Threat Hunting beginnt mit einer ziemlich paranoiden Annahme: Ihr Netzwerk könnte bereits kompromittiert sein und sich Angreifer darin aufhalten, die auf eine Gelegenheit zum Zuschlagen warten.
Leider trifft das in vielen Fällen tatsächlich zu. Wenn es um Cybersicherheit geht, kann man gar nicht paranoid genug sein. Genau deshalb ergänzt Cyber Threat Hunting die Cyberabwehr um menschliche und technische Elemente, um Anzeichen dafür zu finden, dass diese Abwehr möglicherweise bereits durchbrochen wurde.
Ob durch ein internes Team oder einen externen Dienstleister durchgeführt, ergänzt Threat Hunting die Cybersicherheitsabwehr um eine weitere Ebene. Dazu arbeitet es mit Tools zur Bedrohungserkennung und -abwehr zusammen und ermöglicht so einen umfassenderen Ansatz zur Abwehr von Bedrohungen.
Da Advanced Persistent Threats (APTs), die sich in Ihrem Netzwerk einnisten, großen Schaden anrichten können, sollte jedes Unternehmen mit sensiblen Daten regelmäßig Threat Hunting betreiben.
So funktioniert Cyber Threat Hunting
Cyber Threat Hunting untersucht das Netzwerk, die Systeme, Protokolle und andere Informationsquellen eines Unternehmens, um Bedrohungen zu finden, die von herkömmlichen Tools zur Bedrohungserkennung übersehen wurden. Eine Kombination aus Techniken und Tools dient dazu, Vorfälle und Kompromittierungsindikatoren (IoC) gründlich zu untersuchen und zu analysieren – mit dem Ziel, durch Angriffe auf die Netzwerksicherheit verursachte Schäden zu verhindern oder zu begrenzen.
Threat-Hunting-Teams bestehen häufig aus Analysten von SOC-Teams oder ähnlich qualifizierten Sicherheitsexperten. Interne Teams nutzen Systeme wie SIEM und Sicherheitsanalysen, um ihre Untersuchungen zu unterstützen. Extern ist Managed Detection and Response (MDR) ein Dienst, der häufig Threat Hunting umfasst.
Das menschliche Element macht Threat Hunting Tätigkeiten wie Penetrationstests und Schwachstellenbewertungen ähnlicher als informativen Tools wie Threat-Intelligence-Feeds. Der große Unterschied besteht darin, dass Threat-Hunting-Teams nicht nur nach Schwachstellen suchen, die zu einem Angriff führen könnten, sondern auch nach Beweisen für tatsächliche Angriffe.
4 gängige Aktivitäten beim Threat Hunting
Glücklicherweise mangelt es Threat-Hunting-Teams nicht an Tools und Daten zur Untersuchung potenzieller Bedrohungen. Die Suche in all diesen Datenquellen kann jedoch anspruchsvoll sein. Eine Reihe von Datenansätzen und Tools kann sie erleichtern.
Die sorgfältige Suche nach Daten, die potenzielle Bedrohungen enthalten könnten, kann angesichts der enormen zu analysierenden Datenmenge viel Zeit in Anspruch nehmen. Um die Sache zu vereinfachen, wird diese Aktivität typischerweise in zwei Methoden unterteilt: Clustering und Gruppierung.
Beim Clustering werden große Datensätze analysiert, um Muster und Anomalien zu ermitteln, die auf eine Sicherheitsbedrohung hindeuten können. Die Daten basieren auf gemeinsamen Attributen, anhand derer Cyber-Threat-Hunter verdächtige Aktivitäten effizient erkennen können, wodurch der Threat-Hunting-Prozess überschaubarer wird.
Bei der Gruppierung werden Daten anhand von Merkmalen wie Benutzerkonten, Systemeinstellungen oder dem Verhalten von Anwendungen geclustert, um Anomalien zu isolieren, die eine potenzielle Sicherheitsbedrohung darstellen könnten. Mit dieser Technik können Cyber-Threat-Hunter potenzielle Bedrohungen erkennen und sofortige Maßnahmen zur Behebung von Sicherheitslücken einleiten.
Stack Counting ist eine zusätzliche Technik, mit der sich potenzielle Bedrohungen für die Netzwerksicherheit erkennen und isolieren lassen, indem das Verhalten verschiedener Anwendungen auf den Systemen eines Unternehmens analysiert wird. Mit diesem Ansatz können Unternehmen ihre Systeme und Daten proaktiv vor sich entwickelnden Cyberbedrohungen schützen und potenziellen Sicherheitsverletzungen zuvorkommen.
In den nächsten Abschnitten gehen wir auf die Tools und Techniken ein, die Threat Hunting ermöglichen.
7 Threat-Hunting-Techniken und -Methoden
Diese Threat-Hunting-Techniken und -Methoden können Sicherheitsteams dabei helfen, Sicherheitsbedrohungen proaktiv zu erkennen. Durch die Nutzung und optimale Ausschöpfung vorhandener Sicherheitstools können Unternehmen tiefere Einblicke in die von Sicherheitslösungen gesammelten Daten gewinnen. Dies trägt zum Aufbau einer Sicherheitskultur bei, indem das Bewusstsein von Mitarbeitern und Stakeholdern für Sicherheitsbedrohungen geschärft wird und das Unternehmen widerstandsfähiger gegen sich entwickelnde Bedrohungen für die Netzwerksicherheit wird.
Ein strukturierter Ansatz für Cyber Threat Hunting folgt einer klar definierten Methodik oder einem festgelegten Prozess zur Erkennung und Untersuchung potenzieller Sicherheitsbedrohungen. Dazu gehören konkrete Schritte und Verfahren, die Threat-Hunter durch die Erfassung und Analyse von Daten führen, um Anomalien zu erkennen.
Der unstrukturierte Ansatz ist flexibler und lässt bei der Erkennung von Bedrohungen mehr Raum für Kreativität und Intuition. Er stützt sich hauptsächlich auf das Fachwissen und die Erfahrung des Cyber-Threat-Hunters, der potenzielle Bedrohungen erkennt und untersucht, ohne dabei ermüdenden oder starren Prozessen zu folgen.
Die situations- oder entitätsgesteuerte Technik richtet sich ausschließlich nach dem konkreten Ziel oder Schwerpunkt der Untersuchung. Beim situativen Ansatz wird ein bestimmter Vorfall oder eine Sicherheitsverletzung untersucht, während sich der entitätsgesteuerte Ansatz auf ein bestimmtes System oder eine bestimmte Netzwerkentität konzentriert, um potenzielle Bedrohungen für die Netzwerksicherheit zu erkennen.
Interne Transparenz stellt sicher, dass alle Stakeholder, Sicherheitsteams und Führungskräfte Zugriff auf relevante Informationen und Erkenntnisse zur Untersuchung haben. Dies schafft Vertrauen und Kooperation zwischen verschiedenen Teams und verbessert die allgemeine Effektivität von Threat Hunting.
Die Nutzung aktueller Quellen ermöglicht es Cyber Threat Hunting, potenzielle Sicherheitsbedrohungen anhand der aktuellsten und relevantesten Datenquellen zu erkennen. Dazu gehören Daten aus Protokollen, Netzwerkverkehr, Threat-Intelligence-Feeds und anderen relevanten Quellen. Diese aktuellen Quellen helfen Threat-Huntern, sich entwickelnden Bedrohungen einen Schritt voraus zu sein und das Risiko von Sicherheitsverletzungen zu verringern.
Siehe die besten Threat-Intelligence-Plattformen
Vorhandene Tools und Automatisierung nutzen , um große Datenmengen zu analysieren und potenzielle Bedrohungen für die Netzwerksicherheit zu erkennen. Dadurch können Cyber-Threat-Hunter effizienter und effektiver arbeiten, da sie potenzielle Bedrohungen schneller und präziser untersuchen können.
User and Entity Behavior Analytics (UEBA) kann Threat Hunting ergänzen, indem Algorithmen für maschinelles Lernen verdächtige Verhaltensmuster erkennen, die möglicherweise auf eine Sicherheitsbedrohung hindeuten. Der Einsatz von UEBA hilft Unternehmen, ihre Fähigkeit zur proaktiven Erkennung und Abwehr potenzieller Sicherheitsbedrohungen zu verbessern.
Siehe die besten User-and-Entity-Behavior-Analytics-(UEBA)-Tools
Cyber-Threat-Hunting-Framework in 5 Schritten
Zur Erkennung, Untersuchung und Abwehr potenzieller Sicherheitsbedrohungen wird häufig ein fünfstufiger Prozess eingesetzt. Diese Schritte dienen als Standardverfahren und geben den Aktivitäten des Teams eine Struktur.
Die Hypothese bildet den Ausgangspunkt. Dabei werden auf Grundlage von Informationen oder anderen Kompromittierungsindikatoren Annahmen über potenzielle Bedrohungen getroffen. Die Hypothese sollte spezifisch und überprüfbar sein und eine klar definierte Menge erwarteter Ergebnisse enthalten, damit die erforderlichen Schritte eindeutig bestimmt werden können.
Daten aus verschiedenen Quellen sammeln und verarbeiten , um irrelevante oder verrauschte Daten herauszufiltern und sie anschließend in ein leicht analysierbares Format umzuwandeln.
Warnmeldungen auslösen oder andere Mechanismen benachrichtigen das Sicherheitsteam automatisch, sobald bestimmte Bedingungen erfüllt sind. Diese Auslöser können auf bestimmten Mustern in den Daten oder anderen Indikatoren beruhen, die auf eine potenzielle Bedrohung hindeuten.
Die Untersuchung beginnt, nachdem Warnmeldungen ausgelöst wurden. Security-Hunter oder Analysten nutzen verschiedene Tools und Techniken, um die Daten zu analysieren und potenzielle Bedrohungen für die Netzwerksicherheit zu erkennen. Dazu kann die Suche nach bestimmten Kompromittierungsindikatoren, die Erkennung von Mustern in den Daten oder eine detailliertere Analyse bestimmter Systeme oder Netzwerksegmente gehören.
Die Reaktion dient der Eindämmung der erkannten Bedrohungen und bildet die letzte Phase des Frameworks. Dazu gehören die Isolierung kompromittierter Systeme, das Entfernen von Malware, das Schließen von Schwachstellen oder andere Maßnahmen zur Verhinderung weiterer Schäden. Die Reaktion muss sich nach dem Schweregrad und der Art der Bedrohung richten. Dabei müssen auch die Ressourcen und Fähigkeiten des Netzwerksicherheitsteams berücksichtigt werden.
Siehe die besten Anbieter von Patch-Management-Diensten
Was ist ein Threat-Hunting-Reifegradmodell?
Das Hunting Maturity Model (HMM) ist ein Framework, das Unternehmen einen strukturierten Ansatz zur Bewertung und Verbesserung ihrer Threat-Hunting-Fähigkeiten bietet. Es umfasst typischerweise fünf Stufen, wobei jede Stufe einen höheren Reifegrad der Fähigkeit des Unternehmens zur Erkennung und Abwehr von Sicherheitsbedrohungen darstellt.
Stufe 1 – Initial: Die Fähigkeiten des Unternehmens im Bereich Threat Hunting sind uneinheitlich; formale Prozesse sind kaum oder gar nicht vorhanden.
Stufe 2 – Minimal: Das Unternehmen verfügt über einige grundlegende Threat-Hunting-Prozesse, die jedoch weder reaktiv noch gut koordiniert sind.
Stufe 3 – Prozedural: Das Unternehmen hat formale Prozesse für Threat Hunting etabliert und Tools und Technologien zu deren Unterstützung implementiert. Diese können jedoch weiterhin isoliert sein und nicht vollständig in die allgemeine Sicherheitsstrategie des Unternehmens integriert werden.
Stufe 4 – Innovativ: Das Unternehmen untersucht neue Techniken und Technologien für Threat Hunting und sucht kontinuierlich nach Möglichkeiten, seine Fähigkeiten zu verbessern.
Stufe 5 – Führend: Mit hochentwickelten Fähigkeiten und Systemen ist das Unternehmen ein anerkannter Vorreiter im Bereich Threat Hunting. Es verschiebt kontinuierlich die Grenzen des Threat Hunting und teilt sein Wissen und seine Kompetenzen aktiv mit der breiteren Sicherheitsgemeinschaft.
Die besten Threat-Hunting-Tools
Es gibt zahlreiche Tools, auf die sich Threat-Hunting-Teams verlassen, um IoCs und andere Anzeichen möglicher Sicherheitsverletzungen aufzuspüren.
- Tabellenkalkulationen: Das einfachste Threat-Hunting-Tool ist die schlichte Tabellenkalkulation. Viele Threat-Hunter nutzen sie bei der Durchführung von Stack Counting, um Zahlen zu verwalten und zu sortieren, sodass Ausreißer leicht erkannt werden können.
- Tools zur Sicherheitsüberwachung: Defensive Sicherheitsprodukte wie Firewalls, EDR-Tools, Systeme zur Verhinderung von Datenverlust (DLP) und netzwerkbasierte Systeme zur Angriffserkennung werden von Threat-Huntern eingesetzt, um Kompromittierungsindikatoren aufzudecken.
- Tools für statistische Analysen: Sie nutzen mathematische Muster, um anomales Verhalten in Daten zu erkennen, das der Threat-Hunter anschließend einer weiteren Untersuchung für wert befunden kann.
- Tools für Intelligence-Analysen: Diese Tools helfen Threat-Huntern, Daten mithilfe interaktiver Diagramme und Grafiken zu visualisieren. Dadurch lassen sich zuvor verborgene Korrelationen und Verbindungen zwischen Entitäten, Ereignissen oder Daten leichter erkennen.
- SIEM-Systeme: Security-Information-and-Event-Management-(SIEM)-Lösungen werden sowohl von Threat-Huntern als auch von reaktiv arbeitenden Sicherheitsteams eingesetzt, um die enormen Mengen an Protokolldaten zu verarbeiten, die viele Unternehmen erzeugen, und verdächtige Aktivitäten sichtbar zu machen.
- Tools für User and Entity Behavior Analytics: UEBA-Tools können Threat-Huntern dabei helfen, anomales Verhalten zu erkennen.
- Threat-Intelligence-Ressourcen: Sie weisen Threat-Hunter nicht nur auf neue Bedrohungen und von Angreifern eingesetzte Techniken hin, nach denen sie suchen sollten, sondern Threat-Intelligence-Ressourcen liefern auch Details zu bestimmten ausführbaren Dateien oder Malware-Hashes, nach denen gesucht werden sollte, sowie zu bösartigen IP-Adressen, bei denen Vorsicht geboten ist.
Ist Threat Hunting das Richtige für Ihr Unternehmen?
Jedes Unternehmen kann von Threat Hunting profitieren. Je sensibler und wichtiger Ihre Daten sind – insbesondere wenn sie Compliance-Vorschriften unterliegen –, desto eher sollten Sie ein Threat-Hunting-Programm starten oder einen Threat-Hunting-Dienst beauftragen. Es gibt eine Reihe notwendiger Fähigkeiten, anhand derer Sie beurteilen können, ob Ihre Mitarbeiter über die Kenntnisse und das Fachwissen für Threat Hunting verfügen.
Anforderungen an Threat Hunting
Datenkenntnis: Für Threat Hunting müssen große Datenmengen aus verschiedenen Quellen gesammelt und analysiert werden – und zwar in Echtzeit, um potenzielle Bedrohungen schnell zu erkennen. Durch die Kenntnis ähnlicher Datenmuster können Unternehmen schneller Vergleiche anstellen und potenzielle Bedrohungen präzise erkennen, um entsprechend zu reagieren.
Kenntnisse und Fachwissen: Effektives Threat Hunting erfordert qualifiziertes Personal mit den erforderlichen Kenntnissen in den Bereichen Cybersicherheit, Datenanalyse und Incident Response. Das Sicherheitsteam sollte über ein umfassendes Verständnis der Systeme, Netzwerke und potenziellen Angriffsvektoren des Unternehmens verfügen.
Threat Intelligence: Threat Hunting erfordert kontinuierlichen Zugriff auf die neuesten Threat-Intelligence-Informationen, etwa zu neuen Schwachstellen, Angriffstechniken und Verhaltensweisen von Angreifern. Diese Informationen helfen dabei, potenzielle Bedrohungen zu erkennen und wirksame Gegenmaßnahmen zu entwickeln.
Tools und Technologien: Für die ordnungsgemäße Durchführung von Threat Hunting benötigt ein Unternehmen spezialisierte Tools und Technologien. Dazu können Tools für erweiterte Analysen, ein SIEM-System, EDR-Tools und Network-Traffic-Analyse (NTA)-Lösungen gehören.
Kontinuierliche Verbesserung: Durch kontinuierliches Lernen aus früheren Threat-Hunting-Aktivitäten können Unternehmen potenziellen Risiken immer einen Schritt voraus sein. Es ist wichtig, der Entwicklung von Bedrohungen voraus zu sein, indem die Wirksamkeit des Threat-Hunting-Programms regelmäßig überprüft, Prozesse und Tools optimiert sowie Kenntnisse und Fachwissen aktualisiert werden, damit das Programm wirksam bleibt.
Fazit: Threat Hunting
Cyber-Threat Hunting wird für Unternehmen mit sensiblen Daten oder für solche, die Datenschutz- und Datenverarbeitungsgesetzen unterliegen, zunehmend wichtiger. Defensive Sicherheits-Tools können nicht jede Bedrohung abwehren, und Angreifer können sich lange unentdeckt in einem Netzwerk aufhalten.
Ein erfolgreiches Threat-Hunting-Programm erfordert ein kompetentes Cybersicherheitsteam mit Erfahrung in Datenanalyse und Incident Response. Das Programm muss außerdem Zugang zu den neuesten Trends im Bereich Threat Intelligence sowie zu spezialisierten Tools und Technologien für Datenanalyse und -management haben.
Die Anforderungen sind hoch, aber der potenzielle Nutzen ist groß. Durch die kontinuierliche Suche nach potenziellen Bedrohungen können Unternehmen ein umfassenderes Verständnis ihrer Systeme und Netzwerke erlangen und wirksamere Gegenmaßnahmen gegen potenzielle Angriffe entwickeln.
Unternehmen ohne diese Fähigkeiten können Threat Hunting jedoch trotzdem mit externer Unterstützung durchführen (siehe die besten MDR-Dienste).
Dieser Artikel ist eine Aktualisierung eines Artikels vom 17. Mai 2019 von Paul Rubens





