Threat Intelligence ist wichtig, da Unternehmen nicht immer über genügend Zeit, Budget oder Personal verfügen, um jeden Alarm, jede Schwachstelle oder jedes verdächtige Ereignis als gleich wichtig zu behandeln. Sicherheitsteams müssen wissen, welche Bedrohungen für ihren Sektor, ihre Region, ihren Technologie-Stack und ihr Gefährdungsprofil relevant sind.
Dies ist umso wichtiger, als die Aktivitäten der Bedrohungen koordinierter und schwerer von geopolitischen, kriminellen und Lieferkettenrisiken zu trennen sind. Die Bedrohungslandschaft 2025 der ENISA stellt fest, dass Bedrohungsgruppen Tools und Techniken wiederverwenden, neue Angriffsmodelle einführen, Schwachstellen ausnutzen und zusammenarbeiten, um die Widerstandsfähigkeit der digitalen Infrastruktur der EU zu erhöhen.
Für führende Sicherheitsunternehmen in Unternehmen ist der Wert von Threat Intelligence praktisch. Es hilft bei der Beantwortung von Fragen wie: Wer wird uns wahrscheinlich ins Visier nehmen? Welche Techniken verwenden sie? Welche Schwachstellen werden ausgenutzt? Welche Indikatoren sollten wir überwachen? Welche Vorfälle müssen eskaliert werden? Und welche Kontrollen sollten wir zuerst verbessern?
Was ist Bedrohungsanalyse?
Threat Intelligence sind analysierte Informationen über bestehende oder potenzielle Cyberbedrohungen, die einem Unternehmen dabei helfen, Angriffe zu verstehen, zu erkennen, zu verhindern oder darauf zu reagieren.
Threat Intelligence ist mehr als rohe Bedrohungsdaten. Indikatoren wie IP-Adressen, Domänen, Hashes und CVEs werden zu Informationen, wenn sie validiert, angereichert, priorisiert und mit Sicherheitsentscheidungen verknüpft werden.
Ein unformatierter Indikator kann beispielsweise anzeigen, dass eine Domäne mit Phishing-Aktivitäten verknüpft ist. Threat Intelligence erklärt, ob die Domäne Teil einer aktuellen Kampagne ist, welche Branchen ins Visier genommen werden, um welche Malware oder Methoden zum Diebstahl von Zugangsdaten es sich handelt, ob die Infrastruktur noch aktiv ist und wie sich die Aktivität entwickeln kann, welche Systeme oder Kontrollen betroffen sein können, und wo sich Verteidiger möglicherweise auf die Erkennung, Überwachung oder Schadensbegrenzung konzentrieren müssen.
Gute Bedrohungsinformationen sind relevant, aktuell, genau und umsetzbar. Es sollte Sicherheitsteams helfen, Entscheidungen zu treffen oder Maßnahmen zu ergreifen, und nicht einfach nur weitere Informationen zu einer bereits lauten Umgebung hinzufügen.
Warum ist Threat Intelligence für Unternehmen wichtig?
Threat Intelligence ist wichtig, da Sicherheitsteams in Unternehmen Kontext benötigen. Andernfalls können ihre Teams Aktivitäten erkennen, ohne deren Bedeutung zu erkennen, Schwachstellen schließen, ohne zu wissen, welche am wahrscheinlichsten ausgenutzt werden, oder Warnungen untersuchen, ohne zu wissen, ob sie mit einer bekannten Kampagne übereinstimmen oder nicht.
Moderne Unternehmen arbeiten mit Cloud-Diensten, Identitätsplattformen, Endpunkten, E-Mail, Betriebstechnologie, Drittanbietern und verteilten Netzwerken. Diese Vielfalt schafft eine breite Angriffsfläche, und Bedrohungsinformationen helfen den Sicherheitsteams zu verstehen, welche Teile dieser Angriffsfläche für Angreifer am attraktivsten sind und welche Bedrohungen jetzt am relevantesten sind.
Threat Intelligence unterstützt auch die Planung von Governance und Ausfallsicherheit, indem sie Sicherheitsverantwortlichen Beweise liefert, die sie bei Risikodiskussionen, der Vorbereitung von Vorfällen und bei Entscheidungen über Sicherheitsinvestitionen verwenden können. Für Unternehmen, die in mehreren Regionen, Sektoren oder Lieferanten-Ökosystemen tätig sind, hilft dieser Kontext den Sicherheitsteams zu verstehen, wie sich externe Bedrohungen auf die betrieblichen Prioritäten auswirken können.
Welches Problem löst Threat Intelligence?
Threat Intelligence hilft Unternehmen, begrenzte Sicherheitsressourcen effektiver zu priorisieren.
Ohne Informationen können Sicherheitsteams Prioritäten nur basierend auf dem Schweregrad, der Anzahl der Warnungen oder dem Compliance-Druck priorisieren. Dies kann dazu führen, dass Probleme in Angriff genommen werden, die zwar ernst erscheinen, aber wahrscheinlich nicht ausgenutzt werden, während relevantere Risiken übersehen oder zu wenig berücksichtigt werden.
Threat Intelligence fügt den Kontext des Angreifers hinzu und hilft Teams zu verstehen, welche Assets, Schwachstellen und Techniken für reale Angriffe am relevantesten sind.
Warum ist das wichtig? Denn ein technischer Schweregrad ist nicht dasselbe wie ein reales Risiko. Eine kritische Schwachstelle in einem isolierten internen System ist möglicherweise weniger dringlich als eine Schwachstelle mit einer niedrigeren Bewertung in einem mit dem Internet verbundenen Asset, das aktiv von Ransomware-Gruppen ausgenutzt wird.
Threat Intelligence macht Asset-Management, Schwachstellen-Untersuchung, Detection-Engineering oder Reaktion auf Vorfälle nicht überflüssig. Es macht diese Funktionen fokussierter.
Was sind die wichtigsten Arten von Bedrohungsinformationen?
Die wichtigsten Arten von Bedrohungsinformationen sind strategische, operative, taktische und technische Informationen. Diese Kategorien sind wichtig, da verschiedene Teams unterschiedliche technische und operative Details erfordern. Diese Kategorien überschneiden sich jedoch häufig. Ein strategischer Bericht kann technische Indikatoren, YARA-Regeln, Sigma-Regeln oder andere Erkennungsinhalte enthalten, während technische Informationen wertvoller werden, wenn sie mit einem strategischen, operativen oder taktischen Kontext verbunden sind.
|
Die wichtigsten Arten von Bedrohungsinformationen |
|||
|
Informationen zu strategischen Bedrohungen |
Informationen zu operativen Bedrohungen |
Informationen zu taktischen Bedrohungen |
Informationen zu technischen Bedrohungen |
|
Unterstützt leitende Angestellte, CISOs, Risikoteams und Vorstände. Es erklärt Bedrohungstrends, geopolitische Risiken, Targeting auf Sektorebene und die Auswirkungen auf das Geschäft. Es ist normalerweise weniger technisch und konzentriert sich mehr auf Entscheidungen wie Investitionen, Risikobereitschaft und Planung der Widerstandsfähigkeit. |
Unterstützt Sicherheitsmanager, SOC Führungskräfte, Vorfall-Responder und Bedrohungsjäger. Es erklärt Kampagnen, Ziele des Angreifers, Infrastruktur, Schadsoftware-Familien, Zielsektoren und wahrscheinliche Angriffspfade. |
Unterstützt Detection Engineers, SOC Analysten und Blue Teams. Es konzentriert sich auf die Taktiken, Techniken und Verfahren von Angreifern, die oft Frameworks wie MITRE ATT&CK zugeordnet sind. |
Unterstützt Sicherheitstools und Analysten durch Indikatoren wie bösartige IP-Adressen, Domänen, URLs, Datei-Hashes, E-Mail-Artefakte, Zertifikate und Command-and-Control-Infrastruktur. |
Ein ausgereiftes Programm zur Bedrohungsanalyse benötigt normalerweise alle vier Typen, aber nicht jedes Team benötigt sie im gleichen Format.
Was ist strategische Bedrohungsanalyse?
Strategic Threat Intelligence erklärt Cyberrisiken auf hohem Niveau aus geschäftlicher, sektoraler, regionaler oder geopolitischer Sicht. Es hilft Führungskräften zu verstehen, warum bestimmte Bedrohungen wichtig sind, und bietet CISOs und Risikoteams den Kontext, den sie benötigen, um mögliche Auswirkungen auf den Betrieb, die Widerstandsfähigkeit, die Sicherheit, die Investitionsprioritäten und den Ruf zu bewerten.
Strategische Intelligenz kann beispielsweise erklären, wie Ransomware-Gruppen auf Gesundheitssysteme abzielen, wie sich geopolitische Spannungen auf kritische Infrastrukturen auswirken oder wie cyberkriminelle Dienste die Eintrittsbarriere für weniger erfahrene Angreifer senken.
Diese Art von Informationen ist nützlich für CISOs, Vorstände, Risikoausschüsse, Rechtsabteilungen und Führungskräfte, die Investitions- und Governance-Entscheidungen treffen müssen. Es kann die Sicherheitsstrategie, die Budgetplanung, die Krisenvorbereitung, Diskussionen über Cyber-Versicherungen oder das Meldewesen unterstützen.
Strategische Intelligenz sollte technische Überfrachtung vermeiden – ihre Aufgabe besteht nicht darin, jeden Indikator oder jede Schadsoftware-Variante aufzulisten, sondern zu erklären, was sich ändert, warum sie wichtig ist und was das Unternehmen in Betracht ziehen sollte.
Im Wesentlichen besteht der geschäftliche Wert von Threat Intelligence darin, dass sie technische Bedrohungsaktivitäten mit Unternehmensrisiken in Verbindung bringt.
Was ist Operational Threat Intelligence?
Operational Threat Intelligence erläutert bestimmte Kampagnen, Angreiferziele und Angriffsmuster. Es befindet sich zwischen strategischer Berichterstattung auf hoher Ebene und praxisorientierten technischen Indikatoren.
Operational Intelligence kann beispielsweise eine gegen Hersteller in Europa gerichtete Ransomware-Kampagne, die verwendeten Erstzugriffsmethoden, die beteiligte Schadsoftware, die betroffenen Sektoren, die wahrscheinliche Motivation des Angreifers und die empfohlenen Abwehrmaßnahmen beschreiben.
Diese Art von Informationen ist nützlich für SOC Führungskräfte, Incident-Response-Teams, Bedrohungsjäger und Sicherheitsarchitekten. Es hilft ihnen, sich auf die Bedrohungen vorzubereiten, die ihre Umgebung am wahrscheinlichsten beeinträchtigen können.
Operational Intelligence kann Teams auch bei der Entscheidung helfen, ob ein Vorfall isoliert ist oder Teil einer umfassenderen Kampagne ist. Wenn eine verdächtige Domäne, ein Schadprogramm oder ein Phishing-Köder mit der Infrastruktur eines bekannten Akteurs übereinstimmt, kann die Untersuchung schneller und mit einem besseren Kontext erfolgen.
Operational Intelligence ist am wertvollsten, wenn sie aktuell ist. Veraltete Kampagneninformationen können für die Verlaufsanalyse immer noch nützlich sein, aber Verteidiger müssen wissen, ob Infrastruktur, Tools und Techniken derzeit noch aktiv sind.
Was ist taktische Bedrohungsanalyse?
Die taktische Bedrohungsanalyse erklärt, wie sich Angreifer verhalten. Es konzentriert sich auf Taktiken, Techniken und Verfahren (oft abgekürzt als TTPs). Eine Taktik ist das Ziel des Angreifers, z. B. Erstzugriff, Eskalation von Berechtigungen oder seitliche Bewegung. Eine Technik ist die Methode, mit der dieses Ziel erreicht wird. Ein Verfahren ist die spezifische Art und Weise, wie ein bestimmter Akteur oder eine Kampagne die Technik einsetzt.
MITRE ATT&CK ist hier weit verbreitet, da es eine weltweit zugängliche Wissensdatenbank über gegnerische Taktiken und Techniken bereitstellt, die auf realen Beobachtungen basieren. MITRE beschreibt ATT&CK als Grundlage für Bedrohungsmodelle und -methoden, die in der Privatwirtschaft, in Behörden und in der Produktgemeinschaft für Cybersicherheit verwendet werden.
Taktische Intelligenz hilft Verteidigern, bessere Erkennungen zu erstellen. Anstatt nur bekannte Indikatoren zu blockieren, können Teams nach Verhaltensweisen von Angreifern suchen, die auch bei Änderungen der Infrastruktur bestehen bleiben können.
Beispielsweise kann eine Phishing-Domäne schnell verschwinden, aber das Verhalten des Angreifers nach der Kompromittierung kann dauerhaft sein. Taktische Intelligenz hilft Sicherheitsteams, dies früher zu erkennen.
Was ist technische Bedrohungsanalyse?
Technische Bedrohungsdaten bestehen aus maschinenlesbaren oder von Analysten lesbaren Indikatoren, die dabei helfen, bösartige oder verdächtige Aktivitäten zu erkennen. Beispiele hierfür sind IP-Adressen, Domänen, URLs, Datei-Hashes, E-Mail-Absenderdaten, Malware-Signaturen, SSL-Zertifikate, Registrierungsschlüssel, Command-and-Control-Infrastruktur und YARA-, Sigma- oder Erkennungsregeln.
Technische Informationen können für SIEM, EDR, XDR, Cloud-Sicherheit, Firewalls, E-Mail-Sicherheitskontrollen, Sandboxing-Systeme und Threat-Intelligence-Plattformen verwendet werden. TIPs werden häufig verwendet, um Informationen zu sammeln, anzureichern, zu verwalten und an die Tools und Teams zu verteilen, die sie benötigen.
Der technischen Intelligenz sind jedoch Grenzen gesetzt. Indikatoren altern unterschiedlich schnell, und veraltete Indikatoren können zu Fehlalarmen und Betriebsgeräuschen führen oder sogar den Zugriff auf eine nicht mehr bösartige Infrastruktur blockieren. IP-Adressen laufen oft am schnellsten ab, da sie sich häufig ändern, URLs möglicherweise länger nützlich bleiben, aber schädlicher Inhalt kann schnell verschoben werden und Datei-Hashes können auf unbestimmte Zeit mit schädlichen Dateien in Verbindung gebracht werden, ihre operative Relevanz nimmt jedoch ab, sobald Angreifer diese Dateien nicht mehr verwenden
Was ist eine Schwachstelle? Intelligenz?
Vulnerability Intelligence hilft Unternehmen zu erkennen, welche Softwarefehler für ihre Umgebung am relevantesten sind und welche am ehesten ausgenutzt werden können.
Das herkömmliche Schwachstellenmanagement beginnt oft mit der Bewertung des Schweregrads. Das von FIRST verwaltete CVSS (Common Vulnerability Scoring System) bietet eine Möglichkeit, die Merkmale einer Schwachstelle zu erfassen und eine numerische Bewertung zu erstellen, die Unternehmen bei der Bewertung und Priorisierung der Behebung helfen kann.
Der Schweregrad ist nützlich, zeigt jedoch nicht immer die Wahrscheinlichkeit einer Nutzung an. Hier können Exploit-Intelligenz und Systeme wie EPSS (Exploit Prediction Scoring System) helfen. EPSS ist ein datengesteuertes Modell des maschinellen Lernens, das die Wahrscheinlichkeit abschätzt, mit der eine veröffentlichte CVE – ein Identifikator für die Exposition häufiger Schwachstellen – in den nächsten 30 Tagen in freier Wildbahn ausgenutzt wird.
Für Unternehmensteams kombiniert Vulnerability Intelligence den Schweregrad, die Ausnutzbarkeit, die Offenlegung von Assets, die Unternehmenskritikalität und die Aktivität aktiver Bedrohungen. Auf diese Weise können Teams das Patchen unterstützen, was zuerst wichtig ist.
Die praktische Frage lautet nicht nur: Ist diese Schwachstelle kritisch? aber „Ist diese Schwachstelle ausnutzbar, offen, relevant für unsere Umgebung und derzeit attraktiv für Angreifer?“
Was ist branchenspezifische Bedrohungsanalyse?
Branchenspezifische Bedrohungsanalysen konzentrieren sich auf die Bedrohungen, die für einen bestimmten Sektor am relevantesten sind, z. B. Finanzen, Gesundheitswesen, Energie, Fertigung, Regierung, Telekommunikation und Einzelhandel.
Angreifer spezialisieren sich oft. Eine Ransomware-Gruppe kann auf Gesundheitsdienstleister abzielen, weil Ausfallzeiten den Druck erhöhen, ein staatlich geförderter Akteur kann strategische Zugriffe auf Energie, Telekommunikation oder die öffentliche Verwaltung ausrichten, während eine Gruppe betrügerischer Unternehmen Banken, Zahlungsabwickler oder Einzelhändler ins Visier nehmen kann, weil der Monetarisierungspfad klarer ist.
Branchenspezifische Informationen helfen Teams dabei, wahrscheinliche Angriffspfade und wahrscheinliche Ziele des Angreifers zu verstehen, und sie können auch die Zusammenarbeit auf Sektorebene, den Informationsaustausch und die Vorbereitung von Vorschriften unterstützen.
Generische Informationen haben immer noch einen Wert, aber der Branchenkontext macht sie wesentlich umsetzbarer.
Wer kann von Threat Intelligence profitieren?
Threat Intelligence kommt vielen Teams im Unternehmen zugute, nicht nur den SOC
|
CISOs und den Sicherheitsverantwortlichen |
SOC-Teams |
Incident-Responder |
Unternehmen mit Threat Hunter |
Teams für das Schwachstellen-Management |
Teams für Betrug, Markenschutz und digitale Risiken |
Risiko-, Compliance- und Rechtsabteilungen |
|
verwenden Threat Intelligence, um strategische Risiken zu verstehen, Führungskräfte zu informieren, Investitionen zu rechtfertigen und Richten Sie die Sicherheitsprioritäten an der Gefährdung des Unternehmens aus. |
Verwenden Sie Informationen, um Warnungen zu erweitern, Vorfälle zu sortieren, Erkennungen zu optimieren und festzustellen, ob die Aktivität mit bekannten Kampagnen übereinstimmt. |
Verwenden Sie Informationen, um Kompromittierungen zu erfassen, das Verhalten von Angreifern zu verstehen, die zugehörige Infrastruktur zu identifizieren und Eindämmungsmaßnahmen auszuwählen. |
verwenden Intelligenz, um Hypothesen zu bilden und nach Anzeichen für gegnerische Aktivitäten zu suchen, die automatisierten Tools möglicherweise entgehen. |
Verwenden Sie nachrichtendienstliche Informationen, um die Behebung basierend auf der aktiven Ausbeutung und dem realen Interesse des Angreifers zu priorisieren. |
Verwenden Sie Intelligenz, um Phishing, Identitätswechsel, durchgesickerte Anmeldeinformationen, gefälschte Domänen und externe Bedrohung zu überwachen. |
verwenden Sie Informationen, um die Governance, die Berichterstattung und die Entscheidungsfindung bei Vorfällen zu unterstützen. |
Bedrohungsinformationen werden noch wertvoller, wenn sie von diesen Funktionen gemeinsam genutzt werden, anstatt sie in einem Tool oder Team zu speichern.
Wie helfen Threat Intelligence CISOs und Sicherheitsverantwortlichen?
Für CISOs hilft Threat Intelligence dabei, technische Bedrohungen in Geschäftsrisiken umzuwandeln. Es unterstützt klarere Entscheidungen über Budget, Risikobereitschaft, Belastbarkeit und Sicherheitsprioritäten.
Ein CISO benötigt nicht jeden Kompromittierungsindikator aus jeder Kampagne. Sie müssen wissen, welche Bedrohungen für das Unternehmen am relevantesten sind, welche Geschäftsbereiche oder Regionen anfällig sind, welche Kontrollen schwach sind und welche Auswirkungen ein erfolgreicher Angriff haben kann.
Strategische Intelligenz hilft Führungskräften auch, Vorstände und Führungskräfte auf vertretbare Weise zu unterrichten. Anstatt zu sagen: „Die Bedrohungslandschaft verändert sich“, kann ein CISO erklären, welche Akteure, Sektoren, Methoden oder Schwachstellen jetzt wichtig sind und warum.
Dies ist wichtig, da die Cybersicherheit von Unternehmen oft nach einem Vorfall beurteilt wird. Die Bedrohungsanalyse hilft zu zeigen, dass Entscheidungen auf Fakten und nicht auf Vermutungen basieren.
Es kann auch dabei helfen, Maßnahmen zur Belastbarkeit zu priorisieren. Wenn Informationen ergeben, dass ein Sektor durch Identitätskompromittierung, exponierten Remote-Zugriff und Lieferantenzugriff angegriffen wird, können sich die Investitionen in Identitätssicherheit, externes Gefährdungsmanagement und Überwachung durch Dritte verlagern.
Wie helfen Bedrohungsdaten den SOC Teams?
Threat Intelligence hilft SOC -Teams, Lärm zu reduzieren, Warnungen zu verbessern und relevantes Angreiferverhalten zu erkennen.
Ein SOC kann Tausende von Warnungen von Endpunkten, Cloud-Plattformen, Identitätssystemen, E-Mail-Gateways, Firewalls und SIEM Regeln erhalten. Nicht jede Warnung verdient die gleiche Dringlichkeit. Threat Intelligence hilft Analysten zu erkennen, ob eine Warnung mit einer bekannten bösartigen Infrastruktur, aktiven Kampagnen, ausgenutzten Schwachstellen oder dem Verhalten von Akteuren in Verbindung steht.
MITRE ATT&CK hilft SOC -Teams auch dabei, Erkennungen basierend auf dem Verhalten des Angreifers zu erstellen und nicht nur auf bekannten Indikatoren. Es gibt Analysten eine gemeinsame Sprache für die Strukturierung, den Vergleich und die Analyse von Bedrohungsdaten und hilft ihnen, Warnungen auf wiederholbare Weise mit dem Verhalten des Angreifers zu verknüpfen.
Threat Intelligence hilft auch, die Erkennungstechnik zu verbessern. Anstatt Regeln nur für bekannte Indikatoren zu erstellen, können Teams Erkennungen für Verhaltensweisen wie verdächtigen Zugriff auf Anmeldeinformationen, abnormale PowerShell-Verwendung, ungewöhnliche Remote-Ausführung von Diensten oder Befehls-und-Kontrolle-Muster erstellen.
Wie unterstützt Threat Intelligence bei der Reaktion auf Vorfälle?
Threat Intelligence hilft den Vorfallreaktionsteams zu verstehen, was passiert ist, was als nächstes passieren kann und wo sie suchen müssen.
Während eines Vorfalls benötigen die Einsatzkräfte schnelle Antworten. Ist diese Schadsoftware bekannt? Ist die Infrastruktur aktiv? Welcher Akteur oder welche Kampagne könnte beteiligt sein? Welche Systeme werden normalerweise als nächstes ins Visier genommen? Gibt es bekannte Persistenz-Methoden? Gibt es ähnliche Indikatoren, nach denen in der gesamten Umgebung gesucht werden kann?
Threat Intelligence kann die Untersuchung und Eindämmung beschleunigen. Wenn Responder die beobachtete Aktivität mit einem bekannten Playbook verknüpfen können, können sie nach möglichen Folgeaktionen suchen. Zum Beispiel das Dumping von Anmeldeinformationen, Lateral Movement, Data Staging oder die Bereitstellung von Ransomware.
Es unterstützt auch die Verbesserung nach einem Vorfall. Nach der Eindämmung können die Informationen den Teams dabei helfen, zu erkennen, welche Kontrollen fehlgeschlagen sind, welche Erkennungen fehlten und welche Angriffstechniken in zukünftigen Übungen behandelt werden sollten.
Die Reaktion auf Vorfälle ist selten nur ein technisches Problem. Die Rechts-, Kommunikations-, Risiko- und Führungsteams müssen möglicherweise verstehen, ob der Vorfall Teil einer umfassenderen Kampagne oder einer gezielten Aktivität ist. Threat Intelligence verleiht diesen Entscheidungen einen stärkeren Kontext.
Wie unterstützt Threat Intelligence das Schwachstellen-Management?
Threat Intelligence hilft Teams für das Schwachstellenmanagement, die Behebung basierend auf Exploit-Aktivität, Angreiferinteresse und Offenlegung von Assets zu priorisieren.
In vielen Unternehmen sind Tausende von Schwachstellen bekannt. Sie alle sofort zu patchen, ist in der Regel unrealistisch, insbesondere in komplexen Umgebungen mit Legacy-Systemen, Betriebstechnologie, Cloud-Workloads und geschäftskritischen Anwendungen.
Threat Intelligence hilft dabei, den theoretischen Schweregrad von der praktischen Dringlichkeit zu trennen. Eine Schwachstelle mit einem hohen Schweregrad hat möglicherweise nicht die höchste Priorität, wenn sie nicht aufgedeckt wird, nicht in aktiven Kampagnen verwendet wird und nicht auf kritischen Assets vorhanden ist. Ein Problem mit niedrigerem Schweregrad kann dringend sein, wenn es mit dem Internet verbunden ist, leicht auszunutzen ist und von Ransomware-Betreibern verwendet wird.
Hier müssen Schwachstellen-Intelligenz, Exploit-Intelligenz, Asset-Kontext und Unternehmenskritikalität zusammenarbeiten. EPSS kann dabei helfen, die Ausnutzungswahrscheinlichkeit abzuschätzen, während CVSS dabei hilft, den technischen Schweregrad auszudrücken.
Die Programme mit den stärksten Schwachstellen fragen nicht nur „Was ist anfällig?“ Sie fragen: „Was ist verwundbar, exponiert, ausnutzbar und relevant für das aktuelle Angreiferverhalten?“
Wie unterstützt Threat Intelligence das Risiko von Drittanbietern und Lieferketten?
Threat Intelligence hilft Unternehmen, Risiken über ihren eigenen Bereich hinaus zu überwachen. Dazu gehören Lieferanten, Managed Service Provider, Cloud-Anbieter, Softwarehersteller, Auftragnehmer, offengelegte Anmeldeinformationen, durchgesickerte Daten, Phishing-Domänen und anfällige externe Infrastrukturen.
Das Lieferkettenrisiko ist schwierig, da Unternehmen von Organisationen abhängig sind, die sie nicht vollständig kontrollieren können. Ein Anbieter kann sensible Daten speichern, den Fernzugriff verwalten, Software-Updates bereitstellen oder wichtige Dienste betreiben.
Mithilfe von Threat Intelligence kann festgestellt werden, ob die Identität der Domäne eines Anbieters nachgeahmt wird, ob Anmeldeinformationen für einen Anbieter auf kriminellen Märkten aufgetaucht sind, ob ein Technologieanbieter von einer ausgenutzten Schwachstelle betroffen ist oder ob eine Drittanbieterplattform Ziel einer Kampagne ist.
Dies ersetzt kein Risikomanagement, Verträge oder Audits durch Dritte. Es fügt ihnen den aktuellen Bedrohungskontext hinzu.
Für Unternehmen in Sektoren, die unter NIS2 fallen, sind Lieferanten- und Ökosystemrisiken besonders relevant, da Cybersicherheit zunehmend als ein sektorübergreifendes Problem der Widerstandsfähigkeit behandelt wird und nicht nur als ein Problem der internen IT-Kontrolle.
Wie sieht der Lebenszyklus der Bedrohungsanalyse aus?
Der Threat Intelligence-Lebenszyklus ist der Prozess, der verwendet wird, um den Intelligence-Bedürfnis zu definieren, Daten zu sammeln, zu analysieren, Ergebnisse zu verteilen und die zukünftige Intelligence-Arbeit zu verbessern.
Ein gemeinsamer Lebenszyklus umfasst sechs Phasen:
- Richtung 2. Erfassung 3. Verarbeitung 4. Analyse 5. Verbreitung 6. Feedback
Threat Intelligence sollte mit einer bestimmten betrieblichen oder geschäftlichen Anforderung beginnen. Ein SOC Chef kann sich beispielsweise fragen: „Welche Ransomware-Techniken sollten wir in unserer Fertigungsumgebung erkennen?“ Ein CISO könnte fragen: „Welche geopolitischen Bedrohungen könnten unsere Aktivitäten in Europa beeinträchtigen?“ Ein Schwachstellenmanager fragt möglicherweise: „Welche aufgedeckten Schwachstellen sollen wir diese Woche patchen?“
Jede Frage erfordert andere Quellen, Analysen und Ergebnisse. Während des Lebenszyklus konzentrieren sich die Informationen auf Entscheidungen und nicht auf das Volumen.
Was passiert während der Regiephase?
In einem Unternehmensprogramm definiert die Regie-Phase, was das Unternehmen verstehen muss und wie die Informationen verwendet werden sollen. Für Sicherheitsanbieter wird der Prozess auch durch die Daten, die sie sammeln können, die Recherchemöglichkeiten und die Zielgruppen, für die ihre Intelligence-Produkte entwickelt wurden, bestimmt.
Dies ist die wichtigste Phase, da sie bestimmt, ob Intelligenz nützlich ist. Eine vage Anforderung wie „Senden Sie uns Informationen über Bedrohungen“ verursacht normalerweise Lärm. Eine klare Anforderung wie „Identifizieren Sie aktive Ransomware-Gruppen, die auf europäische Hersteller abzielen, mithilfe von exponierten Remote-Zugriffen“ schafft den Fokus.
Die Leitung sollte die Teams einbeziehen, die die Informationen verwenden werden. Ein Board benötigt eine andere Intelligenz als ein SOC Analyst. Ein Schwachstellenteam benötigt andere Informationen als ein Betrugsteam.
Die Anforderungen an gute Nachrichtendienste sind an Entscheidungen gebunden. Sie können Patch-Priorisierung, Detection Engineering, Incident Readiness, Lieferantenüberwachung, Executive Reporting oder sektorspezifische Risikoplanung unterstützen.
In dieser Phase können die Teams die Zielgruppe, die Entscheidung, den Zeitrahmen, die geografische Lage, den Sektor, den Technologie-Stack und das erforderliche Ausgabeformat definieren.
Was passiert während der Erhebung und Verarbeitung?
Die Sammlung sammelt relevante Informationen aus internen und externen Quellen. Die Verarbeitung wandelt diese Informationen in ein verwendbares Format um.
Zu den externen Quellen können kommerzielle Bedrohungsdaten, Open-Source-Berichte, Communitys zur gemeinsamen Nutzung von Sektoren, CERT- und CSIRT-Meldungen, Dark-Web-Monitoring, Malware-Repositorys, Schwachstellendatenbanken, Phishing-Feeds und öffentliche Frameworks gehören.
Interne Quellen können SIEM Protokolle, EDR-Telemetrie, Firewall-Ereignisse, E-Mail-Sicherheitsdaten, Vorfallberichte, Schwachstellen-Untersuchungen, Bestandsaufnahmen und Cloud-Protokolle sein.
Die Verarbeitung kann Deduplizierung, Normalisierung, Anreicherung, Übersetzung, Tagging, Bewertung und Konvertierung in Standardformate umfassen.
Standards sind wichtig, da Bedrohungsdaten oft zwischen Tools und Organisationen wechseln müssen. OASIS entwickelt STIX und TAXII im Rahmen seines Technischen Ausschusses für Cyber-Bedrohungen, um die strukturierte Modellierung, Analyse und den Austausch von Informationen über Cyber-Bedrohungen zu unterstützen. MISP ist eine weitere weit verbreitete Open-Source-Plattform zum Sammeln, Speichern, Verteilen und Teilen von Cybersicherheitsindikatoren und Bedrohungsinformationen.
Ohne Verarbeitung können Informationen fragmentiert, dupliziert oder unmöglich zu operationalisieren sein.
Was passiert während der Analyse?
Die Analyse verwandelt verarbeitete Daten in Intelligenz. Hier bewerten Analysten Relevanz, Verlässlichkeit, Vertrauen, Auswirkungen und Handlungsempfehlungen.
Die Analyse kann Fragen beantworten wie:
- Ist dieser Indikator noch aktiv?
- Ist diese Kampagne für unsere Branche oder Region relevant?
- Welchem Akteur, welcher Malware-Familie oder welcher Technik ähnelt diese Aktivität?
- Welche Vermögenswerte können betroffen sein?
- Was soll der SOC erkennen?
- Was sollte das Schwachstellenteam zuerst patchen?
- Was sollten Führungskräfte wissen?
Zu einer guten Analyse gehören Konfidenzniveaus, und nicht jede Schlussfolgerung ist sicher. Analysten können zu dem Schluss kommen, dass eine Kampagne wahrscheinlich mit einem bekannten Akteur in Verbindung steht, dass die Infrastruktur möglicherweise mit einer Malware-Familie in Verbindung steht oder dass möglicherweise ein Sektor angegriffen wird.
Sicherheitsentscheidungen sind grundsätzlich mit Unsicherheit verbunden, und Bedrohungsanalysen sollten die Unsicherheit reduzieren und nicht so tun, als ob sie nicht existierte.
Auch in der Analyse ist menschliches Fachwissen nach wie vor wichtig. Die Automatisierung kann Daten in großem Umfang anreichern und korrelieren, aber Analysten bieten Beurteilung, Kontext und operative Interpretation.
Was passiert bei der Verbreitung und dem Feedback?
Die Weitergabe liefert Informationen an die richtigen Personen, Tools oder Workflows, und Feedback zeigt, ob es nützlich war.
Führungsteams, SOC Analysten, Schwachstellenmanager und Architekten benötigen Informationen in unterschiedlichen Formaten und Detailebenen.
Bedrohungsinformationen sollten dort bereitgestellt werden , wo die Arbeit stattfindet . Dies können SIEM, XDR, EDR, SOAR, Ticketing-Systeme, Tools für das Schwachstellen-Management, E-Mail-Sicherheitskontrollen, Dashboards, Berichte oder Executive Briefings sein.
Feedback schließt den Kreis. Wenn Analysten zu breite, zu späte oder zu schwierig zu verwendende Informationen bereitstellen, sollte das Programm angepasst werden. Wenn ein Feed falsch positive Ergebnisse liefert, muss er optimiert werden. Wenn ein Bericht dazu beiträgt, einen Vorfall zu verhindern oder aufzudecken, sollte dieser Wert erfasst werden.
Was ist der Unterschied zwischen Threat Intelligence und Threat Hunting?
Threat Intelligence und Threat Hunting sind verwandt, aber nicht identisch.
Threat Intelligence erklärt, was über Bedrohungen, Akteure, Infrastruktur, Schwachstellen und Angriffsverhalten bekannt oder vermutet wird. Threat Hunting ist die proaktive Suche nach Anzeichen für eine Kompromittierung oder Angreiferaktivität in einer Umgebung.
Bedrohungsdaten können bei der Suche nach Bedrohungen eine Orientierungshilfe sein. Sie können beispielsweise zeigen, dass eine Ransomware-Gruppe eine bestimmte Methode für den Erstzugriff, eine Persistenztechnik oder ein Befehlszeilenmuster verwendet. Bedrohungsjäger können dann die interne Telemetrie nach Anzeichen für dieses Verhalten durchsuchen.
Die Suche nach Bedrohungen kann auch zu neuen Erkenntnissen führen. Wenn Jäger ein bisher unbekanntes Muster, eine verdächtige Infrastruktur oder ein Angreiferverhalten entdecken, können diese Ergebnisse analysiert, dokumentiert und an Erkennungsteams oder breitere Geheimdienste weitergegeben werden.
Der einfache Unterschied ist folgender: Threat Intelligence hilft Teams zu verstehen, wonach sie suchen müssen, während Threat Hunting nach Beweisen sucht, die darauf hinweisen, dass sie in ihrer Umgebung aufgetreten sind oder aufgetreten sind.
Was ist der Unterschied zwischen Bedrohungsinformationen und Bedrohungsdaten?
Bedrohungsdaten sind Rohinformationen, während Bedrohungsdaten den Kontext, die Analyse und den Wert der Entscheidungsfindung erhöhen.
Bedrohungsdaten können IP-Adressen, Domänen, Datei-Hashes, Malware-Beispiele, Identifikatoren von Schwachstellen, E-Mail-Artefakte oder Protokollereignisse umfassen. Diese Daten können nützlich sein, sagen einem Team jedoch nicht automatisch, was zu tun ist.
Threat Intelligence fügt den operativen Kontext hinzu, indem sie Indikatoren mit Kampagnen, Akteuren, Sektoren, Regionen, Techniken und Handlungsempfehlungen verknüpft.
Dies ist ein wichtiger Unterschied, da Unternehmen in Bedrohungsdaten untergehen können und mehr Feeds nicht immer mehr Sicherheit bedeuten. In einigen Fällen erhöhen sie das Rauschen, die Fehlalarme und erhöhen die Arbeitsbelastung des Analysten.
Hier ist ein einfacher, praktischer Test: Können die Informationen eine Sicherheitsentscheidung oder einen Arbeitsablauf verbessern? Wenn sie jemandem nicht dabei helfen können, eine Bedrohung zu erkennen, zu verhindern, zu untersuchen, zu priorisieren oder zu erklären, können es sich eher um Daten als um Informationen handeln.
Was ist der Unterschied zwischen Threat Intelligence und OSINT?
Open-Source-Intelligence oder OSINT sind Informationen, die aus öffentlich zugänglichen Quellen stammen. Threat Intelligence kann OSINT einschließen, ist jedoch umfassender.
OSINT-Quellen können öffentliche Berichte, Blogs, Hinweise, Code-Repositorys, Domänendatensätze, Malware-Analysen, soziale Medien, Foren, Offenlegungen von Schwachstellen und öffentliche Datensätze umfassen. Diese Quellen können wertvoll sein, insbesondere in Kombination mit interner Telemetrie und Expertenanalysen.
Bedrohungsdaten können auch kommerzielle Daten, private Recherchen, Malware-Telemetrie, Sensornetzwerke, gemeinsame Nutzung in geschlossenen Communitys, Ergebnisse der Reaktion auf Vorfälle, Dark-Web-Monitoring und kundenspezifische Daten zum digitalen Fußabdruck umfassen.
Der Hauptunterschied besteht darin, dass OSINT den Quelltyp beschreibt, während Threat Intelligence den Zweck und die Ausgabe beschreibt. Öffentliche Informationen können zu Bedrohungsinformationen werden, wenn sie analysiert und für eine Sicherheitsentscheidung verwendet werden.
Für viele Unternehmen ist der beste Ansatz keine Frage zwischen öffentlich und privat – es geht darum, mehrere Quellen zu kombinieren, zu validieren und in den richtigen Workflows zu verwenden.
Was macht Threat Intelligence verwertbar?
Threat Intelligence ist verwertbar, wenn sie eine bestimmte Entscheidung oder einen Sicherheitsworkflow unterstützt.
Umsetzbare Informationen haben normalerweise fünf Eigenschaften:
- Relevanz: Sie beziehen sich auf den Sektor, die Region, die Vermögenswerte oder das Risikoprofil des Unternehmens
- Aktualität: Sie treffen ein, während die Maßnahmen noch sinnvoll sind
- Genauigkeit: Sie sind validiert und stammen aus eindeutigen Quellen
- Kontext: Sie erklären die Bedeutung, nicht nur Indikatoren
- Benutzerfreundlichkeit: es kann von Menschen oder Werkzeugen angewendet werden.
Beispielsweise ist die Angabe „Eine Ransomware-Gruppe ist aktiv“ zu ungenau. „Diese Ransomware-Gruppe zielt durch exponierte VPN-Appliances auf europäische Logistikunternehmen ab und wurde dabei beobachtet, dass sie bestimmte CVEs ausnutzt“, ist besser umsetzbar. Es sagt den Teams, was zu überprüfen ist, wo sie suchen müssen und welche Risiken dringende Aufmerksamkeit erfordern.
Die Handlungsfähigkeit hängt auch vom Format ab. Ein CISO benötigt eine andere Ausgabe von einem SIEM, ein SOC Analyst benötigt genügend Kontext für eine schnelle Untersuchung, eine Firewall benötigt strukturierte Indikatoren und ein Board benötigt Implikationen und Optionen.
Effektive Bedrohungsdaten werden in Arbeitsabläufen und Entscheidungen operationalisiert.
Wie sollten Unternehmen Threat-Intelligence-Quellen bewerten?
Unternehmen sollten Threat-Intelligence-Quellen nach Relevanz, Abdeckung, Genauigkeit, Aktualität, Transparenz, Integration und Funktionsfähigkeit bewerten.
Viele Unternehmen verwenden Informationen aus mehreren Quellen, insbesondere für Feeds, da kein einzelner Anbieter eine vollständige Abdeckung aller Akteure, Regionen, Sektoren, Malware-Familien, Schwachstellen und Infrastrukturen bietet. Das Ziel ist nicht, sich für alles auf eine Quelle zu verlassen, sondern die Quellen so zu kombinieren, dass die Abdeckung verbessert wird, ohne die Analysten zu überfordern. Relevanz steht an erster Stelle. Ein Feed, der sich auf Bedrohungen konzentriert, die keine Auswirkungen auf die geografische Lage, den Sektor oder den Technologie-Stack des Unternehmens haben, hat einen begrenzten Wert. Die Abdeckung sollte die Bedrohungsbereiche umfassen, die für das Unternehmen wichtig sind, z. B. APTs, Ransomware, Phishing, ICS, Cloud-Bedrohungen, Malware, Schwachstellen oder die Gefährdung des digitalen Fußabdrucks.
Genauigkeit und Aktualität sind von entscheidender Bedeutung, da veraltete oder schlecht validierte Indikatoren zu falsch positiven Ergebnissen führen und die Zeit des Analysten verschwenden können. Transparente Sourcing- und Konfidenzniveaus helfen den Teams zu verstehen, wie viel Gewicht den Informationen beigemessen werden sollte.
Wichtig ist auch die Integration. Informationen, die in den Workflows SIEM, XDR, EDR, SOAR, Schwachstellenmanagement oder Reaktion auf Vorfälle nicht verwendet werden können, können inaktiv bleiben.
Schließlich sollten die Teams die menschliche Expertise bewerten. Automatisierte Feeds sind nützlich, aber komplexe Fragen erfordern oft die Interpretation von Analysten, insbesondere in Bezug auf gezielte Angriffe, geopolitische Risiken, industrielle Umgebungen und Unterstützung bei Vorfällen.
Welche häufigen Fehler schwächen Threat-Intelligence-Programme?
Threat-Intelligence-Programme schlagen oft fehl, wenn sie sich auf Mengen statt auf Entscheidungen konzentrieren.
- Der erste Fehler besteht darin, Feeds hinzuzufügen, ohne Anforderungen an die Intelligenz, Validierungsprozesse oder Arbeitsabläufe zu definieren. Unternehmen benötigen möglicherweise mehrere Feeds, aber jede Quelle sollte einen klaren Zweck, einen messbaren Wert und einen festgelegten Weg zur Erkennung, Untersuchung oder Priorisierung haben.
- Der zweite Fehler besteht darin, die Indikatoren als das gesamte Programm zu behandeln . Indikatoren sind nützlich, aber sie sind nur eine Ebene der Intelligenz. Teams benötigen außerdem Kampagnenkontext, TTPs, Informationen über Schwachstellen, strategische Berichterstattung und branchenspezifische Einblicke.
- Der dritte Fehler besteht darin, dass die Intelligenz nicht in die Arbeitsabläufe integriert wird . Ein PDF-Bericht kann für Führungskräfte nützlich sein, aber SOC Teams benötigen Informationen in Tools und Prozessen.
- Der vierte Fehler besteht darin, den Wert nicht zu messen . Teams sollten nachverfolgen, ob Intelligenz die Erkennung verbessert, die Untersuchungszeit verkürzt, die Priorisierung von Patches verbessert, die Reaktion auf Vorfälle unterstützt oder bei Entscheidungen der Geschäftsführung hilft.
- Der fünfte Fehler besteht darin, Feedback zu ignorieren . Die Bedrohungsanalyse sollte sich weiterentwickeln, wenn sich die Risiken, Vermögenswerte und Prioritäten des Unternehmens ändern.
Was sollte ein ausgereiftes Threat-Intelligence-Programm beinhalten?
Ein ausgereiftes Programm zur Bedrohungsanalyse sollte klare Anforderungen, zuverlässige Quellen, kompetente Analysen, Workflow-Integration und messbare Ergebnisse umfassen.
Zumindest sollten Unternehmen festlegen, wer Threat Intelligence zu welchem Zweck verwendet. Zu den häufigen Kunden gehören CISOs, SOC Teams, Incident-Responder, Schwachstellen-Teams, Bedrohungsjäger, Sicherheitsarchitekten, Betrugsteams und Risikoverantwortliche.
Ausgereifte Programme kombinieren interne Telemetrie mit der Sichtbarkeit externer Bedrohungen. Die interne Telemetrie bietet Einblick in die Umgebung, während externe Informationen den Angreiferkontext bereitstellen. Die Kombination ist stärker als jede der beiden Quellen allein.
Ausgereifte Programme verwenden gegebenenfalls auch strukturierte Frameworks und Standards. MITRE ATT&CK kann dabei helfen, das Verhalten von Gegnern zu organisieren, STIX und TAXII können den strukturierten Austausch unterstützen und MISP kann die Freigabe- und Community-Workflows unterstützen.
Das Ziel besteht nicht darin, alles zu sammeln, sondern die richtigen Informationen zum richtigen Zeitpunkt für den richtigen Workflow bereitzustellen.
Wie wirkt sich KI auf Bedrohungsdaten aus?
Die KI beeinflusst die Bedrohungsanalyse auf zwei Arten: Sie hilft Verteidigern, mehr Daten zu verarbeiten, und sie hilft Angreifern, bösartige Aktivitäten zu erhöhen.
- Für Verteidiger kann KI die Anreicherung, Korrelation, Zusammenfassung und groß angelegten Bedrohungsanalyse beschleunigen. Sie kann Analysten dabei helfen, Muster in großen Datensätzen zu erkennen, die manuell schwer zu überprüfen wären. KI ersetzt jedoch nicht die Bedrohungsanalyse oder das menschliche Urteilsvermögen.
- Für Angreifer kann KI Phishing, Übersetzung, Aufklärung, Identitätswechsel und Automatisierung unterstützen. Europol hat gewarnt, dass KI kriminellen Gruppen helfen kann, mehrsprachige Nachrichten, realistische Identitätswechsel und automatisierte Prozesse zu erstellen, die die Erkennung erschweren.
KI macht menschliche Analysen und operatives Urteilsvermögen nicht überflüssig. Die Bedrohungsanalyse hängt immer noch von der Quellenbewertung, der Einschätzung des Vertrauens, vom Kontext und von der Beurteilung ab. KI kann die Analyse beschleunigen, aber menschliches Fachwissen bleibt erforderlich, um zu entscheiden, was Intelligenz bedeutet und wie sie eingesetzt werden soll.
Der praktische Wert von KI in der Bedrohungsanalyse liegt in Geschwindigkeit und Größe. Das Risiko besteht darin, dass man sich zu viel Vertrauen in automatisierte Schlussfolgerungen ohne ausreichende Validierung gibt.
Was sollten Unternehmen mit Threat Intelligence zuerst tun?
Unternehmen sollten mit Intelligenzanforderungen beginnen, nicht mit Tools. Ein praktischer Ausgangspunkt ist die Definition von fünf Fragen:
- Welche Bedrohungsakteure oder -kampagnen sind für unsere Branche und Region relevant?
- Welche Schwachstellen in unserer Umgebung werden in freier Wildbahn ausgenutzt?
- Welche Angreifertechniken sollte unser SOC erkennen können?
- Welche externen Expositionen erhöhen unser Risiko?
- Welche Bedrohungstrends sollte die Führung verstehen?
Sobald diese Fragen geklärt sind, können die Teams die erforderlichen Quellen, Arbeitsabläufe und Ausgaben zuordnen. Dadurch wird verhindert, dass das Programm zu einer Sammlung von getrennten Feeds und Berichten wird.
Organisationen sollten auch festlegen, wo nachrichtendienstliche Informationen verwendet werden. Zum Beispiel die Anreicherung von Alerts in SIEM, das Detection Engineering in XDR, die Priorisierung von Patches im Schwachstellen-Management, das Executive Reporting für den CISO oder die Lieferantenüberwachung für Risikoteams.
klein anzufangen ist okay. Ein Workflow mit fokussierter Intelligenz, der eine Entscheidung verbessert, ist wertvoller als ein umfangreiches Programm, das niemand verwendet.
Wichtigste Erkenntnis
Threat Intelligence hilft Unternehmen zu verstehen, welche Bedrohungen wichtig sind, warum sie wichtig sind und was sie dagegen tun können. Sein Wert besteht nicht darin, mehr Daten zu sammeln, sondern darin, dass Bedrohungsdaten in Entscheidungen umgewandelt werden.
Für CISOs unterstützt es die risikobasierte Planung und die Kommunikation der Führungskräfte. Für SOC Teams verbessert es die Triage, Erkennung und Reaktion von Warnungen. Für Schwachstellenteams ist es hilfreich, die Behebung von Schwachstellen zu priorisieren. Für Einsatzkräfte beschleunigt es die Untersuchung und Eindämmung. Für Risikoteams ergänzt es den aktuellen Bedrohungskontext um Lieferanten, Sektoren und behördliche Bedenken.
Die wirksamsten Programme sind fokussiert, aktuell und operationalisiert. Sie definieren Informationsanforderungen, kombinieren interne und externe Quellen, verwenden strukturierte Frameworks, wo dies sinnvoll ist, und liefern Informationen in die Arbeitsabläufe, in denen Entscheidungen getroffen werden.
Threat Intelligence ist keine eigenständige Kontrolle – sie ist eine Funktion zur Entscheidungsunterstützung, die andere Sicherheitsfunktionen präziser macht.
CTA Entdecken Sie Kaspersky Threat Intelligence, um die Erkennung und Untersuchung von Bedrohungen, die Priorisierung von Schwachstellen und die Entscheidung über Unternehmensrisiken zu unterstützen.
Quellenangaben und weiterführende Literatur
- ENISA-Bedrohungslandschaft 2025: https://www.enisa.europa.eu/publications/enisa-threat-landscape-2025
- Europäische Kommission: NIS2-Richtlinie: https://digital-strategy.ec.europa.eu/en/policies/ nis2-Richtlinie
- MITRE ATT&CK, inkl. gesetzl. Anwendungsfälle für Detection and Threat Intelligence: https://attack.mitre.org/
- OASIS Cyber Threat Intelligence Technical Committee: STIX and TAXII. ( OASIS Open )
- MISP Open Source Threat Intelligence-Plattform: https://www.misp-project.org/
- FIRST Exploit Prediction Scoring System: https://www.first.org/epss/
- Kaspersky Threat Intelligence: kaspersky.com
Threat Intelligence Häufig gestellte Fragen
Was ist Threat Intelligence in einfachen Worten?
Threat Intelligence sind Informationen über Cyberbedrohungen, die analysiert und für Sicherheitsentscheidungen nützlich gemacht wurden. Es hilft Unternehmen zu verstehen, wer sie angreifen kann, wie Angriffe funktionieren, welche Indikatoren überwacht und welche Risiken priorisiert werden müssen.
Welche vier Arten von Bedrohungsinformationen gibt es?
Die vier Haupttypen sind strategische, operative, taktische und technische Bedrohungsinformationen, die jeweils für unterschiedliche Sicherheits- und Geschäftsfunktionen entwickelt wurden.
Ist Threat Intelligence nur für große Unternehmen nützlich?
Nein. Auch kleinere Unternehmen können Bedrohungsdaten nutzen, insbesondere über Managed Services, Gruppen für die gemeinsame Nutzung von Branchen, Sicherheitstools und vertrauenswürdige Hinweise. Der Schlüssel ist Relevanz. Eine kleine Menge fokussierter Intelligenz ist wesentlich nützlicher als eine große Menge an generischen Daten.
Ist ein Threat-Feed dasselbe wie Threat Intelligence?
Nein. Bedrohungs-Feeds liefern Rohindikatoren oder Bedrohungsdaten, während Bedrohungsdaten Kontext, Analyse und Relevanz hinzufügen.
Wie hilft Bedrohungsanalyse beim Schutz vor Ransomware?
Threat Intelligence kann Ransomware-Gruppen, Erstzugriffsmethoden, ausgenutzte Schwachstellen, betroffene Sektoren, Schadsoftware-Infrastruktur und allgemeines Verhalten nach einer Kompromittierung identifizieren und Teams dabei helfen, die Erkennung zu verbessern, Patches Prioritäten zu setzen und Reaktionen auf Vorfälle vorzubereiten.
Wie hilft Threat Intelligence bei der Priorisierung von Schwachstellen?
Threat Intelligence hilft Teams dabei, Schwachstellen basierend auf der aktiven Ausnutzung, der Gefährdung und dem Interesse des Angreifers zu priorisieren, nicht nur nach dem Schweregrad.
Was ist MITRE ATT&CK? Und in welcher Beziehung stehen Threat Intelligence und MITRE ATT&CK?
MITRE ATT&CK bietet eine strukturierte Wissensdatenbank über gegnerische Taktiken und Techniken. Threat-Intelligence-Teams verwenden es, um das Verhalten von Angreifern konsistent zu beschreiben, Kampagnen zuzuordnen und die Erkennungstechnik zu unterstützen.
Was ist der Unterschied zwischen Threat Intelligence und Threat Hunting?
Threat Intelligence erklärt relevante Bedrohungen und das Verhalten von Angreifern, während die Bedrohungssuche proaktiv nach Anzeichen für eine Kompromittierung in der Umgebung sucht.
Wem gehören Bedrohungsinformationen im Unternehmen?
Die Eigentumsverhältnisse sind unterschiedlich. In einigen Organisationen sitzt es im SOC; in anderen ist es mit einem dedizierten Threat-Intelligence-Team, der Reaktion auf Vorfälle, den Sicherheitsabteilungen oder dem CISO-Büro verbunden. Wichtig ist, dass Intelligenz mit den Teams verbunden ist, die sie verwenden.
Wie sollten Bedrohungsdaten gemessen werden?
Zu den nützlichen Maßnahmen gehören eine verkürzte Untersuchungsdauer, eine verbesserte Erkennungsabdeckung, eine bessere Priorisierung von Schwachstellen, eine schnellere Festlegung des Bereichs für Vorfälle, weniger Fehlalarme, eine verbesserte Berichterstattung an die Geschäftsleitung und der Nachweis, dass die Intelligenz die Sicherheitsentscheidungen verändert hat.
