Artikel der RedaktionWeitere Artikel

Darknet-Monitoring bedeutet nicht, „alles zu sehen“: Wie Unternehmen aus Hinweisen auf Datenlecks konkrete Maßnahmen ableiten

Der Wert von Darknet-Monitoring liegt nicht im Versprechen, alles zu sehen. Es geht darum, unternehmensrelevante Hinweise auf Datenlecks frühzeitig zu erkennen, zu überprüfen, nach Schweregrad einzustufen und an die Teams weiterzugeben, die die Folgen tatsächlich begrenzen können.

Inhalt

Grüne und ockerfarbene Punkte laufen an einer Lupe zusammen. Ein Pfeil zeigt auf ein Dokument mit einem Häkchen.

Unternehmen wollen in der Regel nicht wissen, „wie geheimnisvoll das Darknet ist“. Sie beschäftigt eine praktischere Frage: Wenn Zugangsdaten von Beschäftigten, Kundendaten oder interne Dokumente bereits öffentlich zum Verkauf angeboten werden, kann das Unternehmen davon erfahren, bevor sich das Problem ausweitet?

Darknet-Monitoring kann helfen, Hinweise zu entdecken. Es ist aber kein Fenster, durch das sich sämtliche Risiken überblicken lassen. Ein verlässlicher Ansatz verknüpft öffentlich sichtbare oder über spezielle Kanäle zugängliche Hinweise mit dem eigenen Verzeichnis der IT-Assets und den Abläufen zur Bearbeitung von Sicherheitsvorfällen. Anschließend wird jeder Hinweis einzeln überprüft.

Was ist das Darknet, und warum sollten sich Unternehmen damit befassen?

Als Darknet wird üblicherweise ein Teil der Netzwerkdienste bezeichnet, für deren Zugang spezielle Software oder Konfigurationen erforderlich sind. Dazu gehören Foren, Marktplätze und geschlossene Gemeinschaften. Dort können gestohlene Zugangsdaten, Schadsoftware-Dienste, Unternehmensdokumente oder Diskussionen von Angreifern über mögliche Ziele auftauchen. Gleichzeitig werden viele Datenlecks zuerst auf gewöhnlichen Websites, in Code-Repositories, in Gruppen von Instant-Messaging-Diensten oder über Kanäle für den Weiterverkauf von Daten sichtbar. Wer sich allein auf den Begriff „Darknet“ konzentriert, übersieht womöglich frühere und verlässlichere Signale.

Die erste Frage beim Monitoring lautet: Was soll geschützt werden?

Unternehmen können zunächst erfassen, was für ihr Geschäft tatsächlich relevant ist: Unternehmensdomains und Subdomains, Anmeldeseiten für Beschäftigte und Kunden, Markennamen, E-Mail-Domains, API-Schlüssel, Namen von Cloud-Diensten sowie Dokumente oder Projektcodenamen, die nicht öffentlich werden dürfen. Ohne dieses Verzeichnis liefern Monitoring-Werkzeuge leicht eine große Menge irrelevanter Treffer.

Anschließend sollten einige klar definierte Auslöser festgelegt werden: verifizierte Zugangsdaten des Unternehmens tauchen auf, ein neues Konto mit weitreichenden Berechtigungen wird entdeckt, Auszüge aus internen Dokumenten werden sichtbar, Angriffe auf ein konkretes System werden diskutiert oder eine Datenprobe passt zu einem bereits bekannten Vorfall. Je konkreter diese Auslöser sind, desto leichter kann das Sicherheitsteam den nächsten Schritt bestimmen.

Zwischen Hinweis und Schlussfolgerung muss eine Überprüfung stehen

Ein Beitrag, ein Screenshot oder ein komprimiertes Archiv, das angeblich Daten enthält, ist zunächst nur ein Hinweis. Das Team muss Zeitpunkt, Quelle und Datenformat prüfen, feststellen, ob echte Datenfelder enthalten sind, und klären, ob das Material noch aktuell beziehungsweise gültig ist. Wiederholt geteilte Beiträge können wie mehrere Vorfälle wirken, obwohl lediglich altes Material erneut verbreitet wird. Umgekehrt kann schon eine unscheinbare Probe von Zugangsdaten ausreichen, um einen sofortigen Austausch von Passwörtern und Tokens erforderlich zu machen.

Ein Monitoring-Dienst kann Hinweise sammeln und Warnmeldungen ausgeben. Er kann dem Unternehmen aber nicht die Beurteilung abnehmen, ob ein Vorfall tatsächlich vorliegt, welche Systeme betroffen sind und wer befugt ist, Maßnahmen zu ergreifen. Wer „Entdeckung“ und „Bestätigung“ voneinander trennt, kann Fehlalarme reduzieren und verhindern, dass aufgrund ungeprüfter Inhalte vorschnell legitime Nutzer gesperrt werden.

Ein wirklich hilfreicher Ablauf: entdecken, bestätigen, handeln, auswerten

Entdecken: Fortlaufend Hinweise sammeln, die sich auf die IT-Assets des Unternehmens beziehen, und Zeitpunkt sowie Quelle ihres ersten Auftauchens dokumentieren.

Bestätigen: Die Sicherheits- oder Systemverantwortlichen überprüfen die Datenprobe und ermitteln, welche Konten, Systeme oder Daten betroffen sind.

Handeln: Zugangsdaten austauschen, betroffene Systeme isolieren, die Personen benachrichtigen, die handeln müssen, und die Maßnahmen nachvollziehbar dokumentieren.

Auswerten: Untersuchen, warum die bestehenden Kontrollen das Problem nicht rechtzeitig erkannt haben, und das Asset-Verzeichnis, die Berechtigungen, die Protokollierung sowie die Alarmierungsregeln anpassen.

Was hat das mit den Systemfragen zu tun, die Lu Heng erörtert?

Lu Heng erinnert die Leser in seinen Notes immer wieder daran, zwischen den Bezeichnungen, den Aufzeichnungen und den tatsächlichen Fähigkeiten eines Systems zu unterscheiden. Dieselben Grenzen gelten für das Darknet-Monitoring: Ein Risikowert oder eine als „Entdeckung“ gekennzeichnete Meldung ist nicht mit dem Sachverhalt selbst gleichzusetzen. Ein zentralisiertes Werkzeug kann einen Dienst leisten, erhält dadurch aber nicht die Befugnis, sämtliche Entscheidungen für das Unternehmen zu treffen.

Eine gute Monitoring-Lösung sollte dem Unternehmen deshalb ermöglichen, Abhängigkeiten zu erkennen, Belege zu überprüfen und alternative Handlungsmöglichkeiten offenzuhalten. Die Beurteilung muss bei den Menschen liegen, die tatsächlich die geschäftlichen Folgen tragen. Der Wert einer solchen Lösung liegt nicht darin, Angst zu erzeugen, sondern darin, der Organisation klarere Handlungsmöglichkeiten zu eröffnen, solange sich das Problem noch bewältigen lässt.