Was ist Continuous Threat Exposure Management (CTEM)?

Veröffentlicht 5. Juni 2026
By Derek Robertson and Matthew Kosinski

Das kontinuierliche Bedrohungsmanagement (Continuous Threat Exposure Management, CTEM) ist ein Bereich der Cybersicherheit, bei dem es um die fortlaufende Bewertung und Priorisierung von Cyberbedrohungen in Echtzeit geht.

Gartner führte Anfang der 2020er Jahre das Konzept von CTEM ein und skizzierte einen fünfstufigen Prozess, um das Risikomanagement zu optimieren und umfassender zu gestalten: Scoping, Entdeckung, Priorisierung, Validierung und Mobilisierung.

CTEM ist eine weiterentwickelte Form des Schwachstellenmanagements, die grundlegende Praxis zur Identifizierung, Bewertung und Priorisierung von Bedrohungen. Es ergänzt das traditionelle Sicherheitslückenmanagement mit ausgefeilten Priorisierungs- und Validierungsfunktionen, die es Unternehmen ermöglichen, genau zu identifizieren, welche Bedrohungen zu jedem Zeitpunkt am gefährlichsten sind. CTEM überwacht kontinuierlich das Ökosystem und priorisiert die Sanierung in einer Weise, die eng mit den Geschäftsprioritäten abgestimmt ist. 

Das Ziel von CTEM ist es, proaktive Sicherheit zu ermöglichen, indem die Ressourcen eines Unternehmens auf die Cyberrisiken konzentriert werden, die die legitimsten und unmittelbarsten Bedrohungen für die Umgebung darstellen. Auf diese Weise kann CTEM dazu beitragen, die Alarmermüdung (Alarm Fatigue) und die mittlere Zeit bis zur Behebung (MTTR) zu reduzieren.

Die jüngsten Fortschritte in der Computertechnik machen einen proaktiven Sicherheitsansatz noch wichtiger als zuvor. Gartner-Analysten schrieben im Mai 20261 , dass Anthropics Claude Mythos Preview und Project Glasswing ein effektives CTEM "erfordern". Ebenso behauptet ein Bericht von IDC2 vom März 2026, dass laufende CTEM-Prozesse entscheidend für die Vorbereitung auf Post-Quanten-Kryptographie sein werden.

Wie CTEM funktioniert

Das CTEM-Framework besteht aus fünf Hauptschritten: Scoping, Discovery, Prioritization, Validation und Mobilization.

Scoping

Beim Scoping wird entschieden, welche Elemente der IT-Infrastruktur in das CTEM-Framework aufgenommen werden.

Ein CTEM-Programm kann Cloudumgebungen, lokale Datenspeicher , Komponenten von Drittanbietern und jede Kombination dieser Elemente umfassen. Die Feststellung, welche Elemente in den Managementprozess einbezogen sind und was konkret verwaltet wird, ist möglicherweise der wichtigste Schritt, um sicherzustellen, dass CTEM Geschäftsergebnisse vorantreibt.

Die Sicherheitsteams beginnen damit, eine Bestandsaufnahme der Assets vorzunehmen und zu definieren, welche der sogenannten „Kronjuwelen“ für das Funktionieren des Unternehmens von entscheidender Bedeutung sind. Anschließend kartieren sie umfassend die Angriffsfläche: wie sich entwickelnde Bedrohungen über mit dem Internet verbundene und Cloud-Assets eindringen können, interne Verbindungen, wo sich diese Bedrohungen ausbreiten können, Drittanbieter-Verbindungspunkte, die verwundbar sein könnten, sowie Phishing - oder Social-Engineering-Möglichkeiten .

Das Ergebnis des Scoping-Prozesses ist eine Liste geschäftskritischer Assets und entsprechende Karten ihrer Angriffsflächen. Diese Informationen dienen als Grundlage für den weiteren Ablauf des CTEM-Zyklus.

Das Scoping wird typischerweise erneut überprüft, wenn bedeutende Änderungen wie Cloud-Migration oder neue Anbieterzugänge in der Umgebung vorgenommen werden oder wenn sich der Geschäftskontext ändert.

Entdeckung

Discovery bezeichnet den Prozess des Sammelns von Informationen über Bedrohungen für die IT-Umgebung. Im Kontext von CTEM ist das bedeutendste Merkmal dieses Schrittes, dass er kontinuierlich ist. Sicherheitsteams nutzen automatisierte Sicherheitslücke-Scan-Tools , um die CTEM-Umgebung kontinuierlich auf bestehende Sicherheitslücken und potenzielle Angriffswege zu überprüfen.

Die CTEM-Teams nutzen verschiedene Tools, um jedes in den Geltungsbereich fallende Asset umfassend zu scannen. Gängige Werkzeuge sind dynamische Anwendungssicherheitstests (DAST), Software Composition Analysis (SCA), Attack Surface Management (ASM), Identitätsbedrohungserkennung und -reaktion (ITDR) und viele weitere automatisierte Sicherheitsprogramme.

Die Ergebnisse des Erkennungsprozesses fließen oft in die Scoping ein, da kontinuierliche Sicherheitslücke-Scans zeigen, welche Teile der Angriffsfläche am anfälligsten sind und von CTEM priorisiert werden sollten.

Priorisierung

Nachdem die Angriffsfläche definiert und gescannt wurde, entscheiden die CTEM-Teams, welche Bedrohungen in welcher Reihenfolge angegangen werden. 

CTEM verfolgt bei der Priorisierung einen differenzierteren Ansatz als viele traditionelle Verfahren zur Bewertung von Sicherheitsrisiken und konzentriert sich ausschließlich auf diejenigen Ziele, die am stärksten gefährdet und für die Geschäftsergebnisse relevant sind. 

Zu den gängigen CTEM-Priorisierungskriterien gehören: 

  • Exploitability, oder wie einfach es für Angreifer ist, eine Sicherheitslücke zu profitieren. 

  • Kritikalität oder wie wichtig die anfälligen Elemente für Geschäftsfunktionen sind. 

  • Kontext oder wie Assets mit anderen Elementen in der Umgebung verbunden sind. Die Priorisierung nach Kontext umfasst häufig eine formale Analyse des Angriffspfads, die aufzeigt, wie eine Kette von Sicherheitslücken zu kritischen Assets aufgebaut werden könnte.  

  • Intelligenz oder Wissen darüber, welche Schwachstellen Hackern bekannt sind und am ehesten in freier Wildbahn ausgenutzt werden. 

Das Ziel der Priorisierung ist es, eine hierarchische Tierliste von Schwachstellen zu erstellen, die jedes Element im Umfang des CTEM-Projekts enthält. 

Überprüfung

Die Validierung ist ein entscheidender Schritt, der CTEM vom traditionellen Schwachstellenmanagement unterscheidet. Es bedeutet, festzustellen, dass identifizierte Schwachstellen in der Praxis tatsächlich ausnutzbar sind.

Durch die Validierung von Sicherheitslücken können Sicherheitsteams feststellen, ob eine Exposition zugänglich ist, ob sie unter den Netzwerkbedingungen ausgenutzt werden kann, ob bestehende Sicherheitsmaßnahmen ausreichen, um sie zu schützen, und welche Schäden durch ihre Ausnutzung entstehen könnten.

Um Sicherheitslücken zu validieren, simulieren Sicherheitsteams häufig reale Cyberangriffe. Die Simulationen können manuell mit einem Red Team, mit automatisierten Tools für die Penetrationsprüfung oder einer Kombination aus beidem durchgeführt werden.

Mobilisierung

Die Mobilisierung ist die Phase, in der das Unternehmen auf die Erkenntnisse reagiert, die in den vorherigen Schritten des CTEM gewonnen wurden.

Sicherheitsteams empfehlen spezifische Sanierungen für jede Sicherheitslücke, darunter neue Steuerungen, spezifische Patch-Versionen, Konfigurationsänderungen und Anweisungen für mögliche betroffene Abhängigkeiten. Einige gut definierte, risikoarme Sicherheitslücken – wie offengelegte Zugangsdaten, offene Ports und einfache Fehlkonfigurationen – können durch einfache Automatisierungen behoben werden.

Sicherheitsteams erklären außerdem, warum diese Sicherheitslücken zur Sanierung priorisiert wurden, und helfen dabei, die Fixes in die Workflows der jeweiligen Teams zu integrieren. Dieser Teil des Prozesses erfordert unternehmensweite Zusammenarbeit und Kommunikation, wodurch CTEM ebenso sehr ein Change Management -Prozess wie ein Cybersicherheit-Anliegen ist. 

IBM DevOps

Was ist DevOps?

Andrea Crawford erklärt, was DevOps ist, welchen Wert DevOps hat und wie DevOps-Praktiken und -Tools Ihnen dabei helfen, Ihre Anwendungen durch die gesamte Delivery Pipeline der Softwareentwicklung von der Idee bis zur Produktion zu bringen. Das von führenden IBM Experten geleitete Programm soll Führungskräften das nötige Wissen vermitteln, um Prioritäten für KI-Investitionen zu setzen, die zu mehr Wachstum führen.

CTEM vs. Schwachstellenmanagement

CTEM ist ein umfassendes Programm, das viele Elemente des Schwachstellenmanagements umfasst, aber deren Umfang erheblich erweitert, die Häufigkeit verbessert und den Fokus schärft.

Der traditionelle Workflow für das Sicherheitslücke-Management unterscheidet sich leicht vom zentralen CTEM-Workflow. Zu den Phasen des Schwachstellenmanagements gehören:

  1. Discovery: Eine Sicherheitslücke Bewertung identifiziert, bewertet und dokumentiert Sicherheitslücken und deren potenzielle Auswirkungen.

  2. Kategorisierung und Priorisierung: Sicherheitslückenmanagement-Tools greifen auf Threat-Intelligence-Quellen zurück, wie etwa die Gängige Schwachstellen und Gefährdungen (CVE)-Liste, um die Sicherheitslücken-Kritikalität zu bewerten.

  3. Lösung: Je nach Schwere der Sicherheitslücke behebt, mindert oder lässt das Sicherheitsteam die Bedenken unberücksichtigt.

  4. Neubewertung: Eine erneute Überprüfung des Systems, um sicherzustellen, dass die Auflösung wie beabsichtigt funktioniert hat.

  5. Berichterstattung: Hierbei wird der im Rahmen des Sicherheitslücke-Managements ermittelte Zustand des Netzwerks den relevanten Stakeholdern mitgeteilt.

CTEM verwendet dieselben Grundprinzipien und Prozesse, erweitert sie mit fortschrittlichen Tools und verknüpft die Erkennung, Bewertung und Sanierung von Sicherheitslücken eng mit den Auswirkungen auf das Geschäft.

Letztlich kann man sich CTEM als eine fokussiertere, verfeinerte, geschäftsorientierte Weiterentwicklung des Sicherheitslücke-Managements vorstellen.

CTEM-Werkzeuge

Zu den am häufigsten verwendeten Werkzeugen für CTEM gehören:

Plattformen für das Schwachstellenmanagement

Plattformen für die Sicherheitslücke-Management bieten typischerweise Dashboards zur Berichterstattung über Metriken wie die mittlere Zeit zum erkennen (MTTD) und die mittlere Zeit zum reagieren (MTTR). Viele enthalten auch Datenbanken mit identifizierten Schwachstellen und Behebungstools wie automatisiertes Patch-Management und Konfigurationsmanagement.

Lösungen zur Verwaltung der Angriffsfläche

Das Management der Angriffsfläche bietet kontinuierliche Echtzeit-Einblicke in Schwachstellen und Angriffsvektoren, sobald diese auftreten. ASM-Tools betrachten das Unternehmensnetzwerk oft aus der Sicht eines Hackers, identifizieren Ziele und bewerten Risiken anhand der Chancen, die sie einem böswilligen Angreifer bieten.

Security Information and Event Management (SIEM) 

SIEM-Plattformen helfen dabei, Unregelmäßigkeiten im Benutzerverhalten zu erkennen und verwenden künstliche Intelligenz (KI), um viele der manuellen Prozesse zu automatisieren, die mit der Erkennung von Bedrohungen und der Reaktion auf Vorfälle verbunden sind.

Lösungen zur Simulation von Sicherheitslücken und Angriffen

Lösungen zur Simulation von Sicherheitsverletzungen und Angriffssimulationen simulieren Cyberangriffe automatisch kontinuierlich, um Sicherheitskontrollen zu testen und umsetzbare Erkenntnisse zu liefern.

Vorteile von CTEM

Zu den Vorteilen der Implementierung von CTEM gehören eine schnellere Reaktion auf Sicherheitslücken, die Abstimmung von Sicherheits- und Geschäftsergebnissen sowie ein umfassenderer Überblick über die Angriffsfläche des Unternehmens.

Schnellere Reaktion

Mit seinem umfassenden Priorisierungsansatz trägt CTEM dazu bei, Fehlalarme zu eliminieren und Sicherheitsteams auf tatsächlich ausnutzbare statt theoretische Schwachstellen hinzuweisen. Dank der im Mobilisierungsschritt von CTEM definierten Workflows können die Teams schnell und entschlossen reagieren. 

Abstimmung zwischen Geschäft und Sicherheit

Bei den Priorisierungsentscheidungen im Bereich CTEM wird neben der technischen Sicherheitslücke auch die Reduzierung von Geschäftsrisiken berücksichtigt, was dazu beiträgt, die Sicherheitsbemühungen eines Unternehmens mit seinen Geschäftszielen in Einklang zu bringen. Diese Abstimmung macht es einfacher, Risiken an die C-Suite zu kommunizieren und notwendige Sicherheitsinvestitionen zu rechtfertigen.

Umfassende Übersicht der Angriffsfläche

Durch kontinuierliche Überwachung, gezielte Fokussierung und gründliche Validierung bietet CTEM Sicherheitsteams einen Echtzeit-Überblick über den Sicherheitsstatus eines Unternehmens und nicht nur eine Reihe statischer Momentaufnahmen. Dadurch kann das Sicherheitsteam nicht nur Schwachstellen isoliert besser verstehen, sondern auch, wie verwundbare Punkte in ihrer IT-Infrastruktur miteinander verbunden sind.

Herausforderungen von CTEM

Zu den Herausforderungen bei der Implementierung von CTEM gehören die Zusammenführung von Workflows, potenziell hohe Kosten und die Beseitigung von Engpässen zur Sanierung.

Unternehmensweite Zusammenarbeit

Der Umfang von CTEM ist enorm – nicht nur die gesamte Unternehmens-Angriffsfläche abzudecken, sondern auch IT, Business, Sicherheit und DevOps in gemeinsamen Entdeckungs-, Priorisierungs- und Sanierungs-Workflows zu vereinen. Auch die Festlegung des Projektumfangs selbst kann eine große Hürde darstellen und erfordert eine gründliche Bestand der Geschäftsziele und Assets.

Hohe Kosten

CTEM-Workflows werden kontinuierlich ausgeführt, was erhebliche Overhead-Investitionen in Sicherheits- und Überwachungstools, Services und Personal erfordern kann. Die Kosten können unerschwinglich sein, insbesondere für mittelständische Unternehmen.

Engpässe bei der Sanierung

Während die Mobilisierungsphase dazu gedacht ist, die durch CTEM gewonnenen Erkenntnisse in die Tat umzusetzen, erfordert die Behebung von Risiken im gesamten Unternehmen oft teamübergreifende Zusammenarbeit und Change-Management-Praktiken. Diese Anforderungen gehen oft über den Umfang des CTEM-Prozesses selbst hinaus.

Autoren

Derek Robertson

Staff Writer

IBM Think

Matthew Kosinski

Staff Editor

IBM Think

Verwandte Lösungen
IBM Instana Observability

Nutzen Sie die Leistungsfähigkeit von KI und Automatisierung, um Probleme im gesamten Anwendungs-Stack proaktiv zu lösen.

IBM Instana Observability kennenlernen
DevOps-Lösungen

Verwenden Sie DevOps-Software und -Tools, um cloudnative Anwendungen für mehrere Geräte und Umgebungen zu erstellen, bereitzustellen und zu verwalten.

DevOps-Lösungen erkunden
Cloud-Beratungsleistungen

Geschäftsagilität und -wachstum beschleunigen: Modernisieren Sie Ihre Anwendungen mit unseren Cloud-Consulting-Services durchgehend auf jeder Plattform.

Erkunden Sie Cloud-Beratungsleistungen
Machen Sie den nächsten Schritt

Von proaktiver Erkennung mit IBM Instana bis hin zu Echtzeit-Erkenntnissen in Ihrem Stack können Sie cloudnative Anwendungen zuverlässig am Laufen halten.

  1. IBM Instana entdecken
  2. DevOps-Lösungen erkunden