Kurzfassung: Dieses Glossar erklärt die wichtigsten Begriffe der defensiven IT-Sicherheit knapp und in eigenen Worten, gruppiert nach Themenfeldern: Grundlagen und Rollen, Erkennung und Monitoring, Angriffstechniken, Active Directory und Kerberos, Incident Response, Cloud und Identität. Jeder Begriff, zu dem es einen ausführlichen Beitrag gibt, ist verlinkt. Gedacht als Nachschlagewerk für den Einstieg und zum schnellen Klären eines Begriffs, der in einem anderen Beitrag fällt.
Die defensive IT-Sicherheit hat ein eigenes Vokabular, und wer neu einsteigt oder aus einem Nachbarfeld kommt, stolpert ständig über Begriffe, die als bekannt vorausgesetzt werden. Dieses Glossar sammelt die wichtigsten davon und erklärt sie in ein, zwei Sätzen, ohne Marketing und ohne Vorwissen. Es ist nach Themenfeldern geordnet, damit verwandte Begriffe beieinanderstehen. Wo es zu einem Begriff einen ausführlichen Beitrag gibt, führt der Link dorthin. Das Glossar erhebt keinen Anspruch auf Vollständigkeit, sondern deckt die Begriffe ab, die auf dieser Seite und im Alltag eines Blue Teams am häufigsten vorkommen.
Grundlagen und Rollen
- Blue Team. Die verteidigende Seite in der IT-Sicherheit: die Menschen und Prozesse, die Angriffe erkennen, darauf reagieren und die Umgebung härten.
- Red Team. Die angreifende Seite, die reale Angriffe nachstellt, um die Verteidigung zu prüfen.
- Purple Team. Die Arbeitsweise, bei der Rot und Blau zusammenarbeiten: Der Angriff wird ausgeführt und sofort geprüft, ob die Verteidigung ihn sieht.
- SOC (Security Operations Center). Die organisatorische Einheit, die rund um die Uhr Alarme bearbeitet, Vorfälle erkennt und darauf reagiert.
- MSSP (Managed Security Service Provider). Ein Dienstleister, der Sicherheitsüberwachung als Service betreibt, oft für Organisationen ohne eigenes SOC.
- MITRE ATT&CK. Ein Rahmenwerk, das die Taktiken und Techniken von Angreifern systematisch katalogisiert und als gemeinsame Sprache für Erkennung dient.
- Cyber Kill Chain. Ein Modell, das einen Angriff in aufeinanderfolgende Phasen zerlegt, von der Aufklärung bis zum Ziel, und zeigt, wo Verteidigung ansetzt.
- Threat Intelligence. Aufbereitetes Wissen über Angreifer, ihre Werkzeuge und Indikatoren, das die eigene Erkennung und Priorisierung schärft.
- IOC (Indicator of Compromise). Ein konkreter Hinweis auf eine Kompromittierung, etwa eine bösartige IP-Adresse, ein Datei-Hash oder eine Domain.
- TTP (Tactics, Techniques, Procedures). Das Verhalten eines Angreifers auf der Ebene von Vorgehen und Methode, langlebiger und aussagekräftiger als einzelne Indikatoren.
Erkennung und Monitoring
- SIEM (Security Information and Event Management). Das zentrale System, das Logs aus vielen Quellen sammelt, korreliert und Alarme erzeugt.
- EDR (Endpoint Detection and Response). Software auf dem Endpunkt, die dessen Aktivität aufzeichnet, verdächtiges Verhalten erkennt und Reaktion ermöglicht.
- NDR (Network Detection and Response). Die netzwerkbasierte Entsprechung zum EDR, die den Verkehr ohne Agent überwacht.
- XDR (Extended Detection and Response). Ein Ansatz, der mehrere Quellen eines Herstellers unter einer Oberfläche korreliert.
- Sysmon. Ein kostenloser Microsoft-Dienst, der detaillierte Endpunkt-Ereignisse ins Windows-Eventlog schreibt, die Windows selbst nicht liefert.
- Zeek. Ein Werkzeug zur passiven Netzwerküberwachung, das den Verkehr in strukturierte Metadaten-Logs zerlegt.
- Sigma. Ein herstellerneutrales Format für Erkennungsregeln, das sich in die Abfragesprache verschiedener SIEMs übersetzen lässt.
- Threat Hunting. Die aktive, hypothesengeleitete Suche nach Angreifern, die den Alarmen entgangen sind.
- Detection Engineering. Die Disziplin, Erkennungsregeln systematisch zu entwickeln, zu testen, zu betreiben und zu pflegen.
- Alert Fatigue. Der Zustand, in dem ein SOC an zu vielen, meist harmlosen Alarmen ermüdet und echte Treffer übersieht.
- Log-Management. Das Sammeln, Staffeln, Aufbewahren und Schützen von Protokolldaten als Grundlage jeder Erkennung.
Angriffstechniken
- AiTM (Adversary-in-the-Middle). Ein Phishing-Angriff, der die Anmeldung über einen Proxy leitet, die MFA abfängt und das Sitzungstoken stiehlt.
- Quishing. Phishing per QR-Code, das die textbasierten Mail-Filter umgeht und den Klick auf das Privathandy verlagert.
- LOLBins (Living off the Land Binaries). Legitime Windows-Bordmittel, die Angreifer missbrauchen, um ohne eigene Schadsoftware zu agieren.
- Lateral Movement (seitliche Bewegung). Die Ausbreitung eines Angreifers von einem übernommenen System zu weiteren Zielen im Netz.
- Persistenz. Die Mechanismen, mit denen sich ein Angreifer den Zugang über Neustarts und Passwortwechsel hinweg sichert.
- BYOVD (Bring Your Own Vulnerable Driver). Das Laden eines signierten, aber verwundbaren Treibers, um über dessen Lücke die Sicherheitssoftware auszuschalten.
- DNS-Tunneling. Das Verstecken von Daten oder Steuerbefehlen in DNS-Anfragen, um Firewalls zu umgehen.
- C2 (Command and Control). Der Kanal, über den ein Angreifer ein kompromittiertes System fernsteuert.
- Deepfake-Vishing. Telefonbetrug mit einer per KI geklonten Stimme, oft als Variante des CEO-Fraud.
Active Directory und Kerberos
- Kerberos. Das Authentifizierungsprotokoll von Active Directory, das mit Tickets statt mit Passwörtern arbeitet.
- TGT und TGS. Das Ticket Granting Ticket ist der Ausweis nach der Anmeldung, das Ticket Granting Service Ticket das Ticket für einen einzelnen Dienst.
- krbtgt. Das Sonderkonto, dessen Schlüssel alle Kerberos-Tickets der Domäne sichert; der wichtigste Schlüssel im Active Directory.
- Kerberoasting. Das Anfordern und Offline-Knacken von Diensttickets, um an die Passwörter von Dienstkonten zu gelangen.
- AS-REP-Roasting. Der Angriff auf Konten ohne Kerberos-Vorauthentifizierung, deren Ticketmaterial sich offline knacken lässt.
- DCSync. Das Vortäuschen eines Domain Controllers, um per Replikation die Passwort-Hashes der Domäne abzuziehen.
- Golden Ticket und Silver Ticket. Gefälschte Kerberos-Tickets: das Golden Ticket aus dem krbtgt-Hash, das Silver Ticket aus einem Dienstkonto-Hash.
- Pass-the-Hash. Die Anmeldung mit dem NTLM-Hash eines Kontos, ohne das Passwort zu kennen.
- Tiered Administration. Das Trennen der Verwaltung in Ebenen, damit privilegierte Anmeldeinformationen nie auf angreifbare Systeme gelangen.
- LAPS. Eine Lösung, die jedem Rechner ein eigenes, rotierendes lokales Adminpasswort gibt und so geteilte Passwörter eliminiert.
- BloodHound. Ein Werkzeug, das Active Directory als Graph darstellt und die kürzesten Angriffspfade zum Domain-Admin sichtbar macht, offensiv wie defensiv nutzbar.
Incident Response
- Incident Response. Der strukturierte Prozess der Reaktion auf einen Sicherheitsvorfall, von der Erkennung bis zur Nachbereitung.
- Forensische Triage. Das schnelle Sichern und Sichten von Beweisen im Vorfall, ohne Spuren zu zerstören.
- Ransomware. Schadsoftware, die Daten verschlüsselt und Lösegeld fordert, oft verbunden mit dem Diebstahl der Daten (Double Extortion).
- Business Email Compromise (BEC). Betrug über ein übernommenes oder gefälschtes Geschäftspostfach, meist mit dem Ziel betrügerischer Zahlungen.
- Post-Incident-Review. Die strukturierte Nachbereitung eines Vorfalls, um daraus zu lernen und die Verteidigung zu verbessern.
- Meldepflicht. Die gesetzliche Pflicht, bestimmte Vorfälle innerhalb von Fristen an Behörden zu melden, etwa nach NIS2 oder DSGVO.
Cloud und Identität
- Control Plane. Die Steuerungsebene einer Cloud, deren Protokolle (CloudTrail, Activity Log, Audit Logs) jeden API-Aufruf mit der handelnden Identität festhalten.
- MFA (Multi-Faktor-Authentifizierung). Die Absicherung einer Anmeldung durch einen zweiten Faktor neben dem Passwort.
- Phishing-resistente MFA. MFA-Verfahren wie FIDO2 und Passkeys, die an den Ursprung der echten Seite gebunden sind und daher AiTM-Angriffe abwehren.
- Zero Trust. Das Prinzip, jede Anfrage einzeln anhand von Identität und Kontext zu prüfen, statt dem internen Netz zu vertrauen.
- OT und ICS. Operational Technology und Industrial Control Systems: die Steuerungssysteme physischer Prozesse, die eigene Sicherheitsregeln verlangen.
- Supply-Chain-Angriff. Ein Angriff über einen kompromittierten Lieferanten, ein Update oder eine Abhängigkeit statt direkt auf das Ziel.
- SBOM (Software Bill of Materials). Eine maschinenlesbare Liste aller Komponenten einer Software, Grundlage für die Frage, ob man von einer Schwachstelle betroffen ist.
Fazit
Ein gemeinsames Vokabular ist die Voraussetzung dafür, über Verteidigung überhaupt reden zu können. Dieses Glossar deckt die Begriffe ab, die auf blue-team.net und im Alltag eines Blue Teams immer wieder vorkommen. Wer tiefer einsteigen will, folgt den Links zu den ausführlichen Beiträgen; wer nur schnell einen Begriff klären wollte, ist hier fertig. Das Glossar wird ergänzt, wenn neue Themen dazukommen.