ADMIN

2025

12

2025-11-27T12:00:00

Container-Management

PRAXIS

050

Sicherheit

Datenanalyse

Kuratierte Threat Intelligence

Im Bilde

von Karl Heuser

Veröffentlicht in Ausgabe 12/2025 - PRAXIS

Unternehmen stehen vor der Herausforderung, aus enormen Mengen an Sicherheitsdaten relevante Bedrohungen herauszufiltern. Kuratierte Threat Intelligence schafft hier Abhilfe, indem sie Rohdaten validiert, anreichert und in verwertbare Erkenntnisse überführt. Dadurch gewinnen Sicherheitsteams nicht nur an Effizienz, sondern verbessern auch ihre Reaktionsgeschwindigkeit und stärken die gesamte Sicherheitsarchitektur. Dieser Beitrag zeigt, wie Unternehmen Threat Intelligence im Lebenszyklus effektiv einsetzen und welche Vorteile sie daraus ziehen.

Kuratierte Threat Intelligence unterstützt eine umfassende Cybersicherheitsstrategie in verschiedenen Bereichen, etwa beim Blockieren bekannter bösartiger IP-Adressen oder durch mehr Verlässlichkeit und weniger Fehlalarme (False Positives), da eine gründliche Prüfung und Verifizierung der Daten erfolgt. Neben reinen Indikatoren liefert sie hilfreichen Kontext, der als Grundlage für wirksame Schutzmaßnahmen dient. Sicherheitsteams können die vorverarbeiteten und strukturierten Daten direkt in Werkzeuge wie SIEM-Systeme (Security Information and Event Management), Firewalls, Intrusion Detection Systems (IDS) und andere Sicherheitskomponenten integrieren. Da es sich um dynamische Informationen handelt, aktualisieren sie diese kontinuierlich, um neuen Bedrohungen gerecht zu werden und stets aktuelle Erkenntnisse bereitzustellen.
Vier Arten von Threat Intelligence
Es gibt vier zentrale Arten von kuratierter Threat Intelligence, die jeweils eigene Schwerpunkte und Inhalte abdecken. Strategische Threat Intelligence liefert eine übergeordnete, langfristige Sicht auf die Bedrohungslandschaft. Sie analysiert Trends, Bedrohungsakteure und deren Motive sowie geopolitische und wirtschaftliche Faktoren, die Cyberbedrohungen prägen. Außerdem bezieht sie die Auswirkungen geschäftlicher Entscheidungen und potenzielle langfristige Risiken in ihre Bewertung ein.
Operationelle Threat Intelligence richtet den Blick auf konkrete Cybersicherheitsereignisse, Kampagnen und Vorfälle. Sie beschreibt die Tactics, Techniques and Procedures (TTPs) der Angreifer, benennt betroffene Systeme und formuliert umsetzbare Empfehlungen. Damit liefert sie Einblicke in Motivation, Methodik und Ziele der Cyberkriminellen und zeigt, welche spezifischen Angriffsvektoren welche Folgen haben können.
Kuratierte Threat Intelligence unterstützt eine umfassende Cybersicherheitsstrategie in verschiedenen Bereichen, etwa beim Blockieren bekannter bösartiger IP-Adressen oder durch mehr Verlässlichkeit und weniger Fehlalarme (False Positives), da eine gründliche Prüfung und Verifizierung der Daten erfolgt. Neben reinen Indikatoren liefert sie hilfreichen Kontext, der als Grundlage für wirksame Schutzmaßnahmen dient. Sicherheitsteams können die vorverarbeiteten und strukturierten Daten direkt in Werkzeuge wie SIEM-Systeme (Security Information and Event Management), Firewalls, Intrusion Detection Systems (IDS) und andere Sicherheitskomponenten integrieren. Da es sich um dynamische Informationen handelt, aktualisieren sie diese kontinuierlich, um neuen Bedrohungen gerecht zu werden und stets aktuelle Erkenntnisse bereitzustellen.
Vier Arten von Threat Intelligence
Es gibt vier zentrale Arten von kuratierter Threat Intelligence, die jeweils eigene Schwerpunkte und Inhalte abdecken. Strategische Threat Intelligence liefert eine übergeordnete, langfristige Sicht auf die Bedrohungslandschaft. Sie analysiert Trends, Bedrohungsakteure und deren Motive sowie geopolitische und wirtschaftliche Faktoren, die Cyberbedrohungen prägen. Außerdem bezieht sie die Auswirkungen geschäftlicher Entscheidungen und potenzielle langfristige Risiken in ihre Bewertung ein.
Operationelle Threat Intelligence richtet den Blick auf konkrete Cybersicherheitsereignisse, Kampagnen und Vorfälle. Sie beschreibt die Tactics, Techniques and Procedures (TTPs) der Angreifer, benennt betroffene Systeme und formuliert umsetzbare Empfehlungen. Damit liefert sie Einblicke in Motivation, Methodik und Ziele der Cyberkriminellen und zeigt, welche spezifischen Angriffsvektoren welche Folgen haben können.
Taktische Threat Intelligence konzentriert sich vor allem auf konkrete TTPs und Indikatoren für Kompromittierung (IoCs). Sie stellt technische Details zu verwendeten Angriffswerkzeugen, Erkennungssignaturen, ausgenutzten Schwachstellen und möglichen Abhilfemaßnahmen bereit. Technische Threat Intelligence umfasst hingegen Rohdaten und IoCs wie IP-Adressen, Datei-Hashes, URLs und Domainnamen, die Sicherheitstools direkt verarbeiten.
Die Kombination der vier Varianten schafft zahlreiche Vorteile und ist entscheidend für eine effektive Nutzung. Unterschiedliche Zielgruppen innerhalb einer Organisation greifen jeweils auf verschiedene Informationsebenen zurück: CIOs und CISOs nutzen die strategische Threat Intelligence für einen umfassenden Überblick, der die Sicherheitsstrategie prägt, während Sicherheitsexperten die taktische Variante für praxisnahe Erkenntnisse in ihrer täglichen Arbeit einsetzen.
Lebenszyklus von Threat Intelligence
Threat Intelligence folgt einem strukturierten und iterativen Lebenszyklus mit sechs Schritten, die darauf abzielen, die Sicherheitslage einer Organisation nachhaltig zu verbessern. Den Beginn markiert die Planung und Steuerung. In dieser Phase definieren Verantwortliche den Umfang, die Prioritäten und die Ziele des Threat-Intelligence-Programms. Sie identifizieren relevante Stakeholder, bestimmen die zu schützenden Assets und Daten, legen Informationslücken offen und bewerten bestehende Quellen auf ihr Optimierungspotenzial.
Darauf folgt die Datenerfassung. Sicherheitsteams sammeln Informationen aus internen Quellen wie vollständigen Netzwerk-Paketaufzeichnungen, Indikatoren für Kompromittierung, Protokollen oder Vorfallberichten sowie aus externen Quellen wie Honeypots, Threat-Intelligence-Feeds, sozialen Medien, Branchenforen oder Dark-net-Plattformen. Auf diese Weise entsteht eine belastbare Datenbasis. Im nächsten Schritt, der Datenverarbeitung, organisieren, standardisieren und reichern sie die gesammelten Informationen an. Sie normalisieren, korrelieren, aggregieren, priorisieren, filtern und taggen die Daten, um diese optimal für die Analyse vorzubereiten.
In der Analysephase untersuchen Experten die aufbereiteten Informationen, identifizieren Bedrohungen und entwickeln konkrete Handlungsempfehlungen. Sie analysieren Angreiferprofile und -verhaltensweisen, schätzen potenzielle Auswirkungen ab, decken Informationslücken auf und schlagen Maßnahmen zur Abwehr vor. Anschließend folgt die Verbreitung der Ergebnisse. Die Verantwortlichen bereiten die Informationen zielgruppengerecht auf und stellen sicher, dass jede relevante Stelle die passenden Erkenntnisse erhält, um geeignete Maßnahmen einzuleiten. Den Abschluss bildet das Feedback. Teams überprüfen den gesamten Prozess, nutzen Rückmeldungen und neue Erkenntnisse und verbessern den Lebenszyklus kontinuierlich.
Der Einsatz von künstlicher Intelligenz (KI) und maschinellem Lernen (ML) steigert den Nutzen erheblich. Automatisierte Verfahren übernehmen Verarbeitung, Zusammenstellung und weitere zentrale Schritte im Lebenszyklus von Threat Intelligence. Dadurch sinkt der manuelle Aufwand im Umgang mit Rohdaten, und Analysten sowie Sicherheitsexperten gewinnen mehr Freiraum, um sich auf die Interpretation und Umsetzung der Ergebnisse zu konzentrieren.
Mehrwert durch kuratierte Threat Intelligence
Kuratierte Threat Intelligence verschafft Unternehmen einen Mehrwert, weil sie die Verwaltung und Nutzung großer Mengen an Bedrohungsdaten gezielt erleichtert. Ein Vorteil liegt in der höheren Genauigkeit und Zuverlässigkeit. Sicherheitsteams validieren und verifizieren die Daten, reduzieren dadurch Fehlalarme und führen Untersuchungen effizienter durch, da sie ungenaue oder veraltete Rohdaten weitgehend ausschließen. Gleichzeitig filtern sie irrelevante, qualitativ minderwertige oder doppelte Informationen aus und schaffen so mehr Fokus. Auf diese Weise richten Analysten ihre Aufmerksamkeit auf die wirklich wichtigen und handlungsrelevanten Bedrohungen.
Darüber hinaus verbessert kuratierte Threat Intelligence die Priorisierung und Ressourcenzuweisung. Der bereitgestellte Kontext liefert nützliche Details über Schweregrad und mögliches Ausmaß einzelner Bedrohungen. Teams konzentrieren sich dadurch auf die gefährlichsten Angriffe und setzen ihre Maßnahmen gezielt an den Stellen an, die den größten Schutzbedarf aufweisen. Auch die Reaktion auf Vorfälle gewinnt an Tempo. Mit den passenden Daten treffen die Verantwortlichen schneller fundierte Entscheidungen, verkürzen Reaktionszeiten und verhindern so wirksam Sicherheitsverletzungen oder andere Bedrohungen.
Zudem ermöglicht kuratierte Threat Intelligence eine proaktive Abwehr. Wer die Gegner und ihre Vorgehensweisen im Detail versteht, bleibt ihnen einen Schritt voraus. Sicherheitsteams nutzen bekannte Indikatoren und Muster, um Verteidigungsstrategien zu optimieren oder gezielte Bedrohungsjagden durchzuführen, die Angreifer frühzeitig aufspüren und unschädlich machen.
Praktische Anwendungsbereiche
Im Security Operations Center verbessern Teams mittels kuratierter Bedrohungsdaten die Analyse von Bedrohungen und optimieren dadurch ihre Abläufe. Sie passen Sicherheitsmaßnahmen wie Firewallregeln oder die Konfiguration von Intrusion Detection Systemen gezielt an und stärken so die gesamte Sicherheitsarchitektur. Auch im Threat Hunting zahlt sich der Einsatz aus: Sicherheitsteams erkennen fortgeschrittene Angriffe proaktiv, verfolgen diese nach und beseitigen sie. Kuratierte Datenfeeds liefern die Grundlage, um Anomalien und Muster zu identifizieren, die auf bekannte Advanced Persistent Threats (APTs) oder andere komplexe Angriffe hindeuten.
Darüber hinaus unterstützt kuratierte Threat Intelligence den DDoS-Schutz. Teams gewinnen Einblicke in bekannte Botnets, bösartige IP-Adressen und Angriffsquellen und blockieren Attacken automatisch. Diese automatisierte Abwehr hält Netzwerke, Dienste und Anwendungen verfügbar, sorgt für eine bessere Nutzererfahrung und schützt gleichzeitig vor Reputations- sowie finanziellen Schäden durch Ausfälle kritischer Systeme.
Auch das Schwachstellenmanagement profitiert erheblich. Indem Teams Angreifermotive sowie deren TTPs analysieren, setzen sie Patches gezielter ein und priorisieren sie nach Bedrohungslage und Dringlichkeit. Automatisierte Patch-Verfahren, gestützt durch KI und Machine Learning, stellen sicher, dass die wichtigsten Sicherheitsupdates mit minimalem Aufwand zeitnah installiert werden.
Zusätzlich verbessert kuratierte Threat Intelligence die Reaktion auf Sicherheitsvorfälle. Kontextreiche Warnmeldungen und Indikatoren für Kompromittierung ermöglichen eine schnelle Identifikation von Bedrohungen. Incident-Response-Teams beurteilen die Dringlichkeit präziser, setzen Prioritäten effizienter und dämmen Angriffe gezielt ein. Da sie auf qualitativ hochwertige und handlungsrelevante Daten zurückgreifen, steigern sie ihre Effizienz erheblich und erreichen eine deutlich schnellere sowie wirksamere Abwehr.
Fazit
Kuratierte Threat Intelligence hilft Unternehmen, die wachsende Flut an Cyberbedrohungsdaten effizient zu bewältigen, indem sie relevante Informationen validiert, priorisiert und in bestehende Sicherheitsprozesse integriert. Dadurch können Sicherheitsteams schneller und gezielter auf Bedrohungen reagieren, Fehlalarme reduzieren und proaktive Maßnahmen wie Threat Hunting oder automatisierte Abwehrstrategien wirkungsvoll umsetzen.
(dr)
Karl Heuser ist Manager Security – Enterprise DACH, EEUR & TRIT – bei NETSCOUT.