Threat Intelligence: IOCs, TTPs und was davon im SOC-Alltag hilft

Threat Intelligence ist Wissen über Angreifer, aufbereitet so, dass ein Blue Team damit Entscheidungen treffen kann: Welche Gruppen greifen uns an, mit welchen Methoden, woran erkennen wir sie, und was tun wir zuerst? In der Praxis ist der Begriff allerdings verwässert: Ein Feed mit 50.000 bösartigen IP-Adressen wird als Threat Intelligence verkauft, ist aber nur eine Liste. In diesem Beitrag erfährst du, was Threat Intelligence tatsächlich ist, warum nicht alle Indikatoren gleich viel wert sind, welche Quellen sich lohnen und wo Threat Intelligence im SOC-Alltag wirklich hilft.

Was Threat Intelligence ist und was nur ein Feed

Der Unterschied liegt in der Verarbeitung. Rohdaten sind eine IP-Adresse, ein Dateihash, eine Domain. Information ist dieselbe IP mit Kontext: Sie gehört zu einem Command-and-Control-Server, der seit zwei Wochen von einer bestimmten Ransomware-Gruppe genutzt wird. Intelligence ist das, was daraus für dich folgt: Diese Gruppe greift derzeit Unternehmen deiner Branche in der Region an, steigt über ungepatchte VPN-Gateways ein und verschlüsselt im Schnitt drei Tage nach dem Erstzugriff. Also: VPN-Patchstand prüfen, VPN-Logs auf die bekannten Muster durchsuchen, Erkennung für die Vorbereitungsschritte schärfen.

Üblich ist die Einteilung in drei Ebenen. Strategische Threat Intelligence richtet sich an das Management: Welche Bedrohungslage gilt für unsere Branche, welche Risiken für das Geschäft folgen daraus? Operative Threat Intelligence beschreibt Kampagnen und Vorgehensweisen konkreter Gruppen und richtet sich an SOC-Leitung und Detection Engineering. Taktische Threat Intelligence sind die Indikatoren und Regeln, die direkt in SIEM, EDR und Firewall landen. Die meisten Organisationen kaufen die dritte Ebene und vermissen die zweite.

Indikatoren und die Pyramid of Pain

Indicators of Compromise, kurz IOCs, sind die Spuren, an denen sich ein bekannter Angriff wiedererkennen lässt. Nicht alle sind gleich viel wert. David Bianco hat das 2013 in der Pyramid of Pain beschrieben, einem Modell, das jeder SOC-Analyst kennen sollte. Die Frage dahinter: Wie viel Aufwand kostet es den Angreifer, wenn wir einen Indikator erkennen und blockieren?

EbeneIndikatorAufwand für den Angreifer, ihn zu ändern
1HashwerteTrivial. Ein Byte ändern, neuer Hash.
2IP-AdressenLeicht. Neue Adresse mieten, Minuten.
3DomainsEinfach. Registrieren, bezahlen, warten, Stunden bis Tage.
4Netzwerk- und Host-ArtefakteLästig. User-Agent-Strings, Registry-Pfade, Dateinamen müssen im Werkzeug geändert werden.
5WerkzeugeHerausfordernd. Ein anderes Tool suchen oder selbst entwickeln.
6TTPs: Taktiken, Techniken, ProzedurenSchwer. Das eigene Vorgehen ändern, Operatoren umschulen.

Ein SOC, das seine Zeit mit dem Abgleich von Hashlisten verbringt, erzeugt viel Aktivität und wenig Wirkung, weil der Angreifer den Hash längst gewechselt hat, wenn die Liste ankommt. Ein SOC, das Verhalten erkennt, etwa das Auslesen von Zugangsdaten aus dem Speicher unabhängig vom verwendeten Werkzeug, zwingt den Angreifer, seine Methode zu ändern. MITRE hat das Modell 2023 unter dem Namen Summiting the Pyramid zu einer Bewertungsmethode für Erkennungsregeln weiterentwickelt: Je höher eine Regel in der Pyramide ansetzt, desto robuster ist sie gegen Umgehung.

TTPs: die Ebene, die dem Angreifer wehtut

Taktiken, Techniken und Prozeduren beschreiben, wie eine Gruppe arbeitet: Sie steigt über Phishing mit ISO-Anhängen ein, nutzt danach legitime Fernwartungssoftware statt eigener Schadsoftware, bewegt sich per RDP durchs Netz und exfiltriert über einen Cloud-Speicher. Diese Beschreibung bleibt über Monate gültig, während die dazugehörigen IPs und Hashes täglich wechseln. Die gemeinsame Sprache für TTPs ist MITRE ATT&CK: Berichte, die ihre Erkenntnisse auf Technik-IDs abbilden, lassen sich direkt gegen die eigene Abdeckungskarte halten. Aus „Gruppe X nutzt T1021.001“ wird die Frage: Erkennen wir RDP-Bewegungen zwischen Arbeitsplatzrechnern?

Quellen: was sich lohnt

  • Behörden und CERTs. Warnmeldungen von BSI und CERT-Bund, Advisories der CISA, Lageberichte. Kostenlos, zuverlässig, oft mit ATT&CK-Mapping. Für Schwachstellen ist der CISA-Katalog der aktiv ausgenutzten Schwachstellen (KEV) die beste Priorisierungshilfe, die es umsonst gibt: Was dort steht, wird gerade angegriffen.
  • Hersteller- und Forschungsberichte. Die Analysen der großen Security-Anbieter zu Kampagnen und Gruppen sind operative Threat Intelligence in Reinform, meist frei zugänglich. Der Haken ist die Menge; wer alles liest, tut nichts anderes mehr.
  • Community-Feeds. Projekte wie abuse.ch liefern kuratierte Listen zu Schadsoftware-Infrastruktur, die sich automatisiert einbinden lassen. Gut für die Anreicherung, weniger gut als alleinige Alarmquelle.
  • Austauschplattformen. MISP ist die verbreitete Open-Source-Plattform, um Indikatoren und Ereignisse strukturiert zu speichern und mit anderen Organisationen zu teilen. Branchenverbände und CERT-Verbünde betreiben darauf geschlossene Gruppen, in denen Unternehmen sich gegenseitig vorwarnen.
  • Kommerzielle Anbieter. Bezahlte Threat Intelligence lohnt sich, wenn sie etwas liefert, das die freien Quellen nicht haben: Zugang zu Untergrundforen, Frühwarnung bei geleakten Zugangsdaten der eigenen Belegschaft, branchenspezifische Analysen. Ein weiterer IOC-Feed ist das selten.

Wo Threat Intelligence im SOC-Alltag hilft

  • Alarme anreichern. Der Analyst sieht neben der IP sofort, ob sie als C2-Server bekannt ist, zu welcher Kampagne sie gehört und seit wann. Aus fünf Minuten Recherche werden fünf Sekunden.
  • Erkennung priorisieren. Die Techniken der Gruppen, die deine Branche angreifen, kommen zuerst auf die Regel-Liste. Ohne Threat Intelligence wird nach Bauchgefühl priorisiert.
  • Hypothesen für das Threat Hunting. Jeder Kampagnenbericht ist eine Frage an die eigenen Daten: Wenn diese Gruppe bei uns wäre, welche Spuren müssten wir sehen?
  • Vorfälle einordnen. Im Incident-Response-Prozess hilft das Wissen über die Gruppe, den nächsten Schritt vorherzusagen: Wer weiß, dass eine Ransomware-Gruppe typischerweise erst Backups löscht, schützt die Backups, bevor es passiert.
  • Schwachstellen priorisieren. Nicht die Schwachstelle mit dem höchsten Score zuerst, sondern die, die gerade ausgenutzt wird und bei euch erreichbar ist.

Was nicht hilft

  • Feeds ohne Prozess. Wer zehn IOC-Listen ins SIEM kippt, bekommt Fehlalarme aus veralteten Einträgen und keinen einzigen zusätzlichen Treffer. Indikatoren altern, und ohne Ablaufdatum vergiften sie die Erkennung.
  • Die Frage nach dem Wer. Attribution ist für Behörden und Nachrichtendienste relevant. Für das Blue Team zählt das Wie: Die Verteidigung gegen eine Technik ist dieselbe, egal welche Gruppe sie einsetzt.
  • Threat Intelligence ohne Abnehmer. Ein Bericht, den niemand in eine Regel, eine Hunting-Hypothese oder eine Patch-Entscheidung übersetzt, ist Lektüre.

Einstieg in drei Schritten

  1. Zwei bis drei Quellen abonnieren, die zu Region und Branche passen: die Warnmeldungen von BSI oder CERT-Bund, den CISA-KEV-Katalog und einen kuratierten Feed für die Anreicherung. Nicht mehr, bis diese drei verarbeitet werden.
  2. Die letzten fünf Berichte über Angriffe auf deine Branche auf ATT&CK abbilden. Die Techniken, die in mehreren auftauchen, sind deine Top-Liste für Erkennung und Purple-Team-Übungen.
  3. Einen Ort für das Wissen festlegen. Eine MISP-Instanz, wenn ihr teilt und automatisiert, sonst reicht anfangs eine gepflegte Tabelle mit Gruppe, Techniken, Quelle und Datum. Entscheidend ist, dass es einen Ort gibt und jemand ihn pflegt.

Fazit

Threat Intelligence ist kein Feed, sondern ein Prozess: Wissen über Angreifer sammeln, auf die eigene Umgebung beziehen und in Erkennung, Hunting und Priorisierung übersetzen. Die Pyramid of Pain zeigt, wo sich der Aufwand lohnt: oben bei Werkzeugen und Vorgehensweisen, nicht unten bei Hashes und Adressen. Ein Blue Team, das weiß, wer es angreift und wie, verteidigt gezielt statt flächendeckend, und das ist bei begrenzten Ressourcen der einzige Weg, der aufgeht.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.