[{"data":1,"prerenderedAt":167},["ShallowReactive",2],{"wissen-de-continuous-threat-exposure-management":3,"wissen-related-de-continuous-threat-exposure-management":156},{"id":4,"title":5,"body":6,"description":135,"extension":136,"lang":137,"meta":138,"navigation":139,"path":140,"related":141,"seo":146,"short":147,"sitemap":148,"stem":149,"synonyms":150,"updated":154,"__hash__":155},"wissenDe\u002Fde\u002Fwissen\u002Fcontinuous-threat-exposure-management.md","Continuous Threat Exposure Management (CTEM)",{"type":7,"value":8,"toc":123},"minimark",[9,13,18,21,25,60,63,67,70,74,77,81,84,88,91,95],[10,11,12],"p",{},"Continuous Threat Exposure Management (CTEM) ist ein von Gartner 2022 beschriebenes Programm, das die Angriffsfläche eines Unternehmens in fünf sich wiederholenden Phasen laufend reduziert: Scoping, Discovery, Priorisierung, Validierung und Mobilisierung. CTEM ist kein Produkt, sondern eine Arbeitsweise, die Werkzeuge wie Attack Surface Management, Schwachstellenscanner, Darknet Monitoring und Penetrationstests in einen gemeinsamen Zyklus einbindet.",[14,15,17],"h2",{"id":16},"warum-ctem-wichtig-ist","Warum CTEM wichtig ist",[10,19,20],{},"Klassisches Schwachstellenmanagement produziert lange Listen mit CVSS-Werten, die kaum jemand abarbeiten kann. Gleichzeitig bleiben Risiken außerhalb der CVE-Welt unsichtbar: Fehlkonfigurationen, exponierte Identitäten, geleakte Zugangsdaten, ungeschützte Cloud-Ressourcen. CTEM setzt an beiden Problemen an. Es erweitert den Blick von „Schwachstellen“ auf „Exposure“, also alles, was Angreifer ausnutzen könnten, und zwingt zu einer Priorisierung nach tatsächlicher Ausnutzbarkeit und Geschäftsauswirkung statt nach reinem Schweregrad. Gartner prognostiziert, dass Unternehmen, die ihre Sicherheitsinvestitionen an einem CTEM-Programm ausrichten, deutlich seltener von Sicherheitsverletzungen betroffen sind. Der Grund ist plausibel: Wer laufend weiß, was erreichbar und ausnutzbar ist, schließt die Lücken, die Angreifer tatsächlich nutzen.",[14,22,24],{"id":23},"die-fünf-phasen-von-ctem","Die fünf Phasen von CTEM",[26,27,28,36,42,48,54],"ol",{},[29,30,31,35],"li",{},[32,33,34],"strong",{},"Scoping",": Festlegen, welche Systeme, Geschäftsprozesse und Daten betrachtet werden, von der externen Angriffsfläche über SaaS und Cloud bis zur Lieferkette.",[29,37,38,41],{},[32,39,40],{},"Discovery",": Assets, Schwachstellen, Fehlkonfigurationen und exponierte Identitäten im festgelegten Scope finden, inklusive dessen, was niemand dokumentiert hat.",[29,43,44,47],{},[32,45,46],{},"Priorisierung",": Funde nach Ausnutzbarkeit (EPSS, CISA KEV, verfügbare Exploits), Erreichbarkeit, Kritikalität des Assets und vorhandenen Kompensationen ordnen.",[29,49,50,53],{},[32,51,52],{},"Validierung",": Prüfen, ob ein Angriff tatsächlich möglich ist, etwa durch automatische Proof-of-Concept-Scans oder manuelle Penetrationstests.",[29,55,56,59],{},[32,57,58],{},"Mobilisierung",": Behebung organisieren: Zuständigkeiten, Tickets, Fristen, Nachweis durch Retest.",[10,61,62],{},"Danach beginnt der Zyklus von vorne, weil sich Scope, Assets und Bedrohungslage ständig ändern.",[14,64,66],{"id":65},"so-setzt-blacklensio-ctem-um","So setzt blacklens.io CTEM um",[10,68,69],{},"blacklens.io bildet den Zyklus in einer Plattform ab: Scope-Verwaltung mit automatischen Vorschlägen (Scoping), externe, interne und Cloud-Discovery samt Darknet-Abgleich (Discovery), Bewertung nach EPSS, CISA KEV, Exploit-Verfügbarkeit und CVSS (Priorisierung), automatische PoC-Verifikation neuer Bedrohungen im Threat Center und optionale manuelle Pentests (Validierung) sowie ein Finding-Workflow mit Zuweisung, Jira-\u002FServiceNow-Integration, Retest-Scans und automatischer Schließung (Mobilisierung). Der KI-Remediation-Plan bündelt offene Findings nach gemeinsamer Ursache und ordnet sie nach Risikoreduktion.",[14,71,73],{"id":72},"ist-ctem-dasselbe-wie-vulnerability-management","Ist CTEM dasselbe wie Vulnerability Management?",[10,75,76],{},"Nein. Vulnerability Management ist ein Teil davon. CTEM umfasst zusätzlich die Discovery unbekannter Assets, Exposure jenseits von CVEs (Konfiguration, Identitäten, Darknet) und den ausdrücklichen Schritt der Validierung.",[14,78,80],{"id":79},"braucht-ctem-ein-eigenes-soc","Braucht CTEM ein eigenes SOC?",[10,82,83],{},"Nicht zwingend. Der Zyklus lässt sich mit einer Plattform, die Discovery, Priorisierung und Workflow bündelt, auch von kleinen Teams oder über einen MSSP betreiben. Entscheidend ist, dass jemand die Phase Mobilisierung verantwortet.",[14,85,87],{"id":86},"wie-fängt-man-mit-ctem-an","Wie fängt man mit CTEM an?",[10,89,90],{},"Mit einem kleinen, klaren Scope, meist der externen Angriffsfläche der Hauptdomains. Sobald Discovery und Priorisierung dort laufen, erweitern Sie den Scope schrittweise um Cloud, interne Netze und Lieferkette.",[14,92,94],{"id":93},"verwandte-begriffe","Verwandte Begriffe",[96,97,98,105,111,117],"ul",{},[29,99,100],{},[101,102,104],"a",{"href":103},"\u002Fde\u002Fwissen\u002Fattack-surface-management","Attack Surface Management (ASM)",[29,106,107],{},[101,108,110],{"href":109},"\u002Fde\u002Fwissen\u002Fvulnerability-management","Vulnerability Management",[29,112,113],{},[101,114,116],{"href":115},"\u002Fde\u002Fwissen\u002Fepss","EPSS",[29,118,119],{},[101,120,122],{"href":121},"\u002Fde\u002Fwissen\u002Fpenetration-testing-as-a-service","Penetration Testing as a Service (PTaaS)",{"title":124,"searchDepth":125,"depth":125,"links":126},"",3,[127,129,130,131,132,133,134],{"id":16,"depth":128,"text":17},2,{"id":23,"depth":128,"text":24},{"id":65,"depth":128,"text":66},{"id":72,"depth":128,"text":73},{"id":79,"depth":128,"text":80},{"id":86,"depth":128,"text":87},{"id":93,"depth":128,"text":94},"CTEM erklärt: die fünf Phasen Scoping, Discovery, Priorisierung, Validierung und Mobilisierung, warum Gartner das Programm empfiehlt und wie blacklens.io es abbildet.","md","de",{},true,"\u002Fde\u002Fwissen\u002Fcontinuous-threat-exposure-management",[142,143,144,145],"attack-surface-management","vulnerability-management","epss","penetration-testing-as-a-service",{"title":5,"description":135},"CTEM ist ein von Gartner beschriebenes Programm in fünf Phasen (Scoping, Discovery, Priorisierung, Validierung, Mobilisierung), das die Angriffsfläche laufend statt punktuell reduziert.",{"loc":140},"de\u002Fwissen\u002Fcontinuous-threat-exposure-management",[151,152,153],"CTEM","Exposure Management","Threat Exposure Management","2026-09-14","fIoEFVAkI4XTqrht7bP9GeVYCA2Uc90sG3ZoaTZ178I",[157,159,162,164],{"path":103,"title":104,"short":158},"Attack Surface Management ist die kontinuierliche Erfassung, Bewertung und Reduktion aller Punkte, über die ein Angreifer ein Unternehmen erreichen kann: extern, intern und in der Cloud.",{"path":115,"title":160,"short":161},"EPSS (Exploit Prediction Scoring System)","EPSS ist ein Bewertungssystem von FIRST, das für jede CVE die Wahrscheinlichkeit schätzt, dass sie innerhalb der nächsten 30 Tage tatsächlich ausgenutzt wird, als Wert zwischen 0 und 1.",{"path":121,"title":122,"short":163},"PTaaS liefert manuelle Penetrationstests über eine Plattform statt als PDF: Findings erscheinen laufend, Retests sind eingebaut, und Tests wiederholen sich regelmäßig.",{"path":109,"title":165,"short":166},"Vulnerability Management (Schwachstellenmanagement)","Vulnerability Management ist der laufende Prozess, Schwachstellen in Systemen zu erkennen, nach Risiko zu priorisieren, zu beheben und die Behebung nachzuweisen.",1789638254570]