Zum Inhalt springen

DORA Threat Intelligence

Bedrohungsanalyse

Umfasst die gesamte Wertschöpfungskette von der Rohdaten-Aggregation bis zur entscheidungsreifen Analyse für Vorstand, CISO und IKT-Risikomanagement.

Hinweis: Diese Bedrohungsanalyse ist ein generisches Framework gemäss DORA Art. 3 Ziffer 8. Sie ersetzt keine institutsspezifische Gefährdungsbeurteilung, keine Rechtsberatung und keine operative Sicherheitsanalyse. Die Bewertung von Wahrscheinlichkeiten und Auswirkungen muss institutsspezifisch erfolgen.
⚖️

DORA Artikel 3 Ziffer 8

„Bedrohungsanalyse: Informationen, die aggregiert, umgewandelt, analysiert, ausgewertet oder erweitert wurden, um den notwendigen Kontext für die Entscheidungsfindung zu schaffen und ein relevantes und ausreichendes Verständnis für die Abmilderung der Auswirkungen eines IKT-bezogenen Vorfalls oder einer Cyberbedrohung zu ermöglichen, einschließlich der technischen Einzelheiten eines Cyberangriffs, der für den Angriff verantwortlichen Personen und ihres Modus Operandi und ihrer Beweggründe."

P1

Aggregation & Sammlung

Rohdaten-Lagebild

P2

Analyse & Bewertung

Bewertetes Bedrohungsprofil

P3

Kontextualisierung

Business-kontextualisierte Bedrohungslage

P4

Entscheidungsunterstützung

Entscheidungsvorlage / Board-Report

Die 4 Säulen der Bedrohungsanalyse

P1

Aggregation & Sammlung

Systematische Zusammenführung von Bedrohungsinformationen aus internen und externen Quellen als Grundlage jeder fundierten Analyse.

Kontinuierlich / täglich
SIEM/Log-Aggregatoren Threat-Intelligence-Feeds CVE-Datenbanken Branchenwarnungen (BaFin, BSI, ECB) Provider-Meldungen ISAC-Plattformen Open-Source-Intelligence (OSINT) Darknet-Monitoring
👤 SOC / Security Engineer Art. 5 IKT-Risikomanagement Art. 7 IKT-Risikoerkennung Art. 13 Bedrohungserkennung
P2

Analyse & Bewertung

Umwandlung von Rohdaten in bewertete Bedrohungsinformationen: Validierung, Kontextualisierung und Risikobewertung.

Wöchentlich / ad-hoc
MITRE ATT&CK MITRE ATLAS OWASP Top 10 CVSS-Scoring EPSS-Wahrscheinlichkeit TTP-Mapping Kill-Chain-Analyse Diamond-Model
👤 Threat Intelligence Analyst / CISO Art. 5 Abs. 2 Berichterstattung Art. 7 Abs. 2 Risikobewertung Art. 10 Erkennung von Anomalien
P3

Kontextualisierung

Anreicherung der technischen Bedrohungsdaten mit Business-Kontext: Betroffene kritische Funktionen, Datenklassen, regulatorische Auswirkungen.

Wöchentlich
Asset-Inventar CIF-Register (kritische Funktionen) Datenklassifizierung Geschäftsprozess-Modell Provider-Verträge Regulatorische Anforderungen
👤 IKT-Risikomanagement / CISO Art. 5 Abs. 2 Art. 8 Schutz der IKT-Systeme Art. 28 Informationsregister
P4

Entscheidungsunterstützung

Aufbereitung der Analyse für Management-Entscheidungen: Handlungsoptionen, Risikoakzeptanz, Ressourcenallokation, Eskalation.

Quartalsweise / ad-hoc
Risikomatrix SLA-Definitionen Business-Impact-Analyse Budget-Planung Deckungsbeitragsrechnung
👤 CISO / Vorstand / Risikokomitee Art. 5 Abs. 2 Berichterstattung Art. 11 Management-Entscheidungen Art. 15 Kommunikationsstrategie

🌐 Bedrohungsakteure

Staatliche Akteure (APT) mittel katastrophal

Motivation: Geopolitik, Wirtschaftsspionage, Sabotage

Fähigkeit: Sehr hoch · Ziel: Kritische Infrastruktur, Banken, Behörden

Advanced Persistent Threats, Zero-Day-Exploits, Supply-Chain-Attacken

DORA Art. 5, 7, 13, 26-27 (TLPT)

Organisierte Kriminalität (Ransomware) hoch kritisch

Motivation: Finanzieller Gewinn, Erpressung

Fähigkeit: Hoch · Ziel: Finanzinstitute, Zahlungsdienstleister

Ransomware-as-a-Service, Social Engineering, Phishing, Initial Access Broker

DORA Art. 10, 17-18 (Incident Reporting), 24

Hacktivisten mittel mittel

Motivation: Politische Agenda, Protest, Aufmerksamkeit

Fähigkeit: Mittel · Ziel: Öffentlich sichtbare Dienste, Social-Media-Präsenz

DDoS, Website-Defacement, Datenleak-Öffentlichmachung

DORA Art. 5, 13, 24

Insider (böswillig / fahrlässig) mittel hoch

Motivation: Rache, finanziell, menschliches Versagen

Fähigkeit: Niedrig bis mittel · Ziel: Interne Systeme, Kundendaten, Admin-Zugänge

Datenexfiltration, Privilege Escalation, Social Engineering, Phishing

DORA Art. 5, 8, 10, 13

Script Kiddies / Einzeltäter hoch niedrig

Motivation: Neugier, Reputation, Herausforderung

Fähigkeit: Niedrig · Ziel: Schwachstellen bekannter Systeme, öffentliche Dienste

Automated Scans, bekannte Exploits, Standard-Schwachstellen

DORA Art. 24-25 (Vulnerability Scanning)

Drittanbieter / Provider mittel kritisch

Motivation: Fahrlässigkeit, unzureichende Sicherheitsmassnahmen

Fähigkeit: Systemimmanent · Ziel: Provider-Infrastruktur, Supply-Chain, Cloud-Dienste

Sicherheitslücken in Provider-Umgebung, fehlende Patch-Governance

DORA Art. 28-30 (IKT-Drittparteienrisiko)

🔗 Cyber Kill Chain

7-Phasen-Modell des Cyberangriffs mit Erkennungs- und Abwehrmassnahmen.

1. Reconnaissance

Informationssammlung über das Ziel

Erkennung

SIEM-Korrelation, Anomalie-Erkennung

Abwehr

Reduzierung der Angriffsfläche, OSINT-Monitoring

2. Weaponization

Erstellung oder Anpassung von Schadcode

Erkennung

Eindämmung durch EDR, Datei-Reputation

Abwehr

Application Control, Hardening

3. Delivery

Übermittlung der Nutzlast ans Ziel

Erkennung

E-Mail-Security, Web-Proxy, Network-Detection

Abwehr

Sicherheitsschulung, Anti-Phishing

4. Exploitation

Ausnutzung einer Schwachstelle

Erkennung

EDR, Vulnerability-Scanning, HIDS

Abwehr

Patch-Management, Schwachstellen-Assessment

5. Installation

Etablierung eines persistenten Zugangs

Erkennung

EDR, File-Integrity-Monitoring, SIEM

Abwehr

Privilege Management, MFA, Hardening

6. Command & Control (C2)

Aufbau einer kontrollierten Kommunikation

Erkennung

Network-Detection, DNS-Analyse, Proxy-Logs

Abwehr

Egress-Filtering, Network-Segmentierung

7. Actions on Objectives

Durchführung der eigentlichen Schädigung

Erkennung

SIEM-Korrelation, DLP, Audit-Logs

Abwehr

Backup, Incident-Response-Plan, DLP

🎯 Bedrohungsszenarien

Konkrete Angriffsszenarien mit MITRE ATT&CK-Techniken und Massnahmen.

SCE-001

Ransomware via Phishing

KRITISCH

Ein Mitarbeiter öffnet einen getarnten PDF-Anhang einer scheinbar legitimen Geschäftspartner-E-Mail. Der Anhang enthält einen initialen Downloader (IcedID/Qakbot), der später eine Ransomware-Gruppe (LockBit/BlackCat/Play) einbringt. Die Gruppe exfiltriert Daten und verschlüsselt kritische Systeme.

MITRE ATT&CK

T1566.001 (Spearphishing Attachment) T1204.002 (User Execution) T1486 (Data Encrypted for Impact) T1048 (Exfiltration Over Alternative Protocol)

Ziel-Assets

E-Mail-System Dateifreigaben Active Directory Backup-Systeme

Erkennung

EDR-Alert auf Schadcode-Ausführung, anomaler SMB-Datenverkehr, Massen-Umbenennung von Dateien

Massnahmen

Netzsegmentierung, Wiederherstellung aus Offline-Backups, Credential-Reset für gesamte Domäne

DORA: Art. 10, 17-18, 24

SCE-002

Supply-Chain-Kompromittierung

KRITISCH

Ein Angreifer schleust Schadcode in eine weit verbreitete Open-Source-Bibliothek (npm/PyPI) oder kompromittiert einen Software-Lieferanten. Die kompromittierte Komponente wird als reguläres Update ausgerollt und ermöglicht Hintertür-Zugriff.

MITRE ATT&CK

T1195.001 (Supply Chain Compromise) T1195.002 (Compromise Software) T1105 (Ingress Tool Transfer)

Ziel-Assets

CI/CD-Pipeline Software-Repositories Drittanbieter-Komponenten

Erkennung

Abweichungen im Build-Prozess, unerwartete Code-Änderungen in Dependencies

Massnahmen

Isolation der Build-Umgebung, Rollback auf letzte saubere Version, SBOM-Prüfung

DORA: Art. 5, 24-25, 28-30

SCE-003

CEO-Fraud / Business Email Compromise

HOCH

Ein Angreifer gibt sich per E-Mail als Vorstandsmitglied aus und fordert eine dringende Überweisung oder Herausgabe von Zugangsdaten. Die E-Mail verwendet gefälschte Absenderadressen mit Bezug zu aktuellen Geschäftsvorfällen.

MITRE ATT&CK

T1566.003 (Spearphishing via Service) T1656 (Impersonation) T1534 (Internal Spearphishing)

Ziel-Assets

E-Mail-Kommunikation Finanzbuchhaltung Führungskräfte-Zugänge

Erkennung

DMARC/DKIM-Verletzungsalarme, anomaler E-Mail-Fluss zwischen FK und Finanzabteilung

Massnahmen

Rückruf der E-Mail, Überprüfung erfolgter Überweisungen, Vier-Augen-Prinzip für Zahlungen

DORA: Art. 10, 13, 15

SCE-004

DDoS-Erpressung

HOCH

Ein Erpresser kündigt einen mehrwelligen DDoS-Angriff auf öffentlich erreichbare Dienste des Instituts an, falls kein Lösegeld gezahlt wird.

MITRE ATT&CK

T1498.001 (Direct Volumetric Attack) T1498.002 (Reflection Amplification) T1499 (Endpoint Denial of Service)

Ziel-Assets

Web-Plattform Online-Banking DNS-Infrastruktur

Erkennung

Anomaler Traffic-Anstieg, erhöhte Antwortzeiten, Connection-Timeout-Alarme

Massnahmen

Aktivierung des DDoS-Schutz-Providers, Traffic-Scrubbing, Strafanzeige

DORA: Art. 5, 10, 17

SCE-005

Datenexfiltration durch Insider

HOCH

Ein Mitarbeiter mit legitimen Zugriffsrechten kopiert systematisch Kunden- und Transaktionsdaten auf externen USB-Speicher oder in private Cloud-Dienste.

MITRE ATT&CK

T1052 (Exfiltration Over Physical Medium) T1567 (Exfiltration Over Web Service) T1213 (Data from Information Repositories)

Ziel-Assets

Kundendatenbanken CRM-System Dokumentenmanagement

Erkennung

Anomale Datenbankzugriffe, ungewöhnlich hohe Datenvolumen, Zugriffe ausserhalb Arbeitszeit

Massnahmen

Zugriffssperre, forensische Sicherstellung, DLP-Richtlinien verschärfen

DORA: Art. 8, 10, 13

SCE-006

Cloud-Misconfiguration

KRITISCH

Ein Angreifer findet eine öffentlich zugängliche S3-Bucket-Konfiguration oder ungesicherte Kubernetes-API. Über die offene Konfiguration werden Zugriffsschlüssel extrahiert.

MITRE ATT&CK

T1525 (Implant Internal Image) T1552.005 (Cloud Secrets) T1526 (Cloud Service Discovery)

Ziel-Assets

Cloud-Speicher (S3/Blob) Kubernetes-Cluster IAM-Rollen CI/CD-Secrets

Erkennung

Cloud-Security-Posture-Alarme, unerwartete IAM-Rollen-Nutzung, unbekannte IPs auf Cloud-APIs

Massnahmen

Rotation aller Cloud-Zugriffsschlüssel, Korrektur der IAM-Richtlinien, IaC-Überprüfung

DORA: Art. 24-25, 28-30

🔍 Indicators of Compromise (IoC)

Netzwerk-, Host- und Verhaltensindikatoren pro Bedrohungsakteur.

Staatliche Akteure (APT)

🌐 Netzwerk

  • C2-Kommunikation auf hohen Ports (4443, 8443, 9443)
  • DNS-Tunneling-Anomalien
  • Datenexfiltration in kleinen Paketen über lange Zeiträume
  • Tor-Exit-Node-Traffic zu internen Systemen

💻 Host

  • Unbekannte Dienste im Laufwerksverzeichnis
  • Scheduled Tasks mit versteckten Namen
  • Ungewöhnliche DLL-Injection-Prozesse

👤 Verhalten

  • Anmeldungen 3-5 Uhr Ortszeit
  • Lateral Movement via RDP/WMI/PsExec
  • Pass-the-Hash-Aktivität im AD
  • Langsame, gezielte Datenbank-Abfragen über Wochen

Organisierte Kriminalität

🌐 Netzwerk

  • Massive ausgehende RDP-Verbindungen
  • SMB-Brute-Force-Alarme
  • Datenexfiltration in grossen Blöcken
  • C2-Aufrufe zu bekannten Ransomware-IPs

💻 Host

  • Bulk-Datei-Umbenennungen (.locked)
  • Löschung von Volume-Shadow-Copies (vssadmin.exe)
  • Deaktivierung von Sicherheitssoftware
  • Ransomware-Notes (README.txt)

👤 Verhalten

  • SMB-Enumeration von Netzwerkfreigaben
  • Exfiltration vor Verschlüsselung (Double Extortion)
  • Admin-Zugriff kurz vor Aktivierung

Hacktivisten

🌐 Netzwerk

  • Massiver Traffic von vielen IPs (DDoS)
  • Application-Layer-DDoS auf Login-Formulare
  • Anomale DNS-Query-Peaks
  • Web-Application-Scanning-Bursts

💻 Host

  • Veränderungen an öffentlichen Webseiten (Defacement)
  • Unbefugte DNS-Änderungen

👤 Verhalten

  • Öffentliche Ankündigung des Angriffs auf Social Media
  • Angriffsmuster in Wellen mit Pausen

Insider

🌐 Netzwerk

  • Ungewöhnlich grosse Daten-Downloads
  • Zugriff auf Systeme ausserhalb Zuständigkeit
  • Nutzung von Cloud-Diensten aus internem Netz

💻 Host

  • USB-Geräte-Anschluss protokolliert
  • Verschlüsselungssoftware installiert
  • Kopieren grosser Dateimengen auf Wechseldatenträger

👤 Verhalten

  • Zugriff auf Dokumente ohne Arbeitsanlass
  • Verhalten nach Kündigungsandrohung
  • Häufiges Drucken vertraulicher Dokumente

Script Kiddies

🌐 Netzwerk

  • Port-Scans auf bekannten Schwachstellen
  • Automatisierte SQL-Injection-Versuche
  • Brute-Force-Login-Versuche

💻 Host

  • Ausführung bekannter Offensive-Tools (SQLMap, Nmap)
  • Hinterlassene Web-Shells
  • Nutzung von Standard-Credentials

👤 Verhalten

  • Unkoordinierte, laute Scan-Muster
  • Kombination bekannter Exploits
  • Kaum Verschleierung der Aktivität

Drittanbieter / Provider

🌐 Netzwerk

  • Ungewöhnliche Verbindungen aus Provider-Netzen
  • Provider-Secrets in öffentlichen Repos
  • Langsame, regelmässige API-Abfragen

💻 Host

  • Abweichungen in Provider-Software-Updates
  • Unbekannte Zertifikate
  • Veraltete Software-Versionen

👤 Verhalten

  • Fehlende Meldung von Sicherheitsvorfällen
  • Nichteinhaltung von SLA-Patch-Zeiten
  • Zugriff ohne Audit-Trail

📐 Bedrohungsbewertung

Bewerten Sie Wahrscheinlichkeit und Auswirkung. Der Risk Score dient der Priorisierung von Massnahmen.

Eintrittswahrscheinlichkeit
1 · Sehr niedrig 3 · Mittel 5 · Sehr hoch
Auswirkung (Impact)
1 · Unbedeutend 3 · Mittel 5 · Katastrophal

Risk Score

DORA: Art. 7 Abs. 2 (Risikobewertung), Art. 5 Abs. 2 (Berichterstattung), Art. 24-25 (Schwachstellenbewertung)

🛡️ Schutzmassnahmen-Katalog

Präventive, detektive und korrektive Sicherheitskontrollen pro Bedrohungsakteur.

Staatliche Akteure (APT)

✅ Präventiv

  • Zero-Trust-Architektur mit Mikrosegmentierung
  • Air-Gapped-Backups
  • Application-Control-Whitelisting
  • Hardware-Sicherheitsmodule (HSM)

🔍 Detektiv

  • Advanced-SIEM mit UEBA-Korrelation
  • Honeypot-Infrastruktur
  • DNS-Sinkholing für C2-Domains
  • Threat-Intelligence-Plattform mit APT-Feeds

🔧 Korrektiv

  • APT-Response-Playbook (Vollisolierung)
  • Offline-Backup-Wiederherstellung < 4h
  • Externes Forensik-Team (Retainer)
  • Meldung an BSI/BaFin

Organisierte Kriminalität

✅ Präventiv

  • 3-2-1-Backup-Regel (Offline-Backups)
  • MFA auf allen Systemen
  • E-Mail-Security-Gateway mit Sandboxing
  • PAW (Privileged Access Workstations) für Admins

🔍 Detektiv

  • EDR mit Ransomware-Erkennung
  • Anomalie-Erkennung für Massen-Datei-Operationen
  • Überwachung von vssadmin.exe-Aufrufen
  • Backup-Integritäts-Monitoring

🔧 Korrektiv

  • Sofortisolierung betroffener Segmente
  • Wiederherstellung aus Offline-Backups
  • Credential-Reset für gesamte Domäne
  • CERT/BaFin-Kontakt

Hacktivisten

✅ Präventiv

  • DDoS-Schutz-Dienst (Cloudflare/Imperva)
  • WAF mit OWASP-Regeln
  • Rate-Limiting auf API-Endpunkten
  • DDoS-Kapazitätsplanung

🔍 Detektiv

  • Traffic-Analyse mit Baselining
  • SOC-Monitoring auf Web-Application-Layer
  • OSINT-Monitoring (Hacktivist-Foren, Telegram)

🔧 Korrektiv

  • DDoS-Scrubbing-Center aktivieren
  • IP-Blackholing
  • Temporäres Geo-Blocking
  • Strafanzeige bei Zentralstelle Cybercrime

Insider

✅ Präventiv

  • DLP auf allen Endpunkten
  • USB-Geräte-Sperrung (Device Control)
  • Least-Privilege-Prinzip
  • Vier-Augen-Prinzip für Transaktionen

🔍 Detektiv

  • UEBA (User and Entity Behavior Analytics)
  • DLP-Alarme bei Massen-Downloads
  • Anomale-Zugriffszeit-Monitoring

🔧 Korrektiv

  • Sofortige Kontosperrung
  • Forensische Sicherstellung
  • Disziplinarische Massnahmen
  • Strafanzeige bei Datenexfiltration

Script Kiddies

✅ Präventiv

  • Patch-Management max. 7-Tage-SLA für kritische CVEs
  • WAF
  • IP-Reputation-Blacklist
  • Captcha auf Login-Formularen

🔍 Detektiv

  • Vulnerability-Scan-Ergebnis-Abgleich mit Exploit-DBs
  • SIEM-Regeln für Massen-Scans
  • Failed-Login-Anomalie-Erkennung

🔧 Korrektiv

  • Automatische IP-Sperrung (Fail2ban)
  • Patching innerhalb 24h
  • Entfernung hinterlassener Tools

Drittanbieter / Provider

✅ Präventiv

  • Vertragliche Mindestsicherheitsstandards (SLA)
  • Regelmässige Provider-Audits
  • Multisourcing zur Redundanz

🔍 Detektiv

  • Provider-Zugriffs-Log-Analyse
  • Externes Monitoring der Provider-Dienstgüte
  • Third-Party-Risk-Management-Plattform

🔧 Korrektiv

  • Sofortige Kommunikation mit Provider-Sicherheitsteam
  • Exit-Plan aktivieren
  • Datenfluss zum Provider drosseln
  • Meldung an Aufsicht

🔬 Analysemethoden

Diamond Model

Analysiert die Beziehung zwischen Angreifer, Infrastruktur, Fähigkeit und Ziel

mittel Tiefgehende Einzelfall-Analyse

MITRE ATT&CK

Standardisiertes Framework zur Klassifizierung von TTPs (Taktiken, Techniken, Prozeduren)

niedrig TTP-Mapping und Gap-Analyse

Kill Chain

Phasenmodell des Cyberangriffs von Reconnaissance bis Actions on Objectives

niedrig Einordnung des Angriffsfortschritts

Cyber Threat Framework (CTF)

Strukturierte Beschreibung von Bedrohungsaktivitäten nach Phasen und Handlungssträngen

hoch Standardisierte Berichterstattung

STIX/TAXII

Standardisiertes Austauschformat für Cyber-Bedrohungsinformationen

mittel Automatisierter Bedrohungsdaten-Austausch

CVSS/EPSS

Bewertung der technischen Schwere und Ausnutzungswahrscheinlichkeit

niedrig Priorisierung von Schwachstellen

📊 Reporting-Struktur

Bericht Zielgruppe Inhalt Frequenz DORA
Tägliches Bedrohungs-Lagebild SOC / CISO Aktuelle Warnungen, neue CVEs, erhöhte Aktivität, Quellen-Status täglich
Wöchentliche Bedrohungsanalyse CISO / IKT-Risikomanagement Bewertete Bedrohungslage, TTP-Trends, relevante Akteure, Handlungsempfehlungen wöchentlich
Monatliches Threat-Intelligence-Briefing IKT-Risikomanagement / Auslagerungsmanagement Zusammenfassung aller Bedrohungsquellen, Trendentwicklung, Provider-Bedrohungslage monatlich
Quartalsbericht an das Leitungsorgan Vorstand / Risikokomitee Strategische Bedrohungslage, Auswirkungen auf das Institut, Ressourcenbedarf quartalsweise Art. 5 Abs. 2
Ad-hoc-Eskalationsbericht CISO / Vorstand / Aufsicht Sofortmeldung bei akuter kritischer Bedrohung mit Massnahmenplan ad-hoc Art. 17-18

📜 DORA-Artikel-Mapping

Art. 3 Ziff. 8 abgedeckt

Definition Bedrohungsanalyse

Grundlage für das gesamte Modul

Art. 5 (2) abgedeckt

Berichterstattung an Leitungsorgan

Reporting-Templates und Entscheidungsvorlagen

Art. 7 abgedeckt

IKT-Risikoerkennung und -bewertung

P2 Analyse & Bewertung, Threat-Actor-Profil

Art. 10 abgedeckt

Erkennung von Anomalien

Kill-Chain-Detection pro Phase

Art. 13 abgedeckt

Bedrohungserkennung

P1 Aggregation, Kill-Chain-Reconnaissance

Art. 15 abgedeckt

Kommunikationsstrategie

Reporting-Templates, Ad-hoc-Eskalation

Art. 17-18 abgedeckt

IKT-Vorfallmeldung

Ad-hoc-Eskalationsbericht, Incident-Reporting

Art. 24-25 abgedeckt

Schwachstellenbewertungen

CVSS/EPSS-Integration, TTP-Mapping

Art. 26-27 abgedeckt

TLPT

Threat-Actor-Profiling als TLPT-Grundlage

Art. 28-30 abgedeckt

IKT-Drittparteienrisiko

Provider-spezifische Bedrohungsanalyse