{"id":5577,"date":"2023-05-10T05:54:00","date_gmt":"2023-05-10T05:54:00","guid":{"rendered":"https:\/\/www.forenova.com\/blog\/deep-dive-into-advanced-persistent-threats\/"},"modified":"2024-12-13T10:39:08","modified_gmt":"2024-12-13T10:39:08","slug":"tiefer-einblick-in-advanced-persistent-threats","status":"publish","type":"post","link":"https:\/\/www.forenova.com\/de\/blog\/tiefer-einblick-in-advanced-persistent-threats\/","title":{"rendered":"Ein tiefer Einblick in Advanced Persistent Threats (APT)"},"content":{"rendered":"<p>M\u00f6glicherweise haben Sie schon einmal etwas von Advanced Persistent Threats (APT) geh\u00f6rt, z. B. im Zusammenhang mit dem Angriff auf die Lieferkette von SolarWinds. Was aber sind fortgeschrittene anhaltende Bedrohungen? Wie unterscheiden sie sich von anderen Cyberangriffen?<\/p>\n<p><!--more--><\/p>\n<h2>Was ist ein APT-Angriff?<\/h2>\n<p>Eine fortgeschrittene, anhaltende Bedrohung (Advanced Persistent Threat, APT) ist ein Cyberangriff, bei dem der Angreifer \u00fcber einen l\u00e4ngeren Zeitraum unentdeckt in einem kompromittierten Netzwerk operiert, nachdem er sich unbefugt Zugang verschafft hat.<\/p>\n<p>APT-Angriffe setzen hochentwickelte Tools und Techniken ein, um nicht entdeckt zu werden, Anmeldeinformationen zu stehlen und sich durch das Netzwerk zu bewegen, um an hochrangige Werte zu gelangen. Diese Tools und Techniken erfordern ein erhebliches finanzielles und personelles Kapital, um sie zu erwerben oder zu entwickeln. Deshalb sind APT-Angriffe so konzipiert, dass sie sich auf die schlechtesten Netzwerkverteidigungen fokussieren, die wichtige Organisationen und ihre Assets sch\u00fctzen. Bei diesen Organisationen handelt es sich in der Regel um staatliche Stellen, kritische Infrastrukturen und Gro\u00dfunternehmen. Ziel ist es, sensible Daten wie Staatsgeheimnisse und geistiges Eigentum zu stehlen, langfristige Cyberspionage zu betreiben oder die gesellschaftliche Stabilit\u00e4t zu st\u00f6ren und die nationale Sicherheit zu gef\u00e4hrden. Die Merkmale eines APT-Angriffs bedeuten, dass nur Nationalstaaten und staatlich unterst\u00fctzte Organisationen \u00fcber die Ressourcen und die Absicht verf\u00fcgen, APT-Angriffe auszuf\u00fchren. In der Tat werden die meisten APT-Angriffe verschiedenen Regierungen weltweit zugeschrieben.<\/p>\n<h2>APT-Angriffstrends, die Aufmerksamkeit verdienen<\/h2>\n<p>W\u00e4hrend APT-Angriffe urspr\u00fcnglich auf hochrangige Unternehmen abzielen, haben sich in den letzten Jahren mehrere wichtige Trends herauskristallisiert, die darauf hindeuten, dass kleinere Organisationen oder unkonventionelle APT-Ziele nicht mehr vor APT-Angriffen sicher sind.<\/p>\n<h3>Angriffe auf die Lieferketten<\/h3>\n<p>Der Fortschritt von Cybersicherheitstechnologien erh\u00f6hen die Schwierigkeit und die Kosten der Durchf\u00fchrung eines APT-Angriffs immer mehr. Infolgedessen beginnen nationalstaatliche und staatlich gesponserte APT-Bedrohungsakteure, nicht-konventionelle APT-Ziele wie kleinere Unternehmen ins Visier zu nehmen, die Zugang zum Netzwerk des eigentlichen Ziels haben. Indem sie ein kleineres Unternehmen mit schw\u00e4cherer Verteidigung kompromittieren, haben APT-Angreifer eine effizientere M\u00f6glichkeit, in das Netzwerk ihres eigentlichen Ziels einzudringen. Das bedeutet, dass kleinere Organisationen, die bisher als unwahrscheinliche Ziele galten, nicht mehr vor einem APT-Angriff gefeit sind.<\/p>\n<h3>Ransomware-Angriffe<\/h3>\n<p>Nicht staatlich unterst\u00fctzte Bedrohungsakteure setzen zunehmend APT-\u00e4hnliche Taktiken, Techniken und Verfahren (TTPs) ein, um einen finanziellen Gewinn zu erwirtschaften und Massenst\u00f6rungen zu verursachen. Insbesondere Ransomware-Banden nutzen diese Tools und Techniken, um Daten sowohl zu verschl\u00fcsseln, als auch zu stehlen. Diese Form der doppelten Erpressung erm\u00f6glicht es den Angreifern, von ihren Opfern ein h\u00f6heres L\u00f6segeld zu verlangen. Die st\u00e4ndig steigenden L\u00f6segeldforderungen bei <a href=\"\/de\/ransomware\/types-of-ransomware\" rel=\"noopener\">Ransomware-Angriffen<\/a> spiegeln diesen beunruhigenden Trend wider.<\/p>\n<h2><strong>APT Angriffsstadien<br \/>\n<\/strong><\/h2>\n<p>Ein APT-Angriff umfasst mehrere Phasen, die Angreifer durchlaufen m\u00fcssen, um ihre Ziele zu erreichen. Im folgenden Abschnitt werden die typischen Phasen eines APT-Angriffs beschrieben.<\/p>\n<p align=\"center\"><img decoding=\"async\" src=\"https:\/\/www.forenova.com\/wp-content\/uploads\/2024\/10\/Advanced_persistent_threat_lifecycle.webp\" alt=\"Advanced_persistent_threat_lifecycle\" width=\"342\" \/><\/p>\n<p align=\"center\">Bildquelle: <u><a href=\"https:\/\/en.wikipedia.org\/wiki\/Advanced_persistent_threat\">Wikipedia<\/a><\/u><\/p>\n<h3><strong>Phase 1: Zielauswahl und externe Erkundung<br \/>\n<\/strong><\/h3>\n<p>Ein APT-Angriff beginnt immer mit der Identifizierung von Zielen, die den Zielen des Angreifers entsprechen. Sobald ein Ziel ausgew\u00e4hlt wurde, f\u00fchren die Angreifer eine Erkundung des Ziels durch, um potenzielle Einstiegspunkte (Angriffsvektoren) zu entdecken und so viele Informationen wie m\u00f6glich \u00fcber das Ziel zu sammeln.<\/p>\n<h3><strong>Phase 2: Erster Zugang<br \/>\n<\/strong><\/h3>\n<p>Nach gr\u00fcndlicher Vorbereitung versucht der Angreifer, sich durch Ausnutzung eines oder mehrerer praktikabler Angriffsvektoren unbefugten Zugang zum Netzwerk des Ziels zu verschaffen.<br \/>\nEine der h\u00e4ufigsten Methoden, um das zu erreichen, sind hochgradig betr\u00fcgerische Social-Engineering-Techniken wie Spear-Phishing-E-Mails. Diese E-Mails sind geschickt so gestaltet, dass sie authentisch erscheinen und die Empf\u00e4nger dazu verleiten, auf eine URL zu klicken, die daraufhin eine b\u00f6sartige Datei herunterl\u00e4dt. APT-Gruppen sind auch sehr geschickt darin, bekannte und unbekannte 0-Day-Schwachstellen in Systemtools, Diensten, Software und Hardware auszunutzen, um sich einen ersten Zugang zu verschaffen. Auch das Eindringen in das Netzwerk durch einen Angriff auf die Lieferkette gewinnt angesichts der j\u00fcngsten aufsehenerregenden Angriffe zunehmend an Bedeutung.<\/p>\n<h3><strong>Phase 3: Ausf\u00fchrung von Malware<\/strong><\/h3>\n<p>Nachdem er sich Zugang zum Netzwerk des Opfers verschafft hat, f\u00fchrt der Angreifer die erste Malware-Nutzlast auf dem kompromittierten Rechner (Patient Null) aus. Diese anf\u00e4ngliche Malware-Nutzlast wird verwendet, um eine Vielzahl von weitergehenden Zielen zu erreichen, wie z. B. interne Aufkl\u00e4rung, Umgehung der Verteidigung und Befehls- und Kontrollkommunikation.<\/p>\n<ul>\n<li><strong>Interne Anerkennung:<\/strong> Der Angreifer nutzt benutzerdefinierte Tools oder legitime Systemtools, um die Umgebung auszukundschaften, um den Standort hochwertiger Objekte zu ermitteln und den Angriffspfad zu planen.<\/li>\n<li>Die Verteidigung umgehen: Der Angreifer verwendet Tools und Techniken, um nicht entdeckt zu werden. Dazu geh\u00f6rt die Deinstallation\/Deaktivierung von Sicherheitssoftware oder die Ausnutzung vertrauensw\u00fcrdiger Prozesse, um ihre Malware zu verstecken und zu verschleiern.<\/li>\n<li>Befehl und Kontrolle: Der Angreifer stellt die Befehls- und Kontrollkommunikation (C&amp;C) zwischen dem kompromittierten System und seiner Infrastruktur her. C&amp;C erm\u00f6glicht es dem Angreifer, den Angriff aus der Ferne zu orchestrieren und dadurch kann eine Hintert\u00fcr f\u00fcr einen bequemen Netzwerkzugang ge\u00f6ffnet werden um Daten zu exfiltrieren.<\/li>\n<\/ul>\n<h3><strong>Phase 4: Privilege Escalation and Lateral Movement<\/strong><\/h3>\n<p>Sobald der Angreifer auf dem kompromittierten System Fu\u00df gefasst hat, beginnt er, Zugangsdaten (User-, Dom\u00e4nenadministrator- und Dienstkonten) zu sammeln, um seine Privilegien zu erweitern.\u00a0 Durch diese erweiterten Rechte hat der Angreifer mehr Freiheit und Deckung, um sich seitlich durch das Netzwerk zu bewegen und um seine Ziele zu erreichen. Dabei erm\u00f6glichen es mehrere native Fernzugriffsdienste und Fernsteuerungstools wie SMB, RDP, Windows Admin Shares und PsExec den Angreifern, auf andere Systeme im Netzwerk zuzugreifen und Aktionen wie die \u00dcbertragung b\u00f6sartiger Dateien, die Ausf\u00fchrung von Programmen und die Planung von Aufgaben durchzuf\u00fchren.<\/p>\n<h3><strong>Phase 5: Datenexfiltration und Schadenszuf\u00fcgung<\/strong><\/h3>\n<p>Nachdem der APT-Angreifer die wertvollen Verm\u00f6genswerte erreicht hat, beginnt er mit der Exfiltration der Daten aus dem Netzwerk des Ziels in seine eigene Infrastruktur. Die Daten werden in der Regel an einen zentralen Ort \u00fcbertragen und in ein Archiv verpackt. Das Archiv wird verschl\u00fcsselt, um es vor einer Deep Packet Inspection w\u00e4hrend der Exfiltration zu verbergen, und komprimiert und gechunked, so dass die Daten in so kleinen Mengen exfiltriert werden, dass sie einer normalen Verkehrsaktivit\u00e4t \u00e4hneln, um nicht aufzufallen. Der Angreifer kann auch einen DDoS-Angriff als Deckmantel verwenden, um die Aufmerksamkeit des Verteidigers von der Exfiltration abzulenken. Sobald die Daten erfolgreich exfiltriert wurden, kann der APT-Angreifer je nach seinen Zielen beschlie\u00dfen, die Umgebung des Opfers zu sabotieren. So k\u00f6nnen sie beispielsweise die Datenbank des Opfers l\u00f6schen, seine Website verunstalten oder die Infrastruktur \u00fcbernehmen.<\/p>\n<h2><strong>Beispiele f\u00fcr APT Angriffe<\/strong><\/h2>\n<p>Im folgenden Abschnitt werden einige bekannte APT-Angriffe beschrieben, die verschiedene Dimensionen eines Angriffs aufzeigen, wie die Art des Ziels, die Methode des Eindringens, ausgefeilte Techniken und der Zeitrahmen der Angriffe.<\/p>\n<h3>Angriff auf die Lieferkette von SolarWind<\/h3>\n<p>Eine Liste prominenter APT-Angriffe ist unvollst\u00e4ndig ohne die Erw\u00e4hnung des SolarWinds-Lieferkettenangriffs. &#8222;Aus softwaretechnischer Sicht kann man wohl mit Fug und Recht behaupten, dass dies der gr\u00f6\u00dfte und raffinierteste Angriff ist, den die Welt je gesehen hat&#8220;, sagte Microsoft-Pr\u00e4sident Brad Smith.<\/p>\n<p>Im Dezember 2020 wurde der US-amerikanische Anbieter von IT-Management-Software SolarWinds als Opfer eines gro\u00dfen Angriffs auf die Software-Lieferkette enttarnt. Der Angreifer verschaffte sich bereits im September 2019 unberechtigten Zugriff auf das SolarWinds-Netzwerk. Die Angreifer kompilierten die Sunburst-Backdoor in die SolarWinds Orion Plattform, eine beliebte Netzwerk\u00fcberwachungssoftware, die von 33.000 Kunden genutzt wird. Orion-Kunden begannen im M\u00e4rz 2020 mit der Installation der Software-Updates inklusive dem Trojaner, wodurch die Angreifer direkten Zugang zu den Netzwerken von 18.000 Orion-Kunden erhielten. Zu den Opfern geh\u00f6rten die h\u00f6chsten Ebenen der US-Regierung, darunter das Pentagon, das Finanzministerium, das Heimatschutzministerium und das Au\u00dfenministerium. Bis zu 80 % der Opfer waren jedoch Gro\u00dfunternehmen wie Microsoft, Intel und Cisco. Das wahre Ausma\u00df des Angriffs ist nach wie vor unklar, aber Sch\u00e4tzungen zufolge belaufen sich die Gesamtkosten des Angriffs auf 100 Milliarden Dollar.<\/p>\n<h3>Datenpanne bei den Marriot Hotels (2018)<\/h3>\n<p>Ende 2018 gaben die Marriot Hotels bekannt, dass sie Opfer einer gro\u00df angelegten Datenschutzverletzung wurden. Der erste Versto\u00df soll vier Jahre zuvor, im Jahr 2014, erfolgt sein.<br \/>\nDie Angreifer verschafften sich urspr\u00fcnglich unbefugten Zugang zum Netzwerk der Starwood Hotels Group, die zwei Jahre sp\u00e4ter im Jahr 2016 von Marriot \u00fcbernommen wurde. Die Marke Starwood verwendete weiterhin die Altsysteme von Starwood aus der Zeit vor der \u00dcbernahme, so dass die Angreifer ihren Zugriff auf die gesamte Marriot-Gruppe ausweiten konnten. Am 8. September 2018 meldete ein internes Sicherheitstool einen verd\u00e4chtigen Versuch, auf die interne Reservierungsdatenbank von Starwood zuzugreifen. Ein User mit Administratorrechten f\u00fchrte die Datenbankabfrage durch, aber die Analyse ergab, dass die Abfrage nicht von der Person durchgef\u00fchrt wurde, der das Konto zugewiesen war &#8211; ein Hinweis darauf, dass jemand anderes das Konto gehackt hatte. Die anschlie\u00dfende forensische Untersuchung f\u00fchrte zur Enth\u00fcllung der Sicherheitsverletzung. Es wurden personenbezogene Daten von bis zu 339 Millionen G\u00e4sten abgegriffen, darunter \u00e4u\u00dferst sensible Informationen wie Pass- und Kreditkartennummern, was den Angriff zu einer der gr\u00f6\u00dften Datenschutzverletzungen der Geschichte macht. Marriot Hotels wurde wegen Datenschutzverst\u00f6\u00dfen zu einer Geldstrafe von 18,4 Millionen Pfund verurteilt.<\/p>\n<h3><strong>Ransomware Angriff auf Ireland Health Service Executive<\/strong><\/h3>\n<p>Ein zerst\u00f6rerischer Ransomware-Angriff traf die irische Gesundheitsbeh\u00f6rde (Health Service Executive, HSE) am 14. Mai 2021, wobei der Angreifer ein L\u00f6segeld in H\u00f6he von 20 Millionen Dollar forderte. Ransomware-Angriffe werden im Allgemeinen nicht als APT-Angriffe betrachtet, da sie einerseits nicht ausgekl\u00fcgelt genug sind und sich andererseits nicht lange genug in einem Netzwerk befinden. Der Angriff auf HSE ist jedoch ein Beispiel f\u00fcr einen Ransomware-Angreifer, der bei seinen Angriffen APT-\u00e4hnliche TTPs einsetzte. Die Conti Ransomware-Bande verschaffte sich am 18. M\u00e4rz 2021 Zugang zum HSE-Netzwerk, fast zwei Monate bevor die Ransomware ausgef\u00fchrt wurde. Die Sicherheitsl\u00fccke entstand, als ein interner User auf eine b\u00f6sartige Microsoft Excel-Datei im Anhang einer Phishing-E-Mail klickte und diese \u00f6ffnete. Conti arbeitete acht Wochen lang in der Umgebung von HSE weiter. Dazu geh\u00f6rte die Kompromittierung einer erheblichen Anzahl von hoch privilegierten Konten und Servern, die Exfiltrierung von Daten und\u00a0 seitliche Bewegungen auf gesetzliche und private Krankenh\u00e4user. Conti f\u00fchrte die Ransomware am 14. Mai 2021 aus und verschl\u00fcsselte 80 % der Systeme von HSE. Dies f\u00fchrte zu schwerwiegenden Unterbrechungen der Gesundheitsdienste in ganz Irland und zum Verlust der Daten von Tausenden von Iren, nachdem etwa 700 GB an Daten (einschlie\u00dflich gesch\u00fctzter Gesundheitsinformationen) aus dem HSE-Netzwerk gestohlen wurden.<\/p>\n<h3>Stuxnet-Wurm-Angriff auf iranische Nuklearanlagen<\/h3>\n<p>Stuxnet ist ein Computerwurm, der im Juni 2010 entdeckt wurde, nachdem eine Untersuchung \u00fcber erheblichen Sch\u00e4den an den Zentrifugen im iranischen Atomanreicherungslabor Natanz eingeleitet wurde. Es wird vermutet, dass der Stuxnet-Wurm im Juni 2009 in den Iran eingeschleust wurde und speziell die iranischen Atomanreicherungsanlagen zum Ziel hatte. Der Wurm verschaffte sich \u00fcber ein USB-Laufwerk Zugang zu den Systemen und verbreitete sich auf andere Microsoft Windows-PCs im Netzwerk. Der Wurm durchsucht den Computer auf der Suche nach der Siemens Step7-Software, die eine speicherprogrammierbare Steuerung (SPS) steuert.<br \/>\nWenn die Siemens-Software nicht gefunden worden w\u00e4re, w\u00e4re der Wurm inaktiv geblieben und er wurde so programmiert, dass er sich zu einem bestimmten Datum selbst gel\u00f6scht h\u00e4tte.<br \/>\nDoch das war nicht der Fall und die Software wurde entdeckt. In dem Fall lud Stuxnet eine neuere Version von sich selbst herunter und nutzte die vier 0-Day-Schwachstellen aus, um schlie\u00dflich b\u00f6sartigen Code in die Software und die SPS einzuschleusen. Dadurch konnten die Angreifer die Anreicherungszentrifugen sabotieren, indem er ihre Geschwindigkeit kontrollierte, um sie auszubrennen. Der Wurm manipulierte auch die R\u00fcckmeldungen der Zentrifugen, so dass die Betreiber nichts von der Sabotage mitbekamen. Der Stuxnet-Wurm hat Berichten zufolge mehr als 200.000 Computer in 14 iranischen Einrichtungen infiziert und k\u00f6nnte bis zu 10 % der 9.000 Zentrifugen in Natanz zerst\u00f6rt haben.<\/p>\n<h2><strong>Erkennung und Schutz von APT durch die Nutzung von NDR<\/strong><\/h2>\n<p>Es ist klar, dass APT-Angriffe sehr schwer zu erkennen und ausgekl\u00fcgelt sind. Die erfolgreiche Kompromittierung gro\u00dfer Unternehmen und hochrangiger Regierungsorganisationen l\u00e4sst uns vielleicht daran zweifeln, ob es \u00fcberhaupt m\u00f6glich ist, APT-Angriffe zu erkennen und abzuwehren.<\/p>\n<p>In der Tat bieten viele Cybersicherheitsl\u00f6sungen wie Firewalls, Endpunktsicherheit, Intrusion Detection and Prevention Systeme keinen ausreichenden Schutz mehr gegen APT-Angriffe. Im Wesentlichen sind diese Tools darauf ausgelegt, bekannte Bedrohungen durch ebenfalls bereits\u00a0 bekannte Malware-Signaturen, bekannter Kompromissindikatoren (Indicators of Compromise, IoC) und bekannter Angriffsmuster zu verhindern und zu erkennen. Da APT-Bedrohungsakteure ihre Tools, TTPs und Infrastrukturen st\u00e4ndig aktualisieren, ist eine L\u00f6sung zur Erkennung von nicht signaturbasierter Malware und unbekannten Angriffsaktivit\u00e4ten und -mustern dringend erforderlich.<\/p>\n<p>Network Detection and Response kann APTs sowohl erkennen als auch Unternehmen vor gef\u00e4hrlichen Angriffen sch\u00fctzen.<\/p>\n<h3><strong>Was ist Network Detection and Response (NDR)?<\/strong><\/h3>\n<p><a href=\"\/de\/blog\/what-is-network-detection-and-response-ndr\" rel=\"noopener\">Network detection and response (NDR)<\/a> ist eine Sicherheitsl\u00f6sung, die eine Echtzeit-\u00dcberwachung und -Analyse des netzwerkweiten Datenverkehrs durchf\u00fchrt, um Malware und verhaltensbasierte b\u00f6sartige Aktivit\u00e4ten im Netzwerk zu erkennen und darauf zu reagieren.<\/p>\n<h3>Warum NDR wirksam gegen APT-Angriffe ist<\/h3>\n<p>Der Kernpunkt von NDR ist die Erkennung <em>verhaltensbasierter b\u00f6sartiger Aktivit\u00e4ten<\/em>. So heimlich sie auch agieren, APT-Aktivit\u00e4ten erzeugen in allen Phasen eines Angriffs Netzwerkverkehr, und k\u00f6nnen aufgrund dessen entdeckt werden. NDR nutzt die M\u00f6glichkeiten des maschinellen Lernens, der k\u00fcnstlichen Intelligenz und der Verhaltensanalyse, um den Netzwerkverkehr zu analysieren und granulare Abweichungen von der normalen Netzwerkaktivit\u00e4t zu erkennen, um APT-Bedrohungen aufzudecken.<\/p>\n<p>Die Erkennung von Bedrohungen auf der Netzwerkebene ist auch deshalb so effektiv, weil APT-Angreifer f\u00fcr ihre Aktivit\u00e4ten auf das Netzwerk angewiesen sind und es daher kontraproduktiv w\u00e4re, dieses zu sabotieren. Dar\u00fcber hinaus verf\u00fcgen NDR-L\u00f6sungen \u00fcber integrierte Entschl\u00fcsselungsfunktionen, um den verschl\u00fcsselten Datenverkehr zu erkennen, mit dem Angreifer ihre b\u00f6swilligen Handlungen und die Exfiltration von Daten verbergen.<\/p>\n<h3><strong>Wie NDR APT-Bedrohungen erkennt und auf sie reagiert<\/strong><\/h3>\n<p>Erkennung: NDR sammelt und normalisiert kontinuierlich den rohen Netzwerkverkehr in Echtzeit und extrahiert Verkehrsmetadaten an einem zentralen Ort f\u00fcr die maschinelle Analyse. Eine grundlegende Technologie, die dem NDR zugrunde liegt, ist das maschinelle Lernen (ML). Um b\u00f6sartige Netzwerkaktivit\u00e4ten zu erkennen, erstellt und optimiert ML dynamisch Basismodelle der normalen Netzwerkaktivit\u00e4ten f\u00fcr User, Dateien, Anwendungen, Endpunkte, Ger\u00e4te und Server in der gesamten Umgebung. Modelle f\u00fcr Taktiken, Techniken und Verfahren des Gegners werden ebenfalls integriert, um bekannte Angriffsmuster und Verhaltensweisen zu erkennen.<\/p>\n<p>Die aus dem Netzwerkverkehr gewonnenen Metadaten werden mit einer KI-gest\u00fctzten Verhaltens- und Statistikanalyse gepr\u00fcft, um anomale Aktivit\u00e4ten zu erkennen. Die Verhaltensanalyse stellt Querverweise auf fr\u00fchere und Echtzeitdaten her, um scheinbar harmlose Ereignisse zu korrelieren. Mithilfe von Verhaltensanalysen identifiziert NDR Signale, die auf vom Muster abweichende Aktionen von Usern hinweisen, wie z. B. Standort oder Namenskonventionen, und untersucht Aktivit\u00e4ten, Anwendungen und abgerufene Dateien, um Bedrohungen zu identifizieren.<\/p>\n<p>Response\/Reaktionen: NDR kann nicht nur potenzielle Bedrohungen aufsp\u00fcren, sondern auch einen vollst\u00e4ndigen Einblick in die Bedrohungshistorie gew\u00e4hren, d. h. in die Zeitleiste b\u00f6sartiger Aktivit\u00e4ten, die die gesamte Cyber-Kill-Chain abdeckt. In diesem Fall k\u00f6nnen die Sicherheitsteams bei der Reaktion auf einen Vorfall ein breites Spektrum an Fragen beantworten. Sie k\u00f6nnen zum Beispiel antworten: Was hat das Asset oder das Konto vor der Warnmeldung getan? Wie verhielt es sich nach der Warnung? Wann begann die Situation zu eskalieren? Auf diese Weise gibt NDR den Sicherheitsteams das Wissen f\u00fcr eine schnelle Reaktion und Abhilfe an die Hand.<\/p>\n<p>NDR kann in andere Cybersicherheitsl\u00f6sungen integriert werden, um \u00fcber SOAR (Security Orchestration, Automation and Response) automatisierte Reaktionen einzuleiten. Wenn beispielsweise vorkonfigurierte SOAR-Playbooks ausgel\u00f6st werden, kann NDR mit der Netzwerk-Firewall kommunizieren, um IP-Adressen zu blockieren, die als b\u00f6sartig eingestuft werden, oder EDR anweisen, bestimmte Dienste, Prozesse und Ports zu blockieren und zu beenden, die Anzeichen f\u00fcr b\u00f6sartige Aktivit\u00e4ten aufweisen.<\/p>\n\n\n<p><\/p>\n","protected":false},"excerpt":{"rendered":"<p>APT-Angriffe zeichnen sich durch den Einsatz hochentwickelter Tools und Techniken aus, um der Erkennung zu entgehen. Erfahren Sie mehr dar\u00fcber, wie man sie erkennt &#8230;<\/p>\n","protected":false},"author":1,"featured_media":3950,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[409],"tags":[423,456],"class_list":["post-5577","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sonstiges","tag-cybersecurity","tag-erkennung-von-bedrohungen"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v27.5 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Ein tiefer Einblick in Advanced Persistent Threats (APT)<\/title>\n<meta name=\"description\" content=\"APT-Angriffe setzen hochentwickelte Tools und Techniken ein, um nicht entdeckt zu werden. Erfahren Sie mehr dar\u00fcber, wie man sie mithilfe von NDR entdeckt\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.forenova.com\/de\/blog\/tiefer-einblick-in-advanced-persistent-threats\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Ein tiefer Einblick in Advanced Persistent Threats (APT)\" \/>\n<meta property=\"og:description\" content=\"APT-Angriffe setzen hochentwickelte Tools und Techniken ein, um nicht entdeckt zu werden. Erfahren Sie mehr dar\u00fcber, wie man sie mithilfe von NDR entdeckt\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.forenova.com\/de\/blog\/tiefer-einblick-in-advanced-persistent-threats\/\" \/>\n<meta property=\"og:site_name\" content=\"Forenova\" \/>\n<meta property=\"article:published_time\" content=\"2023-05-10T05:54:00+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2024-12-13T10:39:08+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.forenova.com\/wp-content\/uploads\/2024\/10\/forenova-advanced-persitent-threats-banner.webp\" \/>\n\t<meta property=\"og:image:width\" content=\"1920\" \/>\n\t<meta property=\"og:image:height\" content=\"1080\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/webp\" \/>\n<meta name=\"author\" content=\"ForeNova\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"ForeNova\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"11 Minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/blog\\\/tiefer-einblick-in-advanced-persistent-threats\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/blog\\\/tiefer-einblick-in-advanced-persistent-threats\\\/\"},\"author\":{\"name\":\"ForeNova\",\"@id\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/#\\\/schema\\\/person\\\/853d5bf49545ee26b44d7b446df73bda\"},\"headline\":\"Ein tiefer Einblick in Advanced Persistent Threats (APT)\",\"datePublished\":\"2023-05-10T05:54:00+00:00\",\"dateModified\":\"2024-12-13T10:39:08+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/blog\\\/tiefer-einblick-in-advanced-persistent-threats\\\/\"},\"wordCount\":2549,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/blog\\\/tiefer-einblick-in-advanced-persistent-threats\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.forenova.com\\\/wp-content\\\/uploads\\\/2024\\\/10\\\/forenova-advanced-persitent-threats-banner.webp\",\"keywords\":[\"Cybersecurity\",\"Erkennung von Bedrohungen\"],\"articleSection\":[\"Sonstiges\"],\"inLanguage\":\"de-DE\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/www.forenova.com\\\/de\\\/blog\\\/tiefer-einblick-in-advanced-persistent-threats\\\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/blog\\\/tiefer-einblick-in-advanced-persistent-threats\\\/\",\"url\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/blog\\\/tiefer-einblick-in-advanced-persistent-threats\\\/\",\"name\":\"Ein tiefer Einblick in Advanced Persistent Threats (APT)\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/blog\\\/tiefer-einblick-in-advanced-persistent-threats\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/blog\\\/tiefer-einblick-in-advanced-persistent-threats\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.forenova.com\\\/wp-content\\\/uploads\\\/2024\\\/10\\\/forenova-advanced-persitent-threats-banner.webp\",\"datePublished\":\"2023-05-10T05:54:00+00:00\",\"dateModified\":\"2024-12-13T10:39:08+00:00\",\"description\":\"APT-Angriffe setzen hochentwickelte Tools und Techniken ein, um nicht entdeckt zu werden. Erfahren Sie mehr dar\u00fcber, wie man sie mithilfe von NDR entdeckt\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/blog\\\/tiefer-einblick-in-advanced-persistent-threats\\\/#breadcrumb\"},\"inLanguage\":\"de-DE\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.forenova.com\\\/de\\\/blog\\\/tiefer-einblick-in-advanced-persistent-threats\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"de-DE\",\"@id\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/blog\\\/tiefer-einblick-in-advanced-persistent-threats\\\/#primaryimage\",\"url\":\"https:\\\/\\\/www.forenova.com\\\/wp-content\\\/uploads\\\/2024\\\/10\\\/forenova-advanced-persitent-threats-banner.webp\",\"contentUrl\":\"https:\\\/\\\/www.forenova.com\\\/wp-content\\\/uploads\\\/2024\\\/10\\\/forenova-advanced-persitent-threats-banner.webp\",\"width\":1920,\"height\":1080},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/blog\\\/tiefer-einblick-in-advanced-persistent-threats\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Ein tiefer Einblick in Advanced Persistent Threats (APT)\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/\",\"name\":\"Forenova\",\"description\":\"Forenova\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de-DE\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/#organization\",\"name\":\"Forenova\",\"url\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de-DE\",\"@id\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/www.forenova.com\\\/wp-content\\\/uploads\\\/2026\\\/05\\\/cropped-cropped-ForeNova-Version-gray-1-scaled-1-e1780313468949.png\",\"contentUrl\":\"https:\\\/\\\/www.forenova.com\\\/wp-content\\\/uploads\\\/2026\\\/05\\\/cropped-cropped-ForeNova-Version-gray-1-scaled-1-e1780313468949.png\",\"width\":2375,\"height\":585,\"caption\":\"Forenova\"},\"image\":{\"@id\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"}},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/#\\\/schema\\\/person\\\/853d5bf49545ee26b44d7b446df73bda\",\"name\":\"ForeNova\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de-DE\",\"@id\":\"https:\\\/\\\/www.forenova.com\\\/wp-content\\\/uploads\\\/2024\\\/10\\\/ForeNova-Original-Version-21-96x96.webp\",\"url\":\"https:\\\/\\\/www.forenova.com\\\/wp-content\\\/uploads\\\/2024\\\/10\\\/ForeNova-Original-Version-21-96x96.webp\",\"contentUrl\":\"https:\\\/\\\/www.forenova.com\\\/wp-content\\\/uploads\\\/2024\\\/10\\\/ForeNova-Original-Version-21-96x96.webp\",\"caption\":\"ForeNova\"},\"sameAs\":[\"https:\\\/\\\/www.forenova.com\"],\"url\":\"https:\\\/\\\/www.forenova.com\\\/de\\\/author\\\/forenova\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Ein tiefer Einblick in Advanced Persistent Threats (APT)","description":"APT-Angriffe setzen hochentwickelte Tools und Techniken ein, um nicht entdeckt zu werden. Erfahren Sie mehr dar\u00fcber, wie man sie mithilfe von NDR entdeckt","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.forenova.com\/de\/blog\/tiefer-einblick-in-advanced-persistent-threats\/","og_locale":"de_DE","og_type":"article","og_title":"Ein tiefer Einblick in Advanced Persistent Threats (APT)","og_description":"APT-Angriffe setzen hochentwickelte Tools und Techniken ein, um nicht entdeckt zu werden. Erfahren Sie mehr dar\u00fcber, wie man sie mithilfe von NDR entdeckt","og_url":"https:\/\/www.forenova.com\/de\/blog\/tiefer-einblick-in-advanced-persistent-threats\/","og_site_name":"Forenova","article_published_time":"2023-05-10T05:54:00+00:00","article_modified_time":"2024-12-13T10:39:08+00:00","og_image":[{"width":1920,"height":1080,"url":"https:\/\/www.forenova.com\/wp-content\/uploads\/2024\/10\/forenova-advanced-persitent-threats-banner.webp","type":"image\/webp"}],"author":"ForeNova","twitter_card":"summary_large_image","twitter_misc":{"Written by":"ForeNova","Est. reading time":"11 Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/www.forenova.com\/de\/blog\/tiefer-einblick-in-advanced-persistent-threats\/#article","isPartOf":{"@id":"https:\/\/www.forenova.com\/de\/blog\/tiefer-einblick-in-advanced-persistent-threats\/"},"author":{"name":"ForeNova","@id":"https:\/\/www.forenova.com\/de\/#\/schema\/person\/853d5bf49545ee26b44d7b446df73bda"},"headline":"Ein tiefer Einblick in Advanced Persistent Threats (APT)","datePublished":"2023-05-10T05:54:00+00:00","dateModified":"2024-12-13T10:39:08+00:00","mainEntityOfPage":{"@id":"https:\/\/www.forenova.com\/de\/blog\/tiefer-einblick-in-advanced-persistent-threats\/"},"wordCount":2549,"commentCount":0,"publisher":{"@id":"https:\/\/www.forenova.com\/de\/#organization"},"image":{"@id":"https:\/\/www.forenova.com\/de\/blog\/tiefer-einblick-in-advanced-persistent-threats\/#primaryimage"},"thumbnailUrl":"https:\/\/www.forenova.com\/wp-content\/uploads\/2024\/10\/forenova-advanced-persitent-threats-banner.webp","keywords":["Cybersecurity","Erkennung von Bedrohungen"],"articleSection":["Sonstiges"],"inLanguage":"de-DE","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/www.forenova.com\/de\/blog\/tiefer-einblick-in-advanced-persistent-threats\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/www.forenova.com\/de\/blog\/tiefer-einblick-in-advanced-persistent-threats\/","url":"https:\/\/www.forenova.com\/de\/blog\/tiefer-einblick-in-advanced-persistent-threats\/","name":"Ein tiefer Einblick in Advanced Persistent Threats (APT)","isPartOf":{"@id":"https:\/\/www.forenova.com\/de\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.forenova.com\/de\/blog\/tiefer-einblick-in-advanced-persistent-threats\/#primaryimage"},"image":{"@id":"https:\/\/www.forenova.com\/de\/blog\/tiefer-einblick-in-advanced-persistent-threats\/#primaryimage"},"thumbnailUrl":"https:\/\/www.forenova.com\/wp-content\/uploads\/2024\/10\/forenova-advanced-persitent-threats-banner.webp","datePublished":"2023-05-10T05:54:00+00:00","dateModified":"2024-12-13T10:39:08+00:00","description":"APT-Angriffe setzen hochentwickelte Tools und Techniken ein, um nicht entdeckt zu werden. Erfahren Sie mehr dar\u00fcber, wie man sie mithilfe von NDR entdeckt","breadcrumb":{"@id":"https:\/\/www.forenova.com\/de\/blog\/tiefer-einblick-in-advanced-persistent-threats\/#breadcrumb"},"inLanguage":"de-DE","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.forenova.com\/de\/blog\/tiefer-einblick-in-advanced-persistent-threats\/"]}]},{"@type":"ImageObject","inLanguage":"de-DE","@id":"https:\/\/www.forenova.com\/de\/blog\/tiefer-einblick-in-advanced-persistent-threats\/#primaryimage","url":"https:\/\/www.forenova.com\/wp-content\/uploads\/2024\/10\/forenova-advanced-persitent-threats-banner.webp","contentUrl":"https:\/\/www.forenova.com\/wp-content\/uploads\/2024\/10\/forenova-advanced-persitent-threats-banner.webp","width":1920,"height":1080},{"@type":"BreadcrumbList","@id":"https:\/\/www.forenova.com\/de\/blog\/tiefer-einblick-in-advanced-persistent-threats\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/www.forenova.com\/de\/"},{"@type":"ListItem","position":2,"name":"Ein tiefer Einblick in Advanced Persistent Threats (APT)"}]},{"@type":"WebSite","@id":"https:\/\/www.forenova.com\/de\/#website","url":"https:\/\/www.forenova.com\/de\/","name":"Forenova","description":"Forenova","publisher":{"@id":"https:\/\/www.forenova.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.forenova.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de-DE"},{"@type":"Organization","@id":"https:\/\/www.forenova.com\/de\/#organization","name":"Forenova","url":"https:\/\/www.forenova.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"de-DE","@id":"https:\/\/www.forenova.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/www.forenova.com\/wp-content\/uploads\/2026\/05\/cropped-cropped-ForeNova-Version-gray-1-scaled-1-e1780313468949.png","contentUrl":"https:\/\/www.forenova.com\/wp-content\/uploads\/2026\/05\/cropped-cropped-ForeNova-Version-gray-1-scaled-1-e1780313468949.png","width":2375,"height":585,"caption":"Forenova"},"image":{"@id":"https:\/\/www.forenova.com\/de\/#\/schema\/logo\/image\/"}},{"@type":"Person","@id":"https:\/\/www.forenova.com\/de\/#\/schema\/person\/853d5bf49545ee26b44d7b446df73bda","name":"ForeNova","image":{"@type":"ImageObject","inLanguage":"de-DE","@id":"https:\/\/www.forenova.com\/wp-content\/uploads\/2024\/10\/ForeNova-Original-Version-21-96x96.webp","url":"https:\/\/www.forenova.com\/wp-content\/uploads\/2024\/10\/ForeNova-Original-Version-21-96x96.webp","contentUrl":"https:\/\/www.forenova.com\/wp-content\/uploads\/2024\/10\/ForeNova-Original-Version-21-96x96.webp","caption":"ForeNova"},"sameAs":["https:\/\/www.forenova.com"],"url":"https:\/\/www.forenova.com\/de\/author\/forenova\/"}]}},"_links":{"self":[{"href":"https:\/\/www.forenova.com\/de\/wp-json\/wp\/v2\/posts\/5577","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.forenova.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.forenova.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.forenova.com\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.forenova.com\/de\/wp-json\/wp\/v2\/comments?post=5577"}],"version-history":[{"count":0,"href":"https:\/\/www.forenova.com\/de\/wp-json\/wp\/v2\/posts\/5577\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.forenova.com\/de\/wp-json\/wp\/v2\/media\/3950"}],"wp:attachment":[{"href":"https:\/\/www.forenova.com\/de\/wp-json\/wp\/v2\/media?parent=5577"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.forenova.com\/de\/wp-json\/wp\/v2\/categories?post=5577"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.forenova.com\/de\/wp-json\/wp\/v2\/tags?post=5577"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}