Threat Hunting
Auch bekannt als:Proaktive Bedrohungssuche
Threat Hunting: Sucht hypothesenbasiert nach bislang unentdeckter Angreiferaktivität. Der Begriff gehört zum operativen SicherheitsbetriebSecurity OperationsTägliches Zusammenspiel von Menschen, Prozessen und Technik zur Überwachung und Verteidigung einer Organisation.. Menschen, Prozesse und Technik müssen zusammenspielen, damit AlarmeSecurity AlertMeldung, dass eine Regel, ein Modell oder eine Kontrolle potenziell relevante Aktivität erkannt hat. bewertet, Maßnahmen koordiniert und Erkenntnisse nachhaltig umgesetzt werden.
Funktionsweise und Einordnung
Threat Hunting verbindet Datenquellen mit einer Erkennungs- oder Bewertungslogik. Rohdaten werden erst dann sicherheitsrelevant, wenn Zeitbezug, Identität, Systemkontext und erwartetes Normalverhalten berücksichtigt werden. Regeln, Korrelationen, statistische Modelle oder Analystenentscheidungen können dabei zusammenwirken; keine einzelne Methode deckt alle Angriffsmuster zuverlässig ab.
Bedeutung in der Praxis
Operative Qualität zeigt sich an Abdeckung, Datenvollständigkeit, Erkennungszeit und der Belastung durch Fehlalarme. Datenquellen benötigen definierte Verantwortliche, Zeitsynchronisation, Aufbewahrung und Qualitätskontrollen. Erkennungen müssen getestet, versioniert und anhand realer Vorfälle verbessert werden. Für jeden relevanten Alarm sind außerdem Triage-Schritte, Eskalation und mögliche Reaktionsmaßnahmen erforderlich.
Verwandte Begriffe
- CyberbedrohungsinformationenCyber Threat IntelligenceAufbereitete Informationen über Bedrohungsakteure, Taktiken, Indikatoren und Risiken.: Aufbereitete Informationen über Bedrohungsakteure, Taktiken, Indikatoren und Risiken.
- BedrohungsmodellierungThreat ModelingAnalysiert mögliche Angreifer, Angriffswege und Schutzmaßnahmen bereits im Design.: Analysiert mögliche Angreifer, Angriffswege und Schutzmaßnahmen bereits im Design.
- BedrohungsakteurThreat ActorPerson, Gruppe oder Organisation, die absichtlich Cyberangriffe durchführt oder unterstützt.: Person, Gruppe oder Organisation, die absichtlich Cyberangriffe durchführt oder unterstützt.
- ErkennungsentwicklungDetection EngineeringSystematische Entwicklung, Prüfung und Pflege von Regeln zur Angriffserkennung.: Systematische Entwicklung, Prüfung und Pflege von Regeln zur Angriffserkennung.