Definition Was ist ein Indicator of Attack (IoA)?

Von Laimingas 2 min Lesedauer

Anbieter zum Thema

Der Begriff Indicator of Attack (IoA) steht für einen Anzeichen oder Merkmal, das auf einen kurz bevorstehenden oder bereits erfolgenden Angriff auf eine IT-Infrastruktur oder ein Computersystem hinweist.

Grundlagenwissen zum IT-Business(Bild:  © adiruch na chiangmai - Fotolia.com)
Grundlagenwissen zum IT-Business
(Bild: © adiruch na chiangmai - Fotolia.com)

Ein IoA dient der Cyber-Sicherheit, indem er IT-Experten dabei unterstützt, die Absichten eines Angreifers klar zu erkennen. Der Indicator of Attack steht damit in einem Gegensatz zum Indicator of Compromise (IoC), der als ein Anzeichen für eine bösartige Software gilt. Der IoA bietet eine präzisere, qualitativ hochwertige Erkennung von bevorstehenden Attacken mit deutlich weniger Fehlalarmen.

Dabei konzentriert sich der IoA weniger auf die vom Angreifer eingesetzten Methoden oder Tools, sondern vor allem auf seine Motive, eine Cyber-Attacke durchzuführen. Durch die Ermittlung der Motive und Ziele des Angreifers in einem frühen Stadium des Lebenszyklus der Attacke können Sicherheitsexperten proaktiv verhindern, dass es zu einer Kompromittierung eines Computersystems kommt.

Ein IoA unterstützt auf Grund spezifischer Anhaltspunkte auch das Aufspüren bisher unbekannter Gefährdungen und Sicherheitslücken im System. Dabei handelt es sich meist um spezifische Aktivitäten in einem System oder Netzwerk, die eine Attacke vorbereiten oder Versuche unternehmen, eventuell vorhandene Schwachstellen aufzudecken. Wenn konsequent und kontinuierlich nach den Indicators of Attack gesucht wird, kann das Sicherheitslevel einer IT-Infrastruktur deutlich angehoben werden.

Dieser Ansatz hilft insgesamt dabei, die böswilligen Absichten und die hartnäckigen Bemühungen von Angreifern, die auch als Kampagnen bezeichnet werden, zu erkennen. Daher werden Indicators of Attack als sogenannte High-Fidelity-Indikatoren angesehen, die in der Lage sind, echte Bedrohungen zu erkennen und sich deshalb von anderen Indikatoren abheben.

Typische Beispiele für Angriffsindikatoren

Es gibt eine ganze Reihe von Angriffsindikatoren. Häufig treten bei einem Angriffsversuch mehrere Indicators of Attack gleichzeitig auf, die sich aus verschiedenen Informationsquellen herauslesen lassen. Einige Beispiele:

  • Aktivitäten von Rechnern und Netzwerken zu ungewöhnlichen Zeiten
  • Verbindungen über nicht standardisierte Ports
  • Benutzeranmeldungen von mehreren Standorten aus, was auf gestohlene Anmeldedaten hindeuten könnte
  • eine wachsende Anzahl von Anmeldeversuchen
  • Anmelde- bzw. Zugriffsversuche aus ungewöhnlichen oder unbekannten Regionen
  • versuchte Passwortänderungen
  • interne und/oder externe Scans von Ports und Netzwerken
  • Kommunikation zwischen öffentlichen Servern und internen Hosts, die auf eine mögliche unbefugte Datenübertragung hinweist
  • ungewöhnlicher Anstieg des SMTP-Datenverkehrs
  • ungeplantes Herunterfahren und Neustarten von Rechnern
  • Versuche, Software zu installieren

Lösungen für die Erkennung von Angriffsindikatoren erfordern eine Echtzeitüberwachung, um die Wege von Angreifern zu verfolgen. Das Aufzeichnen und Sammeln von IoA-Daten kann Sicherheitsteams bei ihren Versuchen unterstützen, die Absichten und Motive von Angreifern zu erkennen und zu entscheiden, welche Eingriffs- und Beendigungsstrategien am besten sind.

(ID:49737983)

Wissen, was läuft

Täglich die wichtigsten Infos aus dem ITK-Markt

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung