# Was ist Bedrohungsjagd?

> Bedrohungsjagd ist die proaktive, evidenzgeleitete Suche nach bösartiger Aktivität, die bestehende Kontrollen noch nicht mit ausreichender Konfidenz gemeldet haben.

- Kanonische URL: https://yellowcube.eu/de/glossary/threat-hunting/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Ein Hunt beginnt üblicherweise mit einer testbaren Hypothese, einem verdächtigen Muster, einer Intelligenzspur oder einer bekannten Sichtbarkeitslücke und untersucht dann relevante Endpunkt-, Identitäts-, Netzwerk-, Cloud- oder Anwendungsbeweise.

Hunting ist auch dann wertvoll, wenn es keine Kompromittierung findet — vorausgesetzt, die Suche war gut abgegrenzt und ihre Annahmen wurden getestet. Sie kann fehlende Telemetrie, schwache Untersuchungspfade, unsichere Konfigurationen oder Chancen für neue Erkennungen aufdecken. Wiederholtes, zielloses Abfragen ohne Frage, Methode oder dokumentiertes Ergebnis ist keine reife Hunting-Praxis.

### Wichtigste Punkte

- **Ausgangspunkte:** Gegnerverhalten, Risikoveränderungen, Vorfalllehren, Anomalien, Threat Intelligence und Fragen, die automatisierte Analysen nicht verlässlich beantworten können.
- **Typischer Workflow:** Eine Hypothese bilden, benötigte Beweise definieren, Datenqualität prüfen, suchen und pivotieren, Befunde validieren, Schlussfolgerungen festhalten und Verbesserungen in Kontrollen zurückführen.
- **Nützliche Ergebnisse:** Bestätigte oder ausgeschlossene Aktivität, neue Erkennungslogik, verbesserte Telemetrie, dokumentierte Baselines und klarere Reaktions-Playbooks.
- **Wichtige Einschränkung:** Ein Hunt kann nur die ihm verfügbaren Beweise prüfen. Keine Befunde beweist nicht, dass die Umgebung unkompromittiert ist — besonders wo Sammlung oder Aufbewahrung unvollständig sind.

### Verwandte Begriffe

[Detection Engineering](<https://yellowcube.eu/de/glossary/detection-engineering/>) · [Cyber-Bedrohungsinformationen (CTI)](<https://yellowcube.eu/de/glossary/cyber-threat-intelligence/>) · [Security Telemetry](<https://yellowcube.eu/de/glossary/security-telemetry/>) · [Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>) · [Kompromittierungsindikator (IoC)](<https://yellowcube.eu/de/glossary/indicator-of-compromise/>)

### Quellen

[NIST SP 800-172 Rev. 3](https://csrc.nist.gov/pubs/sp/800/172/r3/final) · [MITRE ATT&CK threat-hunting training](https://attack.mitre.org/resources/learn-more-about-attack/training/threat-hunting/)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

