Reifegrad im Bereich Cyber Threat Intelligence
Ihre Cyber-Threat-Intelligence-Faehigkeit, gemessen je Themenfeld und in eine Roadmap uebersetzt.
10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
Reifegrad im Bereich Cyber Threat Intelligence
10 Themenfelder, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine Reiferahmen Cyber Threat Intelligence (Referenzen CTI-CMM, MITRE ATT&CK, Intelligence-Zyklus)-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Dieser Mechanismus, ein Niveau, ein hoeheres Niveau und die Massnahme, die beide verbindet, macht aus einer Feststellung eine Entwicklungslinie.
Sind die vorrangigen Intelligence-Bedarfe mit den Stakeholdern formalisiert und werden sie regelmaessig ueberarbeitet?
- N1
Kein formalisierter Bedarf. Die Lagebeobachtung folgt der Tagesaktualitaet und den Interessen der Analysten.
- N2
Eine Themenliste existiert, allein vom Sicherheitsteam erstellt. Sie wird nicht mit den Fachbereichen geteilt und seit ihrer Erstellung nicht ueberarbeitet.
- N3
Die Bedarfe sind mit den wichtigsten Stakeholdern formalisiert, priorisiert und werden zu festen Terminen ueberarbeitet. Jedes Ergebnis ist einem identifizierten Bedarf zugeordnet.
- N4
Die Bedarfe decken die strategische, operative und technische Ebene ab, werden von den Empfaengern validiert und ueber Abdeckungs- und Durchlaufzeit-Kennzahlen gesteuert.
- N5
Die Bedarfe entwickeln sich fortlaufend anhand von Vorfaellen, Risikoszenarien und Aktivitaetsaenderungen, mit dokumentierter Historie der Ueberarbeitungen und ihrer Auswirkungen auf die Ergebnisse.
Massnahme fuer den Uebergang von N2 zu N3
Einen Workshop mit SOC, Schwachstellenmanagement, Risikomanagement und einem Vertreter der Fachbereiche organisieren, um die Intelligence-Bedarfe zu priorisieren, sie in einem einheitlichen Dokument festzuhalten und ihre Ueberarbeitung fest auf die Tagesordnung des vierteljaehrlichen Sicherheitsausschusses zu setzen.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »

Direktorin der CCI 94CCI Île-de-France
« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »

Maja SucekChief Operating Officer, Interreg Danube
Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vor
Worum es in diesem Referenzrahmen geht
Cyber Threat Intelligence, kurz CTI, ist eine Faehigkeit, keine normative Anforderung. Sie beruht auf einem bekannten Zyklus: Formulierung der Bedarfe durch die Stakeholder, Erhebung, Aufbereitung, Analyse, Verteilung, Auswertung der Erfahrungen. Sie gliedert sich in drei Horizonte: strategisch fuer die Leitungsebene, operativ fuer Kampagnen und Akteure, technisch fuer Indikatoren und Vorgehensweisen. Die Referenzrahmen des Fachgebiets, vom Intelligence-Zyklus bis zur MITRE-ATT&CK-Kartierung, strukturieren die Praxis, ohne ein zu erreichendes Niveau vorzuschreiben. Es liegt an der Organisation, ihr Zielbild selbst festzulegen.
In der Praxis macht diese Freiheit die Faehigkeit schwer steuerbar. Die Fragen, die sich Teams stellen, sind konkret. Wer hat die vorrangigen Intelligence-Bedarfe formuliert, und wann wurden sie zuletzt ueberarbeitet? Werden die Ergebnisse vom SOC, dem Schwachstellenmanagement und der Leitung gelesen und genutzt, oder kursieren sie nur unter Analysten? Werden gekaufte oder offene Indikator-Feeds nach ihrem tatsaechlichen Nutzen bewertet, oder werden sie angehaeuft, weil sie verfuegbar sind? Ohne messbare Antwort laesst sich die CTI-Investition bei Budgetentscheidungen nur schwer rechtfertigen.
Der europaeische Kontext hat das Thema verschoben. NIS 2 und DORA verlangen eine dokumentierte Kenntnis der relevanten Bedrohungen und, fuer den Finanzsektor, bedrohungsbasierte Tests vom Typ TIBER-EU. Threat Intelligence wird zu einem erwarteten Input des Risikomanagements und der Krisenvorbereitung. Ein haeufiges Missverstaendnis bleibt bestehen: Ein Abonnement eines Indikator-Feeds ist keine Intelligence-Faehigkeit. Der Feed ist eine Quelle. Threat Intelligence ist die kontextualisierte Analysearbeit, die zu einer Entscheidung fuehrt.
Die Reifegrad-Analyse beantwortet nicht die Frage der Konformitaet. Sie sagt nicht, ob die Praxis konform ist oder nicht, da keine Stelle eine CTI-Faehigkeit zertifiziert. Sie verortet jedes Themenfeld auf einer progressiven Skala nach dem Vorbild der CMMI-Methode, vom Fehlen jeglicher Praxis bis zur optimierten Praxis, und benennt die Massnahme, die den Uebergang zum naechsten Niveau ermoeglicht. Sie erhalten eine Bestandsaufnahme, ein Zielbild und die bezifferte Luecke dazwischen, verwertbar sowohl im Sicherheitsausschuss als auch im Investitionsausschuss.
Der Referenzrahmen ist in Datamensio einsatzbereit und bleibt dennoch Ihrer. Die KI passt Themenfelder, Fragen und die Formulierung der Niveaus an Ihre Organisation an oder erstellt eine Ableitung auf Basis Ihrer eigenen Unterlagen: CTI-Charta, SOC-Verfahren, Lageberichte. Die eingesetzten Modelle koennen ausgewaehlt werden, auch unter europaeischen Loesungen.
Referenznorm: Reiferahmen Cyber Threat Intelligence (Referenzen CTI-CMM, MITRE ATT&CK, Intelligence-Zyklus)
Die bewerteten Themenfelder
Governance der Faehigkeit
Mandat und Anbindung des Teams, Rollen und Verantwortlichkeiten, dediziertes Budget, Abstimmung mit SOC, Risikomanagement und Leitung, Weitergaberichtlinie.
Vorrangige Intelligence-Bedarfe
Identifikation der Stakeholder, Formulierung der Bedarfe, Priorisierung, Ueberarbeitungsfrequenz, Nachvollziehbarkeit zwischen geaeussertem Bedarf und geliefertem Ergebnis.
Quellen und Erhebung
Kartierung offener, kommerzieller, gemeinschaftlicher und interner Quellen, Abdeckung des Umfangs, Zuverlaessigkeitsbewertung, Zugriffsmanagement und Rechtmaessigkeit der Erhebung.
Aufbereitung und Datenmanagement
Plattform zur Intelligence-Verwaltung, Formatnormierung, Deduplizierung, Lebenszyklus und Ablauf der Indikatoren, automatisierte Anreicherung.
Analyse und Kartierung der Vorgehensweisen
Analysemethoden, begruendete Zuordnung, Einsatz von MITRE ATT&CK, Verfolgung relevanter Akteure und Kampagnen, Unterscheidung zwischen Hypothese und gesichertem Sachverhalt, Konfidenzbewertung.
Verteilung und Ergebnisse
Strategische, operative und technische Formate, Veroeffentlichungstakt, Anpassung an den Empfaenger, Sofortwarnungen, Messung von Lektuere und Nutzung.
Operative Integration
Einspeisung in Detektionsregeln, Alarmtriage und Untersuchungen, Beitrag zu Schwachstellenmanagement und Threat Hunting, Nutzung bei Uebungen und Krisen.
Ueberwachung der externen Angriffsflaeche und der Marke
Internet-Exposition, Daten- und Zugangsdaten-Lecks, Domain- und Markenmissbrauch, Ueberwachung der Zulieferkette.
Austausch und Kooperation
Teilnahme an Branchengemeinschaften und CERTs, Austausch mit Behoerden, Klassifizierungs- und Verteilungsregeln, Reziprozitaet der Beitraege.
Messung und kontinuierliche Verbesserung
Kennzahlen zu Relevanz und Durchlaufzeit, Rueckmeldungen der Empfaenger, Post-Incident-Reviews, Aktualisierung der Methoden, Vergleich im Zeitverlauf und zwischen Einheiten.
Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.
Häufige Fragen
Ist Cyber Threat Intelligence zertifizierbar?
Nein. Es handelt sich um eine Faehigkeit, ohne dedizierte Zertifizierungsstelle. Die Analyse misst den Reifegrad Ihrer Praktiken und erstellt die Entwicklungslinie. Sie kann jedoch die Vorbereitung eines ISO-27001-Audits oder den Nachweis von NIS-2- und DORA-Anforderungen unterstuetzen.
Worin unterscheidet sich diese Analyse von einem Audit?
Ein Audit prueft das Vorliegen von Anforderungen und schliesst mit einer Abweichung oder Konformitaet ab. Die Analyse verortet jedes Themenfeld auf einer progressiven Skala und benennt die Massnahme fuer den Uebergang zum naechsten Niveau. Das Ergebnis ist eine Roadmap, kein Gutachten.
Wie lange dauert die Bewertung?
Die Kurzversion wird von einer mit dem Thema vertrauten verantwortlichen Person in 20 bis 30 Minuten ausgefuellt. Die vollstaendige Version im kollaborativen Modus erstreckt sich in der Regel ueber ein bis zwei Wochen, wobei der Grossteil der Zeit auf das Zusammentragen von Angaben aus SOC, CTI und Fachbereichen entfaellt.
Kann der Referenzrahmen an unsere Organisation angepasst werden?
Ja. Themenfelder, Fragen und Formulierung der Niveaus sind veraenderbar, und die KI kann eine Ableitung auf Basis Ihrer bestehenden Verfahren und Ergebnisse erstellen. Eine Einheit ohne dediziertes Team und ein Konzern mit einer CTI-Einheit bewerten nicht dieselben Gegenstaende.
Braucht man ein dediziertes CTI-Team, um zu antworten?
Nein. Die Analyse funktioniert auch, wenn die Lagebeobachtung in Teilzeit erfolgt oder an einen Dienstleister ausgelagert ist. Die Fragen betreffen dann, wie Sie Ihre Bedarfe formulieren, die Ergebnisse nutzen und deren Nutzen messen.
Wie vergleicht man mehrere Konzerneinheiten?
Derselbe Referenzrahmen wird an jede Business Unit verteilt, anschliessend werden die Ergebnisse je Themenfeld, zwischen Einheiten und mit fruehen Bewertungen verglichen. Die KI buendelt die Abweichungen zu einer uebergreifenden Roadmap, die vermeidet, dieselben Massnahmen in mehreren Plaenen zu duplizieren.
Wo werden die Daten gehostet?
In Frankreich bei OVH, mit Sicherung bei Scaleway. Kein Transfer ausserhalb der Europaeischen Union. Die eingesetzten KI-Modelle koennen ausgewaehlt werden, auch unter europaeischen Loesungen.





