Mastodon Mastodon Mastodon Mastodon

Threat Intelligence

Aktualisiert: · CyberSecureFox Editorial Team

Threat Intelligence ist faktenbasiertes Wissen über Cyberbedrohungen – wer die Angreifer sind, was sie wollen, wie sie vorgehen und woran man sie erkennt –, das für bessere Sicherheitsentscheidungen genutzt wird.

Wie Threat Intelligence funktioniert

Rohdaten wie Malware-Samples, Logs, Darknet-Beiträge und Berichte werden erst durch Sammlung, Verarbeitung, Analyse und Weitergabe an die Handelnden zu Intelligence – dem sogenannten Intelligence-Zyklus.

Meist unterscheidet man vier Ebenen:

  • strategisch – Trends und Risiken für die Geschäftsführung, etwa welche Gruppen die eigene Branche angreifen;
  • operativ – Details zu konkreten Kampagnen und ihren Zielen;
  • taktisch – Taktiken, Techniken und Prozeduren (TTPs) der Angreifer, oft nach MITRE ATT&CK;
  • technisch – maschinenlesbare Indicators of Compromise für Blockierung und Erkennung.

Quellen sind kommerzielle Feeds, Warnungen staatlicher CERTs wie des BSI, Branchen-ISACs, Open Source Intelligence (OSINT) und eigene Vorfälle. Plattformen wie MISP und OpenCTI speichern und teilen die Daten in den Formaten STIX/TAXII.

Warum Threat Intelligence wichtig ist

Keine Organisation kann sich gegen alles verteidigen, und Threat Intelligence hilft beim Fokussieren. Sie zeigt:

  • welche Sicherheitslücken gerade ausgenutzt werden;
  • welche APT– oder Ransomware-Gruppen in der eigenen Branche aktiv sind;
  • welche geleakten Zugangsdaten eigener Mitarbeitender zum Verkauf stehen.

Sie speist das SOC, das Schwachstellenmanagement und Risikoentscheidungen. Ihr Wert hängt von Relevanz und Aktualität ab – ein riesiger Feed veralteter Indikatoren erzeugt nur Rauschen.

Empfehlungen

  • Definieren Sie Anforderungen: Welche Entscheidungen soll sie unterstützen?
  • Kombinieren Sie externe Quellen mit Erkenntnissen aus eigenen Vorfällen.
  • Integrieren Sie technische Intelligence automatisch in SIEM, EDR und Firewalls und messen Sie ihren Nutzen.
  • Teilen Sie Ihr Wissen – gemeinsame Verteidigung wirkt am besten.
Synonyme:
Cyber Threat Intelligence, Bedrohungsaufklärung, Bedrohungsinformationen