Ein Reifegradwert für Threat Hunting kann Ihnen sagen, ob Ihr Team eine disziplinierte Hunting-Praxis entwickelt hat.
Er kann jedoch nicht sagen, welche Techniken von Angreifern Sie erkennen können.
Das hinterlässt eine beträchtliche Lücke in der Berichterstattung an den Vorstand.
Der Verizon Data Breach Investigations Report 2025 stellte fest, dass der Missbrauch von Zugangsdaten für 22 % der Sicherheitsverletzungen verantwortlich war; die Ausnutzung von Schwachstellen folgte mit 20 % dicht dahinter.
Sicherheitsverantwortliche, die mit dieser Bandbreite an Erstzugriffswegen konfrontiert sind, müssen verstehen, was passiert, nachdem ein Angreifer eingedrungen ist: welche Verhaltensweisen ihre Teams erkennen können und wo die Abdeckung lückenhaft ist.
- Wichtige Erkenntnisse aus der Berichterstattung zu Threat Hunting an den Vorstand
- Warum der Reifegrad von Threat Hunting zum Standard wurde
- Ein hoher Reifegradwert kann weiterhin Lücken in der Abdeckung verbergen
- Was Threat Hunting heute begrenzt
- Vierzig Hunts sind eine Arbeitslaststatistik
- Drei Kennzahlen gehören neben den Reifegrad
- Geben Sie dem Vorstand eine Zahl, die er hinterfragen kann
Wichtige Erkenntnisse aus der Berichterstattung zu Threat Hunting an den Vorstand
- Der Reifegrad von Threat Hunting ist nicht dasselbe wie die Abdeckung von Bedrohungen. Ein hoher Reifegradwert kann zeigen, dass ein SOC über starke Prozesse, Kompetenzen und Automatisierung verfügt, ohne offenzulegen, welche Techniken von Angreifern es tatsächlich erkennen kann.
- Die Anzahl der Hunts ist eine Aktivitätskennzahl, keine Abdeckungskennzahl. Die Meldung, dass ein Team 40 Hunts abgeschlossen hat, sagt wenig darüber aus, ob diese Hunts die für das Unternehmen relevantesten Bedrohungen abgedeckt haben.
- Die ATT&CK-Abdeckung liefert Vorständen eine aussagekräftigere Kennzahl. SOCs sollten die validierte Hunting- und Erkennungsabdeckung anhand der MITRE-ATT&CK-Techniken verfolgen, die für ihr Bedrohungsprofil am wichtigsten sind.
- Erfolgreiche Hunts sollten zu dauerhaften Erkennungen werden. Die Messung des Anteils validierter Hunts, die in dauerhafte Erkennungslogik überführt wurden, zeigt, ob Hunting zu nachhaltigen Verbesserungen der Abwehr führt.
- Reifegradwerte haben weiterhin ihren Wert, benötigen aber Kontext. Kombinieren Sie den Reifegrad mit der ATT&CK-Technikabdeckung, der Umwandlungsrate von Hunts in Erkennungen und der Zeit von der Hypothese bis zum regelmäßig wiederkehrenden Hunt, um der Führungsebene ein klareres Bild der Abwehrfähigkeit zu vermitteln.
Warum der Reifegrad von Threat Hunting zum Standard wurde
Es besteht kein Zweifel, dass Reifegradmodelle für Threat Hunting ein Problem angehen.
Als David Bianco das Hunting Maturity Model entwickelte, verfügten viele Sicherheitsteams nur über geringe formale Hunting-Fähigkeiten.
Das Modell beschrieb fünf Stufen – von HM0, bei dem Unternehmen sich hauptsächlich auf automatisierte Alarmierung verließen, bis hin zu immer ausgereifteren Hunting-Praktiken.
Damit erhielten Sicherheitsteams eine Möglichkeit festzustellen, ob sie über die geeigneten Daten, Prozesse, Kompetenzen und Automatisierung verfügten, um ihre Hunts effektiv durchzuführen.
Das SANS Institute integrierte das Konzept später in seinen Kurs und seine Reifegradmodelle für Threat Hunting und trug damit dazu bei, dass es zum Standardrahmen für die Berichterstattung wurde.
Zu diesem Zeitpunkt waren das wichtige Fragen.
Viele Unternehmen versuchten noch, Hunting als wiederholbaren Prozess zu etablieren – statt als gelegentliche Untersuchung, die von dem erfahrenen Analysten durchgeführt wurde, der gerade Zeit und das nötige Wissen hatte.
Ein Jahrzehnt später haben viele etablierte SOCs diesen Punkt erreicht.
Sie verfügen über erfahrene Analysten, dokumentierte Methoden, hypothesenbasierte Prozesse und jahrelange Telemetriedaten.
Dennoch werden Vorständen weiterhin Reifegradwerte als Beleg dafür präsentiert, dass Threat Hunting funktioniert.
Ein hoher Reifegradwert kann weiterhin Lücken in der Abdeckung verbergen
Stellen Sie sich ein SOC vor, das pro Quartal 40 Hunts durchführt.
Seine Analysten dokumentieren ihre Hypothesen, folgen einer einheitlichen Methodik, nutzen Threat Intelligence zur Ausrichtung ihrer Arbeit und automatisieren wiederholbare Aufgaben. Nach herkömmlichen Reifegradmaßstäben gibt es daran viel Positives.
Fragen Sie nun, welche Techniken von Angreifern durch diese 40 Hunts abgedeckt wurden.
Vielleicht konzentrierten sie sich hauptsächlich auf das Verhalten an Endpunkten, weil das Team dort über die umfassendsten Telemetriedaten und die größte Expertise verfügt.
Identitätsaktivitäten erhielten weniger Aufmerksamkeit, und SaaS wurde kaum berücksichtigt.
Cloud-Untersuchungen waren auf manuelle Abfragen über voneinander getrennte Systeme hinweg angewiesen.
Fragen Sie anschließend, wie viele erfolgreiche Hunts zu dauerhaften Erkennungen wurden.
Wenn niemand eine der beiden Fragen beantworten kann, sagt die Zahl von 40 Hunts plötzlich deutlich weniger aus, als es zunächst schien.
MITRE ATT&CK bietet SOCs eine gemeinsame Möglichkeit, das Verhalten von Angreifern über Taktiken, Techniken und Untertechniken hinweg zu beschreiben.
Kein vernünftiges Sicherheitsteam versucht, die gesamte Unternehmensmatrix gleichmäßig abzudecken.
Unternehmen sind mit unterschiedlichen Angreifern konfrontiert, nutzen unterschiedliche Technologien und tragen unterschiedliche Risiken.
Eine sinnvolle Abdeckungskennzahl beginnt mit den Techniken, die für das eigene Bedrohungsprofil des Unternehmens relevant sind.
HM3 oder HM4 sagt einem SOC-Leiter nicht, welche dieser Techniken weiterhin blinde Flecken darstellen.
Was Threat Hunting heute begrenzt
Analystenkompetenz und Prozessdisziplin bleiben für gutes Threat Hunting grundlegend.
Für viele etablierte SOCs sind sie jedoch nicht mehr der Hauptgrund dafür, dass ein Hunt ins Stocken gerät oder gar nicht erst stattfindet.
Vor zehn Jahren war es für die meisten Tier-1- und Tier-2-Analysten unmöglich, eigenständig einen hypothesenbasierten Hunt durchzuführen; dafür waren Erfahrung und das Wissen erforderlich, wonach gesucht werden musste – etwas, das nur wenige leitende Analysten besaßen.
Diese Lücke wurde in vielen SOCs inzwischen durch Schulungen und Technologie geschlossen.
Die Reibungsverluste liegen häufig in den Systemen, über die Analysten hinweg arbeiten müssen.
Nehmen wir eine Hypothese, bei der eine kompromittierte Identität verwendet wird, um auf eine Cloud-Workload zuzugreifen und Daten zu verschieben.
Ein Analyst benötigt möglicherweise Identitätsprotokolle, Endpunkttelemetrie, Cloud-Ereignisse, E-Mail-Daten und weitere Belege, um zu verstehen, was passiert ist.
Wenn jede Quelle eine separate Abfrage und eine manuelle Korrelation erfordert, verbringt der Analyst einen großen Teil des Hunts damit, Belege zusammenzutragen.
Erfolgreiche Hunts schaffen ein weiteres Problem.
Nützliche Erkenntnisse werden nicht automatisch zu dauerhaften Erkennungen.
Jemand muss die Logik übertragen, sie testen, bereitstellen und sicherstellen, dass sie weiterhin funktioniert.
Entwicklungen beim KI-gestützten Threat Hunting reduzieren einen Teil dieser manuellen Arbeit, insbesondere bei der Abfrage und Korrelation von Belegen aus mehreren Quellen.
Prophet Security beschreibt diesen Wandel als Einsatz von KI zur Abfrage und Korrelation von Belegen aus Endpunkt-, Identitäts-, Cloud- und E-Mail-Telemetrie, wodurch Analysten weniger Belege über separate Konsolen hinweg zusammentragen müssen.
Die Berichterstattung der Branche über die Kategorie AI SOC hat denselben Wandel festgestellt: Agentische Plattformen werden zunehmend dafür positioniert, die Triage und Korrelation von Alarmen zu übernehmen, damit Analysten mehr Zeit für proaktives Hunting statt für das manuelle Zusammentragen von Belegen aufwenden können.
Das ermöglicht umfassenderes und wiederholbareres Hunting, erhöht aber auch die Anforderungen daran, wie Programme ihre Leistung messen sollten.
Die Anzahl der Hunts zu zählen, war sinnvoll, als allein die Etablierung einer einheitlichen Hunting-Praxis bereits Fortschritt bedeutete. Ein etabliertes SOC sollte deutlich mehr sagen können.
Vierzig Hunts sind eine Arbeitslaststatistik
Nehmen wir an, ein SOC-Leiter sagt dem Vorstand: „Wir haben im vergangenen Quartal 40 Hunts durchgeführt, gegenüber 28 zuvor.“
Das klingt positiv. Es wurde mehr Hunting betrieben. Doch der Vorstand kann nicht erkennen, ob das Unternehmen dadurch besser geschützt ist.
Betrachten wir nun, was passiert, wenn das SOC melden kann, dass seine Hunts 34 % der für sein Bedrohungsprofil als relevant eingestuften ATT&CK-Techniken abdeckten – gegenüber 22 % – und dass 18 validierte Hunts zu dauerhafter Erkennungslogik geführt haben.
Der Vorstand kann erkennen, wo Investitionen in Sicherheit die Abwehrfähigkeit verändert haben.
Die Anzahl der Hunts hat weiterhin operativen Wert. Probleme entstehen, wenn diese Aktivitätszahl als Beleg für die Erkennungsabdeckung verwendet wird.
Drei Kennzahlen gehören neben den Reifegrad
Die ATT&CK-Technikabdeckung im Verhältnis zum Bedrohungsprofil des Unternehmens liefert dem Programm einen aussagekräftigen Nenner.
Beginnen Sie mit den Techniken, die glaubwürdige Angreifer wahrscheinlich gegen das Unternehmen einsetzen werden, und messen Sie anschließend, wo Hunts und Erkennungen für Abdeckung sorgen und wo Lücken verbleiben.
Die Umwandlungsrate von Hunts in Erkennungen beantwortet eine völlig andere Frage: Was passiert, sobald der Hunt ein Ergebnis liefert? Ein validiertes Verhalten, das erkennbar ist, muss in den Erkennungsprozess einfließen.
Die Nachverfolgung dieser Umwandlung zeigt, welche Hunts regelmäßig Untersuchungswert liefern, aber nicht in Erkennungen überführt werden.
Die durchschnittliche Zeit von der Hypothese bis zum geplanten regelmäßig wiederkehrenden Hunt zeigt, wie schnell das SOC eine Hunting-Idee operationalisieren kann.
Wenn neue Informationen eine für das Unternehmen relevante Technik identifizieren, lautet die entscheidende operative Frage, wie lange es dauert, diese Informationen in etwas zu verwandeln, wonach das SOC kontinuierlich suchen kann.
Manche Teams werden Schwierigkeiten haben, diese Zahlen zu ermitteln. Ihre Werkzeuge verknüpfen einzelne Hunts möglicherweise nicht mit ATT&CK-Techniken. Detection Engineering kann in einem separaten Workflow angesiedelt sein. Hunts über mehrere Domänen hinweg lassen sich möglicherweise nur schwer konsistent verfolgen.
Wenn Sie nicht messen können, welche relevanten Verhaltensweisen von Angreifern Sie abdecken, können Sie der Führungsebene nicht zuverlässig sagen, wie stark sich die Abdeckung verbessert hat.
Geben Sie dem Vorstand eine Zahl, die er hinterfragen kann
Reifegradwerte werden unter anderem deshalb bevorzugt, weil sie in Berichten für die Führungsebene gut aussehen.
Vorstände müssen weder Abfragesyntax noch Detection Engineering verstehen, um zu erkennen, dass HM4 besser klingt als HM2.
Auch die Abdeckung kann ebenso klar dargestellt werden.
Nehmen wir ein SOC, das nach einer Technik sucht: Ein Angreifer verwendet gestohlene Zugangsdaten, um eine SaaS-Anwendung zu erreichen und Daten abzuschöpfen.
Der Hunt bestätigt, dass die Technik erkennbar ist. Das Team erstellt dafür eine dauerhafte Erkennung. Aus einem blinden Fleck wurde abgedecktes Terrain.
„68 % der für uns relevantesten Techniken von Angreifern verfügen über eine validierte Hunting- oder Erkennungsabdeckung“ – das liefert den Mitgliedern des Verwaltungsrats eine Kennzahl, die sie verfolgen können.
Dasselbe gilt für: „In diesem Quartal wurden 30 % der erfolgreichen Hunts in dauerhafte Erkennungen umgewandelt.“
Diese Zahlen werfen wichtige Anschlussfragen auf. Warum liegt die Abdeckung bei 68 %? Was steckt in den verbleibenden 32 %? Warum führen einige erfolgreiche Hunts nicht zu Erkennungen?
Ein Reifegradwert hat weiterhin seinen Platz. Er zeigt der Führungsebene, welche Fähigkeiten das Unternehmen aufgebaut hat und welche Disziplin dahintersteht.
Wenn jedoch in Ihren Vorstandsunterlagen steht, dass das Team 40 Hunts durchgeführt und HM4 erreicht hat, während niemand sagen kann, welche relevanten ATT&CK-Techniken noch nicht abgedeckt sind, weiß Ihr Vorstand weiterhin nicht, wie viel Angreiferverhalten Ihr Threat-Hunting-Programm abdecken kann.
Vor dem nächsten Update für den Vorstand oder die Führungsebene lohnt es sich zu prüfen, ob Ihre aktuelle Berichterstattung zwei Fragen beantworten kann:
- Welcher Prozentsatz der für Ihr Bedrohungsprofil relevanten ATT&CK-Techniken verfügt über eine validierte Abdeckung?
- Und welcher Anteil erfolgreicher Hunts wurde zu dauerhaften Erkennungen?
Wenn Ihre Tools heute keine der beiden Zahlen liefern können, ist diese Lücke selbst erwähnenswert und sollte in den Bericht aufgenommen werden.





