Ein Angriffsvektor ist der Weg oder die Methode, über die ein Angreifer in ein System oder Netzwerk gelangt – etwa eine Phishing-Mail, ein ungepatchter Internetdienst oder gestohlene Zugangsdaten.
Angriffsvektor und Angriffsfläche
Die Angriffsfläche ist die Gesamtheit aller Punkte, an denen ein Angreifer ansetzen könnte; ein Angriffsvektor ist ein konkreter Weg hindurch. Ein Unternehmen mit Hunderten erreichbarer Dienste, Mitarbeitenden und Dienstleistern hat eine große Fläche – und jedes Element bietet einen oder mehrere Vektoren.
Typische Angriffsvektoren
- Ausnutzung öffentlich erreichbarer Anwendungen – VPN-Gateways, Firewalls, Mail- und Dateiaustauschserver mit bekannten oder Zero-Day-Lücken.
- Phishing – schädliche Anhänge, Links auf gefälschte Login-Seiten, Phishing per SMS, Anruf oder Messenger.
- Gültige Zugangsdaten – Passwörter aus Infostealer-Logs, wiederverwendet oder erraten.
- Lieferkette – kompromittierte Updates, Bibliotheken oder IT-Dienstleister, siehe Lieferkettenangriff.
- Physischer Zugriff und Wechselmedien – USB-Sticks, ungesperrte Geräte.
In MITRE ATT&CK sind diese Wege unter der Taktik Initial Access (TA0001) zusammengefasst. Jährliche Berichte wie der Verizon DBIR nennen gestohlene Zugangsdaten, Phishing und die Ausnutzung von Schwachstellen regelmäßig als wichtigste Vektoren.
Angriffsvektor im CVSS
Die CVSS-Metrik Attack Vector (AV) beschreibt, wie entfernt ein Angreifer sein kann: Network, Adjacent, Local oder Physical. Eine Lücke mit AV:N ist über das Internet ausnutzbar und erhält meist eine höhere Bewertung.
Angriffsvektoren reduzieren
Internetseitige Systeme zuerst patchen, phishing-resistente MFA erzwingen, ungenutzte Dienste und Konten entfernen und die Zugänge von Dienstleistern prüfen.