Threat

CTI

Cyber Threat Intelligence (CTI) liefert aufbereitete Informationen über Angreifer, ihre Werkzeuge und ihre Ziele.

Cyber Threat Intelligence (CTI) sind aufbereitete Informationen über Angreifer, ihre Werkzeuge und ihre Ziele. Sie helfen einem SOC, Alerts richtig einzuordnen und Detection gezielt auszubauen.

So funktioniert es

CTI gibt es auf vier Ebenen. Technische CTI umfasst Indikatoren wie IP-Adressen, Domains und Datei-Hashes. Taktische CTI beschreibt, wie Angreifergruppen vorgehen, oft mit Bezug auf MITRE ATT&CK. Operative CTI befasst sich mit konkreten Kampagnen und bevorstehenden Angriffen. Strategische CTI richtet sich an die Geschäftsleitung und beschreibt Trends und Risiken für eine Branche.

Ein Beispiel: Eine Warnung meldet, dass eine Ransomware-Gruppe derzeit Schweizer Industriebetriebe über eine bestimmte VPN-Schwachstelle angreift. Das SOC prüft, ob diese VPN-Version bei Kunden im Einsatz ist. Es sucht rückwirkend nach bekannten Indikatoren und ergänzt eine Detection-Regel für das beschriebene Vorgehen.

Worauf Sie achten sollten

  • Relevanz: Viele Feeds liefern grosse Mengen an Indikatoren ohne Bezug zu Ihrer Branche.
  • Aktualität: IP-Adressen und Domains veralten schnell. Alte Indikatoren erzeugen Noise.
  • Umsetzung: CTI ist nur nützlich, wenn daraus Regeln, Hunts oder Massnahmen entstehen.
  • Quellen: Kombinieren Sie kommerzielle Feeds mit Quellen aus der Community.

Schweiz und Regulierung

Das BACS veröffentlicht Warnungen und teilt Informationen mit Betreibern kritischer Infrastrukturen. Für Finanzinstitute gibt es zudem den Austausch über das Swiss FS-CSC.

Typische Fehler

Viele Organisationen abonnieren mehrere Feeds und spielen alle Indikatoren ungeprüft ein. Das erzeugt Noise und kaum Nutzen. Besser ist ein klares Ziel: Welche Angreifer und Techniken sind für Ihre Branche relevant? Daraus ergeben sich die Fragen, die CTI beantworten soll. Prüfen Sie zudem regelmässig, wie viele Alerts ein Feed ausgelöst hat und wie viele davon True Positives waren.

So setzen wir es um

Wir nutzen CTI für die Anreicherung jedes Alerts und für das Threat Hunting. Als FIRST-Mitglied tauschen wir Informationen mit anderen Response-Teams aus.

So setzen wir das um