Wissen · Glossar

Das Vokabular eines modernen SOCs.

101 Begriffe aus SOC, Detection, Bedrohungen, Identität, Cloud, Compliance und KI, geschrieben von Fachleuten aus der Praxis. Jeder Begriff hat eine eigene Seite mit ausführlicher Erklärung.

SOC18Detection15Threat22Identität15Cloud12Compliance11KI8

ABAC

Attribute-Based Access Control (ABAC) entscheidet über Zugriffe anhand von Eigenschaften der Person, der Ressource und der Situation.
Identität

Attribute-Based Access Control (ABAC) entscheidet über Zugriffe anhand von Eigenschaften. Berücksichtigt werden Merkmale der Person, der Ressource, der Aktion und der Situation. So funktioniert es: Jede Zugriffsanfrage wird mit Regeln geprü…

Weiterlesen →

Anomaly Detection

Anomaly Detection erkennt Abweichungen vom üblichen Verhalten von Konten, Geräten oder Netzwerkverkehr und meldet sie zur Prüfung.
Detection

Anomaly Detection erkennt Abweichungen vom normalen Verhalten eines Systems, Kontos oder Netzwerks. Sie findet Auffälligkeiten, für die es noch keine feste Regel gibt. So funktioniert es: Das System lernt über eine gewisse Zeit, was normal…

Weiterlesen →

APT

Eine Advanced Persistent Threat (APT) ist eine Angreifergruppe mit viel Zeit, Geld und klaren Zielen.
Threat

Eine Advanced Persistent Threat (APT) ist eine Angreifergruppe mit viel Zeit, Geld und klaren Zielen. Oft stehen Staaten oder staatsnahe Organisationen dahinter, und die Angriffe dauern Monate. So funktioniert es: APT-Gruppen wählen ihre Zi…

Weiterlesen →

BEC

Business Email Compromise ist eine Betrugsform, bei der Angreifer Mitarbeitende dazu verleiten, Zahlungen auf Konten der Angreifer auszulösen.
Threat

Business Email Compromise (BEC) ist Betrug über geschäftliche E-Mails. Angreifer geben sich als Chefin, Lieferant oder Partner aus und veranlassen Zahlungen auf fremde Konten. So funktioniert es: Oft übernehmen die Angreifer zuerst ein echt…

Weiterlesen →

Blue Team

Das Blue Team verteidigt die IT einer Organisation, erkennt Angriffe und reagiert auf Sicherheitsvorfälle.
SOC

Das Blue Team ist das Team, das eine Organisation gegen Angriffe verteidigt. Dazu gehören Überwachung, Detection, Incident Response und die Härtung der Systeme. So funktioniert es: Das Blue Team betreibt die Werkzeuge der Verteidigung, etwa…

Weiterlesen →

BSI IT-Grundschutz

BSI IT-Grundschutz ist die Methodik des deutschen BSI für Informationssicherheit und dient in der Schweiz vor allem als Referenz.
Compliance

Der IT-Grundschutz ist ein Standard des deutschen Bundesamts für Sicherheit in der Informationstechnik (BSI). Er beschreibt, wie Organisationen ein Managementsystem für Informationssicherheit aufbauen und mit bewährten Massnahmen umsetzen.…

Weiterlesen →

CIEM

Cloud Infrastructure Entitlement Management analysiert und verwaltet Berechtigungen für Identitäten in Cloud-Umgebungen.
Cloud

Cloud Infrastructure Entitlement Management (CIEM) analysiert und begrenzt Berechtigungen in Cloud-Umgebungen. Es zeigt, welche Identitäten welche Rechte haben und welche davon tatsächlich genutzt werden. So funktioniert es: In der Cloud gi…

Weiterlesen →

Cloud Workload

Ein Cloud Workload ist eine Anwendung, ein Dienst oder eine Funktion, die in einer Cloud-Umgebung läuft.
Cloud

Ein Cloud Workload ist jede Anwendung oder Rechenleistung, die in einer Cloud-Umgebung läuft. Dazu gehören virtuelle Maschinen, Container, serverlose Funktionen und verwaltete Datenbanken. So funktioniert es: Workloads werden in Plattformen…

Weiterlesen →

CNAPP

Eine Cloud-Native Application Protection Platform (CNAPP) bündelt mehrere Cloud-Sicherheitsfunktionen in einer Plattform.
Cloud

Eine Cloud-Native Application Protection Platform (CNAPP) bündelt mehrere Cloud-Sicherheitsfunktionen in einer Plattform. Typischerweise vereint sie CSPM, CIEM, CWPP und die Prüfung von Code und Images. So funktioniert es: Die Plattform sam…

Weiterlesen →

Command and Control (C2)

Command and Control (C2) ist der Kanal, über den Angreifer kompromittierte Systeme fernsteuern und Daten abziehen.
Threat

Command and Control (C2) bezeichnet die Infrastruktur, über die Angreifer kompromittierte Systeme fernsteuern. Über den C2-Kanal senden sie Befehle und empfangen Daten. So funktioniert es: Nach einer Infektion baut die Malware eine Verbindu…

Weiterlesen →

Conditional Access

Conditional Access ist eine Form der richtlinienbasierten Zugriffskontrolle für Benutzeranmeldungen und Sitzungen.
Identität

Conditional Access regelt Zugriffe anhand von Bedingungen wie Benutzer, Gerät, Standort und Risiko. Der Begriff stammt von Microsoft Entra ID, das Prinzip gibt es auch bei anderen Identity Providern. So funktioniert es: Bei jeder Anmeldung…

Weiterlesen →

Container Security

Container Security schützt Container über den ganzen Lebenszyklus, vom Image über die Auslieferung bis zum Betrieb.
Cloud

Container Security umfasst den Schutz von Containern über ihren gesamten Lebenszyklus. Das beginnt beim Erstellen des Images und reicht bis zur Überwachung im laufenden Betrieb. So funktioniert es: Ein Container basiert auf einem Image, das…

Weiterlesen →

Credential Stuffing

Credential Stuffing testet gestohlene Kombinationen aus Benutzername und Passwort automatisiert bei vielen Onlinediensten.
Threat

Credential Stuffing ist ein Angriff, bei dem gestohlene Kombinationen aus Benutzername und Passwort automatisiert bei anderen Diensten ausprobiert werden. Er funktioniert, weil viele Menschen Passwörter mehrfach verwenden. So funktioniert e…

Weiterlesen →

CSPM

Cloud Security Posture Management (CSPM) prüft Cloud-Umgebungen laufend auf Sicherheits-Fehlkonfigurationen und potenzielle Risiken.
Cloud

Cloud Security Posture Management (CSPM) prüft Cloud-Umgebungen laufend auf Fehlkonfigurationen. Es findet zum Beispiel öffentlich erreichbare Speicher, fehlende Verschlüsselung oder zu offene Netzwerkregeln. So funktioniert es: Das CSPM li…

Weiterlesen →

CTI

Cyber Threat Intelligence (CTI) liefert aufbereitete Informationen über Angreifer, ihre Werkzeuge und ihre Ziele.
Threat

Cyber Threat Intelligence (CTI) sind aufbereitete Informationen über Angreifer, ihre Werkzeuge und ihre Ziele. Sie helfen einem SOC, Alerts richtig einzuordnen und Detection gezielt auszubauen. So funktioniert es: CTI gibt es auf vier Ebene…

Weiterlesen →

CVE

CVE ist das weltweite Verzeichnis öffentlich bekannter Sicherheitslücken, in dem jede Lücke eine eindeutige Kennung erhält.
Threat

Common Vulnerabilities and Exposures (CVE) ist ein weltweites Verzeichnis öffentlich bekannter Sicherheitslücken. Jede Lücke erhält eine eindeutige Kennung, etwa CVE-2024-3400. So funktioniert es: Das CVE-Programm wird von MITRE betrieben u…

Weiterlesen →

CWPP

Eine Cloud Workload Protection Platform (CWPP) schützt die Workloads, die in einer Cloud-Umgebung laufen.
Cloud

Eine Cloud Workload Protection Platform (CWPP) schützt die Workloads in der Cloud selbst. Dazu gehören virtuelle Maschinen, Container und serverlose Funktionen. So funktioniert es: Eine CWPP überwacht, was auf den Workloads läuft. Sie erken…

Weiterlesen →

Data Loss Prevention (DLP)

Data Loss Prevention (DLP) erkennt und verhindert, dass vertrauliche Daten unerlaubt eine Organisation verlassen.
Threat

Data Loss Prevention (DLP) erkennt und verhindert den unerwünschten Abfluss vertraulicher Daten. Sie überwacht, wo sensible Informationen gespeichert, verwendet und übertragen werden. So funktioniert es: DLP-Lösungen erkennen sensible Daten…

Weiterlesen →

Datenexfiltration

Datenexfiltration ist das unerlaubte Abziehen von Daten aus einer Organisation, oft als Druckmittel bei einer Erpressung.
Threat

Datenexfiltration ist der unbefugte Abfluss von Daten aus einer Organisation. Angreifer nutzen gestohlene Daten für Erpressung, Spionage oder Verkauf. So funktioniert es: Angreifer sammeln zuerst interessante Daten, etwa Verträge, Kundendat…

Weiterlesen →

DDoS

Ein DDoS-Angriff überlastet einen Onlinedienst mit massenhaft Anfragen aus vielen Quellen, bis er nicht mehr erreichbar ist.
Threat

Ein Distributed-Denial-of-Service-Angriff (DDoS) überlastet einen Dienst mit Anfragen aus vielen Quellen. Ziel ist, Webseiten, Onlinedienste oder Netzanbindungen unerreichbar zu machen. So funktioniert es: Angreifer nutzen dafür Botnetze au…

Weiterlesen →

Deception Technology

Deception Technology verteilt Köder wie falsche Zugangsdaten und Dateien im Netz, um Angreifer früh zu erkennen.
Detection

Deception Technology legt gezielt Köder in der IT-Umgebung aus, um Angreifer zu täuschen und zu erkennen. Dazu gehören falsche Zugangsdaten, Dateien, Konten und ganze Systeme. So funktioniert es: Während ein Honeypot ein einzelnes Köder-Sys…

Weiterlesen →

Detection as Code

Detection as Code verwaltet Detection-Regeln wie Software, also versioniert, getestet, geprüft und automatisch ausgerollt.
Detection

Detection as Code bedeutet, dass Detection-Regeln wie Software entwickelt, versioniert, getestet und ausgerollt werden. Die Regeln liegen in einem Repository und durchlaufen einen festen Prozess. So funktioniert es: Jede Regel ist eine Date…

Weiterlesen →

Digitale Forensik

Digitale Forensik sichert und untersucht digitale Spuren so, dass ein Vorfall nachvollziehbar und als Beweis verwertbar ist.
SOC

Digitale Forensik ist die gerichtsfeste Sicherung und Analyse digitaler Spuren. Sie klärt nach einem Vorfall, was passiert ist, wie der Angreifer vorging und welche Daten betroffen sind. So funktioniert es: Zuerst werden Belege gesichert: A…

Weiterlesen →

DORA

Der Digital Operational Resilience Act (DORA) ist eine EU-Verordnung für die digitale Widerstandsfähigkeit des Finanzsektors.
Compliance

Der Digital Operational Resilience Act (DORA) ist eine EU-Verordnung zur digitalen Widerstandsfähigkeit des Finanzsektors. Sie gilt seit dem 17. Januar 2025 für Banken, Versicherungen, Wertpapierfirmen und viele weitere Finanzunternehmen in…

Weiterlesen →

DSGVO

Die Datenschutz-Grundverordnung der EU regelt, wie Unternehmen die Personendaten von Menschen in der EU bearbeiten.
Compliance

Die Datenschutz-Grundverordnung (DSGVO, englisch GDPR) regelt den Umgang mit Personendaten in der EU. Sie gilt seit Mai 2018 und auch für Unternehmen ausserhalb der EU, die Personen in der EU Waren oder Dienste anbieten oder ihr Verhalten i…

Weiterlesen →

EDR

Endpoint Detection and Response (EDR) überwacht Aktivitäten auf Geräten wie Laptops und Servern und ermöglicht das Eingreifen bei Angriffen.
Detection

Endpoint Detection and Response (EDR) überwacht Aktivitäten auf Laptops, Servern und virtuellen Maschinen und greift bei Angriffen ein. Es zeichnet Prozesse, Dateizugriffe und Netzwerkverbindungen laufend auf. So funktioniert es: Ein Agent…

Weiterlesen →

Evaluation harness

Ein Evaluation Harness ist eine automatisierte Testsuite, die die Leistung eines KI-Agenten anhand vordefinierter Aufgaben misst.
KI

Ein Evaluation Harness ist eine Testumgebung, mit der man die Qualität eines KI-Systems wiederholbar misst. Es prüft das System mit einer festen Sammlung von Aufgaben und bekannten richtigen Antworten. So funktioniert es: Zuerst wird ein Te…

Weiterlesen →

Exploit

Ein Exploit ist Code oder eine Methode, die eine Sicherheitslücke gezielt ausnutzt, um ein System zu kompromittieren oder höhere Rechte zu erlangen.
Threat

Ein Exploit ist Code oder eine Methode, mit der eine Schwachstelle gezielt ausgenutzt wird. Er verwandelt eine theoretische Lücke in einen tatsächlichen Angriff. So funktioniert es: Ein Exploit nutzt einen Fehler in Software, Konfiguration…

Weiterlesen →

FINMA

Die Eidgenössische Finanzmarktaufsicht (FINMA) beaufsichtigt Finanzinstitute und legt deren Anforderungen an die Cybersicherheit fest.
Compliance

Die Eidgenössische Finanzmarktaufsicht (FINMA) beaufsichtigt Banken, Versicherungen, Börsen und weitere Finanzinstitute in der Schweiz. Sie stellt auch Anforderungen an Cybersicherheit und operationelle Resilienz. So funktioniert es: Die wi…

Weiterlesen →

Guardrail

Guardrails sind technische Grenzen, die festlegen, was ein KI-Agent tun darf.
KI

Ein Guardrail ist eine technische Grenze, die festlegt, was ein KI-System tun darf und was nicht. Guardrails verhindern schädliche Ausgaben, unerlaubte Aktionen und den Abfluss vertraulicher Daten. So funktioniert es: Guardrails wirken an m…

Weiterlesen →

HIPAA

HIPAA ist ein US-Gesetz zum Schutz von Gesundheitsdaten, das auch Schweizer Firmen mit US-Kunden betreffen kann.
Compliance

Der Health Insurance Portability and Accountability Act (HIPAA) ist ein US-Gesetz zum Schutz von Gesundheitsdaten. Er gilt für Leistungserbringer, Krankenversicherer und Clearingstellen in den USA sowie deren Dienstleister, auch im Ausland.…

Weiterlesen →

Honeypot

Ein Honeypot ist ein Köder-System ohne produktiven Zweck, dessen Nutzung deshalb fast immer auf einen Angreifer hinweist.
Detection

Ein Honeypot ist ein Köder-System, das realistisch wirkt, aber keinen produktiven Zweck hat. Jeder Zugriff darauf ist verdächtig und liefert deshalb ein sehr klares Signal. So funktioniert es: Ein Honeypot kann ein Server, ein Dienst oder e…

Weiterlesen →

Human-in-the-loop

Human-in-the-Loop bedeutet, dass ein Mensch die folgenreichen Entscheide in einem automatisierten Prozess trifft.
KI

Human-in-the-Loop bedeutet, dass ein Mensch an festgelegten Stellen eines automatisierten Ablaufs entscheidet oder freigibt. Das System bereitet vor, der Mensch prüft und trägt die Verantwortung. So funktioniert es: Ein automatisierter Abla…

Weiterlesen →

Hyper Automation

Hyper Automation bezeichnet die durchgehende Automatisierung aller wiederkehrenden Aufgaben in einem Security Operations Center.
SOC

Hyper Automation bezeichnet im SOC die konsequente Automatisierung aller wiederkehrenden Schritte. Dazu gehören Anreicherung, Korrelation, Priorisierung und vorab freigegebene Response-Aktionen. So funktioniert es: Jeder Alert durchläuft zu…

Weiterlesen →

IaC Security

IaC Security prüft Infrastructure as Code auf Fehlkonfigurationen und Sicherheitslücken, bevor die Infrastruktur ausgerollt wird.
Cloud

IaC Security prüft Infrastructure as Code auf Sicherheitsmängel, bevor die Infrastruktur erstellt wird. Fehler werden so im Code gefunden und nicht erst in der laufenden Umgebung. So funktioniert es: Mit Infrastructure as Code wird Infrastr…

Weiterlesen →

IAM

Identity and Access Management (IAM) regelt, wer auf welche Systeme und Daten in einer Organisation zugreifen darf.
Identität

Identity and Access Management (IAM) regelt, wer auf welche Systeme und Daten zugreifen darf. Es umfasst Konten, Rollen, Berechtigungen und die Prozesse für Eintritt, Wechsel und Austritt. So funktioniert es: Jede Person und jedes technisch…

Weiterlesen →

IdP

Ein Identity Provider (IdP) ist das System, das Personen anmeldet und ihre Identität gegenüber Anwendungen bestätigt.
Identität

Ein Identity Provider (IdP) ist das System, das Personen anmeldet und ihre Identität gegenüber Anwendungen bestätigt. Bekannte Beispiele sind Microsoft Entra ID, Okta und Google Workspace. So funktioniert es: Eine Person meldet sich einmal…

Weiterlesen →

Incident Response

Incident Response ist das geordnete Vorgehen, um einen Sicherheitsvorfall einzudämmen, zu bereinigen und den Betrieb wiederherzustellen.
SOC

Incident Response umfasst alle Schritte, mit denen eine Organisation einen Sicherheitsvorfall erkennt, eindämmt, bereinigt und daraus lernt. Ziel ist, den Schaden klein und die Wiederherstellung kurz zu halten. So funktioniert es: Bewährt i…

Weiterlesen →

Insider-Bedrohung

Eine Insider-Bedrohung geht von Personen mit legitimem Zugang aus, die diesen absichtlich oder fahrlässig missbrauchen.
Threat

Eine Insider-Bedrohung geht von Personen aus, die legitimen Zugang zur Organisation haben. Das können Mitarbeitende, ehemalige Mitarbeitende, Dienstleister oder Partner sein. So funktioniert es: Man unterscheidet böswillige und unbeabsichti…

Weiterlesen →

IOC

Ein Indicator of Compromise (IOC) ist ein technisches Merkmal, das auf einen Angriff hinweist.
Threat

Ein Indicator of Compromise (IOC) ist ein technisches Merkmal, das auf einen Angriff hinweist. Typisch sind IP-Adressen, Domains, Datei-Hashes oder bestimmte Registry-Einträge. So funktioniert es: Nach einem Vorfall dokumentieren Analysten…

Weiterlesen →

ISO 27001

ISO 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme. Eine Zertifizierung bestätigt, dass Risiken systematisch gesteuert werden.
Compliance

ISO/IEC 27001 ist die internationale Norm für Managementsysteme der Informationssicherheit (ISMS). Eine Zertifizierung bestätigt, dass eine Organisation Risiken systematisch steuert und ihre Massnahmen regelmässig überprüft. So funktioniert…

Weiterlesen →

ITDR

Identity Threat Detection and Response (ITDR) macht Angriffe auf Konten, Tokens, Sessions und Identity-Provider sichtbar und stoppt sie.
Identität

Identity Threat Detection and Response (ITDR) macht Angriffe auf Identitäten sichtbar und stoppt sie. Dazu gehören Konten, Tokens, Sessions, Berechtigungen und Identity-Provider. ITDR ergänzt EDR und SIEM um Signale, die nur im Identity-Lay…

Weiterlesen →

Just-in-Time Access

Just-in-Time Access vergibt privilegierte Rechte nur bei Bedarf und für kurze Zeit und entzieht sie danach automatisch.
Identität

Just-in-Time Access vergibt privilegierte Rechte nur bei Bedarf und für eine begrenzte Zeit. Nach Ablauf der Frist werden die Rechte automatisch wieder entzogen. So funktioniert es: Admins haben im Normalfall keine dauerhaften erhöhten Rech…

Weiterlesen →

Korrelationsregel

Eine Korrelationsregel verknüpft Ereignisse aus verschiedenen Quellen und löst einen Alert aus, wenn ein festgelegtes Muster passt.
Detection

Eine Korrelationsregel verknüpft mehrere Ereignisse zu einem gemeinsamen Muster und löst erst dann einen Alert aus. Sie erkennt Angriffe, die sich aus einzelnen, für sich unauffälligen Schritten zusammensetzen. So funktioniert es: Die Regel…

Weiterlesen →

Kubernetes Security

Kubernetes Security schützt Kubernetes-Cluster und ihre Anwendungen durch sichere Konfiguration, Zugriffskontrolle und Überwachung im Betrieb.
Cloud

Kubernetes Security umfasst den Schutz von Kubernetes-Clustern und der darauf laufenden Anwendungen. Dazu gehören Konfiguration, Zugriffe, Netzwerk, Images und die Überwachung im Betrieb. So funktioniert es: Kubernetes verwaltet Container ü…

Weiterlesen →

Lateral Movement

Lateral Movement beschreibt, wie sich Angreifer nach dem ersten Zugriff von System zu System bewegen und Rechte ausweiten.
Threat

Lateral Movement bezeichnet die Bewegung eines Angreifers von einem kompromittierten System zu weiteren Systemen im Netz. Ziel ist, wertvollere Rechte und Daten zu erreichen. So funktioniert es: Nach dem ersten Einstieg befindet sich der An…

Weiterlesen →

LLM

Ein Large Language Model (LLM) ist ein KI-Modell, das auf sehr grossen Textmengen trainiert wurde, um Sprache zu verstehen und zu erzeugen.
KI

Ein Large Language Model (LLM) ist ein KI-Modell, das auf sehr grossen Textmengen trainiert wurde. Es versteht und erzeugt Sprache und kann Texte zusammenfassen, übersetzen, einordnen und Code schreiben. So funktioniert es: Ein LLM sagt Tok…

Weiterlesen →

LLM Jailbreak

Ein LLM Jailbreak umgeht die Schutzmechanismen eines Sprachmodells, damit es Inhalte liefert, die es verweigern sollte.
KI

Ein LLM Jailbreak ist der Versuch, die Sicherheitsvorgaben eines Sprachmodells zu umgehen. Das Modell soll Dinge tun oder preisgeben, die es nach seinen Regeln verweigern müsste. So funktioniert es: Anbieter und Entwickler legen fest, was e…

Weiterlesen →

Log Source

Eine Log Source ist jedes System, das sicherheitsrelevante Ereignisse an ein SIEM oder an das SOC liefert.
Detection

Eine Log Source ist ein System, das Protokolldaten an das SIEM oder die SOC-Plattform liefert. Beispiele sind Firewalls, Server, Identity Provider, E-Mail-Dienste und Cloud-Konsolen. So funktioniert es: Jede Log Source erzeugt Ereignisse in…

Weiterlesen →

Malware

Malware ist der Oberbegriff für Schadsoftware wie Ransomware, Trojaner oder Infostealer, die Systeme schädigt oder Daten stiehlt.
Threat

Malware ist Software, die mit schädlicher Absicht entwickelt wurde. Sie stiehlt Daten, verschafft Angreifern Zugang, verschlüsselt Dateien oder stört Systeme. So funktioniert es: Zu Malware zählen verschiedene Arten: Viren, Würmer, Trojaner…

Weiterlesen →

MDR

Managed Detection and Response (MDR) ist ein Dienst, der Bedrohungen erkennt und aktiv eindämmt.
SOC

Managed Detection and Response (MDR) ist ein Dienst, der Bedrohungen erkennt und aktiv eindämmt. Der Schwerpunkt liegt auf Endpoints und Identitäten, oft auf Basis eines bestimmten EDR-Produkts. So funktioniert es: Der MDR-Anbieter überwach…

Weiterlesen →

MFA

Multi-Faktor-Authentifizierung verlangt bei der Anmeldung neben dem Passwort eine zweite Form der Verifizierung.
Identität

Multi-Faktor-Authentifizierung (MFA) verlangt bei der Anmeldung neben dem Passwort einen weiteren Nachweis. Das kann eine App-Bestätigung, ein Code, ein Sicherheitsschlüssel oder ein biometrisches Merkmal sein. So funktioniert es: MFA kombi…

Weiterlesen →

MITRE ATT&CK

MITRE ATT&CK ist eine öffentliche Wissensdatenbank über das Vorgehen von Angreifern.
Threat

MITRE ATT&CK ist eine öffentliche Wissensdatenbank über das Vorgehen von Angreifern. Sie ordnet reale Angriffstechniken nach Taktiken und gibt jeder Technik eine feste Kennung, etwa T1566 für Phishing. So funktioniert es: Die Datenbank wird…

Weiterlesen →

Model Poisoning

Model Poisoning manipuliert die Trainings- oder Wissensdaten eines KI-Modells, um sein Verhalten gezielt zu verändern.
KI

Model Poisoning ist die Manipulation eines KI-Modells über seine Trainingsdaten oder seine Parameter. Das Modell verhält sich danach in bestimmten Situationen falsch oder im Sinne des Angreifers. So funktioniert es: Ein Angreifer bringt man…

Weiterlesen →

MSSP

Ein Managed Security Service Provider (MSSP) betreibt spezifische Sicherheitsleistungen für seine Kunden, etwa Firewalls oder Monitoring.
SOC

Ein Managed Security Service Provider (MSSP) betreibt Sicherheitsleistungen für seine Kunden, etwa Firewalls, Monitoring oder Schwachstellen-Scans. Der Fokus liegt meist auf dem Betrieb von Technik und weniger auf der Untersuchung von Angri…

Weiterlesen →

MTTD

Mean Time to Detect (MTTD) ist die durchschnittliche Zeit vom Beginn eines Angriffs bis zu seiner Erkennung.
SOC

Mean Time to Detect (MTTD) ist die durchschnittliche Zeit vom Beginn eines Angriffs bis zu seiner Erkennung. Sie zeigt, wie lange ein Angreifer unbemerkt in der Umgebung arbeiten kann. So funktioniert es: Für jeden bestätigten Vorfall wird…

Weiterlesen →

MTTR

Mean Time to Respond (MTTR) ist die durchschnittliche Zeit von der Erkennung eines Vorfalls bis zu seiner Eindämmung.
SOC

Mean Time to Respond (MTTR) ist die durchschnittliche Zeit von der Erkennung eines Vorfalls bis zu seiner Eindämmung. Sie zeigt, wie schnell ein SOC einen Angriff tatsächlich stoppt. So funktioniert es: Gemessen wird pro Case die Zeit zwisc…

Weiterlesen →

NDR

Network Detection and Response (NDR) analysiert den Netzwerkverkehr, um Angriffe zu erkennen, ohne einen Agenten auf den Systemen zu benötigen.
Detection

Network Detection and Response (NDR) analysiert den Netzwerkverkehr, um Angriffe zu erkennen, die auf Geräten unsichtbar bleiben. Es wertet Verbindungen und Metadaten aus, ohne einen Agenten auf den Systemen zu brauchen. So funktioniert es:…

Weiterlesen →

NIS2

NIS2 ist eine Richtlinie der Europäischen Union, die Mindestanforderungen an die Cybersicherheit für wichtige und wesentliche Einrichtungen festlegt.
Compliance

NIS2 ist eine EU-Richtlinie, die Mindestanforderungen an die Cybersicherheit wichtiger und wesentlicher Einrichtungen festlegt. Die Mitgliedstaaten mussten sie bis Oktober 2024 in nationales Recht umsetzen. Sie erweitert die frühere NIS-Ric…

Weiterlesen →

OAuth 2.0

OAuth 2.0 regelt, wie eine Anwendung im Auftrag einer Person auf Daten zugreift, ohne deren Passwort zu kennen.
Identität

OAuth 2.0 ist ein Standard, mit dem eine Anwendung auf Ressourcen eines Benutzers zugreifen darf, ohne dessen Passwort zu kennen. Der Zugriff erfolgt über zeitlich begrenzte Tokens. So funktioniert es: Eine Anwendung bittet um Zugriff, etwa…

Weiterlesen →

PAM

Privileged Access Management (PAM) schützt und kontrolliert Konten mit weitreichenden Rechten.
Identität

Privileged Access Management (PAM) schützt und kontrolliert Konten mit weitreichenden Rechten. Dazu gehören Domain-Admins, Root-Konten, Cloud-Administratoren und Service Accounts mit hohen Berechtigungen. So funktioniert es: PAM speichert d…

Weiterlesen →

Passkeys

Passkeys ersetzen Passwörter durch kryptografische Schlüsselpaare und schützen die Anmeldung dadurch wirksam vor Phishing.
Identität

Passkeys sind Zugangsdaten, die ein Passwort durch ein kryptografisches Schlüsselpaar ersetzen. Sie sind an die jeweilige Webseite gebunden und deshalb resistent gegen Phishing. So funktioniert es: Beim Einrichten erzeugt das Gerät ein Schl…

Weiterlesen →

PCI DSS

PCI DSS ist der Sicherheitsstandard der Kartenorganisationen für alle, die Kartendaten speichern, verarbeiten oder übermitteln.
Compliance

Der Payment Card Industry Data Security Standard (PCI DSS) legt Sicherheitsanforderungen für alle fest, die Kartendaten speichern, verarbeiten oder übertragen. Er wird vom PCI Security Standards Council herausgegeben, dem die grossen Karten…

Weiterlesen →

Phishing

Phishing ist ein Angriff, der gefälschte E-Mails und Nachrichten nutzt, um Personen zu einer Handlung zu verleiten.
Threat

Phishing ist der Versuch, Personen mit gefälschten Nachrichten zu einem Klick, einer Eingabe oder einer Zahlung zu bringen. Es ist einer der häufigsten Einstiegspunkte für Angriffe auf Organisationen. So funktioniert es: Die Angreifer geben…

Weiterlesen →

Playbook

Ein Playbook ist eine vordefinierte Prozedur, die beschreibt, wie ein SOC auf eine bestimmte Art von Sicherheitsvorfall reagiert.
SOC

Ein Playbook beschreibt, wie ein SOC auf eine bestimmte Art von Vorfall reagiert. Es legt Schritte, Entscheidungspunkte, Zuständigkeiten und erlaubte Massnahmen fest. So funktioniert es: Für häufige Szenarien wie Phishing, kompromittierte K…

Weiterlesen →

Privilege Escalation

Privilege Escalation bezeichnet das Erlangen höherer Rechte, als einem Konto oder Prozess eigentlich zustehen.
Threat

Privilege Escalation bezeichnet das Erlangen höherer Rechte, als einem Konto oder Prozess zustehen. Angreifer nutzen sie, um vom normalen Benutzer zum Administrator zu werden. So funktioniert es: Man unterscheidet zwei Richtungen. Bei der v…

Weiterlesen →

Prompt Injection

Prompt Injection schleust versteckte Anweisungen in die Eingaben eines Sprachmodells ein, damit es unerwünschte Aktionen ausführt.
KI

Prompt Injection ist ein Angriff auf Anwendungen mit Sprachmodellen. Der Angreifer schleust Anweisungen ein, die das Modell dazu bringen, von seinen eigentlichen Vorgaben abzuweichen. So funktioniert es: Ein Sprachmodell unterscheidet nicht…

Weiterlesen →

Purple Team

Ein Purple Team verbindet Red Team und Blue Team, damit Erkenntnisse aus Angriffen direkt in bessere Detection-Regeln münden.
SOC

Beim Purple Team arbeiten Angreifer (Red Team) und Verteidiger (Blue Team) offen zusammen. Ziel ist, die Detection Schritt für Schritt zu testen und direkt zu verbessern. So funktioniert es: Das Red Team führt eine Angriffstechnik aus, etwa…

Weiterlesen →

RAG

Retrieval-Augmented Generation verbindet ein Sprachmodell mit einer Wissensquelle und stützt seine Antworten auf gefundene Dokumente.
KI

Retrieval-Augmented Generation (RAG) verbindet ein Sprachmodell mit einer Wissensquelle. Vor der Antwort sucht das System passende Dokumente, und das Modell stützt seine Antwort auf diese Inhalte. So funktioniert es: Dokumente werden in kle…

Weiterlesen →

Ransomware

Ransomware ist Schadsoftware, die Daten verschlüsselt und für die Entschlüsselung Lösegeld fordert.
Threat

Ransomware ist Schadsoftware, die Daten verschlüsselt und für die Entschlüsselung Lösegeld fordert. Heute stehlen die Angreifer die Daten meist zusätzlich und drohen mit ihrer Veröffentlichung. So funktioniert es: Ein typischer Angriff begi…

Weiterlesen →

RBAC

Role-Based Access Control (RBAC) vergibt Zugriffsrechte über Rollen, die sich an den Funktionen in der Organisation orientieren.
Identität

Role-Based Access Control (RBAC) vergibt Zugriffsrechte über Rollen und nicht einzeln an Personen. Eine Person erhält eine oder mehrere Rollen, und jede Rolle hat festgelegte Berechtigungen. So funktioniert es: Rollen orientieren sich meist…

Weiterlesen →

Red Team

Ein Red Team simuliert einen realistischen Angriff, um Erkennung und Reaktion einer Organisation unter echten Bedingungen zu prüfen.
SOC

Ein Red Team simuliert einen realistischen Angriff auf eine Organisation, so wie ihn echte Angreifer durchführen würden. Ziel ist, die Erkennung und Reaktion als Ganzes zu prüfen, nicht einzelne Schwachstellen zu sammeln. So funktioniert es…

Weiterlesen →

revDSG

Das revidierte Schweizer Datenschutzgesetz (revDSG) regelt die Bearbeitung von Personendaten.
Compliance

Das revidierte Datenschutzgesetz (revDSG) regelt in der Schweiz die Bearbeitung von Personendaten durch Private und Bundesorgane. Es ist seit dem 1. September 2023 in Kraft und lehnt sich an die DSGVO an. So funktioniert es: Das revDSG verl…

Weiterlesen →

Runbook

Ein Runbook ist eine detaillierte operative Prozedur, welche die technischen Schritte für eine spezifische Aufgabe beschreibt.
SOC

Ein Runbook ist eine technische Schritt-für-Schritt-Anleitung für eine konkrete Aufgabe. Es beschreibt genau, welche Befehle oder Klicks in welchem System nötig sind. So funktioniert es: Runbooks sind die Werkzeuge, die ein Playbook aufruft…

Weiterlesen →

SAML

SAML ist ein offener Standard, mit dem ein Identity Provider signierte Anmeldebestätigungen an Anwendungen weitergibt und so Single Sign-On ermöglicht.
Identität

Security Assertion Markup Language (SAML) ist ein Standard für die Anmeldung über einen Identity Provider. Er ermöglicht Single Sign-On zwischen Organisationen und Anwendungen. So funktioniert es: Eine Person öffnet eine Anwendung, die SAML…

Weiterlesen →

SASE

SASE (Secure Access Service Edge) verbindet Netzwerk- und Sicherheitsfunktionen in einem Cloud-Dienst.
Cloud

Secure Access Service Edge (SASE) verbindet Netzwerk- und Sicherheitsfunktionen in einem Cloud-Dienst. Standorte und mobile Mitarbeitende verbinden sich darüber sicher mit Internet, Cloud und internen Anwendungen. So funktioniert es: Früher…

Weiterlesen →

Secrets Management

Secrets Management verwaltet Passwörter, API-Schlüssel, Tokens und Zertifikate zentral, geschützt und mit nachvollziehbaren Zugriffen.
Cloud

Secrets Management ist die sichere Verwaltung von Passwörtern, API-Schlüsseln, Zertifikaten und Tokens, die Anwendungen und Systeme benötigen. Ziel ist, dass solche Geheimnisse nie ungeschützt im Code oder in Dateien liegen. So funktioniert…

Weiterlesen →

Service Account

Ein Service Account ist ein technisches Konto, mit dem Anwendungen und Dienste auf Systeme und Daten zugreifen.
Identität

Ein Service Account ist ein technisches Konto, das von Anwendungen, Diensten oder Skripten genutzt wird und keiner Person gehört. Es ermöglicht Systemen, sich gegenseitig zu authentifizieren. So funktioniert es: Anwendungen brauchen oft Zug…

Weiterlesen →

Shadow IT

Shadow IT bezeichnet Software, Cloud-Dienste und Geräte, die Mitarbeitende ohne Freigabe der IT-Abteilung nutzen.
Cloud

Shadow IT bezeichnet Anwendungen, Geräte und Cloud-Dienste, die ohne Wissen oder Freigabe der IT genutzt werden. Sie entsteht meist, weil Mitarbeitende schneller oder bequemer arbeiten wollen. So funktioniert es: Ein Team meldet sich bei ei…

Weiterlesen →

SIEM

Ein SIEM-System (Security Information and Event Management) sammelt Logs aus vielen Quellen, macht sie durchsuchbar und wertet sie mit Detection-Regeln aus.
Detection

Ein SIEM-System (Security Information and Event Management) sammelt Logs aus vielen Quellen, macht sie durchsuchbar und wertet sie mit Detection-Regeln aus. Es ist die zentrale Datengrundlage eines SOC. So funktioniert es: Das SIEM empfängt…

Weiterlesen →

Sigma-Regeln

Sigma-Regeln beschreiben Detection-Logik für Logs in einem offenen Format, das sich in viele SIEM übersetzen lässt.
Detection

Sigma ist ein offenes Format, um Detection-Regeln unabhängig von einem bestimmten SIEM zu beschreiben. Eine Sigma-Regel lässt sich in die Abfragesprachen verschiedener Plattformen übersetzen. So funktioniert es: Eine Sigma-Regel ist eine Te…

Weiterlesen →

SOAR

Plattformen für Security Orchestration, Automation and Response (SOAR) helfen einem SOC, Abläufe zu automatisieren und Werkzeuge miteinander zu verbinden.
Detection

Security Orchestration, Automation and Response (SOAR) ist eine Plattform, mit der ein SOC Abläufe automatisiert und Werkzeuge miteinander verbindet. Sie führt Playbooks aus und dokumentiert jeden Schritt. So funktioniert es: SOAR ist über…

Weiterlesen →

SOC

Ein Security Operations Center (SOC) ist das Team, das die IT einer Organisation laufend auf Angriffe überwacht und bei Vorfällen eingreift.
SOC

Ein Security Operations Center (SOC) ist das Team, das die IT einer Organisation laufend auf Angriffe überwacht und bei Vorfällen eingreift. Es verbindet Analysten, Prozesse und Werkzeuge wie SIEM und EDR zu einem durchgehenden Betrieb. So…

Weiterlesen →

SOC 2

SOC 2 ist ein US-Prüfstandard, der die Sicherheitskontrollen von Dienstleistern anhand der Trust Services Criteria bewertet.
Compliance

SOC 2 ist ein Prüfstandard des US-Verbands AICPA für Dienstleister, die Daten für Kunden bearbeiten. Ein unabhängiger Prüfer beurteilt, ob die Kontrollen zu Sicherheit und weiteren Kriterien angemessen sind und wirken. So funktioniert es: S…

Weiterlesen →

SOCaaS

SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.
SOC

SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert. Die Organisation erhält Überwachung, Detection und Response, ohne ein eigenes Team rund um die Uhr aufzubauen. So funktionier…

Weiterlesen →

SSO

Single Sign-On (SSO) erlaubt es, sich einmal anzumelden und danach viele Anwendungen ohne weitere Passworteingabe zu nutzen.
Identität

Single Sign-On (SSO) erlaubt es, sich einmal anzumelden und danach viele Anwendungen ohne weitere Passworteingabe zu nutzen. Die Anmeldung läuft zentral über einen Identity Provider. So funktioniert es: Die Person meldet sich beim Identity…

Weiterlesen →

Supply-Chain-Angriff

Ein Supply-Chain-Angriff trifft eine Organisation über einen Lieferanten, eine Software oder einen Dienstleister mit Zugang.
Threat

Ein Supply-Chain-Angriff trifft eine Organisation über einen Lieferanten, Dienstleister oder eine Software, der sie vertraut. Der Angreifer nutzt dieses Vertrauen, um an sein eigentliches Ziel zu gelangen. So funktioniert es: Es gibt mehrer…

Weiterlesen →

T1 / T2 / T3

T1, T2 und T3 sind die klassischen Stufen für Analysten in einem Security Operations Center.
SOC

T1, T2 und T3 bezeichnen die drei klassischen Stufen in einem SOC. T1 sortiert Alerts vor, T2 untersucht Vorfälle, T3 übernimmt komplexe Fälle, Threat Hunting und Detection Engineering. So funktioniert es: T1-Analysten arbeiten eine Wartesc…

Weiterlesen →

Tabletop-Übung

Eine Tabletop-Übung spielt einen Sicherheitsvorfall am Tisch durch und prüft Rollen, Entscheide und Kommunikation im Ernstfall.
SOC

Ein Tabletop ist eine Übung, in der ein Team einen Sicherheitsvorfall im Gespräch durchspielt. Es prüft Abläufe, Entscheide und Kommunikation, ohne Systeme zu verändern. So funktioniert es: Eine Moderation stellt ein Szenario vor, etwa eine…

Weiterlesen →

Telemetrie-Pipeline

Eine Telemetrie-Pipeline sammelt, filtert und verteilt Logs und Ereignisse, bevor sie im SIEM oder SOC ausgewertet werden.
Detection

Eine Telemetrie-Pipeline sammelt, bearbeitet und verteilt Sicherheitsdaten, bevor sie im SIEM oder in anderen Systemen landen. Sie steuert, welche Daten wohin fliessen und in welcher Form. So funktioniert es: Die Pipeline nimmt Daten aus vi…

Weiterlesen →

Threat Hunting

Threat Hunting ist die gezielte Suche nach Angreifern im Netz, die bisher keine Detection ausgelöst haben.
SOC

Threat Hunting ist die gezielte Suche nach Angreifern, die noch keinen Alert ausgelöst haben. Analysten gehen von einer Hypothese aus und prüfen sie aktiv in den Daten. So funktioniert es: Ein Hunt beginnt mit einer Annahme, etwa: «Ein Angr…

Weiterlesen →

Tier-less SOC

Ein SOC ohne Tiering ist ein Betriebsmodell, das auf die klassische T1-, T2- und T3-Hierarchie verzichtet.
SOC

Ein SOC ohne Tiering verzichtet auf die klassische Aufteilung in Level 1, 2 und 3. Ein Case bleibt vom ersten Alert bis zum Abschluss bei derselben Person oder demselben kleinen Team. So funktioniert es: Im klassischen Modell sortiert Level…

Weiterlesen →

TISAX

TISAX ist der Prüfstandard der Automobilindustrie für die Informationssicherheit bei Lieferanten und Dienstleistern.
Compliance

TISAX (Trusted Information Security Assessment Exchange) ist ein Prüf- und Austauschverfahren für Informationssicherheit in der Automobilindustrie. Es wird vom Verband ENX im Auftrag des deutschen Branchenverbands VDA betrieben. So funktion…

Weiterlesen →

TTP

Tactics, Techniques and Procedures (TTP) beschreiben, wie ein Angreifer vorgeht, von seinen Zielen bis zur konkreten Umsetzung.
Threat

Tactics, Techniques and Procedures (TTP) beschreiben, wie ein Angreifer vorgeht. Taktiken sind die Ziele, Techniken die Methoden und Prozeduren die konkrete Umsetzung einer bestimmten Gruppe. So funktioniert es: Eine Taktik ist zum Beispiel…

Weiterlesen →

UEBA

User & Entity Behaviour Analytics (UEBA) erkennt ungewöhnliche Aktivitäten von Benutzern und Geräten, indem es eine Baseline des normalen Verhaltens erstellt.
Detection

User & Entity Behaviour Analytics (UEBA) erkennt ungewöhnliches Verhalten von Personen, Konten und Geräten. Es vergleicht aktuelle Aktivitäten mit einem gelernten Normalverhalten. So funktioniert es: UEBA wertet über Wochen aus, wann sich e…

Weiterlesen →

Vulnerability Management

Vulnerability Management ist der laufende Prozess, Schwachstellen zu finden, nach Risiko zu bewerten und ihre Behebung zu prüfen.
Threat

Vulnerability Management ist der laufende Prozess, Schwachstellen zu finden, zu bewerten, zu beheben und die Behebung zu prüfen. Es ist ein Kreislauf, kein einmaliges Projekt. So funktioniert es: Scanner prüfen Server, Arbeitsplätze, Netzge…

Weiterlesen →

XDR

Extended Detection and Response (XDR) verbindet Signale aus Endpoints, Identitäten, E-Mail, Cloud und Netzwerk in einer Plattform.
Detection

Extended Detection and Response (XDR) verbindet Signale aus Endpoints, Identitäten, E-Mail, Cloud und Netzwerk in einer Plattform. Ziel ist, einen Angriff über alle Bereiche hinweg als einen zusammenhängenden Vorfall zu sehen. So funktionie…

Weiterlesen →

YARA-Regeln

YARA-Regeln beschreiben Muster in Dateien und im Speicher, mit denen sich Malware erkennen und einordnen lässt.
Detection

YARA ist ein Werkzeug und Regelformat, um Dateien anhand von Mustern zu erkennen und einzuordnen. Es wird vor allem genutzt, um Schadsoftware und ihre Varianten zu identifizieren. So funktioniert es: Eine YARA-Regel beschreibt typische Merk…

Weiterlesen →

Zero Trust

Zero Trust ist ein Sicherheitsmodell, bei dem kein Zugriff automatisch als vertrauenswürdig gilt.
Identität

Zero Trust ist ein Sicherheitsmodell, bei dem kein Zugriff automatisch als vertrauenswürdig gilt. Jede Anfrage wird anhand von Identität, Gerät und Kontext geprüft, auch innerhalb des eigenen Netzes. So funktioniert es: Klassische Netze ver…

Weiterlesen →

Zero-Day

Ein Zero-Day ist eine Sicherheitslücke, die bereits ausgenutzt wird, bevor der Hersteller einen Patch bereitstellt.
Threat

Eine Zero-Day-Schwachstelle ist eine Sicherheitslücke, die Angreifer ausnutzen, bevor der Hersteller einen Patch bereitstellt. Der Name kommt daher, dass die Verteidiger null Tage Vorlauf haben. So funktioniert es: Angreifer entdecken eine…

Weiterlesen →

ZTNA

Zero Trust Network Access (ZTNA) verbindet Benutzer sicher mit bestimmten Anwendungen, ohne das gesamte Netzwerk preiszugeben.
Cloud

Zero Trust Network Access (ZTNA) gibt Zugriff auf einzelne interne Anwendungen, nicht auf ganze Netze. Jede Verbindung wird anhand von Identität, Gerät und Kontext geprüft. So funktioniert es: Bei einem klassischen VPN befindet sich das Ger…

Weiterlesen →