Threat Intelligence ist faktenbasiertes Wissen über Cyberbedrohungen – wer die Angreifer sind, was sie wollen, wie sie vorgehen und woran man sie erkennt –, das für bessere Sicherheitsentscheidungen genutzt wird.
Wie Threat Intelligence funktioniert
Rohdaten wie Malware-Samples, Logs, Darknet-Beiträge und Berichte werden erst durch Sammlung, Verarbeitung, Analyse und Weitergabe an die Handelnden zu Intelligence – dem sogenannten Intelligence-Zyklus.
Meist unterscheidet man vier Ebenen:
- strategisch – Trends und Risiken für die Geschäftsführung, etwa welche Gruppen die eigene Branche angreifen;
- operativ – Details zu konkreten Kampagnen und ihren Zielen;
- taktisch – Taktiken, Techniken und Prozeduren (TTPs) der Angreifer, oft nach MITRE ATT&CK;
- technisch – maschinenlesbare Indicators of Compromise für Blockierung und Erkennung.
Quellen sind kommerzielle Feeds, Warnungen staatlicher CERTs wie des BSI, Branchen-ISACs, Open Source Intelligence (OSINT) und eigene Vorfälle. Plattformen wie MISP und OpenCTI speichern und teilen die Daten in den Formaten STIX/TAXII.
Warum Threat Intelligence wichtig ist
Keine Organisation kann sich gegen alles verteidigen, und Threat Intelligence hilft beim Fokussieren. Sie zeigt:
- welche Sicherheitslücken gerade ausgenutzt werden;
- welche APT– oder Ransomware-Gruppen in der eigenen Branche aktiv sind;
- welche geleakten Zugangsdaten eigener Mitarbeitender zum Verkauf stehen.
Sie speist das SOC, das Schwachstellenmanagement und Risikoentscheidungen. Ihr Wert hängt von Relevanz und Aktualität ab – ein riesiger Feed veralteter Indikatoren erzeugt nur Rauschen.
Empfehlungen
- Definieren Sie Anforderungen: Welche Entscheidungen soll sie unterstützen?
- Kombinieren Sie externe Quellen mit Erkenntnissen aus eigenen Vorfällen.
- Integrieren Sie technische Intelligence automatisch in SIEM, EDR und Firewalls und messen Sie ihren Nutzen.
- Teilen Sie Ihr Wissen – gemeinsame Verteidigung wirkt am besten.