BlogTechnologien10 min

Threat Intelligence in der Praxis: Warum Angreiferverhalten mehr verrät als ein Malware-Hash

Ann Stark
7. Oktober 2026

Threat Intelligence in der Praxis: Warum Angreiferverhalten mehr verrät als ein Malware-Hash

Ein Alarm erscheint im SOC. Ungewöhnliche Anmeldung. Neue Berechtigungen. Zugriff auf ein System, das dieser Account normalerweise nie verwendet. Technisch lässt sich vieles davon beschreiben. Schwieriger ist die Frage dahinter: Wer handelt hier gerade und was versucht diese Person als Nächstes?

Im Tech Talk mit Consist bringt Sunny Begala von CrowdStrike genau diese Perspektive ins Gespräch:

Die sind echte Leute. Sie sind kreativ. Und sie versuchen immer, die Technologie selbst zu nutzen – heute zum Beispiel KI.

Dieser Satz verändert den Blick auf Threat Intelligence. Hinter einem kompromittierten Account steckt keine abstrakte „Cyberbedrohung“. Dort handelt jemand. Mit einem Ziel, einem Arbeitsrhythmus und einer bevorzugten Vorgehensweise. Manchmal sitzt diese Person allein vor einem Rechner. Manchmal arbeitet sie in einer Gruppe mit klar verteilten Aufgaben. Wer nur den einzelnen Alarm betrachtet, sieht davon wenig.

Was bedeutet Threat Intelligence?

Threat Intelligence übersetzt Informationen über reale Angriffe in Wissen, mit dem Security-Teams arbeiten können.

Dazu gehören beispielsweise:

  • beobachtete Angriffstechniken,
  • verwendete Infrastruktur und Werkzeuge,
  • typische Ziele einer Angreifergruppe,
  • zeitliche und geografische Muster,
  • mögliche Motive,
  • bekannte Verbindungen zwischen einzelnen Aktivitäten.

Ein verdächtiger Hash oder eine IP-Adresse kann Teil dieser Informationen sein. Allein erzählt sie allerdings kaum eine Geschichte. Threat Intelligence versucht, die einzelnen Spuren zusammenzusetzen: Wie gelangte der Angreifer in das Unternehmen? Welche Berechtigungen hat er gesucht? Wie bewegt er sich durch die Umgebung? Welche Systeme dürften ihn als Nächstes interessieren? Das NIST beschreibt Cyber Threat Information deshalb als Wissen, das Unternehmen dabei hilft, Angriffe zu erkennen, zu bewerten, zu überwachen und auf sie zu reagieren.

Sunny formuliert es direkter:

Wenn man den Gegner versteht, kann man sich eine Strategie gegen diese Leute überlegen.

Die Angreifer hinter den Signalen

Security-Produkte zeigen Ereignisse. Sie melden verdächtige Prozesse, ungewöhnliche Logins oder die Veränderung einer Datei. Der Angreifer selbst bleibt zunächst unsichtbar.

Sunny erinnert im Interview daran, dass Cyberangriffe von Menschen geplant werden. Diese Menschen testen neue Methoden, beobachten ihre Ziele und passen sich an. Auch ihre Arbeitszeiten können Hinweise liefern. Viele Angriffe beginnen bewusst am Abend oder am Wochenende, wenn Security-Teams kleiner besetzt sind und Rückfragen länger dauern.

Diese Beobachtungen helfen bei der Einordnung eines Vorfalls. Ein Login am Samstagabend muss nicht verdächtig sein. Ein neuer Account, der sich zu dieser Zeit anmeldet, zusätzliche Rechte anfordert und wenige Minuten später auf sensible Systeme zugreift, ist eine andere Geschichte. Threat Intelligence liefert den Kontext, der aus diesen einzelnen Signalen eine nachvollziehbare Angriffskette macht.

Vom Incident zur Intelligence

CrowdStrike ist aus dem Incident-Response-Umfeld entstanden. Diese Herkunft prägt auch Sunnys Erklärung von Threat Intelligence:

Wir haben immer noch ein Incident-Response-Team. Aus diesem Know-how haben wir unsere Intelligence aufgebaut.

Incident-Response-Teams sehen, was passiert, wenn Schutzmechanismen bereits versagt haben. Sie untersuchen kompromittierte Geräte, rekonstruieren Bewegungen im Netzwerk und suchen nach dem ursprünglichen Zugang.

Dabei entstehen wertvolle Fragen:

  • Welche Sicherheitskontrolle wurde umgangen?
  • Wie lange blieb der Angreifer unentdeckt?
  • Welche Identitäten wurden übernommen?
  • Welche Aktionen folgten unmittelbar danach?
  • War dieses Verhalten schon bei anderen Angriffen zu sehen?

Aus einem einzelnen Vorfall wird verwertbare Intelligence, sobald diese Erkenntnisse strukturiert erfasst und mit weiteren Beobachtungen verbunden werden.

Der praktische Kreislauf sieht ungefähr so aus:

Die Detection erkennt künftig bekannte Muster. Threat Hunter können zusätzlich nach Spuren suchen, die noch keinen automatischen Alarm ausgelöst haben.

Access Broker: Der erste Angreifer ist oft nicht der letzte

Besonders greifbar wird Sunnys Perspektive, als sie über Access Broker spricht.

Ein Hacker kommt hinein, stiehlt Zugangsdaten und verkauft sie weiter. Andere Hackergruppen können diese Zugänge dann benutzen.

Ein Access Broker verschafft sich Zugang zu einer Organisation und verkauft diesen Zugang anschließend weiter. Das eigentliche Ziel ist zunächst nicht zwingend Datendiebstahl oder Erpressung. Der Zugang selbst ist die Ware. Das erklärt, warum manche Angriffsketten auf den ersten Blick widersprüchlich wirken. Die Person, die Zugangsdaten erbeutet, muss nicht zur Gruppe gehören, die später Ransomware ausführt. Zwischen beiden Aktivitäten können unterschiedliche Werkzeuge, Infrastrukturen und Vorgehensweisen liegen.

Für die Verteidigung hat das eine unangenehme Konsequenz: Ein vermeintlich kleiner Identitätsvorfall kann bereits die Vorstufe eines wesentlich größeren Angriffs sein. Threat Intelligence hilft dabei, diese Übergänge zu erkennen. Sie verbindet den ersten Credential-Diebstahl mit bekannten Handelsmustern, Folgeaktivitäten und Gruppen, die solche Zugänge regelmäßig kaufen.

Im Interview beschreibt Sunny, wie schnell sich Angreifer nach einem erfolgreichen Einstieg ausbreiten können:

Man muss sich das vorstellen: Das passiert in weniger als fünf Minuten. Dann haben sie bereits Wege gefunden, sich weiter auszubreiten.

In diesem Zeitfenster hilft kein langer Abstimmungsprozess. Security-Teams müssen früh erkennen, ob sich hinter einer ungewöhnlichen Anmeldung ein alltäglicher Fehler oder der Beginn einer Angriffskette verbirgt. Genau hier wird Threat Intelligence operativ: Bekannte Verhaltensmuster fließen in Detection-Regeln, Hunting-Abfragen und automatisierte Reaktionen ein.

Ein Beispiel:

Ein neuer Mitarbeiter bittet den IT-Helpdesk telefonisch um einen Passwort-Reset. Die Geschichte klingt plausibel. Der Anrufer kennt den Namen, die Position und möglicherweise sogar das Eintrittsdatum der Person – Informationen, die öffentlich über LinkedIn oder andere Quellen auffindbar sind. Nach dem Reset meldet sich der Account aus einer ungewöhnlichen Region an. Kurz darauf versucht er, zusätzliche Berechtigungen zu erhalten. Jedes Ereignis für sich könnte harmlos erscheinen. In der Abfolge entsteht ein bekanntes Angriffsmuster.

Warum TTPs länger halten als ein Hash

Hashes, Domains und IP-Adressen werden häufig als Indicators of Compromise, kurz IOCs, geteilt. Sie sind nützlich, aber Angreifer können sie schnell austauschen. Verhaltensweisen sind schwerer zu verändern. In der Threat Intelligence werden sie häufig als TTPs beschrieben: Tactics, Techniques and Procedures. Das NIST definiert TTPs als das Verhalten und die Methoden eines Angreifers. Das MITRE-ATT&CK-Framework ordnet viele dieser Techniken entlang unterschiedlicher Angriffsphasen ein.

InformationWas sie beantwortetTypischer Einsatz
Hash, Domain oder IPWas wurde konkret beobachtet?Blockieren und rückwirkend suchen
AngriffstechnikWie ging der Angreifer vor?Detection Engineering und Threat Hunting
Motiv und ZielprofilWarum könnte dieses Unternehmen betroffen sein?Risiken priorisieren
VerhaltensketteWas dürfte als Nächstes passieren?Reaktion vorbereiten oder automatisieren

Ein einzelner Hash kann morgen wertlos sein. Das bevorzugte Vorgehen einer Gruppe bleibt häufig länger erkennbar: etwa der Anruf beim Helpdesk, der Missbrauch einer legitimen Fernwartungslösung oder das gezielte Ausweiten von Berechtigungen.

KI auf beiden Seiten des Angriffs

Sunny beschreibt Angreifer als kreative Technologieanwender. Das gilt besonders für KI. Kriminelle Gruppen können öffentlich zugängliche Informationen schneller auswerten, überzeugendere Nachrichten formulieren oder Stimmen imitieren. Social Engineering wird dadurch nicht zwangsläufig technisch komplizierter. Es wird glaubwürdiger. Ein Helpdesk-Mitarbeiter hört möglicherweise eine gestresste neue Kollegin, die dringend Zugang zu ihrem Account benötigt. Name und Abteilung stimmen. Die Stimme klingt menschlich. Die Geschichte passt. Genau diese Details machen den Angriff gefährlich. Auf der anderen Seite kann KI große Mengen an Telemetrie auf Muster prüfen, Abweichungen erkennen und Analysten bei der Untersuchung unterstützen. Sunny betont dabei, woher die Qualität solcher Modelle kommt:

Je mehr und bessere Daten man hat, desto besser wird dieses Netz trainiert.

Das ist allerdings kein Selbstläufer. Viele Daten bedeuten nicht automatisch gute Threat Intelligence. Die Daten müssen relevant sein, miteinander in Beziehung gesetzt und von Menschen überprüft werden, die Angriffsverhalten verstehen.

Warum Threat Hunting Menschen braucht

Ein automatisches System sucht nach dem, was es erkennen kann. Threat Hunter suchen zusätzlich nach dem, was bisher übersehen wurde.

Wir haben menschliche Teams, die proaktiv suchen – bevor überhaupt ein eindeutiger Alarm da ist.

Dieser Unterschied ist wichtig.Ein Detection-System kann melden, dass ein Benutzer plötzlich neue Rechte verwendet. Ein Threat Hunter prüft, ob dieses Verhalten mit weiteren schwachen Signalen zusammenhängt: einem ungewöhnlichen Prozess, einer selten genutzten administrativen Schnittstelle oder einer Verbindung zu einer Infrastruktur, die bereits in anderen Vorfällen aufgefallen ist. Die Maschine beschleunigt die Suche. Der Mensch versteht, warum ein Muster in dieser konkreten Umgebung auffällig ist.

Sunnys Beschreibung läuft deshalb immer wieder auf dieselbe Kombination hinaus: Telemetrie liefert Beobachtungen, KI findet Zusammenhänge und erfahrene Teams ordnen sie ein.

Wie Unternehmen Threat Intelligence praktisch nutzen können

Ein Threat Feed allein verändert noch keine Verteidigung. Die eigentliche Arbeit beginnt, wenn externe Erkenntnisse auf die eigene Umgebung treffen.

1. Mit einer konkreten Frage starten

„Welche Bedrohungen gibt es?“ ist zu breit. Besser wären Fragen wie:

  • Welche Gruppen greifen derzeit Unternehmen unserer Branche an?
  • Welche Identitätstechniken verwenden sie?
  • Welche unserer Systeme wären bei einem erfolgreichen Einstieg besonders interessant?
  • Welche Spuren dieser Techniken könnten wir in unserer Telemetrie erkennen?

2. Intelligence mit der eigenen Umgebung verbinden

Eine bekannte Angriffstechnik ist erst dann operativ relevant, wenn das Security-Team weiß, wo sie sichtbar werden könnte. Dafür braucht es Telemetrie aus den betroffenen Bereichen: Endpoints, Identitäten, Cloud-Workloads, E-Mail-Systeme oder Netzwerkkomponenten. Welche Quellen wichtig sind, hängt von der erwarteten Angriffskette ab.

3. Erkenntnisse in Suchlogik übersetzen

Aus einer Intelligence-Meldung muss eine prüfbare Hypothese werden. Beispiel: Wenn Angreifer nach einem Helpdesk-Reset ungewöhnlich schnell zusätzliche Rechte anfordern, suchen wir nach Passwortänderungen mit anschließenden privilegierten Aktionen innerhalb eines kurzen Zeitfensters. Daraus lassen sich Hunting-Abfragen, Korrelationen und Detection-Regeln entwickeln.

4. Eine Reaktion vorbereiten

Wer ein Muster erkennt, sollte bereits wissen, was danach passiert. Kann der betroffene Account automatisch eingeschränkt werden? Muss eine aktive Sitzung beendet werden? Wer prüft den Vorfall? Welche Systeme dürfen isoliert werden? Fünf Minuten lassen wenig Raum für eine Grundsatzdiskussion.

5. Ergebnisse zurückspielen

Jeder untersuchte Vorfall liefert neue Erkenntnisse. Welche Regel war hilfreich? Welches Signal kam zu spät? Welche harmlose Aktivität sah zunächst gefährlich aus? Dieses Feedback verbessert die nächste Detection und schärft das Verständnis der eigenen Angriffsfläche.

Was ein Threat-Intelligence-Feed nicht leistet

Ein Feed kann Indikatoren liefern. Er kennt jedoch nicht automatisch die Architektur, Geschäftsprozesse und Risikoprioritäten eines Unternehmens. Ohne diesen Bezug sammeln Teams schnell große Mengen an Daten, die niemand konsequent bewertet. Die Liste wächst. Die Verteidigung nicht unbedingt. Gute Threat Intelligence muss eine Handlung auslösen können: suchen, priorisieren, blockieren, beobachten oder einen bestehenden Schutzmechanismus überprüfen. Wenn eine Information keine dieser Entscheidungen beeinflusst, ist sie für das operative Team möglicherweise nur Hintergrundrauschen.

CrowdStrike und Consist: Intelligence in die eigene Security-Praxis übersetzen

CrowdStrike verbindet Informationen aus Incident Response, Threat Hunting und Telemetrie, um Angriffsverhalten über verschiedene Vorfälle hinweg zu untersuchen. Die daraus gewonnenen Erkenntnisse können in Detection und Response einfließen. Für Unternehmen bleibt die Übersetzungsarbeit: Welche Erkenntnisse sind für die eigene Umgebung relevant? Welche Datenquellen werden benötigt? Und wie gelangen die Informationen in bestehende SOC-, SIEM- oder XDR-Prozesse?

Consist unterstützt Unternehmen dabei, diese Fragen technisch einzuordnen und CrowdStrike in die vorhandene Security-Architektur zu integrieren. Mehr zur gemeinsamen Lösung: CrowdStrike und Consist

Fazit: Ein Angriff beginnt mit einer Entscheidung

Der wichtigste Gedanke aus dem Gespräch mit Sunny ist überraschend menschlich: Angreifer sind keine gesichtslosen Signale. Sie beobachten, entscheiden und reagieren auf Widerstand.

Unsere Stärke ist, die Angreifer, ihre Motive und ihre Vorgehensweisen zu verstehen – damit wir echte Menschen und unsere Kunden schützen können.

Threat Intelligence ist dann wertvoll, wenn dieses Verständnis die nächste Entscheidung des Security-Teams verändert.

Weiterführende Informationen

Consist hat den Tech Talk mit CrowdStrike geführt und daraus eine Cybersecurity-Masterclass entwickelt. Darin sprechen die Expertinnen und Experten darüber, wie sich moderne Angriffe verändern und welche technischen sowie organisatorischen Antworten Unternehmen darauf brauchen. Consist unterstützt Unternehmen außerdem dabei, Endpoint-, Identity- und Cloud-Security in eine Sicherheitsarchitektur zu übersetzen, die im Alltag funktioniert.

EDR/XDR mit Consist & Crowdstrike

Erfahren Sie mehr über Endpoint Detection and Response

News Insights

Weitere Artikel