Indicator of Attack
Auch bekannt als:Angriffsindikator · IoA
Indicator of Attack: Verhaltensmuster, das auf laufende oder vorbereitende Angriffsaktivität hindeutet. Die Fähigkeit bereitet Informationen über Bedrohungen und Angreifer handlungsorientiert auf. QuellenbewertungSource EvaluationBewertung einer Quelle hinsichtlich Zuverlässigkeit, Relevanz, Aktualität und möglicher Verzerrung., Kontext, Aktualität, strukturierte Weitergabe und RückkopplungFeedback LoopMechanismus, der Erkenntnisse und Ergebnisse in Kontrollen, Prozesse und Entscheidungen zurückführt. in Schutzmaßnahmen bestimmen den Nutzen.
Funktionsweise und Einordnung
Indicator of Attack verbindet Datenquellen mit einer Erkennungs- oder Bewertungslogik. Rohdaten werden erst dann sicherheitsrelevant, wenn Zeitbezug, Identität, Systemkontext und erwartetes Normalverhalten berücksichtigt werden. Regeln, Korrelationen, statistische Modelle oder Analystenentscheidungen können dabei zusammenwirken; keine einzelne Methode deckt alle Angriffsmuster zuverlässig ab.
Bedeutung in der Praxis
Operative Qualität zeigt sich an Abdeckung, Datenvollständigkeit, Erkennungszeit und der Belastung durch Fehlalarme. Datenquellen benötigen definierte Verantwortliche, Zeitsynchronisation, Aufbewahrung und Qualitätskontrollen. Erkennungen müssen getestet, versioniert und anhand realer Vorfälle verbessert werden. Für jeden relevanten Alarm sind außerdem Triage-Schritte, Eskalation und mögliche Reaktionsmaßnahmen erforderlich.
Verwandte Begriffe
- Proaktive BedrohungssucheThreat HuntingSucht hypothesenbasiert nach bislang unentdeckter Angreiferaktivität.: Sucht hypothesenbasiert nach bislang unentdeckter Angreiferaktivität.
- ErkennungsentwicklungDetection EngineeringSystematische Entwicklung, Prüfung und Pflege von Regeln zur Angriffserkennung.: Systematische Entwicklung, Prüfung und Pflege von Regeln zur Angriffserkennung.
- Sicherheitsinformations- und EreignismanagementSecurity Information and Event ManagementSammelt und korreliert Sicherheitsereignisse für Überwachung, Alarmierung und Nachweise.: Sammelt und korreliert Sicherheitsereignisse für Überwachung, Alarmierung und Nachweise.
- SicherheitsleitstelleSecurity Operations CenterZentrale Funktion zur kontinuierlichen Überwachung, Analyse und Reaktion auf Sicherheitsereignisse.: Zentrale Funktion zur kontinuierlichen Überwachung, Analyse und Reaktion auf Sicherheitsereignisse.