Mastodon Mastodon Mastodon Mastodon

Threat Hunting

Aktualisiert: · CyberSecureFox Editorial Team

Threat Hunting ist die proaktive Suche nach Angreifern, die sich bereits im Netzwerk befinden und von automatischen Sicherheitswerkzeugen unentdeckt geblieben sind.

Wie Threat Hunting funktioniert

Klassisches Monitoring wartet auf Alarme. Threat Hunting geht davon aus, dass ein Einbruch bereits stattgefunden hat („Assume Breach“), und sucht nach Spuren. Meist folgt eine Jagd einem von drei Ansätzen:

  • Hypothesengetrieben – auf Basis von Threat Intelligence oder MITRE-ATT&CK-Techniken, etwa: „Ein Angreifer liest auf unseren Servern Zugangsdaten aus LSASS aus.“
  • Indikatorgetrieben – Suche in historischen Daten nach frischen Indicators of Compromise aus einem neuen Bericht: Hashes, Domains, IP-Adressen.
  • Analytikgetrieben – Suche nach statistischen Anomalien: seltene Prozesse, ungewöhnliche Anmeldungen, regelmäßiger Beaconing-Verkehr.

Hunter werten Endpunkt-Telemetrie aus dem EDR, Logs im SIEM, Netzwerkflüsse und DNS-Daten aus, oft mit Abfragesprachen wie KQL oder SPL.

Warum Threat Hunting wichtig ist

Fortgeschrittene Angreifer vermeiden gezielt Alarme: Sie nutzen legitime Admin-Werkzeuge („Living off the Land“), gestohlene Konten und bewegen sich langsam und leise. Ihre unentdeckte Verweildauer wird in Tagen oder Wochen gemessen – jeder Tag mehr Zeit, um Daten zu stehlen oder Ransomware vorzubereiten. Threat Hunting verkürzt diese Zeit und deckt Lücken in der Sichtbarkeit auf.

Best Practices

  • Zuerst ausreichende Telemetrie sicherstellen: Prozessstarts, Kommandozeilen, Authentifizierungs- und DNS-Logs.
  • Jede Jagd und ihr Ergebnis dokumentieren, auch wenn nichts gefunden wurde.
  • Jede erfolgreiche Jagd in eine automatische Erkennungsregel überführen.
  • Die Praxis schrittweise nach Modellen wie PEAK oder dem Hunting Maturity Model aufbauen.
Synonyme:
Bedrohungsjagd, proaktive Bedrohungssuche