CTI
Cyber Threat Intelligence (CTI) liefert aufbereitete Informationen über Angreifer, ihre Werkzeuge und ihre Ziele.
Cyber Threat Intelligence (CTI) sind aufbereitete Informationen über Angreifer, ihre Werkzeuge und ihre Ziele. Sie helfen einem SOC, Alerts richtig einzuordnen und Detection gezielt auszubauen.
So funktioniert es
CTI gibt es auf vier Ebenen. Technische CTI umfasst Indikatoren wie IP-Adressen, Domains und Datei-Hashes. Taktische CTI beschreibt, wie Angreifergruppen vorgehen, oft mit Bezug auf MITRE ATT&CK. Operative CTI befasst sich mit konkreten Kampagnen und bevorstehenden Angriffen. Strategische CTI richtet sich an die Geschäftsleitung und beschreibt Trends und Risiken für eine Branche.
Ein Beispiel: Eine Warnung meldet, dass eine Ransomware-Gruppe derzeit Schweizer Industriebetriebe über eine bestimmte VPN-Schwachstelle angreift. Das SOC prüft, ob diese VPN-Version bei Kunden im Einsatz ist. Es sucht rückwirkend nach bekannten Indikatoren und ergänzt eine Detection-Regel für das beschriebene Vorgehen.
Worauf Sie achten sollten
- Relevanz: Viele Feeds liefern grosse Mengen an Indikatoren ohne Bezug zu Ihrer Branche.
- Aktualität: IP-Adressen und Domains veralten schnell. Alte Indikatoren erzeugen Noise.
- Umsetzung: CTI ist nur nützlich, wenn daraus Regeln, Hunts oder Massnahmen entstehen.
- Quellen: Kombinieren Sie kommerzielle Feeds mit Quellen aus der Community.
Schweiz und Regulierung
Das BACS veröffentlicht Warnungen und teilt Informationen mit Betreibern kritischer Infrastrukturen. Für Finanzinstitute gibt es zudem den Austausch über das Swiss FS-CSC.
Typische Fehler
Viele Organisationen abonnieren mehrere Feeds und spielen alle Indikatoren ungeprüft ein. Das erzeugt Noise und kaum Nutzen. Besser ist ein klares Ziel: Welche Angreifer und Techniken sind für Ihre Branche relevant? Daraus ergeben sich die Fragen, die CTI beantworten soll. Prüfen Sie zudem regelmässig, wie viele Alerts ein Feed ausgelöst hat und wie viele davon True Positives waren.
So setzen wir es um
Wir nutzen CTI für die Anreicherung jedes Alerts und für das Threat Hunting. Als FIRST-Mitglied tauschen wir Informationen mit anderen Response-Teams aus.