6 beste Threat-Intelligence-Feeds

Vergleichen Sie die besten Threat-Intelligence-Feeds. Erhalten Sie Einblicke in Funktionen, Abdeckung und Wirksamkeit, um den besten Feed für Ihr Unternehmen zu finden.

Verfasst von
Shelby Hiter
Shelby Hiter
Aug 10, 2023
14 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Threat-Intelligence-Feeds sind kontinuierlich aktualisierte Datenströme, die Nutzer über verschiedene Cybersicherheitsbedrohungen, deren Quellen sowie über Infrastrukturen informieren, die von diesen Bedrohungen betroffen oder gefährdet sind.

Diese Feeds liegen häufig in einem Standardformat wie STIX/TAXII vor, sodass sie in EDR, SIEM, Firewalls, Threat-Intelligence-Plattformen sowie andere Netzwerksicherheitstools integriert werden können und eine zusätzliche Quelle für Echtzeit- oder nahezu Echtzeit-Bedrohungsinformationen zur Überwachung von Kompromittierungsindikatoren (IoCs), schädlichen Domains und anderen Cyberbedrohungen darstellen. Außerdem sind viele dieser Tools kostenlos zugänglich und bieten spezialisierte Feeds für verschiedene Branchen und Sektoren.

Hier sind unsere Empfehlungen für die besten Threat-Intelligence-Feeds, die Sicherheitsteams in ihr Abwehrarsenal aufnehmen sollten:

Vergleich der wichtigsten Threat-Intelligence-Feeds

Threat-Intelligence-Feeds können in verschiedenen Formaten vorliegen und ihre Informationen aus zahlreichen unterschiedlichen Quellen im Web beziehen. Um besser zu verstehen, was die führenden Threat-Intelligence-Feed-Lösungen bieten, werfen Sie einen Blick auf unsere Vergleichstabelle unten.

 UnterscheidungsmerkmalAPIs/IntegrationenPreise
AlienVault Open Threat ExchangeAm besten für von der Community bereitgestellte Threat-Intelligence-FeedsJaKostenlos
FBI InfragardAm besten für die Sicherheit kritischer InfrastrukturenBegrenztKostenlos
abuse.ch URLhausAm besten zur Erkennung schädlicher URLsJaKostenlos
Proofpoint ET IntelligenceAm besten für kontextualisierte BedrohungsinformationenJa
  • Die Abonnements kosten schätzungsweise zwischen 20.000 und 130.000 US-Dollar pro Jahr, abhängig von der Nutzerzahl, dem ausgewählten Wiederverkäufer und anderen Faktoren
  • Das Proofpoint ET Pro: Ruleset wird separat berechnet
  • Kostenlose Testversion verfügbar
SpamhausAm besten für E-Mail-Sicherheit und Anti-SpamJa
  • Kostenlose Basisversion
  • DQS: Ab 250 US-Dollar pro Jahr
SANS: Internet Storm CenterAm besten für Erläuterungen zu BedrohungenBegrenztKostenlos

Direkt zu:

Advertisement
AT&T icon.

AlienVault Open Threat Exchange

Am besten für von der Community bereitgestellte Threat-Intelligence-Feeds

AT&T Cybersecurity’s AlienVault Open Threat Exchange (OTX) ist heute eine der größten und umfassendsten Threat-Intelligence-Feed-Communities. Sie zählt mehr als 100.000 Teilnehmer aus 140 Ländern, die täglich über 19 Millionen Bedrohungsindikatoren beisteuern. OTX ist stolz darauf, eine vollständig offene Community für Threat Intelligence zu sein, die allen Nutzern Zugang zu Bedrohungsforschung und dem geteilten Fachwissen von Sicherheitsexperten ermöglicht.

AlienVault Open Threat Exchange stellt seinen Feed nicht nur allen Arten von Nutzern zur Verfügung, sondern macht seine Daten über detaillierte Dashboards auch zugänglich und leicht verständlich. Die Dashboards geben klar die Anzahl und Arten der Kompromittierungsindikatoren (IoCs) an und bieten außerdem Pulses, die Bedrohungen und deren Auswirkungen schnell zusammenfassen. Darüber hinaus enthalten die Dashboards Daten zu Bedrohungsnamen, relevanten Referenz-URLs, Tags, Angreifer- und Malware-Familien sowie Angriffs-IDs.

Preise

Alle OTX-Produkte und -Funktionen, einschließlich AlienVault Open Threat Exchange und OTX Endpoint Security, können eigenständig kostenlos genutzt werden. Bei der Integration von OTX und OTX Pulses in Software oder Anwendungen von Drittanbietern können zusätzliche Kosten entstehen. Außerdem fallen Kosten für das USM-Produkt an, das Nutzer häufig mit OTX verbinden.

Funktionen

  • 100.000 Teilnehmer und Mitwirkende aus 140 Ländern
  • OTX Pulses für Einblicke in Echtzeit zu Kompromittierungsindikatoren, zielgerichteter Software und Bedrohungszusammenfassungen
  • Integrationen mit anderen Tools über die DirectConnect API
  • Integrierte Integration mit AlienVault USM und AlienVault OSSIM
  • Pulse Wizard zur automatisierten Extraktion von IoCs aus Blogs, Bedrohungsberichten, E-Mails, PCAPs und Textdateien
Advertisement

Vorteile

  • Der offene Community-Ansatz ermöglicht es Bedrohungs- und Sicherheitsexperten mit unterschiedlichstem Hintergrund aus aller Welt, ihre Erkenntnisse beizusteuern.
  • Eine der umfassendsten verfügbaren Lösungen zur Bereitstellung von Bedrohungsinformationen; täglich werden mehr als 19 Millionen Bedrohungsindikatoren veröffentlicht.
  • Die Bedrohungs-Dashboards sind äußerst intuitiv und leicht verständlich.
  • Mit dem Pulse Wizard können Nutzer IoCs aus Quellen in verschiedenen Formaten einfach und automatisch extrahieren.

Nachteile

  • Obwohl kostenlose Tools und Integrationen verfügbar sind, funktioniert OTX am besten mit kostenpflichtigen Produkten von AT&T Cybersecurity wie AlienVault USM.
  • Der umfangreiche, auf Crowdsourcing basierende Ansatz von OTX schränkt die Möglichkeiten einer effektiven Qualitätssicherung ein.
Infragard icon.

FBI InfraGard

Am besten für die Sicherheit kritischer Infrastrukturen

InfraGard ist ein Threat-Intelligence-Feed und Netzwerkpartnerschaft zwischen dem FBI, anderen Regierungsbehörden und interessierten Akteuren aus dem privaten Sektor. Ziel dieser Threat-Intelligence-Community ist der gegenseitige Austausch nützlicher Bedrohungsinformationen: Führungskräfte aus dem privaten Sektor profitieren vom Zugang zu Insiderwissen, Schulungen und Best Practices des FBI, während das FBI und andere staatliche Stellen zusätzliche Einblicke in verschiedene Bereiche der US-amerikanischen kritischen Infrastruktur erhalten. Obwohl der Beitritt kostenlos ist, ist eine Mitgliedschaft erforderlich, um auf die InfraGard-Ressourcen zugreifen zu können.

Die Feeds und Schulungsressourcen für Mitglieder von InfraGard sind in 16 Kategorien kritischer Infrastrukturen unterteilt:

  • Chemie
  • Gewerbliche Einrichtungen
  • Kommunikation
  • Kritische Fertigung
  • Staudämme
  • Verteidigungsindustrie
  • Notfalldienste
  • Energie
  • Finanzdienstleistungen
  • Lebensmittel und Landwirtschaft
  • Regierungseinrichtungen
  • Gesundheitswesen und öffentliche Gesundheit
  • Informationstechnologie
  • Kernreaktoren, Materialien und Abfälle
  • Verkehrsdienstleistungen
  • Wasser- und Abwassersysteme
Advertisement

Diese Schwerpunktbereiche ermöglichen Mitgliedern aus dem privaten Sektor den Zugriff auf hochgradig zugeschnittene Bedrohungsinformationen und Sicherheitstipps für ihre jeweilige Branche.

Preise

Die Mitgliedschaft bei InfraGard und die Nutzung der InfraGard-Tools und -Feeds sind kostenlos.

Funktionen

  • Threat-Intelligence-Feeds sind in 16 Sektoren kritischer Infrastrukturen unterteilt
  • Das FBI und andere Regierungsbehörden stellen Mitgliedern aus dem privaten Sektor Bedrohungswarnungen, Intelligence-Bulletins, Analyseberichte und Schwachstellenbewertungen zur Verfügung
  • Webportal nur für Mitglieder mit aktuellen Intelligence-Daten des FBI
  • Lokale InfraGard Member Alliance-Zweigstellen in den gesamten Vereinigten Staaten
  • Zweiseitiger Austausch von Bedrohungsinformationen zwischen Regierung und privatem Sektor

Vorteile

  • 16 verschiedene spezialisierte Threat-Intelligence-Feeds ermöglichen es Nutzern, sich auf Bedrohungen zu konzentrieren, die für ihren jeweiligen Sektor relevant sind
  • Eine der wenigen Threat-Intelligence-Lösungen, die sich auf die Erkennung und Eindämmung von Bedrohungen für die kritische Infrastruktur der USA konzentrieren
  • Verbindet die Expertise und Erkenntnisse von Regierungsbehörden mit denen von Fachleuten aus dem privaten Sektor
  • Mitglieder können auf sektorspezifische Schulungen und Ressourcen des National Sector Security and Resiliency Program (NSSRP) und des Cross-Sector Council (CSC) zugreifen
Advertisement

Nachteile

  • Der Schwerpunkt auf Mitgliedschaft und Networking geht zulasten gezielter Threat-Intelligence-Aktivitäten
  • Ausschließlich auf die Infrastruktur der USA ausgerichtet und daher weniger effektiv für global tätige Unternehmen und verteilte Belegschaften
Abuse.ch icon.

abuse.ch URLhaus

Am besten zur Erkennung schädlicher URLs

URLhaus von abuse.ch ist ein Feed-Projekt, das Daten zu schädlichen URLs in benutzerfreundlichen Datenbanken zusammenführt. Obwohl jeder auf diese kostenlose Sammlung von Feeds und die daraus erstellten detaillierten Datenbanken zugreifen kann, gibt abuse.ch ausdrücklich an, dass die Lösung am besten für die Anforderungen von Netzwerkbetreibern, Internetdienstanbietern (ISPs), Computer Emergency Response Teams (CERTs) und Domain-Registries geeignet ist.

URLhaus verwaltet drei primäre Feeds, die sich auf bestimmte Anomalien bei IP-Adressen und Domainnamen konzentrieren. Diese Feeds können direkt von der URLhaus-Website abgerufen werden, um aktuelle Informationen zu erhalten. Nutzer, die dieses Tool jedoch zum Erstellen von Blocklisten, zur Überprüfung von Kompromittierungsindikatoren oder für den Zugriff auf einen parsbaren Datensatz verwenden möchten, müssen die URLhaus API herunterladen. Außerdem können Nutzer eigene Entdeckungen schädlicher URLs nur einreichen, wenn sie über ein abuse.ch-Konto verfügen.

Preise

URLhaus kann sowohl kommerziell als auch nicht kommerziell kostenlos genutzt werden.

Funktionen

  • ASN-Feed zur Verfolgung von URLs mit Domainnamen, die in eine IP-Adresse mit einer bestimmten AS-Nummer aufgelöst werden
  • Länder-Feed zur Verfolgung von URLs mit Domainnamen, die in eine IP-Adresse mit einem bestimmten geografischen IP-Standort oder Ländercode aufgelöst werden
  • TLD-Feed zur Verfolgung von URLs mit Domainnamen, die einer bestimmten ccTLD oder gTLD zugeordnet sind
  • Umfassende, regelmäßig aktualisierte Datenbank für Malware-URLs mit Informationen wie Hinzufügungsdatum, URLs, Status, Tags und Identität des Meldenden
  • URLhaus API zum Herunterladen und Einreichen von Malware-URLs
Advertisement

Vorteile

  • Die drei Haupt-Feeds von URLhaus eignen sich zur Verfolgung sowohl online als auch offline verwendeter schädlicher URLs.
  • URLhaus stellt detaillierte Einreichungsrichtlinien bereit, um irrelevante Malware-Meldungen von Nutzern herauszufiltern.
  • Die URLhaus-Datenbank ist gut beschriftet und wird häufig aktualisiert.
  • Die API- und Download-Optionen von URLhaus, einschließlich einer CSV-Option für Datenbank-Dumps, sind umfangreich und vielfältig genug, um unterschiedlichen Präferenzen der Nutzer zu entsprechen.

Nachteile

  • Mehrere Anpassungen und Funktionen, etwa das Erstellen von Blocklisten, sind nur verfügbar, wenn Nutzer Datensätze in der URLhaus API statt der URLhaus-Feeds verwenden.
  • Um Malware-URLs über das Web einzureichen, müssen sich Nutzer über Twitter, Google, LinkedIn oder GitHub anmelden, wodurch ihre Identität öffentlich sichtbar wird; die einzige Möglichkeit, diese Regel zu umgehen, ist die Einreichung über die API.
Proofpoint icon.

Proofpoint ET Intelligence

Am besten für kontextualisierte Bedrohungsinformationen

Proofpoint ET Intelligence verfolgt einen umfassenden Ansatz für Threat Intelligence und stellt seine Feeds über ein sogenanntes umfassendes Threat-Intelligence- und Kontextportal bereit. Der Anbieter gehört zu den führenden Anbietern historischer Bedrohungsdaten und stellt aktuelle sowie historische Metadaten zu IP-Adressen, Domains und anderen IoCs bereit. Als zusätzlichen Vorteil trennt, klassifiziert und bewertet ET IP-Adressen und Domains sehr zuverlässig und aktualisiert die Listen regelmäßig stündlich.

Von allen in diesem Leitfaden aufgeführten Lösungen ist Proofpoint ET Intelligence eine der umfassendsten, zugleich aber auch die teuerste. Unternehmen, die an Bedrohungserklärungen und investigativer Unterstützung auf Enterprise-Niveau interessiert sind, eignen sich am besten für diese Lösung, während kleinere Unternehmen und Einzelanwender den Preis wahrscheinlich vermeiden und sich für einen kostenlosen Threat-Intelligence-Feed entscheiden möchten.

Preise

  • Proofpoint ET Intelligence: Abonnements kosten je nach Nutzerzahl, Reseller und anderen Faktoren schätzungsweise zwischen 20.000 und 130.000 US-Dollar pro Jahr.
  • Proofpoint ET Pro: Regelwerk: Das Regelwerk wird separat berechnet. Der Preis liegt schätzungsweise zwischen 750 und 1.000 US-Dollar pro Jahr.
  • Eine kostenlose Testversion ist verfügbar.

Funktionen

  • Zugriff auf historische Metadaten zu IPs, Domains und anderen IoCs
  • Feeds zur Reputation von IPs und Domains
  • Durchsuchbares Threat-Intelligence-Portal mit Trends, Zeitstempeln, Labels für Bedrohungstypen und Exploit-Kits sowie zugehörigen Samples
  • Vertrauensbewertung mit aggressiver Alterung und stündlichen Listenaktualisierungen
  • Unterstützung für TXT-, CSV-, JSON- und komprimierte Formate

Vorteile

  • Integriert sich in Cybersicherheitstools und Threat-Intelligence-Plattformen wie Splunk, QRadar, Anomali und ArcSight.
  • Gegen eine zusätzliche Gebühr können Nutzer auf die umfangreiche Dokumentation des ET Pro-Regelwerks zugreifen.
  • Die ET-Intelligence-Dashboards enthalten äußerst gut lesbare, farbcodierte Diagramme.
  • Nutzer mit begrenzter eigener IT-Infrastruktur können unabhängige Threat-Intelligence-Feeds zur zusätzlichen Unterstützung bei der Bedrohungserkennung einsetzen.

Nachteile

  • Einer der teuersten Threat-Intelligence-Feeds auf dem Markt, und die Preise steigen weiter.
  • Kann redundante Funktionen zu anderen Cybersicherheitstools im vorhandenen Toolset bieten.
Spamhaus icon.

Spamhaus

Am besten für E-Mail-Sicherheit und Anti-Spam

Spamhaus ist einer der größten Anbieter von Threat-Intelligence-Feeds und Blacklists/Blocklists für E-Mail- und Internetdienstanbieter und deckt mit seinen Lösungen mehr als 3 Milliarden Nutzer ab. Nutzer können Blocklists für Richtlinien, Exploits, Domains und allgemeine Spam-Probleme bei IP-Adressen abrufen und anwenden. Außerdem können sie im Blocklist Removal Center fehlerhafte Spam-Einträge korrigieren, auf aktuelle Nachrichten und spezielle ISP-Informationen zugreifen sowie spezielle Dokumente zu Best Practices lesen – von Anti-Spam bis hin zu E-Mail-Marketing.

Mit seinen sechs Haupt-Feeds und -Listen ist Spamhaus eine umfassende E-Mail-Sicherheits- und Anti-Spam-Lösung; tatsächlich gilt sie häufig als beste Lösung für präzise Spamfilterdaten in Echtzeit. Für Nutzer, die nicht mehrere Spamhaus-Threat-Feeds gleichzeitig verwalten möchten, bietet Spamhaus inzwischen auch Spamhaus Zen an, das Blocklists und Informationen aus den Blocklists SBL, SBLCSS, XBL und PBL zusammenführt.

Preise

Die meisten Spamhaus-Funktionen und DNSBL-Feeds werden Nutzern kostenlos zur Verfügung gestellt. Nutzer und Websites, die eine Spamfilterung in größerem Umfang und für kommerzielle Zwecke benötigen, müssen jedoch den Datafeed Query Service (DQS) abonnieren. Die Preise für DQS richten sich nach Nutzerzahl und Abfragevolumen; sie beginnen bei 250 US-Dollar pro Jahr. Eine kostenlose 30-Tage-Testversion ist verfügbar.

Funktionen

  • Die Spamhaus Block List (SBL) ist eine Datenbank mit IP-Adressen, die mit unerwünschten Massen-E-Mails in Verbindung stehen und von denen Nutzer keine E-Mails annehmen sollten.
  • Die Exploits Block List (XBL) ist eine Echtzeitdatenbank mit IP-Adressen von PCs, die von Exploits Dritter gekapert und infiziert wurden.
  • Die Policy Block List (PBL) ist eine Datenbank, die Netzwerken dabei hilft, Richtlinien zur akzeptablen Nutzung durchzusetzen, wenn es um dynamische IP-Adressbereiche von Kunden und Nicht-MTA-Bereiche geht.
  • Die Domain Block List (DBL) ist eine Liste von Domainnamen, die aufgrund ihres schlechten Rufs vermieden werden sollten.
  • Bei den Don’t Route Or Peer Lists (DROP) handelt es sich um Listen, die den gesamten Datenverkehr von Netblocks verwerfen, die von professionellen Cyberkriminellen gekapert wurden.
  • Die Register of Known Spam Operations List (ROKSO) identifiziert die Namen und Länder mehrerer großer, dauerhaft aktiver Spam-Operationen.

Vorteile

  • Mehr als 3 Milliarden Postfächer werden durch Spamhaus-Threat-Feeds und Blocklists geschützt; damit ist Spamhaus einer der größten (wenn nicht der größte) Blocker von Internet-Spam und Malware.
  • Für Nutzer mit speziellen Fragen zu Blocklists oder allgemeineren Fragen zur DNSBL-Nutzung ist ein ausführlicher FAQ-Leitfaden verfügbar.
  • Für Nutzer, die nur ein DNSBL-Tool verwenden möchten, hat Spamhaus seine Lösungen SBL, XBL und PBL in einer Lösung gebündelt: Spamhaus Zen.
  • Spamhaus verfügt über ein sicheres ROKSO-LEA-Portal, über das Strafverfolgungsbehörden sicherer auf klassifizierte Aufzeichnungen zu Spam-Operationen zugreifen können.

Nachteile

  • Bestimmte kommerzielle Funktionen und Möglichkeiten sind nur über ein kostenpflichtiges Upgrade auf den Datafeed Query Service verfügbar.
  • Die Blacklisting-Verfahren von Spamhaus führen mitunter dazu, dass sichere öffentliche IP-Adressen auf die Blacklist gesetzt werden; der Prozess, diese IPs wieder von der Liste zu entfernen, kann mühsam sein.
SANS icon.

SANS: Internet Storm Center

Am besten für Erläuterungen zu Bedrohungen

Internet Storm Center ist eine der ältesten und vertrauenswürdigsten Optionen für Threat-Intelligence-Feeds auf dem Markt. Es handelt sich um einen Feed und eine Community, die vollständig auf Zusammenarbeit basieren. Ein kleines Team von Freiwilligen übernimmt die tägliche Überwachung und Dokumentation von Bedrohungen. Darüber hinaus profitiert ISC von anderen Nutzern, die freiwillig Leistungsdaten ihrer Firewalls und Intrusion-Detection-Systeme teilen.

Der Internet Storm Center hebt sich in mehrfacher Hinsicht ab. Zum einen ahmen sein proprietäres Sensornetzwerk und sein Berichtssystem die Wettervorhersage nach, wodurch ISC frühzeitig vor neu auftretenden Bedrohungen warnen kann. Außerdem konzentriert sich ISC nicht nur auf technische Informationen zu Bedrohungen, sondern bietet auch prozedurale Anleitungen zum Umgang mit diesen Bedrohungen.

Preise

Der Internet Storm Center ist ein kostenloser Dienst.

Funktionen

  • Bezieht Informationen von Sensoren aus 500.000 IP-Adressen und mehr als 50 Ländern.
  • Anomalien und erkannte Bedrohungen werden von ehrenamtlichen Incident Handlern analysiert.
  • Tägliche Tagebücher enthalten die Analysen der Handler.
  • Regelmäßig aktualisiertes Intrusion-Detection-System und Datenbank DShield.
  • Eingehende Daten werden mithilfe automatisierter Analyse- und grafischer Visualisierungstools überwacht.

Vorteile

  • Neben den täglichen Tagebüchern ist das Team des Internet Storm Center auch bereit, auf Anfrage benutzerdefinierte globale Zusammenfassungsberichte zu erstellen.
  • Das Netzwerk ehrenamtlicher Handler des ISC besteht aus Cybersicherheitsexperten mit langjähriger Erfahrung.
  • Die täglichen Handler-Tagebücher enthalten häufig die ersten öffentlichen Berichte über neu auftretende Angriffsvektoren.
  • Das verteilte Sensornetzwerkdesign des ISC erleichtert es dem Team, Bedrohungen in allen Teilen des Webs schnell zu identifizieren.

Nachteile

  • Die Möglichkeiten, die Threat-Feeds des ISC anzupassen oder das Tool in private Netzwerke und proprietäre Systeme zu integrieren, sind äußerst begrenzt.
  • Obwohl das Netzwerk von Freiwilligen des ISC voller Experten ist, handelt es sich nach wie vor um ein relativ kleines Team mit einer Struktur, die zu Unstimmigkeiten bei Berichterstattung und Analysetiefe führen könnte.

Wichtige Funktionen von Threat-Intelligence-Feeds

Es ist klar, dass Threat-Intelligence-Feeds Bedrohungen finden und identifizieren müssen, um effektiv zu sein. Doch auf welche anderen wichtigen Funktionen sollten Sie bei Threat-Intelligence-Feeds achten? Unserer Erfahrung nach gehören die folgenden zu den wichtigsten Funktionen, die ein Threat-Intelligence-Feed bieten sollte:

Kompromittierungsindikatoren (IoCs)

Kompromittierungsindikatoren sind Beweisstücke, die offenlegen, dass ein Netzwerk oder ein bestimmter Teil eines Netzwerks kompromittiert wurde. Allgemeinere Threat-Intelligence-Feeds und Blocklists enthalten zwar nicht immer IoCs, doch für Teams, die zusätzliche Orientierung bei der Reaktion auf Bedrohungen benötigen, sind sie eine wertvolle Funktion. Beispiele für IoCs sind schädliche IP- und E-Mail-Adressen, verdächtige Domainnamen und URLs, ungewöhnliche Dateipfade oder Dateinamen, unerwartete Muster im Netzwerkverkehr sowie Verhaltensauffälligkeiten wie häufige unbefugte Zugriffsversuche.

Echtzeitaktualisierungen

Echtzeit- oder nahezu Echtzeit-Aktualisierungen sind eine entscheidende Funktion von Threat-Intelligence-Feeds, da sich Bedrohungen innerhalb weniger Stunden weiterentwickeln oder auflösen können und neue Bedrohungen entstehen können. Viele Feeds werden minütlich oder stündlich aktualisiert, während nahezu alle mindestens täglich aktualisiert werden. Viele Anbieter von Threat-Intelligence-Feeds geben Nutzern die Möglichkeit, Benachrichtigungen zu abonnieren, wenn neue Bedrohungen auftreten oder neue Tagesberichte verfügbar sind.

Kontextbezogene Analyse

Bei Threat-Intelligence-Feeds sind Bedrohungsdaten unendlich viel nützlicher, wenn Nutzer nachvollziehen können, woher die Bedrohungen kommen, welche Art von Infrastruktur sie beeinträchtigen, welchen Gesamtschaden sie verursachen und wie diese Bedrohungen im Vergleich zu historischen Bedrohungen dastehen. Dashboards sind die wichtigste Funktion für eine leicht zugängliche kontextbezogene Analyse. Doch auch andere Funktionen wie kontextualisierte historische Metadaten, spezialisierte Regelwerke und angereicherte Protokolldaten sind hilfreich für bessere Strategien zur Sicherheitsreaktion und Schadensbegrenzung.

Zugriff auf historische Daten

Historische Daten helfen Nutzern, aktuelle Bedrohungen einzuordnen – sowohl im Hinblick darauf, wie diese Bedrohungen erstmals auftraten, als auch darauf, wie sie im Vergleich zu ähnlichen historischen Bedrohungen dastehen. Die historischen Daten, die viele Threat-Intelligence-Feeds bereitstellen, umfassen die Ursprünge von Angriffen, die Identität und früheren Aktivitäten des Bedrohungsakteurs, vergangene und aktuelle Angriffsmethoden sowie vergangene und aktuelle Schäden. Der Zugriff auf diese historischen Daten ermöglicht es Nutzern, zu sehen, wie schnell bestimmte Angriffsvektoren gewachsen sind, und zukünftige Bedrohungsvarianten sowie Änderungen bei Taktiken, Techniken und Verfahren (TTPs) vorherzusagen.

Integrationen

Integrationen mit anderen Cybersicherheitstools tragen dazu bei, Threat-Intelligence-Feeds kontextbezogener und relevanter für Cybersicherheitsmanagement-Maßnahmen zu machen. Die besten Threat-Intelligence-Feeds sind eigenständig zugänglich, lassen sich aber auch in andere Cybersicherheitslösungen integrieren und liefern plattforminterne Erkenntnisse für diese. Diese Integrationen können nativ angeboten oder über APIs bereitgestellt werden.

So wählen Sie den besten Threat-Intelligence-Feed für Ihr Unternehmen aus

Um den besten Threat-Intelligence-Feed für Ihr Unternehmen auszuwählen, müssen Sie zunächst interne Erwartungen hinsichtlich Budget, Integrationsanforderungen sowie Rollen und Verantwortlichkeiten der Teammitglieder festlegen, die auf diese Threat-Intelligence-Feeds zugreifen. Außerdem sollten Sie überlegen, ob Sie einen allgemeineren Feed benötigen oder ob ein spezialisierter, branchenspezifischer Feed Ihr Unternehmen besser unterstützt. In vielen Fällen kann es sich lohnen, mehrere Threat-Intelligence-Feeds gemeinsam zu verwenden – insbesondere, da so viele dieser Threat-Intelligence-Feeds kostenlos genutzt werden können.

Wenn Sie zusätzliche Funktionen benötigen, die über grundlegende Threat-Feeds hinausgehen, ist eine Threat-Intelligence-Plattform oder ein Dienst zur Bedrohungsforschung möglicherweise die bessere Lösung. Sie können in diesem Einkaufsleitfaden mehr über die führenden Threat-Intelligence-Plattformen erfahren; bei Threat-Intelligence-Diensten und anderen Ressourcen für das Bedrohungsmanagement sollten Sie eine der folgenden Optionen in Betracht ziehen:

  • Cisco Talos
  • Palo Alto Networks WildFire
  • Mandiant Threat Intelligence Services
  • Sophos Managed Detection and Response
  • Palo Alto Networks Unit 42 Threat Research
  • Flashpoint Managed Intelligence

So haben wir Threat-Intelligence-Feeds bewertet

Neben den zentralen Threat-Intelligence-Feeds, die wir in diesem Leitfaden geprüft haben, haben wir etwa 15 weitere Threat-Intelligence-Feeds und Lösungen bewertet. Die Auswahl in diesem Leitfaden basiert auf ihrer Leistung anhand der folgenden Bewertungskriterien. Die für jedes Kriterium angegebenen Prozentsätze entsprechen der Gewichtung an der Gesamtpunktzahl des jeweiligen Produkts.

Ruf und Leistung – 50 %

Glaubwürdigkeit ist bei Threat Intelligence entscheidend, daher konzentrierte sich der Großteil unserer Bewertung auf Ruf und Leistung. Wir bewerteten jeden Feed anhand der Vertrauenswürdigkeit seiner Informationsquelle(n), der Vielfalt der Informationsquellen, aus denen er Daten bezieht, der Breite und Tiefe seiner Abdeckung, seiner Fähigkeiten zur kontextbezogenen Analyse und Dashboard-Erstellung, seiner Sicherheits- und Compliance-Richtlinien und -Verfahren sowie des Nutzens von Experteneinschätzungen und Tipps zur Schadensbegrenzung.

Wir bewerteten sowohl allgemeine Threat-Intelligence-Feeds als auch funktionsspezifische Threat-Feeds; beide Arten fanden Eingang in unsere Liste. In beiden Fällen suchten wir nach Belegen dafür, dass das Tool seine Kernaufgaben für die jeweilige Zielgruppe gut erfüllte. Wenn Informationen verfügbar waren, wurde jeder Threat-Intelligence-Feed außerdem anhand seiner Wahrnehmung und Leistung in Nutzerbewertungen beurteilt. Aufgrund der Art dieser Feeds waren jedoch nur wenige Nutzerbewertungen verfügbar.

Aktualität – 25 %

Geschwindigkeit, Genauigkeit und Vollständigkeit sind allesamt wichtige Aspekte einer zeitnahen Bereitstellung von Threat-Intelligence-Feeds. In unserem Bewertungsprozess suchten wir nach Feeds, die ihre Daten in Echtzeit und aus mehreren Quellen aktualisieren. Wir berücksichtigten außerdem, wie schnell diese Informationen an abonnierende Nutzer verbreitet werden und in welchem Format sie geteilt werden.

Integrations- und Konfigurationsmöglichkeiten – 25 %

Da Threat-Intelligence-Feeds einem wichtigen, aber einzigen Zweck dienen, müssen viele Unternehmen sie reibungslos in ihren bestehenden Cybersicherheits-Toolstack integrieren können. Bei der Bewertung der verschiedenen Feeds suchten wir nach Lösungen mit umfassenden APIs sowie nach Lösungen mit nativen Integrationen innerhalb des Portfolios oder mit Cybersicherheitssoftware von Drittanbietern. Über die reine Verbindung mit anderen Cybersicherheitstools hinaus legten wir besonderen Wert auf Feeds, die Nutzern die Freiheit geben, Feeds entsprechend ihren spezifischen Anforderungen zu konfigurieren und anzupassen, und stuften diese höher ein.

Häufig gestellte Fragen (FAQs)

Was sind die wichtigsten Quellen von Threat-Intelligence-Feeds?

Threat-Intelligence-Feeds beziehen ihre Informationen aus mehreren Quellen, darunter die Forschung von Sicherheitsexperten und Regierungsbehörden, Berichte zur Malware-Analyse und andere Quellen frei verfügbarer Threat Intelligence, Daten aus der Überwachung des Darknets, regionale und nationale Datenbanken, aggregierte Kundendaten von Sicherheitsunternehmen sowie Tools zur Analyse des Netzwerkverkehrs.

Können Threat-Intelligence-Feeds in bestehende Sicherheitssysteme integriert werden?

Viele Threat-Intelligence-Feeds können über APIs oder native Integrationen von Drittanbietern in bestehende Sicherheitssysteme integriert werden.

Wie viel kosten Threat-Intelligence-Feeds?

Die meisten Threat-Intelligence-Feeds können kostenlos genutzt werden. Bei einigen kommerziellen Threat-Intelligence-Feeds müssen Nutzer jedoch ein Jahresabonnement bezahlen. Je nach Nutzerzahl, Preisen für Wiederverkäufer, Lizenzanforderungen, Tool-Funktionen und anderen Faktoren können die Kosten zwischen etwa einigen tausend US-Dollar und über 100.000 US-Dollar pro Jahr liegen.

Fazit: Sicherheit mit Threat-Intelligence-Feeds verbessern

Threat-Intelligence-Feeds bieten nicht alle Funktionen und Korrekturmaßnahmen, die Sie benötigen, um die Cybersicherheitslage Ihres Unternehmens effektiv zu verwalten. Sie sind jedoch wertvolle Ressourcen für die proaktive Identifizierung von Bedrohungen über eine Vielzahl von Angriffsvektoren hinweg. Da heute so viele kostenlose und kostengünstige Threat-Intelligence-Feeds verfügbar sind, ist es sinnvoll, einen oder mehrere Feeds in Ihren Cybersicherheits-Workflow und Ihre Tools zu integrieren, um zusätzliche Sicherheitskenntnisse und Erkennungsfunktionen zu erhalten.

Weiterlesen: Netzwerkschutz: So sichern Sie ein Netzwerk

Shelby Hiter

Shelby Hiter

Content Writer

Shelby Hiter is a former eSecurity Planet writer specializing in B2B technology and cybersecurity. She has also written and edited for TechRepublic, LinuxToday, Webopedia, SoftwarePundit, Datamation, Enterprise Networking Planet, CIO Insight, AllBusiness.com, and SiteProNews. Beyond content strategy and writing, she specializes in marketing and communication strategies and the occasional photo collage of her dog.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.