DORA Threat Intelligence
Bedrohungsanalyse
Umfasst die gesamte Wertschöpfungskette von der Rohdaten-Aggregation bis zur entscheidungsreifen Analyse für Vorstand, CISO und IKT-Risikomanagement.
DORA Artikel 3 Ziffer 8
„Bedrohungsanalyse: Informationen, die aggregiert, umgewandelt, analysiert, ausgewertet oder erweitert wurden, um den notwendigen Kontext für die Entscheidungsfindung zu schaffen und ein relevantes und ausreichendes Verständnis für die Abmilderung der Auswirkungen eines IKT-bezogenen Vorfalls oder einer Cyberbedrohung zu ermöglichen, einschließlich der technischen Einzelheiten eines Cyberangriffs, der für den Angriff verantwortlichen Personen und ihres Modus Operandi und ihrer Beweggründe."
Aggregation & Sammlung
Rohdaten-Lagebild
Analyse & Bewertung
Bewertetes Bedrohungsprofil
Kontextualisierung
Business-kontextualisierte Bedrohungslage
Entscheidungsunterstützung
Entscheidungsvorlage / Board-Report
Die 4 Säulen der Bedrohungsanalyse
Aggregation & Sammlung
Systematische Zusammenführung von Bedrohungsinformationen aus internen und externen Quellen als Grundlage jeder fundierten Analyse.
Analyse & Bewertung
Umwandlung von Rohdaten in bewertete Bedrohungsinformationen: Validierung, Kontextualisierung und Risikobewertung.
Kontextualisierung
Anreicherung der technischen Bedrohungsdaten mit Business-Kontext: Betroffene kritische Funktionen, Datenklassen, regulatorische Auswirkungen.
Entscheidungsunterstützung
Aufbereitung der Analyse für Management-Entscheidungen: Handlungsoptionen, Risikoakzeptanz, Ressourcenallokation, Eskalation.
🌐 Bedrohungsakteure
Motivation: Geopolitik, Wirtschaftsspionage, Sabotage
Fähigkeit: Sehr hoch · Ziel: Kritische Infrastruktur, Banken, Behörden
Advanced Persistent Threats, Zero-Day-Exploits, Supply-Chain-Attacken
DORA Art. 5, 7, 13, 26-27 (TLPT)
Motivation: Finanzieller Gewinn, Erpressung
Fähigkeit: Hoch · Ziel: Finanzinstitute, Zahlungsdienstleister
Ransomware-as-a-Service, Social Engineering, Phishing, Initial Access Broker
DORA Art. 10, 17-18 (Incident Reporting), 24
Motivation: Politische Agenda, Protest, Aufmerksamkeit
Fähigkeit: Mittel · Ziel: Öffentlich sichtbare Dienste, Social-Media-Präsenz
DDoS, Website-Defacement, Datenleak-Öffentlichmachung
DORA Art. 5, 13, 24
Motivation: Rache, finanziell, menschliches Versagen
Fähigkeit: Niedrig bis mittel · Ziel: Interne Systeme, Kundendaten, Admin-Zugänge
Datenexfiltration, Privilege Escalation, Social Engineering, Phishing
DORA Art. 5, 8, 10, 13
Motivation: Neugier, Reputation, Herausforderung
Fähigkeit: Niedrig · Ziel: Schwachstellen bekannter Systeme, öffentliche Dienste
Automated Scans, bekannte Exploits, Standard-Schwachstellen
DORA Art. 24-25 (Vulnerability Scanning)
Motivation: Fahrlässigkeit, unzureichende Sicherheitsmassnahmen
Fähigkeit: Systemimmanent · Ziel: Provider-Infrastruktur, Supply-Chain, Cloud-Dienste
Sicherheitslücken in Provider-Umgebung, fehlende Patch-Governance
DORA Art. 28-30 (IKT-Drittparteienrisiko)
🔗 Cyber Kill Chain
7-Phasen-Modell des Cyberangriffs mit Erkennungs- und Abwehrmassnahmen.
1. Reconnaissance
Informationssammlung über das Ziel
Erkennung
SIEM-Korrelation, Anomalie-Erkennung
Abwehr
Reduzierung der Angriffsfläche, OSINT-Monitoring
2. Weaponization
Erstellung oder Anpassung von Schadcode
Erkennung
Eindämmung durch EDR, Datei-Reputation
Abwehr
Application Control, Hardening
3. Delivery
Übermittlung der Nutzlast ans Ziel
Erkennung
E-Mail-Security, Web-Proxy, Network-Detection
Abwehr
Sicherheitsschulung, Anti-Phishing
4. Exploitation
Ausnutzung einer Schwachstelle
Erkennung
EDR, Vulnerability-Scanning, HIDS
Abwehr
Patch-Management, Schwachstellen-Assessment
5. Installation
Etablierung eines persistenten Zugangs
Erkennung
EDR, File-Integrity-Monitoring, SIEM
Abwehr
Privilege Management, MFA, Hardening
6. Command & Control (C2)
Aufbau einer kontrollierten Kommunikation
Erkennung
Network-Detection, DNS-Analyse, Proxy-Logs
Abwehr
Egress-Filtering, Network-Segmentierung
7. Actions on Objectives
Durchführung der eigentlichen Schädigung
Erkennung
SIEM-Korrelation, DLP, Audit-Logs
Abwehr
Backup, Incident-Response-Plan, DLP
🎯 Bedrohungsszenarien
Konkrete Angriffsszenarien mit MITRE ATT&CK-Techniken und Massnahmen.
Ransomware via Phishing
Ein Mitarbeiter öffnet einen getarnten PDF-Anhang einer scheinbar legitimen Geschäftspartner-E-Mail. Der Anhang enthält einen initialen Downloader (IcedID/Qakbot), der später eine Ransomware-Gruppe (LockBit/BlackCat/Play) einbringt. Die Gruppe exfiltriert Daten und verschlüsselt kritische Systeme.
MITRE ATT&CK
Ziel-Assets
Erkennung
EDR-Alert auf Schadcode-Ausführung, anomaler SMB-Datenverkehr, Massen-Umbenennung von Dateien
Massnahmen
Netzsegmentierung, Wiederherstellung aus Offline-Backups, Credential-Reset für gesamte Domäne
DORA: Art. 10, 17-18, 24
Supply-Chain-Kompromittierung
Ein Angreifer schleust Schadcode in eine weit verbreitete Open-Source-Bibliothek (npm/PyPI) oder kompromittiert einen Software-Lieferanten. Die kompromittierte Komponente wird als reguläres Update ausgerollt und ermöglicht Hintertür-Zugriff.
MITRE ATT&CK
Ziel-Assets
Erkennung
Abweichungen im Build-Prozess, unerwartete Code-Änderungen in Dependencies
Massnahmen
Isolation der Build-Umgebung, Rollback auf letzte saubere Version, SBOM-Prüfung
DORA: Art. 5, 24-25, 28-30
CEO-Fraud / Business Email Compromise
Ein Angreifer gibt sich per E-Mail als Vorstandsmitglied aus und fordert eine dringende Überweisung oder Herausgabe von Zugangsdaten. Die E-Mail verwendet gefälschte Absenderadressen mit Bezug zu aktuellen Geschäftsvorfällen.
MITRE ATT&CK
Ziel-Assets
Erkennung
DMARC/DKIM-Verletzungsalarme, anomaler E-Mail-Fluss zwischen FK und Finanzabteilung
Massnahmen
Rückruf der E-Mail, Überprüfung erfolgter Überweisungen, Vier-Augen-Prinzip für Zahlungen
DORA: Art. 10, 13, 15
DDoS-Erpressung
Ein Erpresser kündigt einen mehrwelligen DDoS-Angriff auf öffentlich erreichbare Dienste des Instituts an, falls kein Lösegeld gezahlt wird.
MITRE ATT&CK
Ziel-Assets
Erkennung
Anomaler Traffic-Anstieg, erhöhte Antwortzeiten, Connection-Timeout-Alarme
Massnahmen
Aktivierung des DDoS-Schutz-Providers, Traffic-Scrubbing, Strafanzeige
DORA: Art. 5, 10, 17
Datenexfiltration durch Insider
Ein Mitarbeiter mit legitimen Zugriffsrechten kopiert systematisch Kunden- und Transaktionsdaten auf externen USB-Speicher oder in private Cloud-Dienste.
MITRE ATT&CK
Ziel-Assets
Erkennung
Anomale Datenbankzugriffe, ungewöhnlich hohe Datenvolumen, Zugriffe ausserhalb Arbeitszeit
Massnahmen
Zugriffssperre, forensische Sicherstellung, DLP-Richtlinien verschärfen
DORA: Art. 8, 10, 13
Cloud-Misconfiguration
Ein Angreifer findet eine öffentlich zugängliche S3-Bucket-Konfiguration oder ungesicherte Kubernetes-API. Über die offene Konfiguration werden Zugriffsschlüssel extrahiert.
MITRE ATT&CK
Ziel-Assets
Erkennung
Cloud-Security-Posture-Alarme, unerwartete IAM-Rollen-Nutzung, unbekannte IPs auf Cloud-APIs
Massnahmen
Rotation aller Cloud-Zugriffsschlüssel, Korrektur der IAM-Richtlinien, IaC-Überprüfung
DORA: Art. 24-25, 28-30
🔍 Indicators of Compromise (IoC)
Netzwerk-, Host- und Verhaltensindikatoren pro Bedrohungsakteur.
Staatliche Akteure (APT)
🌐 Netzwerk
- ›C2-Kommunikation auf hohen Ports (4443, 8443, 9443)
- ›DNS-Tunneling-Anomalien
- ›Datenexfiltration in kleinen Paketen über lange Zeiträume
- ›Tor-Exit-Node-Traffic zu internen Systemen
💻 Host
- ›Unbekannte Dienste im Laufwerksverzeichnis
- ›Scheduled Tasks mit versteckten Namen
- ›Ungewöhnliche DLL-Injection-Prozesse
👤 Verhalten
- ›Anmeldungen 3-5 Uhr Ortszeit
- ›Lateral Movement via RDP/WMI/PsExec
- ›Pass-the-Hash-Aktivität im AD
- ›Langsame, gezielte Datenbank-Abfragen über Wochen
Organisierte Kriminalität
🌐 Netzwerk
- ›Massive ausgehende RDP-Verbindungen
- ›SMB-Brute-Force-Alarme
- ›Datenexfiltration in grossen Blöcken
- ›C2-Aufrufe zu bekannten Ransomware-IPs
💻 Host
- ›Bulk-Datei-Umbenennungen (.locked)
- ›Löschung von Volume-Shadow-Copies (vssadmin.exe)
- ›Deaktivierung von Sicherheitssoftware
- ›Ransomware-Notes (README.txt)
👤 Verhalten
- ›SMB-Enumeration von Netzwerkfreigaben
- ›Exfiltration vor Verschlüsselung (Double Extortion)
- ›Admin-Zugriff kurz vor Aktivierung
Hacktivisten
🌐 Netzwerk
- ›Massiver Traffic von vielen IPs (DDoS)
- ›Application-Layer-DDoS auf Login-Formulare
- ›Anomale DNS-Query-Peaks
- ›Web-Application-Scanning-Bursts
💻 Host
- ›Veränderungen an öffentlichen Webseiten (Defacement)
- ›Unbefugte DNS-Änderungen
👤 Verhalten
- ›Öffentliche Ankündigung des Angriffs auf Social Media
- ›Angriffsmuster in Wellen mit Pausen
Insider
🌐 Netzwerk
- ›Ungewöhnlich grosse Daten-Downloads
- ›Zugriff auf Systeme ausserhalb Zuständigkeit
- ›Nutzung von Cloud-Diensten aus internem Netz
💻 Host
- ›USB-Geräte-Anschluss protokolliert
- ›Verschlüsselungssoftware installiert
- ›Kopieren grosser Dateimengen auf Wechseldatenträger
👤 Verhalten
- ›Zugriff auf Dokumente ohne Arbeitsanlass
- ›Verhalten nach Kündigungsandrohung
- ›Häufiges Drucken vertraulicher Dokumente
Script Kiddies
🌐 Netzwerk
- ›Port-Scans auf bekannten Schwachstellen
- ›Automatisierte SQL-Injection-Versuche
- ›Brute-Force-Login-Versuche
💻 Host
- ›Ausführung bekannter Offensive-Tools (SQLMap, Nmap)
- ›Hinterlassene Web-Shells
- ›Nutzung von Standard-Credentials
👤 Verhalten
- ›Unkoordinierte, laute Scan-Muster
- ›Kombination bekannter Exploits
- ›Kaum Verschleierung der Aktivität
Drittanbieter / Provider
🌐 Netzwerk
- ›Ungewöhnliche Verbindungen aus Provider-Netzen
- ›Provider-Secrets in öffentlichen Repos
- ›Langsame, regelmässige API-Abfragen
💻 Host
- ›Abweichungen in Provider-Software-Updates
- ›Unbekannte Zertifikate
- ›Veraltete Software-Versionen
👤 Verhalten
- ›Fehlende Meldung von Sicherheitsvorfällen
- ›Nichteinhaltung von SLA-Patch-Zeiten
- ›Zugriff ohne Audit-Trail
📐 Bedrohungsbewertung
Bewerten Sie Wahrscheinlichkeit und Auswirkung. Der Risk Score dient der Priorisierung von Massnahmen.
Risk Score
DORA: Art. 7 Abs. 2 (Risikobewertung), Art. 5 Abs. 2 (Berichterstattung), Art. 24-25 (Schwachstellenbewertung)
🛡️ Schutzmassnahmen-Katalog
Präventive, detektive und korrektive Sicherheitskontrollen pro Bedrohungsakteur.
Staatliche Akteure (APT)
✅ Präventiv
- •Zero-Trust-Architektur mit Mikrosegmentierung
- •Air-Gapped-Backups
- •Application-Control-Whitelisting
- •Hardware-Sicherheitsmodule (HSM)
🔍 Detektiv
- •Advanced-SIEM mit UEBA-Korrelation
- •Honeypot-Infrastruktur
- •DNS-Sinkholing für C2-Domains
- •Threat-Intelligence-Plattform mit APT-Feeds
🔧 Korrektiv
- •APT-Response-Playbook (Vollisolierung)
- •Offline-Backup-Wiederherstellung < 4h
- •Externes Forensik-Team (Retainer)
- •Meldung an BSI/BaFin
Organisierte Kriminalität
✅ Präventiv
- •3-2-1-Backup-Regel (Offline-Backups)
- •MFA auf allen Systemen
- •E-Mail-Security-Gateway mit Sandboxing
- •PAW (Privileged Access Workstations) für Admins
🔍 Detektiv
- •EDR mit Ransomware-Erkennung
- •Anomalie-Erkennung für Massen-Datei-Operationen
- •Überwachung von vssadmin.exe-Aufrufen
- •Backup-Integritäts-Monitoring
🔧 Korrektiv
- •Sofortisolierung betroffener Segmente
- •Wiederherstellung aus Offline-Backups
- •Credential-Reset für gesamte Domäne
- •CERT/BaFin-Kontakt
Hacktivisten
✅ Präventiv
- •DDoS-Schutz-Dienst (Cloudflare/Imperva)
- •WAF mit OWASP-Regeln
- •Rate-Limiting auf API-Endpunkten
- •DDoS-Kapazitätsplanung
🔍 Detektiv
- •Traffic-Analyse mit Baselining
- •SOC-Monitoring auf Web-Application-Layer
- •OSINT-Monitoring (Hacktivist-Foren, Telegram)
🔧 Korrektiv
- •DDoS-Scrubbing-Center aktivieren
- •IP-Blackholing
- •Temporäres Geo-Blocking
- •Strafanzeige bei Zentralstelle Cybercrime
Insider
✅ Präventiv
- •DLP auf allen Endpunkten
- •USB-Geräte-Sperrung (Device Control)
- •Least-Privilege-Prinzip
- •Vier-Augen-Prinzip für Transaktionen
🔍 Detektiv
- •UEBA (User and Entity Behavior Analytics)
- •DLP-Alarme bei Massen-Downloads
- •Anomale-Zugriffszeit-Monitoring
🔧 Korrektiv
- •Sofortige Kontosperrung
- •Forensische Sicherstellung
- •Disziplinarische Massnahmen
- •Strafanzeige bei Datenexfiltration
Script Kiddies
✅ Präventiv
- •Patch-Management max. 7-Tage-SLA für kritische CVEs
- •WAF
- •IP-Reputation-Blacklist
- •Captcha auf Login-Formularen
🔍 Detektiv
- •Vulnerability-Scan-Ergebnis-Abgleich mit Exploit-DBs
- •SIEM-Regeln für Massen-Scans
- •Failed-Login-Anomalie-Erkennung
🔧 Korrektiv
- •Automatische IP-Sperrung (Fail2ban)
- •Patching innerhalb 24h
- •Entfernung hinterlassener Tools
Drittanbieter / Provider
✅ Präventiv
- •Vertragliche Mindestsicherheitsstandards (SLA)
- •Regelmässige Provider-Audits
- •Multisourcing zur Redundanz
🔍 Detektiv
- •Provider-Zugriffs-Log-Analyse
- •Externes Monitoring der Provider-Dienstgüte
- •Third-Party-Risk-Management-Plattform
🔧 Korrektiv
- •Sofortige Kommunikation mit Provider-Sicherheitsteam
- •Exit-Plan aktivieren
- •Datenfluss zum Provider drosseln
- •Meldung an Aufsicht
🔬 Analysemethoden
Diamond Model
Analysiert die Beziehung zwischen Angreifer, Infrastruktur, Fähigkeit und Ziel
MITRE ATT&CK
Standardisiertes Framework zur Klassifizierung von TTPs (Taktiken, Techniken, Prozeduren)
Kill Chain
Phasenmodell des Cyberangriffs von Reconnaissance bis Actions on Objectives
Cyber Threat Framework (CTF)
Strukturierte Beschreibung von Bedrohungsaktivitäten nach Phasen und Handlungssträngen
STIX/TAXII
Standardisiertes Austauschformat für Cyber-Bedrohungsinformationen
CVSS/EPSS
Bewertung der technischen Schwere und Ausnutzungswahrscheinlichkeit
📊 Reporting-Struktur
| Bericht | Zielgruppe | Inhalt | Frequenz | DORA |
|---|---|---|---|---|
| Tägliches Bedrohungs-Lagebild | SOC / CISO | Aktuelle Warnungen, neue CVEs, erhöhte Aktivität, Quellen-Status | täglich | — |
| Wöchentliche Bedrohungsanalyse | CISO / IKT-Risikomanagement | Bewertete Bedrohungslage, TTP-Trends, relevante Akteure, Handlungsempfehlungen | wöchentlich | — |
| Monatliches Threat-Intelligence-Briefing | IKT-Risikomanagement / Auslagerungsmanagement | Zusammenfassung aller Bedrohungsquellen, Trendentwicklung, Provider-Bedrohungslage | monatlich | — |
| Quartalsbericht an das Leitungsorgan | Vorstand / Risikokomitee | Strategische Bedrohungslage, Auswirkungen auf das Institut, Ressourcenbedarf | quartalsweise | Art. 5 Abs. 2 |
| Ad-hoc-Eskalationsbericht | CISO / Vorstand / Aufsicht | Sofortmeldung bei akuter kritischer Bedrohung mit Massnahmenplan | ad-hoc | Art. 17-18 |
📜 DORA-Artikel-Mapping
Definition Bedrohungsanalyse
Grundlage für das gesamte Modul
Berichterstattung an Leitungsorgan
Reporting-Templates und Entscheidungsvorlagen
IKT-Risikoerkennung und -bewertung
P2 Analyse & Bewertung, Threat-Actor-Profil
Erkennung von Anomalien
Kill-Chain-Detection pro Phase
Bedrohungserkennung
P1 Aggregation, Kill-Chain-Reconnaissance
Kommunikationsstrategie
Reporting-Templates, Ad-hoc-Eskalation
IKT-Vorfallmeldung
Ad-hoc-Eskalationsbericht, Incident-Reporting
Schwachstellenbewertungen
CVSS/EPSS-Integration, TTP-Mapping
TLPT
Threat-Actor-Profiling als TLPT-Grundlage
IKT-Drittparteienrisiko
Provider-spezifische Bedrohungsanalyse