Threat Hunting
Was ist Threat Hunting?
Threat HuntingProaktive, hypothesengetriebene Suche in der Telemetrie nach Bedrohungen, die bestehenden Detektionen entgangen sind.
Threat Hunting bedeutet, von einer Kompromittierung auszugehen und gezielt nach ihr zu suchen. Analysten formulieren Hypothesen auf Basis von TTPs, Threat Intelligence oder bekannten Schwächen und prüfen sie gegen EDR-, SIEM-, Netzwerk- und Cloud-Telemetrie. Im Gegensatz zum reaktiven, alarmgetriebenen Triage ist Hunting iterativ und explorativ; das Ziel sind sowohl aktive Intrusionen als auch Detektionslücken, die zu neuen automatisierten Regeln werden. Reife Programme arbeiten mit Methoden wie dem PEAK-Framework oder hypothesengetriebenen Hunts entlang von MITRE ATT&CK. Ergebnisse sind Hunt-Reports, neue Detections und Verbesserungen an Logging und Visibility.
Ein hypothesengetriebener Hunt-Loop
flowchart TD
A[Intelligence / ATT&CK-Technik / Anomalie] --> B[Testbare Hypothese bilden]
B --> C[Datenquellen und Luecken identifizieren]
C --> D[Telemetrie abfragen und pivotieren]
D --> E{Beleg fuer boesartige Aktivitaet?}
E -->|ja| F[An Incident Response eskalieren]
E -->|nein / unklar| G[Hypothese verfeinern oder verwerfen]
F --> H[In automatisierte Detection ueberfuehren]
G --> H
H --> AFrameworks und der Wert des Pyramiden-Aufstiegs
Reife Programme professionalisieren das Hunting, statt es der punktuellen Neugier zu überlassen. Das PEAK-Framework —Prepare, Execute, and Act with Knowledge— wurde vom SURGe-Forschungsteam von Splunk (David Bianco, Ryan Fetterman und Sydney Marrone) veröffentlicht und gliedert Hunts in wiederholbare, messbare Zyklen, die in die Detection-Engineering zurückfließen. Bianco ist zudem Autor zweier grundlegender Modelle: des Threat Hunting Maturity Model (HMM0–HMM4, das misst, wie automatisiert und datenreich ein Programm ist) und der Pyramid of Pain, die Indikatoren danach ordnet, wie teuer ihre Änderung für den Angreifer ist. Hashes und IPs sind trivial austauschbar, doch das Hunten von Tools und TTPs —die Spitze der Pyramide— zwingt Angreifer zum Re-Tooling und verursacht echte Kosten. Ein guter Hunt zielt daher auf Verhalten (etwa rundll32, das cmd.exe startet, oder Zugriffe auf den LSASS-Speicher) statt auf fragile atomare Indikatoren, und jeder bestätigte Hunt sollte in eine dauerhafte, versionierte Detection münden.
● Beispiele
- 01
Hunt nach Impossible-Travel-Anmeldungen gegen Microsoft 365 in den letzten 30 Tagen.
- 02
Hunt nach Hosts, auf denen ein signiertes Binary ungewöhnlich eine unsignierte DLL lädt (DLL Sideloading).
● Häufige Fragen
Was ist Threat Hunting?
Proaktive, hypothesengetriebene Suche in der Telemetrie nach Bedrohungen, die bestehenden Detektionen entgangen sind. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.
Was bedeutet Threat Hunting?
Proaktive, hypothesengetriebene Suche in der Telemetrie nach Bedrohungen, die bestehenden Detektionen entgangen sind.
Wie schützt man sich gegen Threat Hunting?
Schutzmaßnahmen gegen Threat Hunting kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.