Zum Inhalt springen

DORA Threat Intelligence

Bedrohungsanalyse

Umfasst die gesamte Wertschöpfungskette von der Rohdaten-Aggregation bis zur entscheidungsreifen Analyse für Vorstand, CISO und IKT-Risikomanagement.

Referenzdaten als JSON 🖨️ PDF (Drucken)
Note: Diese Bedrohungsanalyse ist ein generisches Framework gemäss DORA Art. 3 Ziffer 8. Sie ersetzt keine institutsspezifische Gefährdungsbeurteilung, keine Rechtsberatung und keine operative Sicherheitsanalyse. Die Bewertung von Wahrscheinlichkeiten und Auswirkungen muss institutsspezifisch erfolgen.

Entscheidungsorientierter Analyseweg

Vom externen Signal zur gesteuerten Maßnahme

Die folgenden Schritte sind ein Arbeitsmuster. Die Plattform behauptet weder eine aktuelle Bedrohungslage noch eine institutsbezogene Exposition.

01

Leitfrage

Signal qualifizieren

Ist die Quelle authentisch, aktuell, unabhängig bestätigt und für den Scope verwendbar?

Arbeitsprodukt

Quellennachweis mit Veröffentlichungszeit, Abrufzeit, Herausgeber, Original-URL und Vertrauensniveau

Gate

Provenienz und Einschränkungen dokumentiert

02

Leitfrage

Szenario kontextualisieren

Welche kritische oder wichtige Funktion, Assets, Daten, Provider und Abhängigkeiten sind tatsächlich exponiert?

Arbeitsprodukt

Institutsbezogenes Szenario mit Angriffsweg, Voraussetzungen und betroffenen Geschäftsleistungen

Gate

Asset- und Funktions-Owner haben den Kontext plausibilisiert

03

Leitfrage

Kontrollen challengen

Welche präventiven, detektiven und korrektiven Kontrollen unterbrechen den Angriffsweg nachweisbar?

Arbeitsprodukt

Kontroll-Mapping mit Testreferenz, Abdeckung, Ausnahme und Restunsicherheit

Gate

Behauptete Wirksamkeit ist durch aktuelle Evidence gestützt

04

Leitfrage

Risiko entscheiden

Welche Auswirkung und Eintrittsannahme sind mit welcher Methode begründet, und welche Behandlung ist verhältnismäßig?

Arbeitsprodukt

Entscheidungsvorlage mit Optionen, Frist, Owner, Restrisiko und Eskalationsweg

Gate

Kompetenzgerechte Entscheidung und Begründung protokolliert

05

Leitfrage

Betrieb rückkoppeln

Welche Änderung folgt für Monitoring, Incident Response, Tests, Schulung oder Drittparteiensteuerung?

Arbeitsprodukt

Nachverfolgte Übergaben mit Zielsystem, Verantwortlichem und Wirksamkeitsprüfung

Gate

Übernahme bestätigt und Folgereview terminiert

Provenienz und Confidence

Quellenqualität vor Bedrohungsschwere

Ein technisches Signal wird erst durch nachvollziehbare Herkunft, Kontext und Unsicherheit entscheidungsfähig. Feed-Verfügbarkeit oder bloße Nennung eines Akteurs ist kein Relevanznachweis.

Dimension

Authentizität

Prüffrage

Ist Herausgeber und Originalfundstelle verifiziert?

Mindestnachweis

Primärquelle, Signatur, amtliche Veröffentlichung oder bestätigter Providerkanal

Dimension

Aktualität

Prüffrage

Sind Ereignis-, Veröffentlichungs- und Abrufzeit getrennt dokumentiert?

Mindestnachweis

Zeitstempel, Version und Gültigkeitsfenster

Dimension

Bestätigung

Prüffrage

Ist das Signal durch unabhängige Quellen oder interne Telemetrie gestützt?

Mindestnachweis

Korrespondierende Meldung, Log-/SIEM-Referenz oder Analystenprüfung

Dimension

Relevanz

Prüffrage

Besteht ein belegter Bezug zu Funktionen, Assets, Technologien oder Providern?

Mindestnachweis

Inventar-, Architektur-, Vertrags- oder Prozessreferenz

Dimension

Confidence

Prüffrage

Welche Unsicherheit bleibt bei Akteur, TTP, Ziel und Auswirkung?

Mindestnachweis

Begründetes Confidence-Level mit bekannten Lücken und Gegenhypothesen

⚖️

DORA Artikel 3 Ziffer 8

„Bedrohungsanalyse: Informationen, die aggregiert, umgewandelt, analysiert, ausgewertet oder erweitert wurden, um den notwendigen Kontext für die Entscheidungsfindung zu schaffen und ein relevantes und ausreichendes Verständnis für die Abmilderung der Auswirkungen eines IKT-bezogenen Vorfalls oder einer Cyberbedrohung zu ermöglichen, einschließlich der technischen Einzelheiten eines Cyberangriffs, der für den Angriff verantwortlichen Personen und ihres Modus Operandi und ihrer Beweggründe."

P1

Aggregation & Sammlung

Rohdaten-Lagebild

P2

Analyse & Bewertung

Bewertetes Bedrohungsprofil

P3

Kontextualisierung

Business-kontextualisierte Bedrohungslage

P4

Entscheidungsunterstützung

Entscheidungsvorlage / Board-Report

Die 4 Säulen der Bedrohungsanalyse

P1

Aggregation & Sammlung

Systematische Zusammenführung von Bedrohungsinformationen aus internen und externen Quellen als Grundlage jeder fundierten Analyse.

Kontinuierlich / täglich
SIEM/Log-Aggregatoren Threat-Intelligence-Feeds CVE-Datenbanken Branchenwarnungen (BaFin, BSI, ECB) Provider-Meldungen ISAC-Plattformen Open-Source-Intelligence (OSINT) Darknet-Monitoring
👤 SOC / Security Engineer Art. 5 IKT-Risikomanagement Art. 7 IKT-Risikoerkennung Art. 13 Bedrohungserkennung
P2

Analyse & Bewertung

Umwandlung von Rohdaten in bewertete Bedrohungsinformationen: Validierung, Kontextualisierung und Risikobewertung.

Wöchentlich / ad-hoc
MITRE ATT&CK MITRE ATLAS OWASP Top 10 CVSS-Scoring EPSS-Wahrscheinlichkeit TTP-Mapping Kill-Chain-Analyse Diamond-Model
👤 Threat Intelligence Analyst / CISO Art. 5 Abs. 2 Berichterstattung Art. 7 Abs. 2 Risikobewertung Art. 10 Erkennung von Anomalien
P3

Kontextualisierung

Anreicherung der technischen Bedrohungsdaten mit Business-Kontext: Betroffene kritische Funktionen, Datenklassen, regulatorische Auswirkungen.

Wöchentlich
Asset-Inventar CIF-Register (kritische Funktionen) Datenklassifizierung Geschäftsprozess-Modell Provider-Verträge Regulatorische Anforderungen
👤 IKT-Risikomanagement / CISO Art. 5 Abs. 2 Art. 8 Schutz der IKT-Systeme Art. 28 Informationsregister
P4

Entscheidungsunterstützung

Aufbereitung der Analyse für Management-Entscheidungen: Handlungsoptionen, Risikoakzeptanz, Ressourcenallokation, Eskalation.

Quartalsweise / ad-hoc
Risikomatrix SLA-Definitionen Business-Impact-Analyse Budget-Planung Deckungsbeitragsrechnung
👤 CISO / Vorstand / Risikokomitee Art. 5 Abs. 2 Berichterstattung Art. 11 Management-Entscheidungen Art. 15 Kommunikationsstrategie

🌐 Bedrohungsakteure

Die angezeigten Akteursprofile und Einstufungen sind generische Referenzannahmen. Sie dürfen nicht als aktuelle Threat Intelligence oder als Bewertung eines Instituts verwendet werden.

Staatliche Akteure (APT) mittel katastrophal

Motivation: Geopolitik, Wirtschaftsspionage, Sabotage

Fähigkeit: Sehr hoch · Ziel: Kritische Infrastruktur, Banken, Behörden

Advanced Persistent Threats, Zero-Day-Exploits, Supply-Chain-Attacken

DORA Art. 5, 7, 13, 26-27 (TLPT)

Organisierte Kriminalität (Ransomware) hoch kritisch

Motivation: Finanzieller Gewinn, Erpressung

Fähigkeit: Hoch · Ziel: Finanzinstitute, Zahlungsdienstleister

Ransomware-as-a-Service, Social Engineering, Phishing, Initial Access Broker

DORA Art. 10, 17-18 (Incident Reporting), 24

Hacktivisten mittel mittel

Motivation: Politische Agenda, Protest, Aufmerksamkeit

Fähigkeit: Mittel · Ziel: Öffentlich sichtbare Dienste, Social-Media-Präsenz

DDoS, Website-Defacement, Datenleak-Öffentlichmachung

DORA Art. 5, 13, 24

Insider (böswillig / fahrlässig) mittel hoch

Motivation: Rache, finanziell, menschliches Versagen

Fähigkeit: Niedrig bis mittel · Ziel: Interne Systeme, Kundendaten, Admin-Zugänge

Datenexfiltration, Privilege Escalation, Social Engineering, Phishing

DORA Art. 5, 8, 10, 13

Script Kiddies / Einzeltäter hoch niedrig

Motivation: Neugier, Reputation, Herausforderung

Fähigkeit: Niedrig · Ziel: Schwachstellen bekannter Systeme, öffentliche Dienste

Automated Scans, bekannte Exploits, Standard-Schwachstellen

DORA Art. 24-25 (Vulnerability Scanning)

Drittanbieter / Provider mittel kritisch

Motivation: Fahrlässigkeit, unzureichende Sicherheitsmassnahmen

Fähigkeit: Systemimmanent · Ziel: Provider-Infrastruktur, Supply-Chain, Cloud-Dienste

Sicherheitslücken in Provider-Umgebung, fehlende Patch-Governance

DORA Art. 28-30 (IKT-Drittparteienrisiko)

🔗 Cyber Kill Chain

7-Phasen-Modell des Cyberangriffs mit Erkennungs- und Abwehrmassnahmen.

1. Reconnaissance

Informationssammlung über das Ziel

Erkennung

SIEM-Korrelation, Anomalie-Erkennung

Abwehr

Reduzierung der Angriffsfläche, OSINT-Monitoring

2. Weaponization

Erstellung oder Anpassung von Schadcode

Erkennung

Eindämmung durch EDR, Datei-Reputation

Abwehr

Application Control, Hardening

3. Delivery

Übermittlung der Nutzlast ans Ziel

Erkennung

E-Mail-Security, Web-Proxy, Network-Detection

Abwehr

Sicherheitsschulung, Anti-Phishing

4. Exploitation

Ausnutzung einer Schwachstelle

Erkennung

EDR, Vulnerability-Scanning, HIDS

Abwehr

Patch-Management, Schwachstellen-Assessment

5. Installation

Etablierung eines persistenten Zugangs

Erkennung

EDR, File-Integrity-Monitoring, SIEM

Abwehr

Privilege Management, MFA, Hardening

6. Command & Control (C2)

Aufbau einer kontrollierten Kommunikation

Erkennung

Network-Detection, DNS-Analyse, Proxy-Logs

Abwehr

Egress-Filtering, Network-Segmentierung

7. Actions on Objectives

Durchführung der eigentlichen Schädigung

Erkennung

SIEM-Korrelation, DLP, Audit-Logs

Abwehr

Backup, Incident-Response-Plan, DLP

🎯 Bedrohungsszenarien

Konkrete Angriffsszenarien mit MITRE ATT&CK-Techniken und Massnahmen.

SCE-001

Ransomware via Phishing

KRITISCH

Ein Mitarbeiter öffnet einen getarnten PDF-Anhang einer scheinbar legitimen Geschäftspartner-E-Mail. Der Anhang enthält einen initialen Downloader (IcedID/Qakbot), der später eine Ransomware-Gruppe (LockBit/BlackCat/Play) einbringt. Die Gruppe exfiltriert Daten und verschlüsselt kritische Systeme.

MITRE ATT&CK

T1566.001 (Spearphishing Attachment) T1204.002 (User Execution) T1486 (Data Encrypted for Impact) T1048 (Exfiltration Over Alternative Protocol)

Ziel-Assets

E-Mail-System Dateifreigaben Active Directory Backup-Systeme

Erkennung

EDR-Alert auf Schadcode-Ausführung, anomaler SMB-Datenverkehr, Massen-Umbenennung von Dateien

Massnahmen

Netzsegmentierung, Wiederherstellung aus Offline-Backups, Credential-Reset für gesamte Domäne

DORA: Art. 10, 17-18, 24

SCE-002

Supply-Chain-Kompromittierung

KRITISCH

Ein Angreifer schleust Schadcode in eine weit verbreitete Open-Source-Bibliothek (npm/PyPI) oder kompromittiert einen Software-Lieferanten. Die kompromittierte Komponente wird als reguläres Update ausgerollt und ermöglicht Hintertür-Zugriff.

MITRE ATT&CK

T1195.001 (Supply Chain Compromise) T1195.002 (Compromise Software) T1105 (Ingress Tool Transfer)

Ziel-Assets

CI/CD-Pipeline Software-Repositories Drittanbieter-Komponenten

Erkennung

Abweichungen im Build-Prozess, unerwartete Code-Änderungen in Dependencies

Massnahmen

Isolation der Build-Umgebung, Rollback auf letzte saubere Version, SBOM-Prüfung

DORA: Art. 5, 24-25, 28-30

SCE-003

CEO-Fraud / Business Email Compromise

HOCH

Ein Angreifer gibt sich per E-Mail als Vorstandsmitglied aus und fordert eine dringende Überweisung oder Herausgabe von Zugangsdaten. Die E-Mail verwendet gefälschte Absenderadressen mit Bezug zu aktuellen Geschäftsvorfällen.

MITRE ATT&CK

T1566.003 (Spearphishing via Service) T1656 (Impersonation) T1534 (Internal Spearphishing)

Ziel-Assets

E-Mail-Kommunikation Finanzbuchhaltung Führungskräfte-Zugänge

Erkennung

DMARC/DKIM-Verletzungsalarme, anomaler E-Mail-Fluss zwischen FK und Finanzabteilung

Massnahmen

Rückruf der E-Mail, Überprüfung erfolgter Überweisungen, Vier-Augen-Prinzip für Zahlungen

DORA: Art. 10, 13, 15

SCE-004

DDoS-Erpressung

HOCH

Ein Erpresser kündigt einen mehrwelligen DDoS-Angriff auf öffentlich erreichbare Dienste des Instituts an, falls kein Lösegeld gezahlt wird.

MITRE ATT&CK

T1498.001 (Direct Volumetric Attack) T1498.002 (Reflection Amplification) T1499 (Endpoint Denial of Service)

Ziel-Assets

Web-Plattform Online-Banking DNS-Infrastruktur

Erkennung

Anomaler Traffic-Anstieg, erhöhte Antwortzeiten, Connection-Timeout-Alarme

Massnahmen

Aktivierung des DDoS-Schutz-Providers, Traffic-Scrubbing, Strafanzeige

DORA: Art. 5, 10, 17

SCE-005

Datenexfiltration durch Insider

HOCH

Ein Mitarbeiter mit legitimen Zugriffsrechten kopiert systematisch Kunden- und Transaktionsdaten auf externen USB-Speicher oder in private Cloud-Dienste.

MITRE ATT&CK

T1052 (Exfiltration Over Physical Medium) T1567 (Exfiltration Over Web Service) T1213 (Data from Information Repositories)

Ziel-Assets

Kundendatenbanken CRM-System Dokumentenmanagement

Erkennung

Anomale Datenbankzugriffe, ungewöhnlich hohe Datenvolumen, Zugriffe ausserhalb Arbeitszeit

Massnahmen

Zugriffssperre, forensische Sicherstellung, DLP-Richtlinien verschärfen

DORA: Art. 8, 10, 13

SCE-006

Cloud-Misconfiguration

KRITISCH

Ein Angreifer findet eine öffentlich zugängliche S3-Bucket-Konfiguration oder ungesicherte Kubernetes-API. Über die offene Konfiguration werden Zugriffsschlüssel extrahiert.

MITRE ATT&CK

T1525 (Implant Internal Image) T1552.005 (Cloud Secrets) T1526 (Cloud Service Discovery)

Ziel-Assets

Cloud-Speicher (S3/Blob) Kubernetes-Cluster IAM-Rollen CI/CD-Secrets

Erkennung

Cloud-Security-Posture-Alarme, unerwartete IAM-Rollen-Nutzung, unbekannte IPs auf Cloud-APIs

Massnahmen

Rotation aller Cloud-Zugriffsschlüssel, Korrektur der IAM-Richtlinien, IaC-Überprüfung

DORA: Art. 24-25, 28-30

🔍 Indicators of Compromise (IoC)

Netzwerk-, Host- und Verhaltensindikatoren pro Bedrohungsakteur.

Staatliche Akteure (APT)

🌐 Netzwerk

  • C2-Kommunikation auf hohen Ports (4443, 8443, 9443)
  • DNS-Tunneling-Anomalien
  • Datenexfiltration in kleinen Paketen über lange Zeiträume
  • Tor-Exit-Node-Traffic zu internen Systemen

💻 Host

  • Unbekannte Dienste im Laufwerksverzeichnis
  • Scheduled Tasks mit versteckten Namen
  • Ungewöhnliche DLL-Injection-Prozesse

👤 Verhalten

  • Anmeldungen 3-5 Uhr Ortszeit
  • Lateral Movement via RDP/WMI/PsExec
  • Pass-the-Hash-Aktivität im AD
  • Langsame, gezielte Datenbank-Abfragen über Wochen

Organisierte Kriminalität

🌐 Netzwerk

  • Massive ausgehende RDP-Verbindungen
  • SMB-Brute-Force-Alarme
  • Datenexfiltration in grossen Blöcken
  • C2-Aufrufe zu bekannten Ransomware-IPs

💻 Host

  • Bulk-Datei-Umbenennungen (.locked)
  • Löschung von Volume-Shadow-Copies (vssadmin.exe)
  • Deaktivierung von Sicherheitssoftware
  • Ransomware-Notes (README.txt)

👤 Verhalten

  • SMB-Enumeration von Netzwerkfreigaben
  • Exfiltration vor Verschlüsselung (Double Extortion)
  • Admin-Zugriff kurz vor Aktivierung

Hacktivisten

🌐 Netzwerk

  • Massiver Traffic von vielen IPs (DDoS)
  • Application-Layer-DDoS auf Login-Formulare
  • Anomale DNS-Query-Peaks
  • Web-Application-Scanning-Bursts

💻 Host

  • Veränderungen an öffentlichen Webseiten (Defacement)
  • Unbefugte DNS-Änderungen

👤 Verhalten

  • Öffentliche Ankündigung des Angriffs auf Social Media
  • Angriffsmuster in Wellen mit Pausen

Insider

🌐 Netzwerk

  • Ungewöhnlich grosse Daten-Downloads
  • Zugriff auf Systeme ausserhalb Zuständigkeit
  • Nutzung von Cloud-Diensten aus internem Netz

💻 Host

  • USB-Geräte-Anschluss protokolliert
  • Verschlüsselungssoftware installiert
  • Kopieren grosser Dateimengen auf Wechseldatenträger

👤 Verhalten

  • Zugriff auf Dokumente ohne Arbeitsanlass
  • Verhalten nach Kündigungsandrohung
  • Häufiges Drucken vertraulicher Dokumente

Script Kiddies

🌐 Netzwerk

  • Port-Scans auf bekannten Schwachstellen
  • Automatisierte SQL-Injection-Versuche
  • Brute-Force-Login-Versuche

💻 Host

  • Ausführung bekannter Offensive-Tools (SQLMap, Nmap)
  • Hinterlassene Web-Shells
  • Nutzung von Standard-Credentials

👤 Verhalten

  • Unkoordinierte, laute Scan-Muster
  • Kombination bekannter Exploits
  • Kaum Verschleierung der Aktivität

Drittanbieter / Provider

🌐 Netzwerk

  • Ungewöhnliche Verbindungen aus Provider-Netzen
  • Provider-Secrets in öffentlichen Repos
  • Langsame, regelmässige API-Abfragen

💻 Host

  • Abweichungen in Provider-Software-Updates
  • Unbekannte Zertifikate
  • Veraltete Software-Versionen

👤 Verhalten

  • Fehlende Meldung von Sicherheitsvorfällen
  • Nichteinhaltung von SLA-Patch-Zeiten
  • Zugriff ohne Audit-Trail

📐 Bedrohungsbewertung

Arbeitsrechner für eine methodisch begründete Szenariohypothese. Der Score ist weder ein Institutswert noch eine automatische Risikoentscheidung.

Eintrittswahrscheinlichkeit
1 · Sehr niedrig 3 · Mittel 5 · Sehr hoch
Auswirkung (Impact)
1 · Unbedeutend 3 · Mittel 5 · Katastrophal

Risk Score

DORA: Art. 7 Abs. 2 (Risikobewertung), Art. 5 Abs. 2 (Berichterstattung), Art. 24-25 (Schwachstellenbewertung)

🛡️ Schutzmassnahmen-Katalog

Präventive, detektive und korrektive Sicherheitskontrollen pro Bedrohungsakteur.

Staatliche Akteure (APT)

✅ Präventiv

  • Zero-Trust-Architektur mit Mikrosegmentierung
  • Air-Gapped-Backups
  • Application-Control-Whitelisting
  • Hardware-Sicherheitsmodule (HSM)

🔍 Detektiv

  • Advanced-SIEM mit UEBA-Korrelation
  • Honeypot-Infrastruktur
  • DNS-Sinkholing für C2-Domains
  • Threat-Intelligence-Plattform mit APT-Feeds

🔧 Korrektiv

  • APT-Response-Playbook (Vollisolierung)
  • Offline-Backup-Wiederherstellung < 4h
  • Externes Forensik-Team (Retainer)
  • Meldung an BSI/BaFin

Organisierte Kriminalität

✅ Präventiv

  • 3-2-1-Backup-Regel (Offline-Backups)
  • MFA auf allen Systemen
  • E-Mail-Security-Gateway mit Sandboxing
  • PAW (Privileged Access Workstations) für Admins

🔍 Detektiv

  • EDR mit Ransomware-Erkennung
  • Anomalie-Erkennung für Massen-Datei-Operationen
  • Überwachung von vssadmin.exe-Aufrufen
  • Backup-Integritäts-Monitoring

🔧 Korrektiv

  • Sofortisolierung betroffener Segmente
  • Wiederherstellung aus Offline-Backups
  • Credential-Reset für gesamte Domäne
  • CERT/BaFin-Kontakt

Hacktivisten

✅ Präventiv

  • DDoS-Schutz-Dienst (Cloudflare/Imperva)
  • WAF mit OWASP-Regeln
  • Rate-Limiting auf API-Endpunkten
  • DDoS-Kapazitätsplanung

🔍 Detektiv

  • Traffic-Analyse mit Baselining
  • SOC-Monitoring auf Web-Application-Layer
  • OSINT-Monitoring (Hacktivist-Foren, Telegram)

🔧 Korrektiv

  • DDoS-Scrubbing-Center aktivieren
  • IP-Blackholing
  • Temporäres Geo-Blocking
  • Strafanzeige bei Zentralstelle Cybercrime

Insider

✅ Präventiv

  • DLP auf allen Endpunkten
  • USB-Geräte-Sperrung (Device Control)
  • Least-Privilege-Prinzip
  • Vier-Augen-Prinzip für Transaktionen

🔍 Detektiv

  • UEBA (User and Entity Behavior Analytics)
  • DLP-Alarme bei Massen-Downloads
  • Anomale-Zugriffszeit-Monitoring

🔧 Korrektiv

  • Sofortige Kontosperrung
  • Forensische Sicherstellung
  • Disziplinarische Massnahmen
  • Strafanzeige bei Datenexfiltration

Script Kiddies

✅ Präventiv

  • Patch-Management max. 7-Tage-SLA für kritische CVEs
  • WAF
  • IP-Reputation-Blacklist
  • Captcha auf Login-Formularen

🔍 Detektiv

  • Vulnerability-Scan-Ergebnis-Abgleich mit Exploit-DBs
  • SIEM-Regeln für Massen-Scans
  • Failed-Login-Anomalie-Erkennung

🔧 Korrektiv

  • Automatische IP-Sperrung (Fail2ban)
  • Patching innerhalb 24h
  • Entfernung hinterlassener Tools

Drittanbieter / Provider

✅ Präventiv

  • Vertragliche Mindestsicherheitsstandards (SLA)
  • Regelmässige Provider-Audits
  • Multisourcing zur Redundanz

🔍 Detektiv

  • Provider-Zugriffs-Log-Analyse
  • Externes Monitoring der Provider-Dienstgüte
  • Third-Party-Risk-Management-Plattform

🔧 Korrektiv

  • Sofortige Kommunikation mit Provider-Sicherheitsteam
  • Exit-Plan aktivieren
  • Datenfluss zum Provider drosseln
  • Meldung an Aufsicht

🔬 Analysemethoden

Diamond Model

Analysiert die Beziehung zwischen Angreifer, Infrastruktur, Fähigkeit und Ziel

mittel Tiefgehende Einzelfall-Analyse

MITRE ATT&CK

Standardisiertes Framework zur Klassifizierung von TTPs (Taktiken, Techniken, Prozeduren)

niedrig TTP-Mapping und Gap-Analyse

Kill Chain

Phasenmodell des Cyberangriffs von Reconnaissance bis Actions on Objectives

niedrig Einordnung des Angriffsfortschritts

Cyber Threat Framework (CTF)

Strukturierte Beschreibung von Bedrohungsaktivitäten nach Phasen und Handlungssträngen

hoch Standardisierte Berichterstattung

STIX/TAXII

Standardisiertes Austauschformat für Cyber-Bedrohungsinformationen

mittel Automatisierter Bedrohungsdaten-Austausch

CVSS/EPSS

Bewertung der technischen Schwere und Ausnutzungswahrscheinlichkeit

niedrig Priorisierung von Schwachstellen

📊 Reporting-Struktur

Bericht Zielgruppe Inhalt Frequenz DORA
Tägliches Bedrohungs-Lagebild SOC / CISO Aktuelle Warnungen, neue CVEs, erhöhte Aktivität, Quellen-Status täglich
Wöchentliche Bedrohungsanalyse CISO / IKT-Risikomanagement Bewertete Bedrohungslage, TTP-Trends, relevante Akteure, Handlungsempfehlungen wöchentlich
Monatliches Threat-Intelligence-Briefing IKT-Risikomanagement / Auslagerungsmanagement Zusammenfassung aller Bedrohungsquellen, Trendentwicklung, Provider-Bedrohungslage monatlich
Quartalsbericht an das Leitungsorgan Vorstand / Risikokomitee Strategische Bedrohungslage, Auswirkungen auf das Institut, Ressourcenbedarf quartalsweise Art. 5 Abs. 2
Ad-hoc-Eskalationsbericht CISO / Vorstand / Aufsicht Sofortmeldung bei akuter kritischer Bedrohung mit Massnahmenplan ad-hoc Art. 17-18

📜 DORA-Artikel-Mapping

Art. 3 Ziff. 8 Arbeitsanker

Definition Bedrohungsanalyse

Begriffs- und Provenienzrahmen für die Analyse

Art. 5-6 Arbeitsanker

Governance und IKT-Risikomanagementrahmen

Entscheidungsrollen, Integration und dokumentierte Übergaben

Art. 8 Arbeitsanker

Identifizierung, Klassifizierung und Risikoszenarien

Funktions-, Asset-, Abhängigkeits- und Szenariokontext

Art. 10 Arbeitsanker

Erkennung anomaler Aktivitäten

Detection-Hypothesen und beobachtbare Indikatoren

Art. 13-14 Arbeitsanker

Lernen, Weiterentwicklung und Kommunikation

Rückkopplung in Kontrollen, Schulung, Reviews und Berichte

Art. 17-18 Nachgelagerter Prozess

Management und Klassifizierung von IKT-Vorfällen

Gesteuerte Übergabe beobachteter Ereignisse an das Vorfallmanagement

Art. 24-27 Nachgelagerter Prozess

Resilienztests und TLPT

Szenariobasierter Input für Testplanung und Threat-led Testing

Art. 28-30 Nachgelagerter Prozess

IKT-Drittparteienrisiko

Provider- und Lieferkettenkontext für Risiko- und Vertragssteuerung

Gesteuerte Übergaben

Analyseergebnis in den Kontrollbetrieb überführen

Ziel

IKT-Risikoregister

Übergabekriterium

Materielles Szenario oder veränderte Exposition

Mindestinhalt

Szenario, betroffene Funktion, Bewertungsannahmen, Kontrolle, Restrisiko und Entscheidung

Arbeitsraum öffnen →

Ziel

Kontroll- und Sollmaßnahmenarbeit

Übergabekriterium

Kontrolllücke, schwache Detection oder fehlende Evidence

Mindestinhalt

Kontrollziel, Gap, Nachweisanforderung, Owner und gewünschter Zielzustand

Arbeitsraum öffnen →

Ziel

IKT-Vorfallmanagement

Übergabekriterium

Beobachtete Kompromittierung oder erfüllte Eskalationskriterien

Mindestinhalt

Beobachtung, Zeitlinie, betroffene Services, technische Indikatoren und Triage-Entscheid

Arbeitsraum öffnen →

Ziel

Resilienztestprogramm

Übergabekriterium

Szenario ist kritisch, plausibel oder bisher nicht ausreichend getestet

Mindestinhalt

Testziel, Szenario, Kontrollhypothese, erwartetes Ergebnis und Abbruchkriterien

Arbeitsraum öffnen →

Ziel

IKT-Drittparteiensteuerung

Übergabekriterium

Provider-, Konzentrations- oder Lieferkettenabhängigkeit betroffen

Mindestinhalt

Providerbezug, Vertrags-/Servicekontext, Exit-Annahme und erforderliche Assurance

Arbeitsraum öffnen →