EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

Reifegrad im Bereich Cyber Threat Intelligence

Ihre Cyber-Threat-Intelligence-Faehigkeit, gemessen je Themenfeld und in eine Roadmap uebersetzt.

10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

Reifegrad im Bereich Cyber Threat Intelligence

Governance der FaehigkeitN1 → N5
Vorrangige Intelligence-BedarfeN1 → N5
Quellen und ErhebungN1 → N5
Aufbereitung und DatenmanagementN1 → N5

10 Themenfelder, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Governance der Faehigkeit6484
Vorrangige Intelligence-Bedarfe5379
Quellen und Erhebung6182
Aufbereitung und Datenmanagement3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine Reiferahmen Cyber Threat Intelligence (Referenzen CTI-CMM, MITRE ATT&CK, Intelligence-Zyklus)-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Dieser Mechanismus, ein Niveau, ein hoeheres Niveau und die Massnahme, die beide verbindet, macht aus einer Feststellung eine Entwicklungslinie.

Sind die vorrangigen Intelligence-Bedarfe mit den Stakeholdern formalisiert und werden sie regelmaessig ueberarbeitet?

  1. N1

    Kein formalisierter Bedarf. Die Lagebeobachtung folgt der Tagesaktualitaet und den Interessen der Analysten.

  2. N2

    Eine Themenliste existiert, allein vom Sicherheitsteam erstellt. Sie wird nicht mit den Fachbereichen geteilt und seit ihrer Erstellung nicht ueberarbeitet.

  3. N3

    Die Bedarfe sind mit den wichtigsten Stakeholdern formalisiert, priorisiert und werden zu festen Terminen ueberarbeitet. Jedes Ergebnis ist einem identifizierten Bedarf zugeordnet.

  4. N4

    Die Bedarfe decken die strategische, operative und technische Ebene ab, werden von den Empfaengern validiert und ueber Abdeckungs- und Durchlaufzeit-Kennzahlen gesteuert.

  5. N5

    Die Bedarfe entwickeln sich fortlaufend anhand von Vorfaellen, Risikoszenarien und Aktivitaetsaenderungen, mit dokumentierter Historie der Ueberarbeitungen und ihrer Auswirkungen auf die Ergebnisse.

Massnahme fuer den Uebergang von N2 zu N3

Einen Workshop mit SOC, Schwachstellenmanagement, Risikomanagement und einem Vertreter der Fachbereiche organisieren, um die Intelligence-Bedarfe zu priorisieren, sie in einem einheitlichen Dokument festzuhalten und ihre Ueberarbeitung fest auf die Tagesordnung des vierteljaehrlichen Sicherheitsausschusses zu setzen.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vor

Worum es in diesem Referenzrahmen geht

Cyber Threat Intelligence, kurz CTI, ist eine Faehigkeit, keine normative Anforderung. Sie beruht auf einem bekannten Zyklus: Formulierung der Bedarfe durch die Stakeholder, Erhebung, Aufbereitung, Analyse, Verteilung, Auswertung der Erfahrungen. Sie gliedert sich in drei Horizonte: strategisch fuer die Leitungsebene, operativ fuer Kampagnen und Akteure, technisch fuer Indikatoren und Vorgehensweisen. Die Referenzrahmen des Fachgebiets, vom Intelligence-Zyklus bis zur MITRE-ATT&CK-Kartierung, strukturieren die Praxis, ohne ein zu erreichendes Niveau vorzuschreiben. Es liegt an der Organisation, ihr Zielbild selbst festzulegen.

In der Praxis macht diese Freiheit die Faehigkeit schwer steuerbar. Die Fragen, die sich Teams stellen, sind konkret. Wer hat die vorrangigen Intelligence-Bedarfe formuliert, und wann wurden sie zuletzt ueberarbeitet? Werden die Ergebnisse vom SOC, dem Schwachstellenmanagement und der Leitung gelesen und genutzt, oder kursieren sie nur unter Analysten? Werden gekaufte oder offene Indikator-Feeds nach ihrem tatsaechlichen Nutzen bewertet, oder werden sie angehaeuft, weil sie verfuegbar sind? Ohne messbare Antwort laesst sich die CTI-Investition bei Budgetentscheidungen nur schwer rechtfertigen.

Der europaeische Kontext hat das Thema verschoben. NIS 2 und DORA verlangen eine dokumentierte Kenntnis der relevanten Bedrohungen und, fuer den Finanzsektor, bedrohungsbasierte Tests vom Typ TIBER-EU. Threat Intelligence wird zu einem erwarteten Input des Risikomanagements und der Krisenvorbereitung. Ein haeufiges Missverstaendnis bleibt bestehen: Ein Abonnement eines Indikator-Feeds ist keine Intelligence-Faehigkeit. Der Feed ist eine Quelle. Threat Intelligence ist die kontextualisierte Analysearbeit, die zu einer Entscheidung fuehrt.

Die Reifegrad-Analyse beantwortet nicht die Frage der Konformitaet. Sie sagt nicht, ob die Praxis konform ist oder nicht, da keine Stelle eine CTI-Faehigkeit zertifiziert. Sie verortet jedes Themenfeld auf einer progressiven Skala nach dem Vorbild der CMMI-Methode, vom Fehlen jeglicher Praxis bis zur optimierten Praxis, und benennt die Massnahme, die den Uebergang zum naechsten Niveau ermoeglicht. Sie erhalten eine Bestandsaufnahme, ein Zielbild und die bezifferte Luecke dazwischen, verwertbar sowohl im Sicherheitsausschuss als auch im Investitionsausschuss.

Der Referenzrahmen ist in Datamensio einsatzbereit und bleibt dennoch Ihrer. Die KI passt Themenfelder, Fragen und die Formulierung der Niveaus an Ihre Organisation an oder erstellt eine Ableitung auf Basis Ihrer eigenen Unterlagen: CTI-Charta, SOC-Verfahren, Lageberichte. Die eingesetzten Modelle koennen ausgewaehlt werden, auch unter europaeischen Loesungen.

Referenznorm: Reiferahmen Cyber Threat Intelligence (Referenzen CTI-CMM, MITRE ATT&CK, Intelligence-Zyklus)

Die bewerteten Themenfelder

  • Governance der Faehigkeit

    Mandat und Anbindung des Teams, Rollen und Verantwortlichkeiten, dediziertes Budget, Abstimmung mit SOC, Risikomanagement und Leitung, Weitergaberichtlinie.

  • Vorrangige Intelligence-Bedarfe

    Identifikation der Stakeholder, Formulierung der Bedarfe, Priorisierung, Ueberarbeitungsfrequenz, Nachvollziehbarkeit zwischen geaeussertem Bedarf und geliefertem Ergebnis.

  • Quellen und Erhebung

    Kartierung offener, kommerzieller, gemeinschaftlicher und interner Quellen, Abdeckung des Umfangs, Zuverlaessigkeitsbewertung, Zugriffsmanagement und Rechtmaessigkeit der Erhebung.

  • Aufbereitung und Datenmanagement

    Plattform zur Intelligence-Verwaltung, Formatnormierung, Deduplizierung, Lebenszyklus und Ablauf der Indikatoren, automatisierte Anreicherung.

  • Analyse und Kartierung der Vorgehensweisen

    Analysemethoden, begruendete Zuordnung, Einsatz von MITRE ATT&CK, Verfolgung relevanter Akteure und Kampagnen, Unterscheidung zwischen Hypothese und gesichertem Sachverhalt, Konfidenzbewertung.

  • Verteilung und Ergebnisse

    Strategische, operative und technische Formate, Veroeffentlichungstakt, Anpassung an den Empfaenger, Sofortwarnungen, Messung von Lektuere und Nutzung.

  • Operative Integration

    Einspeisung in Detektionsregeln, Alarmtriage und Untersuchungen, Beitrag zu Schwachstellenmanagement und Threat Hunting, Nutzung bei Uebungen und Krisen.

  • Ueberwachung der externen Angriffsflaeche und der Marke

    Internet-Exposition, Daten- und Zugangsdaten-Lecks, Domain- und Markenmissbrauch, Ueberwachung der Zulieferkette.

  • Austausch und Kooperation

    Teilnahme an Branchengemeinschaften und CERTs, Austausch mit Behoerden, Klassifizierungs- und Verteilungsregeln, Reziprozitaet der Beitraege.

  • Messung und kontinuierliche Verbesserung

    Kennzahlen zu Relevanz und Durchlaufzeit, Rueckmeldungen der Empfaenger, Post-Incident-Reviews, Aktualisierung der Methoden, Vergleich im Zeitverlauf und zwischen Einheiten.

Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.

Häufige Fragen

Ist Cyber Threat Intelligence zertifizierbar?

Nein. Es handelt sich um eine Faehigkeit, ohne dedizierte Zertifizierungsstelle. Die Analyse misst den Reifegrad Ihrer Praktiken und erstellt die Entwicklungslinie. Sie kann jedoch die Vorbereitung eines ISO-27001-Audits oder den Nachweis von NIS-2- und DORA-Anforderungen unterstuetzen.

Worin unterscheidet sich diese Analyse von einem Audit?

Ein Audit prueft das Vorliegen von Anforderungen und schliesst mit einer Abweichung oder Konformitaet ab. Die Analyse verortet jedes Themenfeld auf einer progressiven Skala und benennt die Massnahme fuer den Uebergang zum naechsten Niveau. Das Ergebnis ist eine Roadmap, kein Gutachten.

Wie lange dauert die Bewertung?

Die Kurzversion wird von einer mit dem Thema vertrauten verantwortlichen Person in 20 bis 30 Minuten ausgefuellt. Die vollstaendige Version im kollaborativen Modus erstreckt sich in der Regel ueber ein bis zwei Wochen, wobei der Grossteil der Zeit auf das Zusammentragen von Angaben aus SOC, CTI und Fachbereichen entfaellt.

Kann der Referenzrahmen an unsere Organisation angepasst werden?

Ja. Themenfelder, Fragen und Formulierung der Niveaus sind veraenderbar, und die KI kann eine Ableitung auf Basis Ihrer bestehenden Verfahren und Ergebnisse erstellen. Eine Einheit ohne dediziertes Team und ein Konzern mit einer CTI-Einheit bewerten nicht dieselben Gegenstaende.

Braucht man ein dediziertes CTI-Team, um zu antworten?

Nein. Die Analyse funktioniert auch, wenn die Lagebeobachtung in Teilzeit erfolgt oder an einen Dienstleister ausgelagert ist. Die Fragen betreffen dann, wie Sie Ihre Bedarfe formulieren, die Ergebnisse nutzen und deren Nutzen messen.

Wie vergleicht man mehrere Konzerneinheiten?

Derselbe Referenzrahmen wird an jede Business Unit verteilt, anschliessend werden die Ergebnisse je Themenfeld, zwischen Einheiten und mit fruehen Bewertungen verglichen. Die KI buendelt die Abweichungen zu einer uebergreifenden Roadmap, die vermeidet, dieselben Massnahmen in mehreren Plaenen zu duplizieren.

Wo werden die Daten gehostet?

In Frankreich bei OVH, mit Sicherung bei Scaleway. Kein Transfer ausserhalb der Europaeischen Union. Die eingesetzten KI-Modelle koennen ausgewaehlt werden, auch unter europaeischen Loesungen.

Nehmen Sie Ihre erste Messung vor