SOC

Threat Hunting

Threat Hunting ist die gezielte Suche nach Angreifern im Netz, die bisher keine Detection ausgelöst haben.

Threat Hunting ist die gezielte Suche nach Angreifern, die noch keinen Alert ausgelöst haben. Analysten gehen von einer Hypothese aus und prüfen sie aktiv in den Daten.

So funktioniert es

Ein Hunt beginnt mit einer Annahme, etwa: «Ein Angreifer nutzt legitime Fernwartungstools, um sich im Netz zu bewegen.» Die Analysten suchen dann in EDR-, Identity- und Netzwerkdaten nach passenden Spuren. Ergebnisse sind entweder ein gefundener Angriff, eine neue Detection-Regel oder die begründete Aussage, dass nichts gefunden wurde. Auslöser für Hunts sind oft neue CTI-Berichte, grössere Schwachstellen oder Lücken aus früheren Vorfällen.

Ein Beispiel aus der Praxis

Ein Bericht beschreibt eine Gruppe, die über ein bestimmtes Fernwartungstool in Schweizer Firmen eindringt. Das SOC sucht bei allen Kunden nach Installationen dieses Tools. Auf zwei Servern findet es das Tool ohne dokumentierten Zweck. Einer davon zeigt Verbindungen zu einer unbekannten Adresse, und ein Case wird eröffnet.

Worauf Sie achten sollten

  • Hunts brauchen gute Daten. Ohne ausreichende Aufbewahrung ist eine Suche in die Vergangenheit nicht möglich.
  • Jede Hypothese sollte dokumentiert werden, auch wenn nichts gefunden wurde.
  • Erfolgreiche Hunts sollten zu neuen Detection-Regeln führen.
  • Planen Sie Hunts regelmässig ein. Sie gehen im Tagesgeschäft sonst unter.

Warum es wichtig ist

Detection-Regeln erkennen, was man schon kennt. Geschickte Angreifer arbeiten mit Bordmitteln und vermeiden bekannte Muster. Threat Hunting schliesst diese Lücke und verkürzt die Zeit, in der ein Angreifer unbemerkt bleibt.

Typische Fehler

Häufig wird unter Threat Hunting nur das Abgleichen von IOC-Listen verstanden. Das ist nützlich, ersetzt aber keine Suche nach Verhalten. Ein zweiter Fehler sind Hunts ohne klares Ergebnis, aus denen weder Regeln noch Erkenntnisse entstehen.

So setzen wir es um

Threat Hunting ist Teil unseres SOC-Betriebs. Erkenntnisse daraus fliessen ins Detection Engineering ein.