Ein digitaler Einbruch liegt vor, wenn Angreifende unbefugt in ein IT-System, ein Benutzerkonto oder ein Netzwerk eindringen. Anders als bei einem rein physischen Einbruch muss dabei kein Gebäude betreten werden: Gestohlene Zugangsdaten, eine ausgenutzte Sicherheitslücke oder ein ungeschützter Fernzugang können bereits genügen.
Häufig beginnt ein Einbruch mit Phishing, kompromittierten Passwörtern, Schadsoftware oder öffentlich erreichbaren Diensten, die nicht rechtzeitig aktualisiert wurden. Auch falsch gesetzte Berechtigungen und andere Konfigurationsfehler können den Zugang erleichtern. Nach dem ersten Zugriff versuchen Angreifende oft, ihre Rechte auszuweiten, weitere Systeme zu erreichen und dauerhafte Zugänge einzurichten.
Ein erfolgreicher Einbruch kann zum Datendiebstahl oder zur Manipulation von Informationen, zu Betriebsunterbrechungen und zu einer Erpressung führen. Werden bei einem physischen Einbruch Geräte, Datenträger oder Dokumente entwendet, handelt es sich außerdem um Diebstahl. Sind personenbezogene Daten betroffen, kann zugleich eine Datenpanne vorliegen.
Warnzeichen sind ungewöhnliche Anmeldungen, neu angelegte Konten, auffällige Datenübertragungen oder deaktivierte Schutzprogramme. Betroffene Organisationen sollten den Vorfall strukturiert eindämmen, Spuren sichern, kompromittierte Zugangsdaten ersetzen und das tatsächliche Ausmaß forensisch untersuchen. Systeme sollten erst nach Bereinigung und kontrollierter Wiederherstellung wieder in Betrieb gehen.