Blog, Serie

Threat Hunting in der
Praxis

Artikel über Prozesse, Methoden und die Realität des Threat Huntings, aus der Perspektive eines praktizierenden Threat Hunters: von OODA und DHS-Praxis bis OT/IoT, Erklärbarkeit und Baselines.

00
Konzept

Der OODA Loop, warum Threat Hunting ein Wettrennen ist

Warum der Entscheidungszyklus von John Boyd das wichtigste Konzept im modernen Threat Hunting ist.

Lesen →
01
Episode 1 von 10

Was echte Threat Hunter tun, und was die Theorie falsch liegt

Die erste Interview-Studie über DHS Threat-Hunt-Teams zeigt: Die Praxis widerspricht der Lehrbuchmeinung.

Lesen →
02
Episode 2 von 10

Zertifikate lügen, wie man Expertise wirklich misst

6 von 11 DHS-Threat-Huntern vertrauen Zertifikaten nicht. Was zählt stattdessen?

Lesen →
03
Episode 3 von 10

Zwei Schleifen, eine Mission, wie Threat Hunter wirklich analysieren

Der manuelle und der automatisierte Analyse-Loop, und warum die meisten Organisationen nur einen davon haben.

Lesen →
04
Episode 4 von 10

Woher Threat Hunter ihre Informationen bekommen

Die vier Quellen der DHS-Teams, und was davon auch ohne staatliche Ressourcen funktioniert.

Lesen →
05
Episode 5 von 10

Automation im Threat Hunting, warum sie schwerer ist als sie aussieht

Die zweitgrößte Herausforderung laut DHS-Studie: Automation aufbauen und aktuell halten.

Lesen →
06
Episode 6 von 10

Hot Wash: Warum die Nachbesprechung wichtiger ist als die Mission

Das einfachste Verbesserungswerkzeug im Threat Hunting, und warum es fast niemand konsequent nutzt.

Lesen →
07
Episode 7 von 10

Threat Hunting in OT und IoT: Wenn die Regeln nicht mehr gelten

Keine Agenten, keine Logs, keine Patches. Warum klassische Hunting-Methoden in IoT-Umgebungen scheitern und was stattdessen funktioniert.

Lesen →
08
Episode 8 von 10

KI-gestützte Anomalieerkennung: Warum Erklärbarkeit wichtiger ist als Genauigkeit

Ein Modell, das Anomalien findet aber nicht erklärt, schafft Mehrarbeit. Was Erklärbarkeit im SOC operativ bedeutet.

Lesen →
09
Episode 9 von 10

Threat Hunting seit Mitte der 2010er: Was sich verändert hat

Von IOC-Listen zu ML-gestützter Anomalieerkennung. Was geblieben ist, was gereift ist, und wo die Disziplin noch offene Fragen hat.

Lesen →
+
Vertiefung

CIS Level 1: Fundament oder Fessel?

Was passiert, wenn eine Baseline zum Selbstzweck wird, und was ISO 27001, NIS2, DORA und BSI wirklich fordern.

Lesen →