-
OSINT für Verteidiger: die eigene Angriffsfläche mit den Augen des Angreifers
OSINT für Verteidiger: die eigene Organisation mit den Augen des Angreifers sehen. Weil fast jeder Angriff mit öffentlicher Aufklärung beginnt, kartiert ein Blue Team die eigene Angriffsfläche selbst:…
-
Adversary Emulation: den realen Angreifer nachstellen
Adversary Emulation als Disziplin: einen konkreten realen Angreifer systematisch nachstellen, statt einzelne Techniken zu testen. Der Unterschied zum Einzeltest (die vollständige Angriffskette), woher die Vorlagen kommen (ATT&CK-Gruppenprofile, Threat…
-
MISP und TheHive: Threat Intel und Case Management aus einer Hand
MISP verwaltet und teilt Indikatoren, TheHive verwaltet Alarme, Fälle und Aufgaben, und beide sind für das Zusammenspiel gebaut. Was jedes tut, wie die Schleife von Alarm zu Indikator…
-
Threat Intelligence: IOCs, TTPs und was davon im SOC-Alltag hilft
Threat Intelligence ist Wissen über Angreifer, das Entscheidungen ermöglicht, kein IP-Feed. Was der Begriff wirklich bedeutet, warum nicht alle Indikatoren gleich viel wert sind (Pyramid of Pain), welche…
-
Cyber Kill Chain: die sieben Angriffsphasen und wo Verteidigung ansetzt
Die Cyber Kill Chain zerlegt einen Angriff in sieben Phasen, von der Aufklärung bis zum Schaden. Was in jeder Phase passiert, welche Kontrolle dort greift, wo die Grenzen…
-
MITRE ATT&CK für Verteidiger: Taktiken, Techniken und wie du damit Erkennungslücken findest
MITRE ATT&CK ist die gemeinsame Sprache der Verteidiger. Wie der Katalog aus Taktiken, Techniken und Prozeduren aufgebaut ist, was sich mit Version 18 geändert hat, wie Blue Teams…