Mindset bei der Threat-Suche
Finden Sie proaktiv Bedrohungen
Mindset bei der Threat-Suche ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist Threat Hunting
Threat Hunting ist die proaktive Suche nach Angreifern, die automatisierte Abwehrmaßnahmen umgangen haben. Statt auf eine Warnmeldung zu warten, suchen Sie als Threat Hunter aktiv nach ihnen.
Dabei wird angenommen, dass möglicherweise bereits ein Sicherheitsvorfall vorliegt, und es wird versucht, dies zu belegen oder zu widerlegen.
Reaktiv und proaktiv
Herkömmliche Sicherheit ist reaktiv: Tools lösen Warnmeldungen aus, auf die Analysten reagieren. Threat Hunting ist proaktiv: Menschen suchen nach Bedrohungen, die keine Warnmeldung ausgelöst hat.
- Reaktiv: Eine Warnmeldung geht ein, dann beginnt die Untersuchung.
- Proaktiv: Die Untersuchung beginnt, und dabei wird möglicherweise eine Bedrohung gefunden.
Von einer Kompromittierung ausgehen
Der entscheidende mentale Wandel besteht darin, von einer Kompromittierung auszugehen. Statt zu fragen: „Sind wir sicher?“, fragt der Threat Hunter: „Wo versteckt sich der Angreifer gerade?“
Diese Denkweise treibt Sie dazu, dort genauer hinzusehen, wo die Abwehr am schwächsten ist.
Warum Automatisierung nicht ausreicht
Automatisierte Erkennung findet bekannte Muster. Erfahrene Angreifer verwenden neuartige Techniken, Living-off-the-Land-Tools und langsame, unauffällige Aktionen, die von keiner Signatur erkannt werden.
Menschen finden, wonach Maschinen nie angewiesen wurden zu suchen.
Kompromittierungsindikatoren
Threat Hunter suchen nach Indicators of Compromise (IOCs): Artefakten, die auf einen Eindringversuch hindeuten.
- Ungewöhnliche ausgehende Verbindungen.
- Neue geplante Tasks oder Dienste.
- Verdächtige Eltern-Kind-Prozessketten.
- Unerwartete Kontoerstellungen.
IOCs vs. Verhalten
IOCs (ein schädlicher Hash, eine bekanntermaßen schädliche IP-Adresse) lassen sich leicht umgehen, indem man sie ändert. Verhaltensweisen (TTPs) kann ein Angreifer schwerer ändern.
Ausgereiftes Threat Hunting konzentriert sich auf das Verhalten, nicht nur auf austauschbare Indikatoren.
Easy to change: file hash, IP, domain
Hard to change: technique, behavior,
attacker tradecraftDie Pyramide des Schmerzes
Die Pyramide des Schmerzes ordnet Indikatoren danach, wie stark es einen Angreifer beeinträchtigt, wenn Sie sie erkennen.
Hashes lassen sich trivial ändern; TTPs sind für Angreifer schmerzhaft. Zielen Sie auf die Spitze der Pyramide.
Top -> TTPs (most pain)
Tools
Network/Host artifacts
Domain names
IP addresses
Base-> Hash values (least pain)Neugier und Skepsis
Gute Threat Hunter sind neugierig und skeptisch. Sie fragen, warum sich ein Prozess ungewöhnlich verhält, und akzeptieren nicht ohne Prüfung, dass es „wahrscheinlich nichts“ ist.
Dieses beharrliche Hinterfragen bringt heimliche Eindringversuche ans Licht.
Kennen Sie Ihre Umgebung
Sie können nichts untersuchen, was Sie nicht verstehen. Erfassen Sie zunächst Ihre Assets, normale Prozesse und erwartete Netzwerkflüsse.
Eine Baseline des Normalzustands lässt Sie Abweichungen sofort erkennen – genau wie bei der Datenverkehrsanalyse.
Der Threat-Hunting-Zyklus
Threat Hunting ist iterativ: Sie formulieren eine Idee, sammeln Daten, analysieren sie und lassen die gewonnenen Erkenntnisse in Ihre Detektionen einfließen.
Auch ein Hunt, bei dem nichts gefunden wird, verbessert Ihre Sichtbarkeit und führt zu neuen automatisierten Regeln.
Hypothesis -> Collect -> Analyze
^ |
+-------- Improve <--------+Ergebnisse eines Hunts
Ein erfolgreicher Hunt setzt nicht voraus, dass Sie einen Angreifer finden. Gültige Ergebnisse sind ein bestätigter Eindringversuch, eine neue Erkennungsregel oder eine bessere Sichtbarkeit in einem blinden Fleck.
Auch ein unauffälliger Hunt schafft Mehrwert.
Schnelltest
Testen Sie Ihr Verständnis der Denkweise beim Threat Hunting.
Zusammenfassung
Sie haben die Denkweise beim Threat Hunting kennengelernt.
- Threat Hunting ist proaktiv; es geht von einem erfolgreichen Eindringversuch aus und sucht gezielt danach.
- Automatisierung übersieht neuartige und heimliche Techniken.
- Konzentrieren Sie sich auf Verhalten und TTPs, nicht nur auf austauschbare IOCs.
- Die Pyramide des Schmerzes: Zielen Sie hoch, um den Angreifer zu beeinträchtigen.
- Kennen Sie Ihre Umgebung; auch ein unauffälliger Hunt schafft Mehrwert.
Als Nächstes lernen Sie hypothesenbasiertes Threat Hunting kennen.
Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 76
- Lektionen
- 303
Häufig gestellte Fragen
Ist die Lektion „Mindset bei der Threat-Suche“ kostenlos?
Ja — der vollständige Text von „Mindset bei der Threat-Suche“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Mindset bei der Threat-Suche“?
Finden Sie proaktiv Bedrohungen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Mindset bei der Threat-Suche“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Mindset bei der Threat-Suche
- Hypothesengeleitete Threat-Suche
- Logs und Telemetrie verwenden
- MITRE-ATT&CK-Zuordnung