Sicherheitsanalytik: Wie man Sicherheitsdaten in bessere Entscheidungen umsetzt

Wichtige Erkenntnisse

  • Sicherheitsanalytik vereint Daten, Erkennung, Kontext, Untersuchung und Reaktion; sie ist kein Synonym für ein SIEM.
  • Der Artikel behandelt die wichtigsten Themen rund um die Suchabsicht: Definition, Arbeitsablauf, Datenquellen, Methoden, Vorteile, KI, Anwendungsfälle und Unterscheidungen zwischen verschiedenen Kategorien.
  • Sein einzigartiger Ansatz ist ein bereichsübergreifendes Evidenzmodell, bei dem „ cloud “, „Netzwerk“ und „Verhaltensanalytik“ als miteinander verknüpfte Fachunterthemen dienen.
  • Mandiant berichtete, dass die globale mittlere Verweildauer in seinem Untersuchungsdatensatz im Jahr 2025 von 11 auf 14 Tage gestiegen sei. Die Seite nutzt dies als kontextbezogenen Beleg, nicht als allgemeingültigen Maßstab.
  • Ein auf Anwendungsfällen basierender 90-Tage-Plan und eine szenariobasierte Bewertungsrubrik machen den Artikel praxisorientierter als allgemeine Definitionen.

Unter Sicherheitsanalytik versteht man das Erfassen, Anreichern und Analysieren von Sicherheitstelemetriedaten, damit ein Team das Verhalten von Angreifern erkennen, im Kontext untersuchen und angemessen darauf reagieren kann. Es handelt sich dabei um eine operative Disziplin und nicht lediglich um ein Protokollarchiv, ein Dashboard oder eine Produktkategorie.

Der Bedarf ist operativer Natur. Der „M-Trends“-Bericht 2026 von Mandiant ergab, dass die weltweite mittlere Verweildauer der untersuchten Angriffe im Jahr 2025 von 11 auf 14 Tage gestiegen ist. Diese Erkenntnis gilt zwar nicht für jeden einzelnen Angriff, zeigt jedoch, warum Teams verstreute Indizien in eine fundierte Entscheidung umwandeln müssen, bevor ein Angreifer weiter voranschreitet.

Was versteht man unter Sicherheitsanalytik?

Die Sicherheitsanalyse kombiniert Sicherheitsdaten, Erkennungsmethoden, Kontextinformationen und Arbeitsabläufe der Analysten, um vier Fragen zu beantworten:

  1. Welche Aktivitäten finden in der gesamten Umwelt statt?
  2. Welche Aktivität gilt als bösartig, ungewöhnlich oder als Teil einer bedenklichen Abfolge?
  3. Wie dringend ist die Situation angesichts der betroffenen Identitäten, Vermögenswerte und Daten sowie des Verlaufs des Angriffs?
  4. Welche Belege sprechen für Validierung, Eindämmung und Verbesserung?

Protokolle erfassen Ereignisse. Analysen decken die entscheidenden Zusammenhänge auf. Eine erfolgreiche Anmeldung mag Routine sein. Eine erstmalig beobachtete Anmeldung, gefolgt von einer Änderung der privilegierten Rolle, ungewöhnlichen Aktivitäten der „ cloud “-API und Datenbewegungen, stellt hingegen eine ganz andere analytische Fragestellung dar. Der Wert ergibt sich aus Zusammenhängen, Kontext und Erklärungen – nicht aus dem Umfang der Ereignisse.

Warum Sicherheitsanalysen wichtig sind

Hybride Unternehmen umfassen lokale Systeme, „ cloud “-Dienste, Identitätsanbieter, SaaS-Anwendungen, Endgeräte und Betriebstechnologie. Angreifer überschreiten diese Grenzen. Eine Kontrollmaßnahme kann das erste Anzeichen aufdecken, während eine andere Quelle die Beweise liefert, um die Absicht oder den Umfang zu bestätigen.

Sicherheitsanalysen helfen Teams dabei, den Übergang von vereinzelten Warnmeldungen zu einem für die Untersuchung geeigneten Gesamtbild zu vollziehen. Sie unterstützen die Ziele „Erkennen“ und „Reagieren“ im NIST-Cybersicherheits-Framework 2.0 und stützen sich dabei auf Governance, das Verständnis der Ressourcen, den Umgang mit Daten sowie die Befugnisse zur Reaktion. Die sechs Funktionen des NIST – „Steuern“, „Identifizieren“, „Schützen“, „Erkennen“, „Reagieren“ und „Wiederherstellen“ – sind miteinander verknüpft und stellen keine lineare Checkliste von Instrumenten dar.

Das Ziel besteht nicht darin, die Anzahl der Warnmeldungen oder die Datenerfassung zu maximieren. Vielmehr geht es darum, die Erfassung von Verhaltensweisen mit schwerwiegenden Folgen zu verbessern, den Aufwand für nicht umsetzbare Maßnahmen zu reduzieren und bestätigte Bedrohungen durch geeignete Kontrollmaßnahmen einzudämmen.

So funktioniert Sicherheitsanalyse‍

Bühne Zweck Wie das gut aussieht
Sammeln Sammeln Sie Telemetriedaten, die für vorrangige Risiken relevant sind. Bekannte Dateninhaber, Aufbewahrungsfristen, Qualitätsprüfungen und gezielte Erfassung.
Normalisieren und anreichern Machen Sie Ereignisse vergleichbar und fügen Sie Kontext hinzu. Analysten können die Entität, den Vermögenswert, den Eigentümer, den Zeitpunkt und die Quelle ohne manuelle Nachschläge ermitteln.
Erkennen und in Zusammenhang bringen Erkennen Sie bekannte Bedrohungen, ungewöhnliche Abweichungen und damit verbundene Aktivitäten. In den Erkenntnissen wird erläutert, warum sie von Bedeutung sind, und es werden Belege dafür angeführt.
Prioritäten setzen und untersuchen Ordne die Aufgaben nach Zuversicht, Wirkung und Fortschritt. Analysten gehen von einer Darstellung aus und können auf die zugrunde liegenden Daten zugreifen.
Reagieren und verbessern Bewährte Sicherheitsmaßnahmen umsetzen und den Arbeitsablauf optimieren. Die Reaktion wird gesteuert, dokumentiert und anhand der Ergebnisse gemessen.

Der Prozess ist ein Regelkreis. Ein bestätigter Vorfall kann auf eine fehlende Datenquelle, einen unzureichenden Anreicherungsbereich, einen ungeeigneten Schwellenwert oder einen unklaren Verantwortlichen für die Reaktion hinweisen. Ausgereifte Programme nutzen diese Erkenntnisse, um den Arbeitsablauf zu verbessern, und beschränken sich nicht darauf, lediglich weitere Warnmeldungen hinzuzufügen.

Die Daten, die Sicherheitsanalysen nützlich machen

Beginnen Sie mit Fragen und nicht mit der pauschalen Vorgabe, jedes Ereignis zu erfassen. Die NIST-Leitlinien zum Protokollmanagement legen den Schwerpunkt auf Planung, Schutz und effektive Nutzung von Protokollen. Wählen Sie die Telemetriedaten entsprechend dem Verhalten aus, das ein Team überprüfen muss, sowie unter Berücksichtigung der Einschränkungen hinsichtlich Datenschutz, Kosten und Aufbewahrungsfristen.

Datendomäne Beispiele Frage, auf die sie eine Antwort gibt
Identität Authentifizierung, MFA, Änderungen an Verzeichnissen und Rollen, Ereignisse im Zusammenhang mit Dienstkonten und Tokens. Wird eine Identität in einer Weise verwendet, die im Widerspruch zu den erwarteten Zugriffsrechten steht?
Cloud und SaaS Prüfprotokolle, API-Aufrufe, Mandantenverwaltung, Freigaben und Workload-Aktivitäten. Wird eine Berechtigung, ein Token oder eine Ressource missbraucht?
Netzwerk Datenfluss, DNS, Protokoll-Metadaten und gegebenenfalls aus Paketen abgeleitete Beweise. Gibt es Erkundungsaktivitäten, seitliche Bewegungen, Kommando- und Kontrollaktivitäten oder ungewöhnliche Datenbewegungen?
Endpoint und Anwendung Prozess-, Konfigurations-, Authentifizierungs- und Anwendungsereignisse. Kann das Team überprüfen, was auf einem Host oder bei einem Dienst passiert ist?
Vermögens- und Geschäftskontext Zuständigkeit, Kritikalität, Risikoexposition und Datensensibilität. Welche Auswirkungen sind zu erwarten, und wer sollte über die Reaktion entscheiden?

Die Datenqualität ist ebenso wichtig wie das Datenvolumen. Zeitsynchronisation, Identitätsauflösung, Feldvollständigkeit, Quellenangabe und Aufbewahrung von Belegen entscheiden darüber, ob ein Analyst einen Ablauf rekonstruieren kann.

Die den Warnmeldungen zugrunde liegenden Analysemethoden

Die Sicherheitsanalyse kombiniert verschiedene Methoden, da Angreifer sich nicht auf eine einzige vorhersehbare Weise verhalten.

  • Signaturen und Indikatoren identifizieren bekannte schädliche Artefakte und wiederkehrende Aktivitäten.
  • ‍Regeln und Korrelationen verknüpfen miteinander in Zusammenhang stehende Ereignisse, wie beispielsweise eine risikobehaftete Anmeldung und eine Änderung von Berechtigungen.
  • ‍Die Anomalieerkennung macht auf aussagekräftige Abweichungen aufmerksam, wie beispielsweise ein ungewöhnliches Datenzugriffsvolumen oder eine erstmals festgestellte Verabreichung.
  • ‍Die Verhaltensanalyse ermittelt erwartete Muster für Benutzer, Geräte, Arbeitslasten und Entitäten und stuft anschließend wesentliche Abweichungen nach ihrer Priorität ein.
  • ‍Threat Intelligence liefert zusätzliche Informationen zu Infrastruktur, Schwachstellen und Vorgehensweisen, muss jedoch anhand lokaler Erkenntnisse überprüft werden.
  • ‍Die Analyse durch den Analysten ermittelt die Auswirkungen auf das Geschäft und genehmigt entsprechende Maßnahmen. Sie bleibt unverzichtbar, auch wenn die Automatisierung die Triage beschleunigt.

Die Zuordnung von Erkennungen zu MITRE ATT&CK kann die Abdeckung verbessern und die Diskussionen über die Tests bereichern. Es beweist jedoch nicht, dass ein Fund ausreichend Signal aufweist oder dass ein Untersuchungsablauf funktioniert. Testen Sie Funde anhand repräsentativer Szenarien und nutzen Sie das Feedback der Analysten, um die Qualität zu beurteilen.

Sicherheitsanalytik im Vergleich zu SIEM, XDR, SOAR, UEBA und NDR

Begriff Hauptaufgabe Zusammenhang mit Sicherheitsanalysen
SIEM Erfasst, speichert, durchsucht und verknüpft Ereignisse. Liefert oft Daten und einen Arbeitsbereich für Analysten, deckt jedoch nicht das gesamte Fachgebiet ab.
XDR Stellt Zusammenhänge zwischen Erkennungen und Reaktionskontexten domänenübergreifend her. Kann domänenübergreifende Analysen umsetzen, wenn ausreichende Belege vorliegen.
SOAR Koordiniert Playbooks und Reaktionsabläufe. Wendet die genehmigte Maßnahme an, sobald die Analyse und Untersuchung die Zuverlässigkeit bestätigt haben.
UEBA Analysiert das Verhalten von Benutzern und Entitäten. Eine spezielle Methode zur Aufdeckung ungewöhnlicher Zugriffe und des Missbrauchs von Zugangsdaten.
NDR Erfasst und analysiert das Netzwerkverhalten. Liefert Hinweise auf Kommunikation und Bewegung innerhalb der Umgebung.

Die entscheidende Frage ist nicht, ob eine Organisation alle Kategorien abdeckt. Es geht vielmehr darum, ob ein verdächtiger Identitätsvorfall mit Maßnahmen zur cloud , Netzwerkaktivitäten, endpoint Beweismitteln und einem nachvollziehbaren Reaktionspfad in Verbindung gebracht werden kann.

Cloud, Netzwerk- und Verhaltensanalysen im Säulenmodell

Die Sicherheitsanalyse ist das übergeordnete Fachgebiet. Die Analyse von Cloud, Netzwerken und Verhaltensmustern sind wesentliche, miteinander verknüpfte Teilthemen, da jedes davon eine eigene Ermittlungsfrage beantwortet.

Analysen zur Cloud

Cloud Die Sicherheitsanalyse wendet analytische Methoden auf native Daten aus „ cloud “ an, darunter Identitäts- und Token-Ereignisse, Audit-Protokolle der Steuerungsebene, API-Aufrufe und Workload-Aktivitäten. Sie unterstützt die Untersuchung von Aktivitäten, die zwar technisch gültig, aber aus betrieblicher Sicht ungewöhnlich sind, wie beispielsweise eine Abfolge von Vorgängen, die mit einer kompromittierten Identität oder einem autorisierten Token durchgeführt wurde.

Netzwerksicherheitsanalysen

Die Netzwerksicherheitsanalyse nutzt Datenverkehr und Metadaten, um Aktivitäten aufzudecken, die durch Protokolle von „ endpoint “ oder „ cloud “ möglicherweise nicht vollständig erklärt werden können. Sie kann Hinweise auf Erkundungsaktivitäten, laterale Bewegungen, Command-and-Control-Aktivitäten oder ungewöhnliche Datenübertragungen liefern.

Verhaltensanalyse

Die Verhaltensanalyse erstellt Referenzwerte für Benutzer, Geräte, Arbeitslasten und andere Entitäten und hebt anschließend wesentliche Abweichungen hervor. Sie ergänzt Signaturen und Regeln, insbesondere wenn ein Angreifer legitime Anmeldedaten, Tools oder Protokolle verwendet.

Vier besonders wertvolle Anwendungsfälle

Anwendungsfall Beweise für einen Zusammenhang Ergebnis
Missbrauch von Zugangsdaten Anmeldung, MFA, Gerät, Berechtigung, SaaS und Aktivitäten im Zusammenhang mit „ cloud “. Unterscheiden Sie zwischen routinemäßigen Zugriffen und Aktivitäten, die eine Identitätsbegrenzung erfordern.
Cloud Behördenmissbrauch Überwachen Sie Ereignisse, die Verwendung von Tokens, Berechtigungen, API-Abläufe und die Kritikalität von Assets. Stellen Sie fest, ob eine Änderung zulässig, risikobehaftet oder Teil der Persistenz ist.
Seitliche Bewegung Identitätsereignisse, „ endpoint “-Kontext, Netzwerkkommunikation und Rollen von Assets. Stellen Sie fest, wohin sich ein Angreifer bewegt hat und welche Reaktion angemessen ist.
Datenvorbereitung oder Datenexfiltration Datenzugriffsmuster, Änderungen bei der gemeinsamen Nutzung, Netzwerkflüsse, Aktivitäten im Bereich „ cloud “ und Datensensibilität. Prüfen Sie, ob es sich bei der Bewegung um eine geschäftliche Aktivität oder um einen möglichen Verstoß handelt.

Dokumentieren Sie für jeden Anwendungsfall die erforderliche Telemetrie, die Erkennungslogik, die Untersuchungsschritte, den Verantwortlichen für die Reaktion und den Erfolgsmesswert. Ein fehlendes Glied stellt eine behobbare Lücke in der Abdeckung dar.

Ein Plan zur schnellen Umsetzung

Tag 1 bis 30: Festlegung der Entscheidung und der Evidenz

Wählen Sie drei bis fünf Angreiferverhalten mit schwerwiegenden Folgen aus. Ermitteln Sie für jedes dieser Verhaltensweisen den betroffenen Geschäftsprozess, die erforderlichen Datenquellen, die Anforderungen an die Aufbewahrung von Beweismitteln, datenschutzrechtliche Einschränkungen und die Zuständigkeit für die Reaktion. Definieren Sie, was eine für Ermittlungen geeignete Warnmeldung enthält.

Tag 31 bis 60: Aufbau und Test des Arbeitsablaufs

Normalisieren Sie wesentliche Felder, ermitteln Sie den Identitäts- und Asset-Kontext, verfeinern Sie die Erkennungen und testen Sie den Arbeitsablauf der Analysten anhand repräsentativer Daten. Messen Sie, wie oft Analysten den Workflow verlassen müssen, um wichtige Beweismittel zu beschaffen. Passen Sie die Schwellenwerte anhand der Untersuchungsergebnisse an, nicht anhand willkürlicher Zielvorgaben für das Alarmvolumen.

Tag 61 bis 90: Umsetzung und Verbesserung

Dokumentieren Sie Playbooks, legen Sie fest, wann Automatisierung einen Mehrwert bieten oder Einschränkungen mit sich bringen kann, und werten Sie die ersten abgeschlossenen Untersuchungen aus. Verbessern Sie die Datenqualität, die Erfassungsreichweite und die Übergaben an die Teams für Incident Response, IT, „ cloud “ und Identitätsmanagement, bevor Sie auf den nächsten Anwendungsfall ausweiten.

So bewerten Sie eine Lösung zur Sicherheitsanalyse

Bewerten Sie Szenarien, nicht Funktionslisten. Lassen Sie sich eine realistische Untersuchung vorlegen – vom ersten Signal bis zur Entscheidung des Analysten.

Bewertungsfrage Anzufordernde Nachweise
Kann es eine Erkennung erklären? Verknüpfte Ereignisse, ein eindeutiger Grund für die Warnmeldung, Zeitstempel und Angabe der Quelle.
Kann es Domains verbinden? Eine Untersuchung, bei der Identitätsaktivitäten anhand von Hinweisen auf cloud, das Netzwerk oder endpoint zurückverfolgt werden.
Können Analysten dies effizient überprüfen? Entitätskontext, Verknüpfungen zu unterstützenden Daten und ein dokumentierter Arbeitsablauf.
Lässt sich das regeln? Datenkontrollen, Zuständigkeit für die Erfassung, Testverfahren, Schwellenwertänderungen und Genehmigungen von Maßnahmen.
Kann es einen Mehrwert bieten? Maßnahmen zur Abdeckung von Prioritätsverhalten, Untersuchungsdauer, Nützlichkeit von Warnmeldungen und Eindämmungszeit.

KI kann bei der Zusammenfassung, Anreicherung, Korrelation und bei routinemäßigen Arbeitsschritten helfen. Es sollte jedoch nicht davon ausgegangen werden, dass sie das Urteilsvermögen der Analysten ersetzt. Die Teams benötigen nach wie vor Mitarbeiter, die Erkenntnisse validieren, die geschäftlichen Auswirkungen einschätzen und einschneidende Maßnahmen genehmigen.

Kennzahlen, die eine Verbesserung zeigen

  • Umfang: vorrangige Verhaltensweisen mit dokumentierten Belegen, Erkennung, Untersuchung und Vorgehensweisen.
  • ‍Signalqualität: priorisierte Untersuchungen, die zu einer sinnvollen Entscheidung führen, unter Berücksichtigung von Gründen für falsch-positive Befunde.
  • ‍Effizienz der Untersuchung: verstrichene Zeit vom Alarm bis zur Validierung oder zum Abschluss.
  • ‍Eindämmung: Zeit, die von der Bestätigung des Vorfalls bis zur Genehmigung der Maßnahme verstrichen ist.
  • ‍Datenqualität: Vollständigkeit, Latenz und Aufbewahrungsdauer der erforderlichen Telemetriedaten.
  • ‍Lernrate: Verbesserungen in den Bereichen Daten, Erkennung und Playbook, die sich aus Untersuchungen und Übungen ergeben haben.

Interpretieren Sie Kennzahlen im Kontext. Eine schnellere Bearbeitung ist keine Verbesserung, wenn sie auf eine voreilige Abweisung hindeutet, und ein höheres Alarmvolumen ist nicht unbedingt negativ, wenn eine getestete Erkennung die Erfassung sinnvoll erweitert.

Die Sichtweise von „ Vectra AI “

Vectra AI Der Ansatz der Sicherheitsanalyse basiert auf der Korrelation des Verhaltens von Angreifern über Netzwerk-, Identitäts- cloud-, SaaS- und KI-Umgebungen hinweg. Teams, die einen domänenübergreifenden Workflow bewerten, können sich mit der Erkennung, Untersuchung und Reaktion auf Bedrohungen befassen. Als nächsten Schritt in der Überlegungsphase empfehlen wir den Anwendungsfall zur Optimierung der Bedrohungserkennung und -reaktion.

Schlussfolgerung

Sicherheitsanalysen wandeln verteilte Telemetriedaten in fundiertere Sicherheitsentscheidungen um, wenn sie auf priorisierten Angriffsmustern, untersuchungsfähigen Beweisen und geregelten Reaktionsmaßnahmen basieren. Cloud, Netzwerk- und Verhaltensanalysen liefern jeweils wichtige Erkenntnisse, doch ihr Wert steigt, wenn ein Team diese zu einem schlüssigen Gesamtbild zusammenführen und entsprechend handeln kann.

FAQ

Ist Sicherheitsanalyse dasselbe wie ein SIEM?

Ist KI für Sicherheitsanalysen erforderlich?

Wo fängt man am besten an?

Inwiefern unterscheidet sich Sicherheitsanalyse von Bedrohungsinformationen?

Können Sicherheitsanalysen bei der Einhaltung von Vorschriften helfen?