# Was ist ein Advanced Persistent Threat (APT)?

> Ein Advanced Persistent Threat (APT) ist ein fähiger, gut ausgestatteter Gegner — oder in üblicher Branchenverwendung dessen anhaltende Kampagne — der strategische Ziele über einen längeren Zeitraum verfolgt, mehrere Angriffspfade nutzt, sich an Widerstand anpasst und versucht, Zugriff zu etablieren oder zu erneuern.

- Kanonische URL: https://yellowcube.eu/de/glossary/advanced-persistent-threat/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Die Bezeichnung bedeutet nicht, dass jedes gezielte Eindringen, jeder staatlich geförderte Akteur, jeder Spionagefall oder jedes technisch komplexe Malware-Ereignis ein APT ist.

Ziele können Informationsbeschaffung, Störung, Einflussnahme, Diebstahl oder Positionierung für spätere Aktionen sein. APTs können eigene Fähigkeiten oder gewöhnliche Methoden wie gestohlene Zugangsdaten, öffentliche Werkzeuge, Social Engineering und Administrationsfunktionen nutzen. Namen variieren zwischen Forschenden; Attribution erfordert daher Beweise.

### Wichtigste Punkte

- **Unterscheidungsmerkmale:** Ressourcen, Fachwissen, Beharrlichkeit der Ziele, wiederholte Zugriffsversuche, Operational Security, Anpassung und die Fähigkeit, cyber-, physische, menschliche oder Supply-Chain-Pfade zu kombinieren, berücksichtigen.
- **Defensive Beweislage:** Zeitlinien sichern und Identitäts-, Endpunkt-, Netzwerk-, Cloud-, Anwendungs- und externe Intelligenz auf Tactics, Techniques, and Procedures (TTPs) beziehen, statt auf einen einzelnen Indikator oder eine Malware-Familie.
- **Risikoreaktion:** Wichtige Missionen und Daten priorisieren, exponierte Pfade und stehende Privilegien reduzieren, kritische Funktionen segmentieren, dauerhafte Verhaltensweisen überwachen, Wiederherstellung üben und auf versuchte Wiedereintritte vorbereiten.
- **Wichtige Einschränkung:** „Advanced" ist keine gemessene Stufe, „persistent" beweist keine ununterbrochene Präsenz, und ein APT-Label belegt nicht, wer eine Operation gesteuert hat. Übernutzung kann schwache Beweise aufblasen, einen Akteur verherrlichen und von korrigierbaren Kontrollversäumnissen ablenken.

### Verwandte Begriffe

[Cyber-Bedrohungsinformationen (CTI)](<https://yellowcube.eu/de/glossary/cyber-threat-intelligence/>) · [Tactics, Techniques, and Procedures (TTPs)](<https://yellowcube.eu/de/glossary/tactics-techniques-and-procedures/>) · [Cyberspionage](<https://yellowcube.eu/de/glossary/cyber-espionage/>) · [Bedrohungsjagd](<https://yellowcube.eu/de/glossary/threat-hunting/>) · [Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>) · [Threat Actor](<https://yellowcube.eu/de/glossary/threat-actor/>)

### Quellen

[NIST Glossary: Advanced Persistent Threat](https://csrc.nist.gov/glossary/term/advanced_persistent_threat) · [NIST SP 800-172 Rev. 3: Enhanced Security Requirements for Protecting Controlled Unclassified Information](https://csrc.nist.gov/pubs/sp/800/172/r3/final) · [ENISA Glossary: Advanced Persistent Threat](https://www.enisa.europa.eu/media/media-press-kits/enisa-glossary)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

