Netzwerksicherheitsanalytik: Erkennungsanalytik in Verbindung mit Netzwerktelemetrie

Wichtige Erkenntnisse

  • Bei der Netzwerksicherheitsanalyse werden Erkennungsanalysen auf Netzwerktelemetrie, Datenfluss, Pakete, DNS und Metadaten angewendet, um zu prüfen, ob der Datenverkehr böswillig ist, und nicht, ob das Netzwerk gut funktioniert.
  • Bei diesem Ansatz wird zunächst für jeden Host und jedes Konto ein Referenzwert für das normale Verhalten ermittelt und anschließend werden Abweichungen nach ihrer Bedeutung geordnet, da Angreifer, die über gültige Anmeldedaten verfügen, keine Signatur hinterlassen, die mit diesem Referenzwert übereinstimmt.
  • Durch die Aufhebung der Verschlüsselung wurde die Überprüfung der Nutzdaten ermöglicht, nicht jedoch deren Erkennung. Fingerabdrücke, Datenflussmuster, Anomalien bei Zertifikaten und die Periodizität von Beacon-Signalen lassen sich weiterhin beobachten, ohne dass auch nur eine einzige Sitzung entschlüsselt werden muss.
  • Angreifer, die sich aus den vorhandenen Ressourcen bedienen, sowie Geräte, auf denen kein Agent ausgeführt werden kann, bleiben für endpoint unsichtbar. Ihr Verhalten lässt sich jedoch zwangsläufig anhand der Netzwerktelemetrie nachverfolgen.
  • Die Netzwerksicherheitsanalyse ist das Fachgebiet. NDR setzt sie in Produkte um, NTA grenzt sie ein, SIEM korreliert stattdessen Protokolle, und NIST, MITRE und CIS legen die Vorgehensweise fest.

Unter Netzwerksicherheitsanalytik versteht man die Anwendung von Erkennungsanalysen auf Netzwerktelemetrie, Flow-Datensätze, Paketdaten, DNS-Aktivitäten und Protokoll-Metadaten, um festzustellen, ob sich etwas im Netzwerk wie ein Angreifer verhält. Der Begriff ist enger gefasst als die allgemeine Sicherheitsanalytik, die Protokolle, Identitätsdaten, endpoint und cloud über alle Angriffsflächen hinweg umfasst. Es handelt sich auch nicht um Netzwerkleistungsanalytik, bei der untersucht wird, ob das Netzwerk einwandfrei funktioniert, anstatt zu prüfen, ob es kompromittiert wurde. Und es handelt sich auch nicht um ein Produkt: Network Detection and Response (NDR) bündelt diese Analysen mit Reaktionsfunktionen, während SIEM Logs korreliert, anstatt den Datenverkehr zu beobachten.

Eine historische Anmerkung erklärt einen Großteil der Verwirrung: Der Begriff wurde vor Jahren von Anbietern als Produktbegriff etabliert, und Suchwerkzeuge ordnen ihn nach wie vor einem veralteten Produktnamen zu, doch die Disziplin selbst ist von jedem Produkt unabhängig. Diese Seite definiert diese Disziplin, zeigt auf, welche Telemetriedaten sie erfasst, die endpoint nicht erfassen können, und ordnet sie den Frameworks zu, die diese Daten mittlerweile erwarten.

Was versteht man unter Netzwerksicherheitsanalytik?

Die Netzwerksicherheitsanalyse wendet Erkennungslogik auf Netzwerktelemetriedaten an und untersucht dabei, ob der Datenverkehr verdächtig erscheint, anstatt zu prüfen, ob das Netzwerk einwandfrei funktioniert. Dieser Ansatz existiert, weil Netzwerktelemetriedaten Fragen beantworten, die keine andere Datenquelle beantworten kann. Jede Aktion eines Angreifers, die über das Netzwerk erfolgt – Authentifizierung, Erkundung, Bewegung zwischen Hosts, Vorbereitung und Exfiltration – hinterlässt Spuren im Datenverkehr, unabhängig davon, ob ein Agent installiert ist und ob ein Protokoll geschrieben wird. Die Netzwerkverkehrsanalyse (NTA) liefert die Beobachtungsgrundlage. Die Netzwerksicherheitsanalyse fügt darüber hinaus eine Erkennungsschicht hinzu: Basiswerte, Modelle und Analysen, die Beobachtungen in Beurteilungen umwandeln. Sie fungiert als Erkennungsschicht innerhalb eines umfassenderen Netzwerksicherheitsprogramms.

Dieses Argument der Erfassungsreichweite ist auch der Grund, warum Sicherheitsanalysen überhaupt wichtig sind – sowohl in ihrer allgemeinen Form, die manchmal als Cybersicherheitsanalysen bezeichnet wird, als auch in dieser auf das Netzwerk beschränkten Form. Analysen wandeln die Telemetriedaten, die ein Unternehmen bereits generiert, in eine Erfassungsreichweite für jene Ressourcen um, die von den Agenten und Protokollen übersehen werden: nicht verwaltete Geräte, East-West-Datenverkehr zwischen internen Hosts und verschlüsselte Sitzungen, deren Nutzdaten durch keine Überprüfung gelesen werden können.

Dimension Netzwerksicherheitsanalytik IST Netzwerksicherheitsanalysen SIND KEINE
Primäre Telemetrie Basierend auf Metadaten zu Datenfluss, Paketen, DNS und Protokollen Basierend auf Latenz-, Durchsatz- und Fehlerzählern
Hauptfrage Die Frage, ob sich etwas im Netzwerk wie ein Angreifer verhält Abfragen, ob das Netzwerk schnell, verfügbar und fehlerfrei ist
Typischer Eigentümer Unter der Leitung des SOC und der Sicherheitsingenieure Unter der Leitung der Teams für Netzwerkbetrieb und Kapazitätsplanung
Was es ersetzt Ein Nachfolger der ausschließlich auf Signaturen basierenden Überprüfung des Netzwerkverkehrs Ein Ersatz für EDR, SIEM oder präventive Kontrollmaßnahmen
Was es nicht ersetzt Eine Ergänzung zur endpoint, Identitäts- und Protokollanalyse Ein eigenständiges Sicherheitsprogramm

Fünf Aspekte, die die Netzwerksicherheitsanalyse von den Disziplinen unterscheiden, mit denen sie am häufigsten verwechselt wird.

Vier gekennzeichnete Bereiche, die zeigen, dass sich die Netzwerksicherheitsanalyse durch gemeinsame Erkennungsmethoden mit der allgemeinen Sicherheitsanalyse überschneidet, sich mit der Netzwerkleistungsanalyse lediglich durch gemeinsame Telemetriedaten überschneidet und den analytischen Kern von NDR vollständig umfasst, während jeder angrenzende Bereich seinen eigenen Zuständigkeitsbereich behält: umfassende Ereignisanalyse, Messung des Netzwerkzustands und produktbasierte Reaktion.
Die Netzwerksicherheitsanalyse befindet sich an der Schnittstelle zwischen Erkennungsanalyse und Netzwerktelemetrie, und NDR-Lösungen bündeln diese Schnittstelle zu einer Produktkategorie, die auch Maßnahmen zur Reaktion umfasst.

Netzwerksicherheitsanalyse vs. Netzwerkleistungsanalyse

Der Begriff „Netzwerkanalyse“ bezieht sich in der Regel auf die Leistungsanalyse, wobei beide Bereiche zwar dieselbe Datenquelle nutzen, jedoch unterschiedliche Fragestellungen verfolgen. Die Leistungsanalyse misst Latenz, Durchsatz, Fehlerraten und Kapazität, damit die Betriebsteams den ordnungsgemäßen Betrieb des Netzwerks gewährleisten können. Die Netzwerksicherheitsanalyse wertet dieselben Datenflüsse aus und untersucht, ob sich irgendetwas im Netzwerk wie ein Angreifer verhält. Eine ausgelastete Verbindung ist ein Leistungsereignis. Eine Workstation, die unbemerkt Verbindungen zu internen Servern herstellt, mit denen sie zuvor noch nie in Kontakt stand, ist ein Sicherheitsereignis – und nur eine dieser Disziplinen ist darauf ausgelegt, dies zu erkennen. Wenn ein Befund unverändert in einen Kapazitätsplanungsbericht passen würde, gehört er zur Leistungsanalyse und nicht hierher.

So funktioniert die Netzwerksicherheitsanalyse

Die Netzwerksicherheitsanalyse erfasst Telemetriedaten zu Datenflüssen, Paketen, DNS und Metadaten, legt für jeden Host und jedes Konto eine Basislinie für normales Verhalten fest und stuft Abweichungen anschließend nach ihrer Relevanz für die Untersuchung ein. Der Ablauf ist in allen Umgebungen einheitlich: Erfassen, Normalisieren, Basislinie festlegen, Erkennen, Einstufen und Lernen. Jede Phase speist die nächste, und der Kreislauf schließt sich, wenn die Ergebnisse der Analysten zur Anpassung der Basislinie führen.

Sechs Phasen des Prozesses, die durch Richtungspfeile miteinander verbunden sind – von der Datenerhebung über das Lernen bis hin zur Auswertung –, wobei ein Rückkopplungspfeil vom Lernen zurück zur Ausgangsbasis führt, um zu verdeutlichen, dass die Untersuchungsergebnisse die Definition von „normal“ kontinuierlich neu justieren.
Die Netzwerksicherheitsanalyse wandelt Rohdaten aus der Telemetrie durch einen kontinuierlichen „Baseline-and-Learn“-Zyklus in nach Priorität geordnete Erkennungsergebnisse um.

Die Telemetrieebene

Die Erfassung beginnt mit vier Telemetrie-Familien, und die Wahl zwischen diesen ist ebenso eine Kostenentscheidung wie eine Entscheidung hinsichtlich der Abdeckung.

Telemetrietyp Was es erfasst Fragen, die es beantworten kann Profil der Kosten für die Kundenbindung
Datenfluss (NetFlow, IPFIX) Zusammengefasste Sitzungsprotokolle: Endpunkte, Ports, Protokoll, Zeitangaben und Datenvolumen, ohne Nutzdaten Wer hat mit wem gesprochen, wann, wie oft und wie viel hat sich verändert? Günstig. Mehrmonatige Abonnements sind erschwinglich
Vollständige Paketaufzeichnung (PCAP) Vollständige Sitzungen, einschließlich Header und Nutzdaten Was genau in einer bestimmten Sitzung über die Leitung lief Höchste. In der Regel Tage, die für hochwertige Segmente reserviert sind
Protokoll-Metadaten Analysierte Sitzungsattribute: TLS-Handshake-Felder, HTTP-Header und Fernverwaltungsbefehle Welcher Client, welches Zertifikat und welcher Befehl, ohne die gesamte Nutzlast zu speichern Mäßig. Ein Zeitraum von Wochen bis Monaten ist realistisch.
DNS Abfragen, Antworten und fehlgeschlagene Lösungen Welche Domains wurden aufgelöst, welche gab es nie und welcher Host fragte immer wieder nach Niedrig. Eine lange Verweildauer ist sinnvoll.

Die vier wichtigsten Telemetrie-Familien, welche Anforderungen sie jeweils erfüllen und welche Kosten für ihren Betrieb anfallen.

Die Ablaufdatensätze entsprechen den Einträgen MITRE ATT&CK unter DC0078 Netzwerkdatenverkehr: Zusammengefasste Aufzeichnungen von Netzwerkverbindungen und -sitzungen statt deren Inhalte. Die vollständige Paketaufzeichnung, auch als PCAP bekannt, bewahrt zwar alle Daten, ist jedoch mit den höchsten Speicherkosten verbunden. Die meisten Programme führen daher überall eine Flow-Erfassung durch, fügen umfassend Protokoll-Metadaten hinzu und speichern Pakete nur für jene Segmente, bei denen sich der Speicherplatzaufwand rechtfertigt. IP Flow Information Export (IPFIX) und NetFlow sind die Standardformate für Flow-Daten, und DNS-Telemetrie rundet das Spektrum ab, da fast jeder Angriff letztendlich einen Nameserver um Wegbeschreibungen bittet.

Baseline-Erstellung und Verhaltenserkennung

Eine Basislinie ist ein statistisches Abbild des Normalzustands: Welche Hosts kommunizieren mit welchen Diensten, zu welchen Zeiten, über welche Protokolle und in welchem Umfang? Die Erkennung wird somit zu einer Messung der Abweichung von diesem Bild und nicht zu einem Abgleich mit einer bekannten Signatur. Dies ist die Erkennung von Netzwerkanomalien mit Sicherheitsbezug, und sie bildet den Mechanismus hinter der Netzwerkverhaltensanalyse. Die Wortwahl ist hier entscheidend. Verhaltensanalyse ist eine allgemeine Methode: Sie modelliert, wie sich Entitäten normalerweise verhalten, und kennzeichnet Abweichungen. Die Netzwerkverhaltensanalyse ist diese Methode, die auf das Netzwerk beschränkt ist: Sie beobachtet, wie Daten normalerweise fließen, und deckt Datenverkehr auf, der von diesem Muster abweicht.

Abweichungen decken auf, was Signaturen nicht erkennen können. Der im Mai 2026 veröffentlichte Data Breach Report 2026“ von Verizon, der den Zeitraum vom 01.11.2024 bis zum 31.10.2025 abdeckt, beziffert den Missbrauch von Anmeldedaten auf 13 % der Erstzugriffsvektoren (Verizon 2026 DBIR – Zusammenfassung). Sobald gestohlene Anmeldedaten verwendet werden, konzentrieren sich die dadurch ausgelösten Aktivitäten auf den Ost-West-Verkehr, also den Datenverkehr zwischen internen Hosts, der von Perimeter-Tools niemals überprüft wird. Eine gültige Anmeldung weicht von nichts ab, was ein endpoint , aber das dadurch entstehende Verbindungsmuster weicht von der Basislinie ab. Dieselbe Eigenschaft deckt Insider-Bedrohungen auf, deren Zugriff zwar autorisiert ist, deren Verhalten jedoch nicht. In der Praxis umfassen die Abweichungen, die eine Einstufung rechtfertigen, interne Erkundung, Command-and-Control-Beacons, Staging und Exfiltration.

Maschinelles Lernen – und wo es tatsächlich hilft

Maschinelles Lernen nimmt in dieser Pipeline einen bestimmten Platz ein – allerdings keinen magischen. Modelle gruppieren verwandte Abweichungen, ordnen sie nach ihrer Ungewöhnlichkeit und ihrer Übereinstimmung mit Angriffsmustern und unterdrücken das sich wiederholende Rauschen, das ein statischer Schwellenwert immer wieder als Fehler melden würde. Was Modelle jedoch nicht leisten, ist, die Notwendigkeit einer guten Basislinie zu beseitigen. Ein Modell, das auf einem schlecht beobachteten Netzwerk trainiert wurde, lernt eine mangelhafte Definition von „normal“ und seine Ausgabe übernimmt diesen Fehler. Die Arbeit an der Genauigkeit ist Basisarbeit, weshalb die Optimierungshinweise in den unten stehenden FAQ auch dort ansetzen und nicht bei den Empfindlichkeitseinstellungen.

Sensorplatzierung und Wirtschaftlichkeit der Befestigung

Die Position der Sensoren bestimmt, was die Analysen erfassen können. Eine TAP- (Test Access Point) oder SPAN- (Switched Port Analyzer) Sitzung am Netzwerkrand beobachtet den Nord-Süd-Verkehr, also alles, was die Perimetergrenze überquert. Um einen Angreifer zu erfassen, der sich zwischen internen Hosts bewegt, ist zudem eine Ost-West-Abdeckung erforderlich: Sensoren, die so positioniert sind, dass sie den Datenverkehr zwischen internen Segmenten überwachen, einschließlich des Datenverkehrs im Rechenzentrum und des virtualisierten Datenverkehrs, der den Netzwerkrand nie berührt. Die Aufbewahrungsdauer rundet die Wirtschaftlichkeit ab. Flow-Datensätze sind kompakt genug, um monatelang aufbewahrt zu werden – lange genug, um einen erst spät entdeckten Einbruch nachzuverfolgen. Die vollständige Paketerfassung wird tageweise abgerechnet, was die Entscheidung wieder auf die obige Telemetrie-Tabelle zurückführt: zuerst flächendeckende Erfassung, dann Tiefenanalyse dort, wo es sich lohnt.

Erkennung von Bedrohungen im verschlüsselten Datenverkehr

Verschlüsselter Datenverkehr lässt sich nach wie vor anhand von Fingerabdrücken, Datenflussmustern, Zertifikatsanomalien und der Periodizität von Beacons auswerten, ohne dass auch nur eine einzige Nutzlast entschlüsselt werden muss. Verschlüsselung ist mittlerweile der Standard im Web und nicht mehr die Ausnahme. Googles Transparenzbericht zeigt, dass weit über 90 % der Webseiten in Chrome über HTTPS geladen werden, wobei der Anteil je nach Plattform variiert und bei Linux bei etwa 84 % liegt (Google-Transparenzbericht). Das Dashboard wird fortlaufend aktualisiert, und das Diagramm zur Browsing-Zeit ist seit Juli 2022 eingefroren, weshalb die Angabe eher eine Spanne als eine exakte Zahl darstellt. Malware dieselben Pfade. Im „WatchGuard Internet Security Report für das zweite Halbjahr 2025“, der im Februar 2026 veröffentlicht wurde, gelangten 96 % der blockierten malware den Telemetriedaten malware Netzwerk-, endpoint und DNS-Filterung über TLS (WatchGuard Internet Security Report für das zweite Halbjahr 2025).

Die Erkennung ohne Entschlüsselung funktioniert, weil die Verschlüsselung zwar den Inhalt der Nutzdaten verbirgt, nicht jedoch das Verhalten. Eine TLS-Sitzung gibt weiterhin Aufschluss darüber, wer mit wem kommuniziert, wie oft, in welchem Rhythmus und mit welchen Handshake-Merkmalen. Jede dieser Eigenschaften lässt sich modellieren.

Signal Was sich dahinter verbirgt Was sich mit TLS 1.3 und ECH ändert
JA3/JA4-Fingerabdruck Die Client-Software hinter einer Sitzung, abgeleitet aus den Handshake-Parametern Die Parameter des Client-Handshakes bleiben sichtbar, sodass das Fingerprinting weiterhin funktioniert
Paketgröße und Zeitprofil Rhythmus, Richtung und Lautstärke der Sitzung entsprechen den Vorgaben der automatisierten Werkzeuge Nichts. Zeitpunkt und Größe sind nicht verschlüsselt.
Metadaten des Zertifikats Aussteller, Gültigkeitsdauer und Anomalien beim Thema TLS 1.3 verschlüsselt Serverzertifikate während des Handshakes, wodurch ein Großteil dieses Signals entfällt
SNI Der vom Client angeforderte Hostname ECH verschlüsselt das SNI-Feld, sofern es eingesetzt wird, und entfernt dabei das Signal
Beacon-Intervall Regelmäßige Rückrufe an ein festes Ziel – ein gängiges Command-and-Control-Muster Nichts. Periodizität ist eine zeitliche Eigenschaft.
Reputation des Zielortes und Verkehrsaufkommen Wohin die Sitzungen führen, wie selten das Ziel ist und wie viele Daten übertragen werden Nichts. Adressen und Volumes bleiben sichtbar.

Erkennungssignale, die die Verschlüsselung überstehen, und was TLS 1.3 und das verschlüsselte „Client Hello“ tatsächlich wegnehmen.

TLS 1.3 und „Encrypted Client Hello“ (ECH) verringern die sichtbare Angriffsfläche tatsächlich. TLS 1.3 verschlüsselt Serverzertifikate während des Handshakes, und ECH verbirgt das Feld „Server Name Indication“ (SNI), sofern es eingesetzt wird. Zeitpunkt, Größe, Richtung, Volumen und Ziel bleiben bei beiden unverändert, da keine Protokolländerung verschlüsseln kann, wann ein Paket gesendet wurde oder wie groß es war. Die eigentliche Einschränkung liegt in der anderen Richtung: Es handelt sich um probabilistische Signale. Eine JA4-Übereinstimmung oder ein „Beacon“-ähnliches Intervall grenzt den Kreis ein und priorisiert eine Untersuchung. Keines dieser Signale bestätigt für sich allein eine Absicht. Das ist die Arbeitsdefinition von Netzwerktransparenz unter Verschlüsselung: die anhaltende Beobachtbarkeit von Verhalten, nachdem die Überprüfung der Nutzdaten nicht mehr möglich ist.

Was das Netzwerk sieht, was der endpoint

Wenn Angreifer legitime Tools, gültige Konten und agentenlose Netzwerkgeräte nutzen, endpoint der endpoint nichts Ungewöhnliches, und nur die Netzwerktelemetrie deckt sie auf. Dies ist das stärkste Argument für diesen Ansatz, und er lässt sich am besten als Problem der Erkennungstechnik und nicht als Bedrohungsszenario betrachten.

Eine Schritt-für-Schritt-Anleitung zur seitlichen Fortbewegung unter Nutzung der natürlichen Ressourcen

In der am 7. Februar 2024 veröffentlichten Empfehlung AA24-038a dokumentierte die CISA, wie Volt Typhoon der staatlich geförderte Akteur Volt Typhoon mithilfe von „Living off the Land“ (LotL)-Techniken – also integrierten Betriebssystem-Tools und gültigen Konten anstelle von malware in kritischen Infrastrukturen der USA Volt Typhoon malware CISA AA24-038a). Die Tabelle folgt diesem Muster aus Sicht der Verteidiger.

Aktion des Angreifers Was der endpoint sieht Was die Netzwerktelemetrie zeigt MITRE-Datenkomponente
Meldet sich mit zuvor gestohlenen, gültigen Zugangsdaten an Eine normale Authentifizierung durch ein berechtigte Konto Ein Arbeitsplatzrechner, der Sitzungen mit Servern initiiert, mit denen er noch nie in Kontakt stand DC0078 Netzwerkdatenverkehr
Verwendet integrierte Verwaltungstools zur Erfassung Vertrauenswürdige, signierte Systembinärdateien, die Routinebefehle ausführen Eine Vielzahl interner Verbindungen, die sich über Subnetze hinweg ausbreiten DC0078
Umzüge auf andere Hosts über Fernverwaltungsprotokolle Legitime Dienste, die legitime Anfragen bearbeiten Fernverwaltungssitzungen zwischen Hosts, die zuvor noch nie miteinander kommuniziert haben, sind in den Protokoll-Metadaten sichtbar DC0085 Inhalt des Netzwerkverkehrs
Stuft Daten ein und komprimiert sie zur Löschung Normale Dateiaktivitäten eines autorisierten Benutzers Ein interner Host, der ungewöhnlich große Datenmengen von Dateiservern bündelt DC0078
Sendet Daten über einen verschlüsselten Kanal Ein zulässiger Prozess, der eine zulässige Verbindung herstellt Anhaltende Datenübertragung zu einem seltenen Ziel, weit über dem Normalwert des Absenders DC0078

Jeder Schritt eines „Living-off-the-Land“-Angriffs, wie er vom endpoint und durch die Netzwerktelemetrie aufgedeckt wird.

Der Punkt liegt in den mittleren Spalten. Jede endpoint ist für sich genommen normal: ein legitimes Konto, eine signierte Binärdatei, ein zulässiger Prozess. Die Anomalie besteht ausschließlich in den Beziehungen zwischen den Hosts – welcher Rechner hat welchen Server erreicht, in welcher Reihenfolge, in welchem Umfang – und diese Beziehungen sind eine Beobachtung auf Netzwerkebene. Seitliche Bewegung ist für den Ausgangs- und den Zielhost unsichtbar und nur zwischen diesen beiden sichtbar. Dasselbe gilt für die Datenexfiltration: Das Lesen der Datei ist autorisiert, doch die ausgehende Übertragung weicht von der Baseline des Absenders ab.

Unabhängige Telemetriedaten beschreiben dies mittlerweile als den Regelfall und nicht mehr als Ausnahme. Der „Internet Security Report“ von WatchGuard für das zweite Halbjahr 2025 stellt fest, dass Windows-Binärdateien und LotL-Tools „zu den primären Infektionsvektoren geworden sind, die vertrauenswürdige Prozesse ausnutzen, um einer Erkennung zu entgehen“ (WatchGuard „Internet Security Report“ für das zweite Halbjahr 2025). Die Risiken nehmen mit der Zeit zu. Mandiant schätzt in seinem „M-Trends 2026“-Bericht die globale mittlere Verweildauer für das Jahr 2025 auf 14 Tage – ein Anstieg gegenüber 11 Tagen im Jahr 2024 –, basierend auf mehr als 500.000 Stunden Incident-Response-Einsätzen an vorderster Front (Mandiant M-Trends 2026). Dieser Wert bezieht sich auf alle Umgebungen und ist nicht netzwerkspezifisch, doch jeder dieser Tage ist Zeit, in der der Datenverkehr eines Angreifers das Netzwerk eines Opfers durchlief.

Wenn überhaupt kein endpoint vorhanden ist

Die obige Anleitung geht davon aus, dass ein Agent keine nützlichen Informationen erfasst. Ein zweites dokumentiertes Muster sieht die vollständige Entfernung des Agenten vor. Die am 27.08.2025 veröffentlichte CISA-Empfehlung AA25-239A beschreibt staatlich geförderte Spionage gegen Telekommunikations-Backbone- und Edge-Router: Konfigurationsänderungen, Paketaufzeichnung auf dem Gerät und Tunneling auf Hardware, auf der keine endpoint vorhanden sind (CISA AA25-239A). Es gibt kein EDR, das umgangen werden müsste, da es kein EDR gibt, das installiert werden könnte.

Eine Empfehlung vom Juli 2026 macht die Argumentation akteurunabhängig. In der am 13.07.2026 veröffentlichten Empfehlung AA26-194A schreibt die CISA dem „Center 16“ des russischen FSB eine Kampagne zu, bei der ungepatchte, nicht mehr unterstützte Geräte auf einer weit verbreiteten Unternehmensrouter-Plattform über das Simple Network Management Protocol (SNMP) kompromittiert wurden (CISA AA26-194A). Die von der CISA empfohlenen Erkennungsmaßnahmen sind Kontrollen auf Netzwerkebene: Führen Sie eine Whitelist für die Management Information Base (MIB) und überwachen Sie eingehende SNMP-Set-Anfragen, die Objektkennungen (OIDs) enthalten, die auf sensible Gerätedaten abzielen. Wenn auf dem kompromittierten System kein Agent installiert werden kann, bildet das vom Netzwerk aus beobachtete Verhalten die gesamte Erkennungsfläche.

Netzwerksicherheitsanalytik im Vergleich zu NDR, NTA, SIEM und IDS/IPS

Die Netzwerksicherheitsanalyse ist ein analytisches Fachgebiet. NDR-Lösungen integrieren sie in ihre Reaktionsprozesse, NTA beschränkt sich auf die Verkehrsüberwachung, und SIEM korreliert stattdessen Protokolle. Die Matrix zieht die Grenzen, und die jeweiligen Seiten der benachbarten Kategorien gehen tiefer ins Detail, als es hier der Fall ist.

Kategorie Primäre Telemetriedaten wurden erfasst Was es am besten erkennt Wo es sich überschneidet Mehr erfahren
Netzwerksicherheitsanalysen Metadaten zu Datenfluss, Paketen, DNS und Protokollen Verhaltensabweichungen im Ost-West- und Nord-Süd-Verkehr Der analytische Kern von NDR und NTA Diese Seite
NDR Netzwerktelemetrie und Reaktionsintegrationen Verhalten eines aktiven Angreifers mit integrierter Eindämmung Setzt Netzwerksicherheitsanalysen in kommerzielle Produkte um Netzwerkerkennung und Reaktion
NTA Verkehrs- und Durchflussdaten Transparenz und Erkennung von Anomalien im Netzwerkverkehr Die Beobachtungsschicht, auf der diese Disziplin aufbaut Netzwerkverkehrsanalyse
SIEM Protokolle aus beliebigen Quellen Quellenübergreifende Korrelation, Compliance und Datenaufbewahrung Nimmt Netzwerkwarnungen als einen Feed unter vielen auf SIEM
IDS/IPS Inline-Pakete werden anhand von Signaturen überprüft Bekannte Sicherheitslücken und Verstöße gegen Richtlinien an Engpässen Die Signatur-Ebene, die durch Verhaltensanalysen erweitert wird Erkennung und Abwehr von Eindringversuchen
XDR Endpoint Telemetrie von mehreren Oberflächen Korrelierte Erkennungen, die auf dem Agenten basieren Ergänzt die endpoint Erkennung um den Netzwerkkontext Erweiterte Erkennung und Reaktion

Sechs Kategorien, die häufig miteinander verwechselt werden, was jede davon verarbeitet und erkennt und an welche sie die Daten weitergibt.

Alle sechs dienen demselben Zweck der Bedrohungserkennung, und ihre Überschneidungen sind eher beabsichtigt als zufällig. Die Auswahllogik basiert auf der Übereinstimmung der Fragestellungen. Ein SIEM eignet sich am besten, wenn es um quellenübergreifende Korrelation, Compliance-Nachweise und Datenaufbewahrung geht. Die netzwerknativen Kategorien sind am besten geeignet, wenn es darum geht, was Angreifer gerade im Netzwerk tun – insbesondere dort, wo Agenten keinen Zugriff haben. Intrusion-Detection- und -Prevention-Systeme (IDS/IPS) eignen sich nach wie vor am besten zum Blockieren von bekanntermaßen schädlichem Datenverkehr an definierten Engpässen, und XDR ist die beste Wahl, wenn die Erkennung fest in einer gut instrumentierten endpoint verankert bleiben soll. Für die beiden am häufigsten verwechselten Kategorien bietet der Vergleich zwischen dediziertem SIEM und NDR eine ausführliche Entscheidungshilfe.

Die allgemeine Formulierung der Frage – Sicherheitsanalytik versus SIEM – lässt sich auf dieselbe Weise beantworten. Analytik bezeichnet die Erkennungsfähigkeit, und ein SIEM ist eine der Plattformen, auf denen diese Fähigkeit zum Einsatz kommen kann. Ein verwandter Begriff verdient ebenfalls eine Erwähnung: Die Netzwerksicherheitsüberwachung ist die operative Praxis, diese Datenerfassung und -auswertung kontinuierlich durchzuführen; sie stellt einen auf das Netzwerk beschränkten Teilbereich der umfassenderen Disziplin der Sicherheitsüberwachung dar und ist keine eigenständige Technologiekategorie.

Übersicht über rechtliche Rahmenbedingungen und Vorschriften

Die Netzwerküberwachung ist eine explizite Kontrollmaßnahme in NIST CSF 2.0, CIS-Kontrolle 13 und NIS2 und lässt sich eindeutig zwei MITRE-Datenkomponenten zuordnen. NIST CSF 2.0, veröffentlicht am 26.02.2024, formuliert die Anforderung wörtlich wie folgt: DE.CM-01: „Netzwerke und Netzwerkdienste werden überwacht, um potenziell nachteilige Ereignisse zu erkennen“ (NIST CSF 2.0, CSWP 29). Das in der Kontrollfunktion enthaltene Implementierungsbeispiel liest sich wie eine Definition dieser Vorgehensweise: „Vergleiche die tatsächlichen Netzwerkflüsse mit den Referenzwerten, um Abweichungen zu erkennen“ (Referenz DE.CM-01).

MITRE ATT&CK hat sein Erkennungsmodell kürzlich umgestaltet, und Genauigkeit ist wichtig, da viele veröffentlichte Anleitungen veraltet sind. Eigenständige Datenquellenobjekte wurden in Version 18 (Oktober 2025) als veraltet eingestuft – in dieser Version wurden die technikbezogenen Erkennungen durch Erkennungsstrategien ersetzt (Versionshinweise zu ATT&CK v18). Die Netzwerkerkennung wird nun zwei Datenkomponenten zugeordnet: DC0078 Netzwerkdatenverkehr und DC0085 Inhalt des Netzwerkverkehrs. DC0078 entspricht 127 Erkennungsstrategien (Komponente v2.1, zuletzt geändert am 12.05.2026) unter Verwendung des Konstrukts „Erkennungsstrategien“, das erstmals in v18 eingeführt wurde. Mit der Version v19 vom 28.04.2026 wurden die Erkennungsstrategien auf den mobilen Bereich ausgeweitet und die Taktik „Vermeidung der Abwehr“ abgeschafft, wobei diese in „Tarnung“ (0005, das die ID übernimmt) und Verteidigungsbeeinträchtigung (0112, eine neue Taktik) (Versionshinweise zu ATT&CK v19).

CIS Critical Security Controls v8.1 (2024) stellt dieselbe Anforderung in Kontrolle 13, „Netzwerküberwachung und -abwehr“ (CIS-Kontrolle 13). Zu den darin vorgesehenen Schutzmaßnahmen gehören eine zentralisierte Benachrichtigung bei Sicherheitsvorfällen, die Erkennung von Netzwerk-Eindringlingen, die Filterung des Datenverkehrs zwischen Netzwerksegmenten sowie die Zugriffskontrolle auf Port-Ebene, die zusammen genau die oben beschriebenen Telemetrie- und Analysefunktionen voraussetzen.

Rahmenwerk Steuerungs- oder Komponenten-ID Wie Netzwerksicherheitsanalysen abgebildet werden Nachweis der Wirksamkeit
NIST CSF 2.0 DE.CM-01 Kontinuierliche Überwachung von Netzwerken und Netzwerkdiensten auf Störfälle Das Implementierungsbeispiel für die Steuerung sieht einen Vergleich des Durchflusses mit dem Referenzwert vor.
MITRE ATT&CK DC0078 Netzwerkdatenverkehr „Flow-Telemetrie“ ist die genaue Definition dieser Komponente: Aufzeichnungen von Verbindungen und Sitzungen Liefert die in v18 und v19 formalisierten, flussbasierten Erkennungsstrategien
MITRE ATT&CK DC0085 Inhalt des Netzwerkverkehrs Analyse von Paket- und Protokollinhalten, einschließlich aus der Nutzlast abgeleiteter Metadaten Unterstützt inhaltsorientierte Erkennungsstrategien, bei denen der Fluss allein nicht ausreicht
CIS-Steuerungen v8.1 Steuerung 13 „Netzwerküberwachung und -schutz“ ist die übergeordnete Kategorie für diesen gesamten Tätigkeitsbereich Die Sicherheitsmaßnahmen umfassen eine zentralisierte Alarmierung, Einbruchserkennung, Segmentfilterung und Zugriffskontrolle auf Port-Ebene
NIS2 Richtlinie (EU) 2022/2555 Netzwerküberwachung, Erkennung von Vorfällen und Meldepflichten für systemrelevante und wichtige Einrichtungen Überwachung und Erkennung sind in der EU gesetzliche Verpflichtungen, keine Empfehlungen

Wie sich die Netzwerksicherheitsanalyse auf die Kontrollmechanismen und Komponenten des Rahmenwerks bezieht, in dem sie festgelegt ist.

Die Situation in der EU: NIS2 und ENISA

Die NIS2-Richtlinie (EU 2022/2555) schreibt für wesentliche und wichtige Einrichtungen die Netzwerküberwachung, die Erkennung von Vorfällen und die Meldung vor, wodurch die Netzwerksicherheitsanalyse in Europa zu einem direkten regulatorischen Treiber und nicht mehr zu einer freiwilligen Investition wird. Die im Oktober 2025 veröffentlichte „Threat Landscape 2025“ der ENISA, die den Zeitraum vom 01.07.2024 bis zum 30.06.2025 anhand von 4.875 analysierten Vorfällen abdeckt, ergab, dass DDoS-Angriffe 77 % der gemeldeten Vorfälle in der EU ausmachten (ENISA Threat Landscape 2025). In einer separaten Auswertung desselben Datensatzes führte die ENISA rund 80 % der gemeldeten Vorfälle auf Hacktivisten-Aktivitäten zurück. Meldepflichten dieser Art lassen sich am einfachsten erfüllen, wenn bereits Netzwerktelemetrie und Erkennungsmaßnahmen vorhanden sind.

Moderne Ansätze zur Analyse der Netzwerksicherheit

Die Disziplin konzentriert sich zunehmend auf die Verhaltensmodellierung über Netzwerk-, Identitäts- und cloud hinweg, da Signaturen der Verschlüsselung oder nativen Tools nicht mehr standhalten. Die oben genannten Belege verdeutlichen diese Richtung. Payload-Signaturen versagen bei Datenverkehr, der überwiegend verschlüsselt ist, und Tool-Signaturen versagen bei Angreifern, die die systemeigenen Binärdateien nutzen. Was beständig bleibt, ist das Verhalten, das über verschiedene Ebenen hinweg und nicht isoliert betrachtet wird. Cloud wendet dieselbe Baselining-Methodik auf die angrenzenden Ebenen – die Telemetrie der Steuerungsebene und der APIs – an, und ausgereifte Programme behandeln beide als eine durchgängige Vorgehensweise.

Betrachtet man sie als Leistungskriterien und nicht als Checkliste für Anbieter, zeichnen sich seriöse Ansätze durch drei Dinge aus: eine umfassende Telemetrie, die auch den Ost-West-Datenverkehr und agentenlose Ressourcen einbezieht, eine Erkennungsqualität, die auch bei Verschlüsselung Bestand hat, sowie ein Signal-Rausch-Verhältnis, mit dem ein kleines Team gut zurechtkommt. Das letzte Kriterium ist das SOC-Argument im Kleinen. Analysten, die in Alarmen mit geringem Kontext versinken, mangelt es nicht an Daten. Ihnen fehlen priorisierte Signale – und genau diese sind es, die die durchschnittliche Zeit bis zur Erkennung (MTTD) und die durchschnittliche Zeit bis zur Reaktion (MTTR) tatsächlich beeinflussen.

Wie Vectra AI die Analyse der Netzwerksicherheit Vectra AI

Vectra AI von der Prämisse „Assume Compromise“ Vectra AI : Ein entschlossener Angreifer wird sich Zugang verschaffen, oft mit gültigen Anmeldedaten und unter Verwendung nativer Tools, die keine bösartigen Spuren hinterlassen, die ein endpoint erkennen könnte. Die Erkennung muss daher dort erfolgen, wo das Verhalten des Angreifers unvermeidlich sichtbar ist, nämlich im Netzwerk. Die Methodik modelliert das Verhalten, anstatt Signaturen abzugleichen, erstellt Baselines für jeden Host und jede Identität und hebt die Abweichungen hervor, die auf einen aktiven, laufenden Angriff hindeuten, sodass ein Sicherheitsteam eine kurze, nach Priorität geordnete Liste anstelle einer Alarmwarteschlange untersucht.

Schlussfolgerung

Die Netzwerksicherheitsanalyse benötigte eine klare Definition, und diese gibt es nun: Erkennungsanalysen, die auf Netzwerktelemetrie angewendet werden und prüfen, ob sich irgendetwas im Netzwerk wie ein Angreifer verhält. Die Abgrenzungen leisten hier die eigentliche Arbeit. Es handelt sich weder um eine Leistungsanalyse noch um ein SIEM und auch nicht um ein einzelnes Produkt. Sie verdient ihren Platz durch das, was nur das Netzwerk erkennen kann: Angreifer, die mit gültigen Anmeldedaten operieren, Bewegungen zwischen internen Hosts, verschlüsselte Kanäle und Geräte, auf denen niemals ein Agent installiert wird. Die Frameworks gehen mittlerweile von dieser Vorgehensweise aus; betrachten Sie die Einführung daher als eine Frage der Abdeckung. Erfassen Sie die Telemetriedaten, die Sie bereits generieren, legen Sie fest, wie ein normaler Zustand aussieht, und machen Sie Abweichungen von dieser Basislinie zum ersten Untersuchungsgegenstand Ihres SOC.

FAQ

Inwiefern verbessert die prädiktive Netzwerkanalyse das Netzwerkmanagement?

Was sind die wichtigsten Leistungsindikatoren (KPIs) in der Netzwerkanalyse?

Benötigt Ihr Unternehmen Sicherheitsanalysen?

Was sollten Sie bei der Auswahl einer Netzwerkanalyse-Software beachten?

Wie lässt sich die Genauigkeit von Sicherheitsanalysen verbessern?