# Was ist Detection Engineering?

> Detection Engineering ist der disziplinierte Prozess des Entwerfens, Testens, Ausbringens und Pflegens von Methoden zur Identifikation verdächtiger oder schädlicher Aktivität.

- Kanonische URL: https://yellowcube.eu/de/glossary/detection-engineering/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Es beginnt mit einer Bedrohung, einem Missbrauchsfall oder einem defensiven Ziel, identifiziert die Beweise, die diese Aktivität hinterlassen würde, und übersetzt diese Argumentation in Analysen, die gegen realistische Daten validiert werden können.

Die Arbeit geht nach der Inbetriebnahme einer Regel weiter. Engineers überwachen ihre Leistung, stimmen sie ab, wenn sich Systeme und Gegnerverhalten ändern, dokumentieren ihre Annahmen und nehmen sie außer Betrieb, wenn sie nicht mehr nützlich ist. Ein gesundes Programm findet zudem Telemetrielücken: Eine theoretisch stichhaltige Erkennung kann nicht funktionieren, wenn die benötigten Ereignisse fehlen, verspätet, fehlerhaft oder unzugänglich sind.

### Wichtigste Punkte

- **Typischer Lebenszyklus:** Das Verhalten definieren, benötigte Daten abbilden, die Analyse bauen, erwartete und unerwartete Fälle testen, sicher ausbringen, messen, abstimmen und pflegen.
- **Typische Eingaben:** Threat Intelligence, Vorfallbefunde, Gegnertechniken, Architekturwissen, Basisverhalten und die eigenen Risikoprioritäten der Organisation.
- **Nützliche Nachweise:** Reproduzierbare Tests, bekannte Datenabhängigkeiten, Versionshistorie, Verantwortlichkeit, Untersuchungsleitfäden und dokumentierte Gründe für Abstimmung oder Unterdrückung.
- **Wichtige Einschränkung:** Mehr Regeln und breitere ATT&CK-Abdeckung bedeuten nicht automatisch bessere Erkennung. Schlecht getestete Analysen können Rauschen, blinde Flecken oder falsche Sicherheit erzeugen.

### Verwandte Begriffe

[Security Telemetry](<https://yellowcube.eu/de/glossary/security-telemetry/>) · [Alert-Triage](<https://yellowcube.eu/de/glossary/alert-triage/>) · [Bedrohungsjagd](<https://yellowcube.eu/de/glossary/threat-hunting/>) · [Security Information and Event Management (SIEM)](<https://yellowcube.eu/de/glossary/security-information-and-event-management/>) · [MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge)](<https://yellowcube.eu/de/glossary/mitre-att-and-ck-adversarial-tactics-techniques-and-common-knowledge/>)

### Quellen

[MITRE ATT&CK Detection Strategies](https://attack.mitre.org/detectionstrategies/) · [NIST Cybersecurity Framework 2.0](https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

