Cyber Security Academy · Lektion

Detection-Lücken und Metriken schließen

Abdeckung messen und verbessern

Lektion 4 von 413 Schritte

Detection-Lücken und Metriken schließen ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum Metriken wichtig sind

Purple Teaming erzeugt umfangreiche Daten, aber ohne Metriken bleiben es lediglich Einzelbeobachtungen. Metriken machen aus Übungen eine belastbare Darstellung von Verbesserungen für Führungskräfte und Budgetverantwortliche.

  • Sie zeigen, ob die Abwehr tatsächlich besser wird
  • Sie helfen dabei, begrenzte Engineering-Kapazitäten zu priorisieren
  • Sie machen die abstrakte „Sicherheitslage“ konkret und nachverfolgbar

Das Ziel ist keine möglichst hohe Punktzahl um ihrer selbst willen, sondern eine messbare, nachhaltige Verbesserung gegenüber relevanten Bedrohungen.

Erkennungsabdeckung

Die zentrale Kennzahl ist die Erkennungsabdeckung: der Anteil der getesteten Techniken, die einen Alarm ausgelöst haben.

Berechnen Sie sie für jede Taktik und insgesamt:

coverage = (techniques_detected / techniques_tested) * 100

# Example, Lateral Movement tactic
# 1 detected of 4 tested = 25% coverage

Vorsicht vor trügerischer Abdeckung

Prozentuale Angaben zur Abdeckung können irreführend sein. Wenn Sie nur die Techniken zählen, die Sie ausgewählt haben, wird der Wert künstlich erhöht. Wenn Sie außerdem eine fragile Regel als „abgedeckt“ zählen, überschätzen Sie die tatsächliche Abwehr.

  • Die Abdeckung sollte anhand einer bedrohungsrelevanten Technikauswahl gemessen werden, nicht anhand einer selektiv zusammengestellten
  • Ein Ergebnis „erkannt“ muss auf einer robusten, verhaltensbasierten Regel beruhen
  • Nur protokollierte Ergebnisse sind keine Abdeckung, sondern potenzielle Abdeckung

Geben Sie neben dem Prozentsatz immer auch den Nenner an: „80 % der FIN7-Techniken“ sagt wesentlich mehr aus als ein bloßes „80 %“.

Zeitbasierte Metriken

Schnelligkeit ist ebenso wichtig wie Sichtbarkeit. Zwei Zeitmetriken erfassen die Reaktionsfähigkeit der Abwehr:

  • MTTD — Mean Time To Detect: vom Zeitstempel der Aktion bis zum Zeitstempel des Alarms
  • MTTR — Mean Time To Respond: vom Alarm bis zur Eindämmungsmaßnahme

Da Purple Teaming den genauen Zeitpunkt der Ausführung jeder Technik erfasst, können Sie diese Werte präzise messen, statt sie aus unübersichtlichen Incident-Daten zu schätzen.

Lücken priorisieren

Nicht jede Lücke ist gleich dringend. Ordnen Sie Lücken nach ihrem Risiko, indem Sie berücksichtigen, wie wahrscheinlich die Technik ist und wie großen Schaden sie verursachen würde.

  • Hohe Wahrscheinlichkeit + hohe Auswirkung (z. B. LSASS-Dumping) = zuerst beheben
  • Geringe Wahrscheinlichkeit + geringe Auswirkung = ins Backlog aufnehmen
  • Berücksichtigen Sie, ob die Technik in Ihrer Threat Intelligence vorkommt

Eine einfache Bewertung aus Wahrscheinlichkeit mal Auswirkung ergibt eine geordnete Liste zur Behebung und lenkt den Aufwand dorthin, wo er das reale Risiko am stärksten reduziert.

Ursachenanalyse einer Lücke

Bevor Sie eine Regel schreiben, ermitteln Sie, warum die Lücke besteht. Die Behebung hängt von der Ursache ab:

  • Keine Telemetriedaten — aktivieren Sie die fehlende Datenquelle, z. B. die Sysmon-Konfiguration oder Script Block Logging
  • Telemetriedaten, aber keine Regel — erstellen Sie eine Erkennung
  • Regel vorhanden, aber nicht ausgelöst — korrigieren Sie die Logik oder den Filter, der sie unterdrückt hat
  • Alarm ausgelöst, aber ignoriert — ein Prozess- oder Triageproblem, keine inhaltliche Lücke

Die Behebung eines Logikfehlers ist vergebliche Mühe, wenn das zugrunde liegende Protokoll nie erfasst wurde.

Fehlende Telemetriedaten aktivieren

Die grundlegendste Lücke sind fehlende Daten. Beispielsweise wird PowerShell Script Block Logging über eine Gruppenrichtlinie oder die Registrierung aktiviert, damit Event ID 4104 verfügbar ist.

# Registry path enabling PowerShell script block logging
HKLM\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging
EnableScriptBlockLogging = 1

Regel erstellen und abstimmen

Sobald die Telemetrie verfügbar ist, erstellen Sie die Erkennung und optimieren Sie sie auf aussagekräftige Treffer. Nicht abgestimmte Regeln überfluten Analysten mit Fehlalarmen und werden ignoriert.

  • Beginnen Sie mit einer großzügigen Erkennung, um zu bestätigen, dass das Artefakt erscheint
  • Fügen Sie Ausschlüsse für bekannte legitime Aktivitäten der Baseline hinzu
  • Messen Sie die Fehlalarmrate anhand des normalen Datenverkehrs
  • Führen Sie die Emulation erneut aus, um zu bestätigen, dass der Angriff weiterhin erkannt wird

Eine Erkennung ist erst dann „fertig“, wenn sie den Angriff zuverlässig erkennt und bei gutartiger Aktivität keine Alarme auslöst.

Trends im Zeitverlauf verfolgen

Die Zahlen einer einzelnen Übung sind nur eine Momentaufnahme; Trends zeigen die tatsächliche Entwicklung. Verfolgen Sie die Abdeckung und die MTTD über mehrere Quartale.

  • Q1: 45 % Abdeckung, MTTD 22 Min.
  • Q2: 62 % Abdeckung, MTTD 14 Min.
  • Q3: 71 % Abdeckung, MTTD 9 Min.

Ein positiver Trend zeigt, dass sich Purple Teaming auszahlt. Ein stagnierender oder rückläufiger Trend deutet auf einen Rückgang der Erkennungsleistung hin oder darauf, dass Korrekturen nicht umgesetzt werden.

Regressionen verhindern

Erkennungen können bei Veränderungen der Umgebung unbemerkt ausfallen. Behandeln Sie sie wie Code und testen Sie auf Regressionen.

  • Führen Sie in jedem Zyklus zuvor erfolgreiche Techniken erneut aus
  • Automatisieren Sie die kontinuierliche Validierung, damit fehlerhafte Erkennungen einen Alarm auslösen
  • Verwalten Sie Erkennungsinhalte mit Versionskontrolle und prüfen Sie Änderungen

Eine Erkennung, die unbemerkt nicht mehr ausgelöst wird, ist möglicherweise schlimmer, als nie eine solche Erkennung gehabt zu haben, weil das Team glaubt, geschützt zu sein, obwohl dies nicht der Fall ist.

Berichterstattung an Stakeholder

Passen Sie die Berichterstattung an die Zielgruppe an. Engineering-Teams benötigen Details auf Technikebene; Führungskräfte benötigen Ergebnisse und Risiken.

  • Für Engineering-Teams: Ergebnisse je Technik, erstellte Regeln, Hinweise zur Abstimmung
  • Für Führungskräfte: Entwicklung der Abdeckung, Entwicklung der MTTD, wichtigste beseitigte und verbleibende Risiken
  • Visualisierung: eine Heatmap im ATT&CK Navigator, die den Fortschritt im Zeitverlauf zeigt

Die Darstellung der Ergebnisse als Risikoreduzierung statt als reine technische Daten ist entscheidend, um Unterstützung und Finanzierung für das Programm dauerhaft zu sichern.

Kurzer Wissenscheck

Testen Sie Ihr Verständnis davon, wie Lücken geschlossen und Metriken genutzt werden.

Zusammenfassung

Sie können die Erkennungsabdeckung jetzt systematisch messen und verbessern:

  • Verwenden Sie Abdeckung, MTTD und MTTR als zentrale Metriken und geben Sie immer den jeweiligen Nenner an
  • Vermeiden Sie trügerische Abdeckung durch selektiv ausgewählte oder fragile Erkennungen
  • Ermitteln Sie vor jeder Behebung die Ursache der Lücke: Telemetrie, Regel, Logik oder Triage
  • Aktivieren Sie fehlende Daten und stimmen Sie Regeln anschließend auf eine geringe Fehlalarmrate ab
  • Verfolgen Sie Trends und verhindern Sie stille Regressionen der Erkennung
  • Berichten Sie über Risikoreduzierung und verwenden Sie ATT&CK-Heatmaps, um das Programm nachhaltig zu unterstützen

Sie haben den Purple-Teaming-Kurs abgeschlossen: Sie verbinden Red und Blue zu einem kontinuierlichen, messbaren Kreislauf, der die Abwehr nachweislich verbessert.

Kostenlos starten

Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
76
Lektionen
303

Häufig gestellte Fragen

Ist die Lektion „Detection-Lücken und Metriken schließen“ kostenlos?

Ja — der vollständige Text von „Detection-Lücken und Metriken schließen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Detection-Lücken und Metriken schließen“?

Abdeckung messen und verbessern Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Detection-Lücken und Metriken schließen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Warum Purple Teaming wichtig ist
  2. Angriffe Detections zuordnen
  3. Eine Purple-Team-Übung durchführen
  4. Detection-Lücken und Metriken schließen
← Zurück zu Cyber Security Academy