Das Vokabular eines modernen SOCs.
101 Begriffe aus SOC, Detection, Bedrohungen, Identität, Cloud, Compliance und KI, geschrieben von Fachleuten aus der Praxis. Jeder Begriff hat eine eigene Seite mit ausführlicher Erklärung.
ABAC
Attribute-Based Access Control (ABAC) entscheidet über Zugriffe anhand von Eigenschaften. Berücksichtigt werden Merkmale der Person, der Ressource, der Aktion und der Situation. So funktioniert es: Jede Zugriffsanfrage wird mit Regeln geprü…
Anomaly Detection
Anomaly Detection erkennt Abweichungen vom normalen Verhalten eines Systems, Kontos oder Netzwerks. Sie findet Auffälligkeiten, für die es noch keine feste Regel gibt. So funktioniert es: Das System lernt über eine gewisse Zeit, was normal…
APT
Eine Advanced Persistent Threat (APT) ist eine Angreifergruppe mit viel Zeit, Geld und klaren Zielen. Oft stehen Staaten oder staatsnahe Organisationen dahinter, und die Angriffe dauern Monate. So funktioniert es: APT-Gruppen wählen ihre Zi…
BEC
Business Email Compromise (BEC) ist Betrug über geschäftliche E-Mails. Angreifer geben sich als Chefin, Lieferant oder Partner aus und veranlassen Zahlungen auf fremde Konten. So funktioniert es: Oft übernehmen die Angreifer zuerst ein echt…
Blue Team
Das Blue Team ist das Team, das eine Organisation gegen Angriffe verteidigt. Dazu gehören Überwachung, Detection, Incident Response und die Härtung der Systeme. So funktioniert es: Das Blue Team betreibt die Werkzeuge der Verteidigung, etwa…
BSI IT-Grundschutz
Der IT-Grundschutz ist ein Standard des deutschen Bundesamts für Sicherheit in der Informationstechnik (BSI). Er beschreibt, wie Organisationen ein Managementsystem für Informationssicherheit aufbauen und mit bewährten Massnahmen umsetzen.…
CIEM
Cloud Infrastructure Entitlement Management (CIEM) analysiert und begrenzt Berechtigungen in Cloud-Umgebungen. Es zeigt, welche Identitäten welche Rechte haben und welche davon tatsächlich genutzt werden. So funktioniert es: In der Cloud gi…
Cloud Workload
Ein Cloud Workload ist jede Anwendung oder Rechenleistung, die in einer Cloud-Umgebung läuft. Dazu gehören virtuelle Maschinen, Container, serverlose Funktionen und verwaltete Datenbanken. So funktioniert es: Workloads werden in Plattformen…
CNAPP
Eine Cloud-Native Application Protection Platform (CNAPP) bündelt mehrere Cloud-Sicherheitsfunktionen in einer Plattform. Typischerweise vereint sie CSPM, CIEM, CWPP und die Prüfung von Code und Images. So funktioniert es: Die Plattform sam…
Command and Control (C2)
Command and Control (C2) bezeichnet die Infrastruktur, über die Angreifer kompromittierte Systeme fernsteuern. Über den C2-Kanal senden sie Befehle und empfangen Daten. So funktioniert es: Nach einer Infektion baut die Malware eine Verbindu…
Conditional Access
Conditional Access regelt Zugriffe anhand von Bedingungen wie Benutzer, Gerät, Standort und Risiko. Der Begriff stammt von Microsoft Entra ID, das Prinzip gibt es auch bei anderen Identity Providern. So funktioniert es: Bei jeder Anmeldung…
Container Security
Container Security umfasst den Schutz von Containern über ihren gesamten Lebenszyklus. Das beginnt beim Erstellen des Images und reicht bis zur Überwachung im laufenden Betrieb. So funktioniert es: Ein Container basiert auf einem Image, das…
Credential Stuffing
Credential Stuffing ist ein Angriff, bei dem gestohlene Kombinationen aus Benutzername und Passwort automatisiert bei anderen Diensten ausprobiert werden. Er funktioniert, weil viele Menschen Passwörter mehrfach verwenden. So funktioniert e…
CSPM
Cloud Security Posture Management (CSPM) prüft Cloud-Umgebungen laufend auf Fehlkonfigurationen. Es findet zum Beispiel öffentlich erreichbare Speicher, fehlende Verschlüsselung oder zu offene Netzwerkregeln. So funktioniert es: Das CSPM li…
CTI
Cyber Threat Intelligence (CTI) sind aufbereitete Informationen über Angreifer, ihre Werkzeuge und ihre Ziele. Sie helfen einem SOC, Alerts richtig einzuordnen und Detection gezielt auszubauen. So funktioniert es: CTI gibt es auf vier Ebene…
CVE
Common Vulnerabilities and Exposures (CVE) ist ein weltweites Verzeichnis öffentlich bekannter Sicherheitslücken. Jede Lücke erhält eine eindeutige Kennung, etwa CVE-2024-3400. So funktioniert es: Das CVE-Programm wird von MITRE betrieben u…
CWPP
Eine Cloud Workload Protection Platform (CWPP) schützt die Workloads in der Cloud selbst. Dazu gehören virtuelle Maschinen, Container und serverlose Funktionen. So funktioniert es: Eine CWPP überwacht, was auf den Workloads läuft. Sie erken…
Data Loss Prevention (DLP)
Data Loss Prevention (DLP) erkennt und verhindert den unerwünschten Abfluss vertraulicher Daten. Sie überwacht, wo sensible Informationen gespeichert, verwendet und übertragen werden. So funktioniert es: DLP-Lösungen erkennen sensible Daten…
Datenexfiltration
Datenexfiltration ist der unbefugte Abfluss von Daten aus einer Organisation. Angreifer nutzen gestohlene Daten für Erpressung, Spionage oder Verkauf. So funktioniert es: Angreifer sammeln zuerst interessante Daten, etwa Verträge, Kundendat…
DDoS
Ein Distributed-Denial-of-Service-Angriff (DDoS) überlastet einen Dienst mit Anfragen aus vielen Quellen. Ziel ist, Webseiten, Onlinedienste oder Netzanbindungen unerreichbar zu machen. So funktioniert es: Angreifer nutzen dafür Botnetze au…
Deception Technology
Deception Technology legt gezielt Köder in der IT-Umgebung aus, um Angreifer zu täuschen und zu erkennen. Dazu gehören falsche Zugangsdaten, Dateien, Konten und ganze Systeme. So funktioniert es: Während ein Honeypot ein einzelnes Köder-Sys…
Detection as Code
Detection as Code bedeutet, dass Detection-Regeln wie Software entwickelt, versioniert, getestet und ausgerollt werden. Die Regeln liegen in einem Repository und durchlaufen einen festen Prozess. So funktioniert es: Jede Regel ist eine Date…
Digitale Forensik
Digitale Forensik ist die gerichtsfeste Sicherung und Analyse digitaler Spuren. Sie klärt nach einem Vorfall, was passiert ist, wie der Angreifer vorging und welche Daten betroffen sind. So funktioniert es: Zuerst werden Belege gesichert: A…
DORA
Der Digital Operational Resilience Act (DORA) ist eine EU-Verordnung zur digitalen Widerstandsfähigkeit des Finanzsektors. Sie gilt seit dem 17. Januar 2025 für Banken, Versicherungen, Wertpapierfirmen und viele weitere Finanzunternehmen in…
DSGVO
Die Datenschutz-Grundverordnung (DSGVO, englisch GDPR) regelt den Umgang mit Personendaten in der EU. Sie gilt seit Mai 2018 und auch für Unternehmen ausserhalb der EU, die Personen in der EU Waren oder Dienste anbieten oder ihr Verhalten i…
EDR
Endpoint Detection and Response (EDR) überwacht Aktivitäten auf Laptops, Servern und virtuellen Maschinen und greift bei Angriffen ein. Es zeichnet Prozesse, Dateizugriffe und Netzwerkverbindungen laufend auf. So funktioniert es: Ein Agent…
Evaluation harness
Ein Evaluation Harness ist eine Testumgebung, mit der man die Qualität eines KI-Systems wiederholbar misst. Es prüft das System mit einer festen Sammlung von Aufgaben und bekannten richtigen Antworten. So funktioniert es: Zuerst wird ein Te…
Exploit
Ein Exploit ist Code oder eine Methode, mit der eine Schwachstelle gezielt ausgenutzt wird. Er verwandelt eine theoretische Lücke in einen tatsächlichen Angriff. So funktioniert es: Ein Exploit nutzt einen Fehler in Software, Konfiguration…
FINMA
Die Eidgenössische Finanzmarktaufsicht (FINMA) beaufsichtigt Banken, Versicherungen, Börsen und weitere Finanzinstitute in der Schweiz. Sie stellt auch Anforderungen an Cybersicherheit und operationelle Resilienz. So funktioniert es: Die wi…
Guardrail
Ein Guardrail ist eine technische Grenze, die festlegt, was ein KI-System tun darf und was nicht. Guardrails verhindern schädliche Ausgaben, unerlaubte Aktionen und den Abfluss vertraulicher Daten. So funktioniert es: Guardrails wirken an m…
HIPAA
Der Health Insurance Portability and Accountability Act (HIPAA) ist ein US-Gesetz zum Schutz von Gesundheitsdaten. Er gilt für Leistungserbringer, Krankenversicherer und Clearingstellen in den USA sowie deren Dienstleister, auch im Ausland.…
Honeypot
Ein Honeypot ist ein Köder-System, das realistisch wirkt, aber keinen produktiven Zweck hat. Jeder Zugriff darauf ist verdächtig und liefert deshalb ein sehr klares Signal. So funktioniert es: Ein Honeypot kann ein Server, ein Dienst oder e…
Human-in-the-loop
Human-in-the-Loop bedeutet, dass ein Mensch an festgelegten Stellen eines automatisierten Ablaufs entscheidet oder freigibt. Das System bereitet vor, der Mensch prüft und trägt die Verantwortung. So funktioniert es: Ein automatisierter Abla…
Hyper Automation
Hyper Automation bezeichnet im SOC die konsequente Automatisierung aller wiederkehrenden Schritte. Dazu gehören Anreicherung, Korrelation, Priorisierung und vorab freigegebene Response-Aktionen. So funktioniert es: Jeder Alert durchläuft zu…
IaC Security
IaC Security prüft Infrastructure as Code auf Sicherheitsmängel, bevor die Infrastruktur erstellt wird. Fehler werden so im Code gefunden und nicht erst in der laufenden Umgebung. So funktioniert es: Mit Infrastructure as Code wird Infrastr…
IAM
Identity and Access Management (IAM) regelt, wer auf welche Systeme und Daten zugreifen darf. Es umfasst Konten, Rollen, Berechtigungen und die Prozesse für Eintritt, Wechsel und Austritt. So funktioniert es: Jede Person und jedes technisch…
IdP
Ein Identity Provider (IdP) ist das System, das Personen anmeldet und ihre Identität gegenüber Anwendungen bestätigt. Bekannte Beispiele sind Microsoft Entra ID, Okta und Google Workspace. So funktioniert es: Eine Person meldet sich einmal…
Incident Response
Incident Response umfasst alle Schritte, mit denen eine Organisation einen Sicherheitsvorfall erkennt, eindämmt, bereinigt und daraus lernt. Ziel ist, den Schaden klein und die Wiederherstellung kurz zu halten. So funktioniert es: Bewährt i…
Insider-Bedrohung
Eine Insider-Bedrohung geht von Personen aus, die legitimen Zugang zur Organisation haben. Das können Mitarbeitende, ehemalige Mitarbeitende, Dienstleister oder Partner sein. So funktioniert es: Man unterscheidet böswillige und unbeabsichti…
IOC
Ein Indicator of Compromise (IOC) ist ein technisches Merkmal, das auf einen Angriff hinweist. Typisch sind IP-Adressen, Domains, Datei-Hashes oder bestimmte Registry-Einträge. So funktioniert es: Nach einem Vorfall dokumentieren Analysten…
ISO 27001
ISO/IEC 27001 ist die internationale Norm für Managementsysteme der Informationssicherheit (ISMS). Eine Zertifizierung bestätigt, dass eine Organisation Risiken systematisch steuert und ihre Massnahmen regelmässig überprüft. So funktioniert…
ITDR
Identity Threat Detection and Response (ITDR) macht Angriffe auf Identitäten sichtbar und stoppt sie. Dazu gehören Konten, Tokens, Sessions, Berechtigungen und Identity-Provider. ITDR ergänzt EDR und SIEM um Signale, die nur im Identity-Lay…
Just-in-Time Access
Just-in-Time Access vergibt privilegierte Rechte nur bei Bedarf und für eine begrenzte Zeit. Nach Ablauf der Frist werden die Rechte automatisch wieder entzogen. So funktioniert es: Admins haben im Normalfall keine dauerhaften erhöhten Rech…
Korrelationsregel
Eine Korrelationsregel verknüpft mehrere Ereignisse zu einem gemeinsamen Muster und löst erst dann einen Alert aus. Sie erkennt Angriffe, die sich aus einzelnen, für sich unauffälligen Schritten zusammensetzen. So funktioniert es: Die Regel…
Kubernetes Security
Kubernetes Security umfasst den Schutz von Kubernetes-Clustern und der darauf laufenden Anwendungen. Dazu gehören Konfiguration, Zugriffe, Netzwerk, Images und die Überwachung im Betrieb. So funktioniert es: Kubernetes verwaltet Container ü…
Lateral Movement
Lateral Movement bezeichnet die Bewegung eines Angreifers von einem kompromittierten System zu weiteren Systemen im Netz. Ziel ist, wertvollere Rechte und Daten zu erreichen. So funktioniert es: Nach dem ersten Einstieg befindet sich der An…
LLM
Ein Large Language Model (LLM) ist ein KI-Modell, das auf sehr grossen Textmengen trainiert wurde. Es versteht und erzeugt Sprache und kann Texte zusammenfassen, übersetzen, einordnen und Code schreiben. So funktioniert es: Ein LLM sagt Tok…
LLM Jailbreak
Ein LLM Jailbreak ist der Versuch, die Sicherheitsvorgaben eines Sprachmodells zu umgehen. Das Modell soll Dinge tun oder preisgeben, die es nach seinen Regeln verweigern müsste. So funktioniert es: Anbieter und Entwickler legen fest, was e…
Log Source
Eine Log Source ist ein System, das Protokolldaten an das SIEM oder die SOC-Plattform liefert. Beispiele sind Firewalls, Server, Identity Provider, E-Mail-Dienste und Cloud-Konsolen. So funktioniert es: Jede Log Source erzeugt Ereignisse in…
Malware
Malware ist Software, die mit schädlicher Absicht entwickelt wurde. Sie stiehlt Daten, verschafft Angreifern Zugang, verschlüsselt Dateien oder stört Systeme. So funktioniert es: Zu Malware zählen verschiedene Arten: Viren, Würmer, Trojaner…
MDR
Managed Detection and Response (MDR) ist ein Dienst, der Bedrohungen erkennt und aktiv eindämmt. Der Schwerpunkt liegt auf Endpoints und Identitäten, oft auf Basis eines bestimmten EDR-Produkts. So funktioniert es: Der MDR-Anbieter überwach…
MFA
Multi-Faktor-Authentifizierung (MFA) verlangt bei der Anmeldung neben dem Passwort einen weiteren Nachweis. Das kann eine App-Bestätigung, ein Code, ein Sicherheitsschlüssel oder ein biometrisches Merkmal sein. So funktioniert es: MFA kombi…
MITRE ATT&CK
MITRE ATT&CK ist eine öffentliche Wissensdatenbank über das Vorgehen von Angreifern. Sie ordnet reale Angriffstechniken nach Taktiken und gibt jeder Technik eine feste Kennung, etwa T1566 für Phishing. So funktioniert es: Die Datenbank wird…
Model Poisoning
Model Poisoning ist die Manipulation eines KI-Modells über seine Trainingsdaten oder seine Parameter. Das Modell verhält sich danach in bestimmten Situationen falsch oder im Sinne des Angreifers. So funktioniert es: Ein Angreifer bringt man…
MSSP
Ein Managed Security Service Provider (MSSP) betreibt Sicherheitsleistungen für seine Kunden, etwa Firewalls, Monitoring oder Schwachstellen-Scans. Der Fokus liegt meist auf dem Betrieb von Technik und weniger auf der Untersuchung von Angri…
MTTD
Mean Time to Detect (MTTD) ist die durchschnittliche Zeit vom Beginn eines Angriffs bis zu seiner Erkennung. Sie zeigt, wie lange ein Angreifer unbemerkt in der Umgebung arbeiten kann. So funktioniert es: Für jeden bestätigten Vorfall wird…
MTTR
Mean Time to Respond (MTTR) ist die durchschnittliche Zeit von der Erkennung eines Vorfalls bis zu seiner Eindämmung. Sie zeigt, wie schnell ein SOC einen Angriff tatsächlich stoppt. So funktioniert es: Gemessen wird pro Case die Zeit zwisc…
NDR
Network Detection and Response (NDR) analysiert den Netzwerkverkehr, um Angriffe zu erkennen, die auf Geräten unsichtbar bleiben. Es wertet Verbindungen und Metadaten aus, ohne einen Agenten auf den Systemen zu brauchen. So funktioniert es:…
NIS2
NIS2 ist eine EU-Richtlinie, die Mindestanforderungen an die Cybersicherheit wichtiger und wesentlicher Einrichtungen festlegt. Die Mitgliedstaaten mussten sie bis Oktober 2024 in nationales Recht umsetzen. Sie erweitert die frühere NIS-Ric…
OAuth 2.0
OAuth 2.0 ist ein Standard, mit dem eine Anwendung auf Ressourcen eines Benutzers zugreifen darf, ohne dessen Passwort zu kennen. Der Zugriff erfolgt über zeitlich begrenzte Tokens. So funktioniert es: Eine Anwendung bittet um Zugriff, etwa…
PAM
Privileged Access Management (PAM) schützt und kontrolliert Konten mit weitreichenden Rechten. Dazu gehören Domain-Admins, Root-Konten, Cloud-Administratoren und Service Accounts mit hohen Berechtigungen. So funktioniert es: PAM speichert d…
Passkeys
Passkeys sind Zugangsdaten, die ein Passwort durch ein kryptografisches Schlüsselpaar ersetzen. Sie sind an die jeweilige Webseite gebunden und deshalb resistent gegen Phishing. So funktioniert es: Beim Einrichten erzeugt das Gerät ein Schl…
PCI DSS
Der Payment Card Industry Data Security Standard (PCI DSS) legt Sicherheitsanforderungen für alle fest, die Kartendaten speichern, verarbeiten oder übertragen. Er wird vom PCI Security Standards Council herausgegeben, dem die grossen Karten…
Phishing
Phishing ist der Versuch, Personen mit gefälschten Nachrichten zu einem Klick, einer Eingabe oder einer Zahlung zu bringen. Es ist einer der häufigsten Einstiegspunkte für Angriffe auf Organisationen. So funktioniert es: Die Angreifer geben…
Playbook
Ein Playbook beschreibt, wie ein SOC auf eine bestimmte Art von Vorfall reagiert. Es legt Schritte, Entscheidungspunkte, Zuständigkeiten und erlaubte Massnahmen fest. So funktioniert es: Für häufige Szenarien wie Phishing, kompromittierte K…
Privilege Escalation
Privilege Escalation bezeichnet das Erlangen höherer Rechte, als einem Konto oder Prozess zustehen. Angreifer nutzen sie, um vom normalen Benutzer zum Administrator zu werden. So funktioniert es: Man unterscheidet zwei Richtungen. Bei der v…
Prompt Injection
Prompt Injection ist ein Angriff auf Anwendungen mit Sprachmodellen. Der Angreifer schleust Anweisungen ein, die das Modell dazu bringen, von seinen eigentlichen Vorgaben abzuweichen. So funktioniert es: Ein Sprachmodell unterscheidet nicht…
Purple Team
Beim Purple Team arbeiten Angreifer (Red Team) und Verteidiger (Blue Team) offen zusammen. Ziel ist, die Detection Schritt für Schritt zu testen und direkt zu verbessern. So funktioniert es: Das Red Team führt eine Angriffstechnik aus, etwa…
RAG
Retrieval-Augmented Generation (RAG) verbindet ein Sprachmodell mit einer Wissensquelle. Vor der Antwort sucht das System passende Dokumente, und das Modell stützt seine Antwort auf diese Inhalte. So funktioniert es: Dokumente werden in kle…
Ransomware
Ransomware ist Schadsoftware, die Daten verschlüsselt und für die Entschlüsselung Lösegeld fordert. Heute stehlen die Angreifer die Daten meist zusätzlich und drohen mit ihrer Veröffentlichung. So funktioniert es: Ein typischer Angriff begi…
RBAC
Role-Based Access Control (RBAC) vergibt Zugriffsrechte über Rollen und nicht einzeln an Personen. Eine Person erhält eine oder mehrere Rollen, und jede Rolle hat festgelegte Berechtigungen. So funktioniert es: Rollen orientieren sich meist…
Red Team
Ein Red Team simuliert einen realistischen Angriff auf eine Organisation, so wie ihn echte Angreifer durchführen würden. Ziel ist, die Erkennung und Reaktion als Ganzes zu prüfen, nicht einzelne Schwachstellen zu sammeln. So funktioniert es…
revDSG
Das revidierte Datenschutzgesetz (revDSG) regelt in der Schweiz die Bearbeitung von Personendaten durch Private und Bundesorgane. Es ist seit dem 1. September 2023 in Kraft und lehnt sich an die DSGVO an. So funktioniert es: Das revDSG verl…
Runbook
Ein Runbook ist eine technische Schritt-für-Schritt-Anleitung für eine konkrete Aufgabe. Es beschreibt genau, welche Befehle oder Klicks in welchem System nötig sind. So funktioniert es: Runbooks sind die Werkzeuge, die ein Playbook aufruft…
SAML
Security Assertion Markup Language (SAML) ist ein Standard für die Anmeldung über einen Identity Provider. Er ermöglicht Single Sign-On zwischen Organisationen und Anwendungen. So funktioniert es: Eine Person öffnet eine Anwendung, die SAML…
SASE
Secure Access Service Edge (SASE) verbindet Netzwerk- und Sicherheitsfunktionen in einem Cloud-Dienst. Standorte und mobile Mitarbeitende verbinden sich darüber sicher mit Internet, Cloud und internen Anwendungen. So funktioniert es: Früher…
Secrets Management
Secrets Management ist die sichere Verwaltung von Passwörtern, API-Schlüsseln, Zertifikaten und Tokens, die Anwendungen und Systeme benötigen. Ziel ist, dass solche Geheimnisse nie ungeschützt im Code oder in Dateien liegen. So funktioniert…
Service Account
Ein Service Account ist ein technisches Konto, das von Anwendungen, Diensten oder Skripten genutzt wird und keiner Person gehört. Es ermöglicht Systemen, sich gegenseitig zu authentifizieren. So funktioniert es: Anwendungen brauchen oft Zug…
Shadow IT
Shadow IT bezeichnet Anwendungen, Geräte und Cloud-Dienste, die ohne Wissen oder Freigabe der IT genutzt werden. Sie entsteht meist, weil Mitarbeitende schneller oder bequemer arbeiten wollen. So funktioniert es: Ein Team meldet sich bei ei…
SIEM
Ein SIEM-System (Security Information and Event Management) sammelt Logs aus vielen Quellen, macht sie durchsuchbar und wertet sie mit Detection-Regeln aus. Es ist die zentrale Datengrundlage eines SOC. So funktioniert es: Das SIEM empfängt…
Sigma-Regeln
Sigma ist ein offenes Format, um Detection-Regeln unabhängig von einem bestimmten SIEM zu beschreiben. Eine Sigma-Regel lässt sich in die Abfragesprachen verschiedener Plattformen übersetzen. So funktioniert es: Eine Sigma-Regel ist eine Te…
SOAR
Security Orchestration, Automation and Response (SOAR) ist eine Plattform, mit der ein SOC Abläufe automatisiert und Werkzeuge miteinander verbindet. Sie führt Playbooks aus und dokumentiert jeden Schritt. So funktioniert es: SOAR ist über…
SOC
Ein Security Operations Center (SOC) ist das Team, das die IT einer Organisation laufend auf Angriffe überwacht und bei Vorfällen eingreift. Es verbindet Analysten, Prozesse und Werkzeuge wie SIEM und EDR zu einem durchgehenden Betrieb. So…
SOC 2
SOC 2 ist ein Prüfstandard des US-Verbands AICPA für Dienstleister, die Daten für Kunden bearbeiten. Ein unabhängiger Prüfer beurteilt, ob die Kontrollen zu Sicherheit und weiteren Kriterien angemessen sind und wirken. So funktioniert es: S…
SOCaaS
SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert. Die Organisation erhält Überwachung, Detection und Response, ohne ein eigenes Team rund um die Uhr aufzubauen. So funktionier…
SSO
Single Sign-On (SSO) erlaubt es, sich einmal anzumelden und danach viele Anwendungen ohne weitere Passworteingabe zu nutzen. Die Anmeldung läuft zentral über einen Identity Provider. So funktioniert es: Die Person meldet sich beim Identity…
Supply-Chain-Angriff
Ein Supply-Chain-Angriff trifft eine Organisation über einen Lieferanten, Dienstleister oder eine Software, der sie vertraut. Der Angreifer nutzt dieses Vertrauen, um an sein eigentliches Ziel zu gelangen. So funktioniert es: Es gibt mehrer…
T1 / T2 / T3
T1, T2 und T3 bezeichnen die drei klassischen Stufen in einem SOC. T1 sortiert Alerts vor, T2 untersucht Vorfälle, T3 übernimmt komplexe Fälle, Threat Hunting und Detection Engineering. So funktioniert es: T1-Analysten arbeiten eine Wartesc…
Tabletop-Übung
Ein Tabletop ist eine Übung, in der ein Team einen Sicherheitsvorfall im Gespräch durchspielt. Es prüft Abläufe, Entscheide und Kommunikation, ohne Systeme zu verändern. So funktioniert es: Eine Moderation stellt ein Szenario vor, etwa eine…
Telemetrie-Pipeline
Eine Telemetrie-Pipeline sammelt, bearbeitet und verteilt Sicherheitsdaten, bevor sie im SIEM oder in anderen Systemen landen. Sie steuert, welche Daten wohin fliessen und in welcher Form. So funktioniert es: Die Pipeline nimmt Daten aus vi…
Threat Hunting
Threat Hunting ist die gezielte Suche nach Angreifern, die noch keinen Alert ausgelöst haben. Analysten gehen von einer Hypothese aus und prüfen sie aktiv in den Daten. So funktioniert es: Ein Hunt beginnt mit einer Annahme, etwa: «Ein Angr…
Tier-less SOC
Ein SOC ohne Tiering verzichtet auf die klassische Aufteilung in Level 1, 2 und 3. Ein Case bleibt vom ersten Alert bis zum Abschluss bei derselben Person oder demselben kleinen Team. So funktioniert es: Im klassischen Modell sortiert Level…
TISAX
TISAX (Trusted Information Security Assessment Exchange) ist ein Prüf- und Austauschverfahren für Informationssicherheit in der Automobilindustrie. Es wird vom Verband ENX im Auftrag des deutschen Branchenverbands VDA betrieben. So funktion…
TTP
Tactics, Techniques and Procedures (TTP) beschreiben, wie ein Angreifer vorgeht. Taktiken sind die Ziele, Techniken die Methoden und Prozeduren die konkrete Umsetzung einer bestimmten Gruppe. So funktioniert es: Eine Taktik ist zum Beispiel…
UEBA
User & Entity Behaviour Analytics (UEBA) erkennt ungewöhnliches Verhalten von Personen, Konten und Geräten. Es vergleicht aktuelle Aktivitäten mit einem gelernten Normalverhalten. So funktioniert es: UEBA wertet über Wochen aus, wann sich e…
Vulnerability Management
Vulnerability Management ist der laufende Prozess, Schwachstellen zu finden, zu bewerten, zu beheben und die Behebung zu prüfen. Es ist ein Kreislauf, kein einmaliges Projekt. So funktioniert es: Scanner prüfen Server, Arbeitsplätze, Netzge…
XDR
Extended Detection and Response (XDR) verbindet Signale aus Endpoints, Identitäten, E-Mail, Cloud und Netzwerk in einer Plattform. Ziel ist, einen Angriff über alle Bereiche hinweg als einen zusammenhängenden Vorfall zu sehen. So funktionie…
YARA-Regeln
YARA ist ein Werkzeug und Regelformat, um Dateien anhand von Mustern zu erkennen und einzuordnen. Es wird vor allem genutzt, um Schadsoftware und ihre Varianten zu identifizieren. So funktioniert es: Eine YARA-Regel beschreibt typische Merk…
Zero Trust
Zero Trust ist ein Sicherheitsmodell, bei dem kein Zugriff automatisch als vertrauenswürdig gilt. Jede Anfrage wird anhand von Identität, Gerät und Kontext geprüft, auch innerhalb des eigenen Netzes. So funktioniert es: Klassische Netze ver…
Zero-Day
Eine Zero-Day-Schwachstelle ist eine Sicherheitslücke, die Angreifer ausnutzen, bevor der Hersteller einen Patch bereitstellt. Der Name kommt daher, dass die Verteidiger null Tage Vorlauf haben. So funktioniert es: Angreifer entdecken eine…
ZTNA
Zero Trust Network Access (ZTNA) gibt Zugriff auf einzelne interne Anwendungen, nicht auf ganze Netze. Jede Verbindung wird anhand von Identität, Gerät und Kontext geprüft. So funktioniert es: Bei einem klassischen VPN befindet sich das Ger…