0Pricing
Cyber Security Academy · Lektion

Arten und Quellen von Threat Intelligence

Unterscheiden Sie taktische, operative und strategische Informationen aus OSINT, ISACs und kommerziellen Feeds.

Arten und Quellen von Threat Intelligence ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ist Threat Intelligence?

Threat Intelligence ist evidenzbasiertes Wissen über Bedrohungen: TTPs von Angreifern, Indicators of Compromise, Merkmale von Malware und Daten zur Infrastruktur. Sie wandelt Rohdaten in verwertbaren Kontext für Sicherheitsentscheidungen um.

Arten von Intelligence

Strategisch: übergeordnete Informationen für Führungskräfte – Bedrohungslandschaft und sektorspezifische Risiken. Operativ: Kampagnen und Bedrohungsakteure. Taktisch: TTPs und Angriffsmuster. Technisch: IOCs – IP-Adressen, Domains und Hashes.

# Intelligence hierarchy:
# Strategic: "Nation-state actors targeting finance sector"
# Operational: "APT29 using spear phishing in Q3 campaign"
# Tactical:    "Uses PowerShell with base64 obfuscation"
# Technical:   "C2 IP: 1.2.3.4, Hash: a1b2c3d4..."

OSINT-Quellen

Open-Source-Intelligence ist kostenlos und in großer Menge verfügbar. Wichtige Quellen sind VirusTotal (Reputation von Dateien, URLs und IP-Adressen), Shodan (Suche nach Internetgeräten), Censys, AlienVault OTX, Abuse.ch und ThreatFox für IOC-Feeds.

# Free OSINT threat intel tools:
# VirusTotal: https://www.virustotal.com
# AlienVault OTX: https://otx.alienvault.com
# Abuse.ch: https://abuse.ch (malware + botnet)
# ThreatFox: https://threatfox.abuse.ch
# URLhaus: https://urlhaus.abuse.ch
# MISP: self-hosted sharing platform

Kommerzielle Threat-Feeds

Kommerzielle Feeds (Recorded Future, CrowdStrike Intelligence, Mandiant) bieten kuratierte und kontextualisierte Informationen mit durch Analysten angereicherten Profilen von Bedrohungsakteuren, Kampagnen und Attributionsdaten.

ISACs: Branchenspezifischer Austausch

ISACs (Information Sharing and Analysis Centers) sammeln und teilen Bedrohungsinformationen innerhalb bestimmter Branchen: FS-ISAC (Finanzwesen), H-ISAC (Gesundheitswesen), E-ISAC (Energie). Mitglieder teilen IOCs und TTPs anonym.

Staatliche Quellen

CISA (USA), NCSC (UK) und andere nationale CERTs veröffentlichen Warnungen, IOCs und technische Hinweise. Der Known Exploited Vulnerabilities-Katalog von CISA und AA (Activity Alerts) sind besonders wertvolle kostenlose Quellen.

# Key government intel sources:
curl https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json

# NIST NVD
https://nvd.nist.gov/

# NCSC advisories
https://www.ncsc.gov.uk/section/keep-up-to-date/threat-reports

Informationen aus dem Darknet

Foren im Darknet, Paste-Sites und Untergrundmärkte werden von Anbietern von Bedrohungsinformationen überwacht auf: Credential Dumps, den Verkauf von Exploits, Ransomware-Kommunikation und Angebote von Initial-Access-Brokern. Dies erfordert eine sorgfältige rechtliche und operative Handhabung.

IOC-Typen und Einschränkungen

Technische IOCs: IP-Adressen, Domainnamen, Dateihashes, URL-Muster und E-Mail-Betreffzeilen. IOCs haben eine kurze Lebensdauer – Angreifer wechseln ihre Infrastruktur regelmäßig. Verhaltensbasierte TTPs bleiben länger bestehen und sind für die Erkennung wertvoller.

# IOC types by longevity (Pyramid of Pain):
# Hash:        Trivial to change (least valuable)
# IP:          Easy to change
# Domain:      Easy to change
# Host artifacts: Harder
# Network/Behavioral: Hard
# TTPs:        Very hard to change (most valuable)

Zuverlässigkeit von Quellen bewerten

Nicht alle Feeds sind gleichwertig. Bewerten Sie: Aktualität (wie aktuell?), Genauigkeit (Rate der Fehlalarme), Relevanz (Ihre Branche/Geografie?) und Abdeckung (Vollständigkeit). Minderwertige Feeds erzeugen mehr Rauschen als verwertbare Signale.

Bedrohungsinformationen operationalisieren

Bedrohungsinformationen sind erst wertvoll, wenn Maßnahmen daraus abgeleitet werden. Integrieren Sie IOC-Feeds in: Firewall-Blocklisten, SIEM-Lookup-Tabellen, EDR-Indikatoren für Endpunkte, Reputationsprüfungen am E-Mail-Gateway und URL-Filterung am Proxy.

# SIEM IOC lookup example (Splunk):
index=dns
| lookup threat_intel_ips clientip AS src_ip OUTPUT threat_category
| where isnotnull(threat_category)
| table _time, src_ip, dest, threat_category

Lebenszyklus von Bedrohungsinformationen

Der Intelligence-Zyklus umfasst: Zielsetzung (was müssen wir wissen?) → Sammlung → Verarbeitung → Analyse → Verbreitung → Feedback. Behandeln Sie Bedrohungsinformationen als kontinuierlichen Prozess und nicht als einmalige Datenübertragung.

Kurzer Test

Welcher IOC-Typ ist laut der Pyramid of Pain am wertvollsten?

Zusammenfassung: Quellen für Bedrohungsinformationen

Bedrohungsinformationen reichen von kostenlosen OSINT-Quellen (VirusTotal, AlienVault OTX, CISA KEV) bis zu kommerziellen Feeds mit detaillierten Profilen von Bedrohungsakteuren. Nutzen Sie die Pyramid of Pain, um verhaltensbasierte TTPs gegenüber leicht austauschbaren IOCs zu priorisieren. Speisen Sie Bedrohungsinformationen in SIEM, EDR und Netzwerk-Sicherheitskontrollen ein. Behandeln Sie sie als Kreislauf: sammeln, analysieren, handeln und anhand des Feedbacks verbessern.

Häufig gestellte Fragen

Ist die Lektion „Arten und Quellen von Threat Intelligence“ kostenlos?

Ja — der vollständige Text von „Arten und Quellen von Threat Intelligence“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Arten und Quellen von Threat Intelligence“?

Unterscheiden Sie taktische, operative und strategische Informationen aus OSINT, ISACs und kommerziellen Feeds. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Arten und Quellen von Threat Intelligence“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Arten und Quellen von Threat Intelligence
  2. MITRE-ATT&CK-Framework
  3. STIX, TAXII und Threat Sharing
  4. Threat Intelligence operationalisieren: Threat Hunting
← Zurück zu Cyber Security Academy