Nützliche Intelligenz erklärt nicht nur, was beobachtet wurde, sondern warum es für eine bestimmte Organisation wichtig ist, wie belastbar die Einschätzung ist und welche Maßnahme der Empfänger ergreifen kann.
CTI kann strategisch für die Führung, operativ für Kampagnen- und Vorfallplanung, taktisch zum Verständnis von Angreiferverhalten oder technisch zur Identifikation konkreter Infrastruktur und Artefakte sein. Ein roher Feed aus Adressen, Domains oder Datei-Hashes sind Daten; erst nach Analyse und Kontextualisierung wird daraus Intelligenz.
Austauschformate wie STIX und Transportwege wie TAXII ermöglichen Communities den Austausch strukturierter Intelligenz in Maschinengeschwindigkeit, doch der entscheidende Faktor ist der Intelligenzbedarf: was die Organisation wissen muss, für welche Entscheidung und bis wann. Ein Programm, das seinen Bedarf nicht benennen kann, sammelt Rauschen, keine Intelligenz.
Wichtigste Punkte
Primärer ZweckUnsicherheit in Sicherheits-, Risiko- und Reaktionsentscheidungen reduzieren.
Typische QuellenInterne Vorfälle, Telemetrie, vertrauenswürdige Austausch-Communities, öffentliche Berichte, Forschung und kommerzielle Feeds.
QualitätsprüfungenRelevanz, Aktualität, Quellenzuverlässigkeit, analytische Konfidenz, Umsetzbarkeit und rechtmäßige Handhabung.
Wichtige EinschränkungThreat Intelligence kann unvollständig, veraltet, absichtlich täuschend oder für die Umgebung des Empfängers irrelevant sein.