// eine Umgebung, die es nicht geben sollte
Testumgebung mit Produktionskopie, ein altes Verwaltungspanel, ein für eine Vorführung gestarteter und nie abgeschalteter Dienst. Meist fehlt sie im Inventar und steht deshalb außerhalb jeder Schutzmaßnahme, die für alles andere gilt.
// Autorisierung auf Objektebene
Das System prüft, ob Sie angemeldet sind, aber nicht, ob der Datensatz Ihnen gehört. Diese Lücke übersieht automatisiertes Werkzeug am häufigsten, weil die Anfrage völlig legitim aussieht.
// dauerhaft vorübergehende Berechtigung
Weitreichender Zugriff, erteilt, um eine Auslieferung freizumachen, mit dem Versprechen, ihn später zu straffen. Monate später ist er noch da — inzwischen vererbt an Leute, die nie wussten, dass sie ihn haben.
// ein Geheimnis am falschen Ort
Ein Schlüssel in einer exponierten Umgebungsvariable, Zugangsdaten in der Repository-Historie, ein Token in einer versionierten Konfigurationsdatei. Der kürzeste Weg hinein und der am leichtesten zu schließende.
// Vertrauen zwischen Systemen
Zwei Anwendungen, die sich über Netzposition oder ein geteiltes Geheimnis authentifizieren. Die schlechter geschützte zu kompromittieren liefert die besser geschützte gleich mit, und die Segmentierung, die das auffangen sollte, wurde selten geprüft.
// Erkennung, die niemanden erreicht
Das Ereignis wurde protokolliert, der Alarm ausgelöst — und landete in einer Warteschlange, die niemand liest. Technisch erkannt, praktisch unsichtbar: Der Unterschied zeigt sich erst in einer unangekündigten Übung.