Sie beschreibt ein Ziel und eine Sammeltätigkeit, nicht eine einzelne Malware-Familie oder einen Beweis staatlicher Förderung. Kampagnen priorisieren oft Geheimhaltung und dauerhaften Zugriff, weil Entdeckung ihren Intelligenzwert beenden kann.
Betreiber können Phishing, gestohlene Zugangsdaten, Software-Schwachstellen, Vertrauensbeziehungen oder Supply-Chain-Zugriff nutzen, um E-Mail, Cloud-Dienste, Forschung, Designs, Verhandlungen oder Regierungsinformationen zu erreichen. Dasselbe Eindringen kann auch spätere Störung, Diebstahl oder Einflussnahme vorbereiten; Verteidiger sollten beobachteten Zugriff und Absicht untersuchen, ohne anzunehmen, Sammlung sei das einzige Ziel.
Wichtigste Punkte
Prioritäre AssetsInformationen identifizieren, deren Verlust nationale Interessen, Verhandlungen, Sicherheit, Forschung, geistiges Eigentum, Marktposition oder künftige Operationen treffen würde, und die Identitäten und Systeme abbilden, die sie erreichen können.
Erkennung und AbgrenzungIdentitäts-, Endpunkt-, Netzwerk-, Cloud-, Datenzugriffs- und Exfiltrationsbeweise über die Zeit korrelieren; geringvolumige Sammlung kann relevanter sein als laute Malware-Alarme.
RisikoreduktionLeast Privilege, starke Authentifizierung, Segmentierung, sichere Administration, Lieferantenkontrollen, geschütztes Logging, Data Governance und geübte Reaktion rund um die folgenreichsten Informationspfade anwenden.
Wichtige EinschränkungMit Spionage assoziierte Techniken werden auch für Kriminalität und Systemadministration genutzt. Ähnliche Werkzeuge, Infrastruktur oder Ziele belegen allein weder Motiv, Sponsor, Anleitung noch Attribution.