Diamond Model of Intrusion Analysis
Was ist Diamond Model of Intrusion Analysis?
Diamond Model of Intrusion AnalysisAnalyse-Framework, das jedes bösartige Ereignis mit vier verbundenen Knoten verknüpft: Adversary, Capability, Infrastructure und Victim.
Das Diamond Model of Intrusion Analysis, 2013 von Sergio Caltagirone, Andrew Pendergast und Christopher Betz in einem Paper für das Center for Cyber Intelligence Analysis and Threat Research vorgestellt, beschreibt jedes bösartige Ereignis als Diamant, der vier zentrale Features verbindet: Adversary (Angreifer), Capability (Tools, Malware, TTPs), Infrastructure (IPs, Domains, C2) und Victim (Opfer). Meta-Features wie Zeitstempel, Phase, Ergebnis, Richtung, Methodik und Ressourcen reichern jedes Ereignis an.
Pivotieren und analytische Nutzung
Die Stärke des Modells ist der Pivot: Jeder bekannte Knoten kann genutzt werden, um weitere aufzudecken. Aus einem einzigen Malware-Hash (Capability) kann ein Analyst alle betroffenen Opfer finden; aus einer C2-Domain (Infrastructure) die Registranten-E-Mail, die sie mit anderen Domains verbindet; aus der Viktimologie die wahrscheinliche Absicht des Angreifers. Das Verketten von Diamanten entlang der Cyber Kill Chain ergibt einen Activity Thread, und das Gruppieren von Threads mit gemeinsamen Merkmalen liefert eine Activity Group — die Disziplin hinter Anbieter-Clustern wie CrowdStrikes "BEAR"/"PANDA"-Benennung oder Microsofts "typhoon"-Familien.
Weil es das Wer (Adversary) vom Was (Capability) und Wo (Infrastructure) trennt, ergänzt sich das Diamond Model natürlich mit MITRE ATT&CK (das das Wie auflistet) und strukturierten Formaten wie STIX. So kann ein SOC eine Hypothese als überprüfbare Beziehungen ausdrücken statt als flache Liste von IOCs. Deshalb bildet es das Fundament für Pivot-Workflows in Threat-Intelligence-Plattformen und formalen Intrusion-Analysis-Berichten.
flowchart TD
A[Adversary] ---|entwickelt| C[Capability]
A ---|kontrolliert| I[Infrastructure]
C ---|bereitgestellt über| I
C ---|eingesetzt gegen| V[Victim]
I ---|verbindet mit| V
A -.-|zielt auf| V
subgraph Pivots
direction LR
P1[Hash zu weiteren Opfern]
P2[Domain zu Registrant zu mehr Domains]
P3[Viktimologie zu Angreiferabsicht]
end● Beispiele
- 01
Pivotieren von einem Malware-Sample (Capability) zu einer registrierten Domain (Infrastructure), um eine größere Kampagne zu kartieren.
- 02
Verknüpfen mehrerer Vorfälle mit demselben Adversary-Cluster über gemeinsame TTPs und Viktimologie.
● Häufige Fragen
Was ist Diamond Model of Intrusion Analysis?
Analyse-Framework, das jedes bösartige Ereignis mit vier verbundenen Knoten verknüpft: Adversary, Capability, Infrastructure und Victim. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.
Was bedeutet Diamond Model of Intrusion Analysis?
Analyse-Framework, das jedes bösartige Ereignis mit vier verbundenen Knoten verknüpft: Adversary, Capability, Infrastructure und Victim.
Wie schützt man sich gegen Diamond Model of Intrusion Analysis?
Schutzmaßnahmen gegen Diamond Model of Intrusion Analysis kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.