger Zweck. Was FortiBleed zeigt: Wenn die Firewall selbst zur Angriffsfläche wird, schützt…",[521,523,526],{"q":474,"a":522},"FortiBleed ist eine industrialisierte Harvesting-Operation gegen internet-exponierte Fortinet-FortiGate-Firewalls und SSL-VPN-Gateways, die Mitte Juni 2026 vom Sicherheitsforscher Volodymyr Diachenko entdeckt wurde. Schätzungen gehen von 30.000 bis 75.000 betroffenen Geräten aus, verteilt auf rund 21.600 Domains in 194 Ländern.",{"q":524,"a":525},"Wie haben sich die Angreifer bei FortiBleed Zugang zu FortiGate-Geräten verschafft?","Die Angreifer scannten das Internet nach exponierten SSL-VPN-Endpunkten und Management-Oberflächen und testeten kuratierte Listen bereits geleakter Passwörter und Infostealer-Credentials. Kompromittierte Geräte dienten anschließend als stille Listening Posts zum Abgreifen weiterer Zugangsdaten, abgefangene VPN-Authentifizierungs-Hashes wurden offline auf einem GPU-Cluster geknackt.",{"q":527,"a":528},"Wie können sich Unternehmen vor Angriffen wie FortiBleed schützen?","Management-Interfaces gehören nicht ins öffentliche Internet, alle möglicherweise früher geleakten Zugangsdaten sollten rotiert und VPN-Zugänge mit MFA abgesichert werden. Darknet Monitoring erkennt geleakte Credentials und Infostealer-Aktivität mit Bezug zum eigenen Unternehmen frühzeitig, und kontinuierliche Attack-Surface-Analyse zeigt, welche Systeme tatsächlich von außen erreichbar sind.","\u002Fimages\u002Finsights\u002F6a33e0062536b90c9b6edd6f_FortiBleed.png","\u002Finsights\u002Ffortibleed-wenn-zehntausende-firewalls-zur-offenen-tur-werden",{},"\u002Fde\u002Finsights\u002Ffortibleed-wenn-zehntausende-firewalls-zur-offenen-tur-werden",{"title":465,"description":519},{"loc":532},"de\u002Finsights\u002Ffortibleed-wenn-zehntausende-firewalls-zur-offenen-tur-werden",[537],"Bedrohungslage","fortibleed-wenn-zehntausende-firewalls-zur-offenen-tur-werden","dE5067GWBhbDcy3gYJUGgnVPAgu-FICbfxGFcGLKkHY",{"id":541,"title":542,"author":6,"body":543,"category":604,"date":605,"description":606,"draft":177,"extension":178,"faq":607,"image":617,"imageAlt":192,"lang":191,"legacyUrl":618,"meta":619,"navigation":194,"path":620,"readingTime":168,"seo":621,"sitemap":622,"stem":623,"tags":624,"translation":626,"updated":192,"__hash__":627},"insightsDe\u002Fde\u002Finsights\u002Faccess-broker-economy-wenn-der-zugang-zu-eurem-netzwerk-im-darknet-zum-verkauf.md","Access Broker Economy: Wenn der Zugang zu eurem Netzwerk im Darknet zum Verkauf steht",{"type":8,"value":544,"toc":598},[545,549,556,559,562,566,569,572,575,579,582,585,589,592,595],[15,546,548],{"id":547},"initial-access-broker-ein-eigener-wirtschaftszweig","Initial Access Broker – ein eigener Wirtschaftszweig",[11,550,551,552,555],{},"Das Darknet hat eine funktionierende Arbeitsteilung entwickelt. ",[32,553,554],{},"Initial Access Broker (IABs)"," sind spezialisierte Akteure, die sich auf eine einzige Aufgabe konzentrieren: Zugang zu Unternehmensnetzwerken zu beschaffen und diesen Zugang weiterzuverkaufen.",[11,557,558],{},"Ihr Angebot ist präzise katalogisiert und umfasst VPN-Zugangsdaten mit Angaben zu Unternehmensname, Branche und Jahresumsatz, RDP-Zugänge zu bestimmten Servern, kompromittierte Admin-Accounts mit bekannten Berechtigungsstufen sowie aktive Sessions zu Citrix- oder VMware-Umgebungen. Die Käufer, darunter Ransomware-Gruppen, Spionageakteure und Erpresser, wissen so genau, was sie erhalten, noch bevor sie den Kauf abschließen.",[11,560,561],{},"Die Preise richten sich nach dem Wert des Ziels. Ein Zugang zu einem mittelgroßen europäischen Industrieunternehmen mit hohem Umsatz bringt deutlich mehr als ein Zugang zu einem kleinen Dienstleister. Der Markt funktioniert nach Angebot und Nachfrage.",[15,563,565],{"id":564},"warum-diese-arbeitsteilung-gefährlich-ist","Warum diese Arbeitsteilung gefährlich ist",[11,567,568],{},"Für betroffene Unternehmen bedeutet dieses Modell eine strukturelle Verschiebung: Der eigentliche Breach – der Moment, in dem jemand unbefugten Zugang erlangt – ist nicht identisch mit dem Moment, in dem der Schaden sichtbar wird.",[11,570,571],{},"Wenn Ransomware deployed wird, ist der initiale Zugang möglicherweise Wochen alt. In dieser Zeit hat der ursprüngliche Angreifer das Netzwerk erkundet, Zugangsdaten dokumentiert, das Listing vorbereitet und den Käufer gefunden. Der Ransomware-Akteur betritt eine bereits erschlossene Umgebung.",[11,573,574],{},"Klassische Reaktionsmuster greifen hier zu spät: Wer erst reagiert, wenn Dateien verschlüsselt werden, hat den entscheidenden Zeitraum bereits verpasst.",[15,576,578],{"id":577},"was-im-darknet-über-euer-unternehmen-steht","Was im Darknet über euer Unternehmen steht",[11,580,581],{},"IAB-Listings sind oft überraschend umfangreich. Neben Zugangsweg und Unternehmensnamen enthalten sie häufig Angaben zur Anzahl erreichbarer Systeme, zur Berechtigungsstufe kompromittierter Konten, zur eingesetzten Sicherheitssoftware und teilweise sogar Hinweise darauf, welche EDR-Lösungen bereits vorhanden sind und bei einem weiteren Angriff umgangen werden müssten.",[11,583,584],{},"Diese Informationen stammen nicht aus Datenbank-Leaks. Sie wurden aktiv aus dem Netzwerk extrahiert, bevor das Listing erstellt wurde. Ein IAB-Eintrag bedeutet: Jemand war bereits drin.",[15,586,588],{"id":587},"wie-blacklensio-iab-aktivität-erkennt","Wie blacklens.io IAB-Aktivität erkennt",[11,590,591],{},"Das Darknet-Monitoring von blacklens.io überwacht nicht nur klassische Credential-Dumps – geleakte E-Mail-Passwort-Kombinationen aus bekannten Breaches. Es erfasst auch aktive IAB-Listings auf einschlägigen Darknet-Foren und -Marktplätzen.",[11,593,594],{},"Wird ein Listing entdeckt, das mit der öffentlichen Domain eines Unternehmens in Verbindung steht, erfolgt umgehend eine Meldung mit allen verfügbaren Kontextinformationen zum jeweiligen Eintrag, etwa zum Zeitpunkt der Veröffentlichung oder zum betroffenen Zugangspunkt wie einer Citrix- oder VPN-Login-Seite.",[11,596,597],{},"Genau hier liegt der Unterschied zu klassischer, reaktiver Incident Response: Ein IAB-Fund bedeutet nicht zwangsläufig, dass der eigentliche Angriff bereits erfolgt ist. Vielmehr zeigt er, dass eine Kompromittierung bereits stattgefunden hat und ein weiterführender Angriff bevorstehen könnte – wodurch oft noch ein begrenztes Zeitfenster für gezielte Gegenmaßnahmen bleibt.",{"title":164,"searchDepth":165,"depth":165,"links":599},[600,601,602,603],{"id":547,"depth":168,"text":548},{"id":564,"depth":168,"text":565},{"id":577,"depth":168,"text":578},{"id":587,"depth":168,"text":588},"analysis","2026-06-18","Ransomware-Angriffe beginnen selten mit der Ransomware. Sie beginnen mit einem kompromittierten Account, einer offenen VPN-Schwachstelle oder einem gestohlenen…",[608,611,614],{"q":609,"a":610},"Was ist ein Initial Access Broker (IAB)?","Ein Initial Access Broker ist ein spezialisierter Cyberkrimineller, der Zugang zu Unternehmensnetzwerken beschafft – etwa über VPN-Zugangsdaten, RDP-Zugänge, kompromittierte Admin-Accounts oder aktive Citrix- und VMware-Sessions – und diesen in Darknet-Foren und auf Marktplätzen weiterverkauft. Zu den Käufern zählen Ransomware-Gruppen, Spionageakteure und Erpresser, die Preise richten sich nach dem Wert des Ziels.",{"q":612,"a":613},"Warum sind IAB-Listings für Unternehmen so gefährlich?","Ein IAB-Listing bedeutet, dass bereits jemand im Netzwerk war: Die enthaltenen Angaben zu erreichbaren Systemen, Berechtigungsstufen und eingesetzter Sicherheitssoftware wurden vor dem Verkauf aktiv extrahiert. Wenn Ransomware deployed wird, ist der initiale Zugang oft Wochen alt – wer erst bei verschlüsselten Dateien reagiert, hat das entscheidende Zeitfenster verpasst.",{"q":615,"a":616},"Wie erkennt blacklens.io Initial-Access-Broker-Aktivität?","Das Darknet Monitoring von blacklens.io erfasst neben klassischen Credential-Dumps auch aktive IAB-Listings auf einschlägigen Foren und Marktplätzen. Wird ein Listing mit Bezug zur öffentlichen Domain eines Unternehmens gefunden, erfolgt umgehend eine Meldung mit allen verfügbaren Kontextinformationen – so bleibt meist ein begrenztes Zeitfenster für gezielte Gegenmaßnahmen vor einem Folgeangriff.","\u002Fimages\u002Finsights\u002F6a02cb6bd260765318d73c18_7e604755-67bf-4cf9-891c-b14db6012c06.png","\u002Finsights\u002Faccess-broker-economy-wenn-der-zugang-zu-eurem-netzwerk-im-darknet-zum-verkauf-steht",{},"\u002Fde\u002Finsights\u002Faccess-broker-economy-wenn-der-zugang-zu-eurem-netzwerk-im-darknet-zum-verkauf",{"title":542,"description":606},{"loc":620},"de\u002Finsights\u002Faccess-broker-economy-wenn-der-zugang-zu-eurem-netzwerk-im-darknet-zum-verkauf",[625],"Analyse","access-broker-economy-wenn-der-zugang-zu-eurem-netzwerk-im-darknet-zum-verkauf","zdION1r5SrmrA7ZzYmKoVmS5ku5PZ8opxF08nCGIlhA",1790073257460]