In vCISO-Projekten hat sich ein einfacher wöchentlicher Rhythmus bewährt. Welche Advisories sind neu, was davon betrifft die eigene Umgebung und welche Suche folgt daraus?

Ein mittelgroßes Unternehmen braucht dafür kein eigenes Intelligence-Team. Es braucht einen festen Termin, ein belastbares Inventar und jemanden, der aus einer Meldung eine prüfbare Suchfrage macht.


Montag: Meldungen auf Relevanz prüfen

Der Eingang kann klein bleiben. Warnungen des CERT-Bund, Hersteller-Advisories und der CISA-Katalog aktiv ausgenutzter Schwachstellen reichen als Anfang.

Die erste Entscheidung lautet nicht, wie kritisch eine CVE allgemein ist. Entscheidend ist, ob das betroffene Produkt im Inventar steht, von außen erreichbar ist oder eine privilegierte Funktion erfüllt. Ohne diesen Bezug bleibt Intelligence nur Lesestoff.


Dienstag: aus Relevanz eine Suchfrage machen

Für jede relevante Meldung wird festgehalten, welches Verhalten bei einem Missbrauch zu erwarten wäre. Das können Prozesse, Verbindungen, Kontenaktivitäten oder bekannte Indikatoren sein. MITRE ATT&CK hilft bei der Einordnung, ersetzt aber nicht die Frage nach der eigenen Telemetrie.

Dann folgt der nüchterne Test. Sind die benötigten Daten vorhanden? Wenn nicht, ist das Ergebnis keine Hunt-Abfrage, sondern eine dokumentierte Sichtbarkeitslücke. Der datengetriebene Ausgangspunkt aus Episode 1 bleibt damit erhalten.


Bis Freitag: suchen, prüfen, dokumentieren

Die Abfrage läuft in einem begrenzten Zeitraum und Scope. Treffer werden geprüft. Auch ein Hunt ohne Fund bekommt einen kurzen Eintrag mit Quelle, betroffenen Assets, verwendeter Telemetrie, Abfrage und Ergebnis.

Im Versicherungsumfeld nutze ich kuratierte Feeds als Input für SIEM-Regeln. Dabei gilt dieselbe Begrenzung. Ein Feed ist nur nützlich, wenn seine Einträge zur Umgebung passen und jemand die daraus entstehenden Treffer pflegt. Bezahlte Feeds lösen keinen fehlenden Workflow.


Kurz gesagt

Ein Advisory wird erst dann zu Threat Intelligence, wenn es auf die eigene Umgebung geprüft und in eine konkrete Suche übersetzt wurde. Ein fester Wochenrhythmus macht diese Übersetzung planbar.

Gregor Lyttek ist Security Architect & AI Strategist und Threat Hunter im Versicherungsumfeld.

lyttek.org · gregor@lyttek.org