Zum Inhalt springen

Cyber-Untersuchungen, die Infrastruktur mit den Personen und Organisationen dahinter verbinden.

OSINTTotal Cyber korreliert Domains, IPs, Zertifikate, historische Infrastruktur, kompromittierte Zugangsdaten, Dark-Web-Exponierung und Organisationsbeziehungen in einem einzigen Untersuchungsgraphen mit quellengestützten Beweismitteln.

Von einer Domain zu den Personen dahinter

Ein Inventar der Angriffsfläche endet beim Asset. Eine Cyber-Untersuchung geht weiter: von der Infrastruktur zu Konten, zu den Personen und Unternehmen, denen sie gehören, und zurück zum nächsten Asset. Ein beispielhaftes Muster:

  1. Verdächtige DomainKürzlich registrierte, ähnlich aussehende Domain des KundenInfrastruktur
  2. Registrierung und DNSRDAP-Eintrag und passive DNS-HistorieInfrastruktur
  3. IP und ZertifikatGemeinsames Hosting, ASN und Einträge aus Certificate TransparencyInfrastruktur
  4. E-Mail und KontoE-Mail des Registranten, wiederverwendet bei einem öffentlichen Code-KontoInfrastruktur
  5. PersonKonto einer namentlich bekannten Person zugeordnet, Namensvettern ausgeschlossenPerson
  6. UnternehmenPerson erscheint als Organmitglied in einem HandelsregisterUnternehmen
  7. Verbundener DirektorZweites Organmitglied desselben UnternehmensPerson
  8. Zweite DomainDomain auf dem eigenen Zertifikat des UnternehmensInfrastruktur
  9. Offenlegung von ZugangsdatenMitarbeiter-E-Mails der zweiten Domain in Datenleck- und Stealer-Log-IndizesInfrastruktur
  10. Cloud- und Code-ExponierungÖffentlicher Storage-Bucket und Repository, benannt nach der MarkeInfrastruktur

Jeder Schritt nennt den Datensatz, aus dem er stammt. Eine abgeleitete statt erfasste Verbindung wird als Einschätzung mit ihrer Konfidenz gekennzeichnet.

Externe Exponierung

  • Domains und Subdomains aus Zertifikatslogs, DNS und Webarchiven
  • Weboberflächen, die mit einer gewöhnlichen Anfrage erreicht werden, wie ein Browser es täte
  • Cloud-Speicher und SaaS-Mandanten mit Bezug zur Marke
  • Mobile Apps und Browsererweiterungen, die die Organisation nennen
  • Öffentliche Code-Plattformen, Codesuche und gelöschte Repositories

Infrastruktur-Intelligence

  • DNS-Einträge und passive DNS-Historie
  • WHOIS- und RDAP-Registrierungsdaten
  • IP-Inhaberschaft, Hosting und ASN
  • Beziehungen aus Certificate Transparency
  • Wiederverwendung von Infrastruktur über Domains hinweg

Exponierung durch Datenlecks und Zugangsdaten

  • Kennungen von Mitarbeitenden und Führungskräften in öffentlichen Datenleck-Indizes
  • Exponierung in Infostealer-Logs, nur als Metadaten gemeldet
  • In öffentlichem Code offengelegte Secrets, gemeldet ohne das Secret selbst

Dark Web

  • Erwähnungen der Organisation, ihrer Domains und Personen in öffentlichen Onion-Suchindizes
  • RoadmapMonitoring von Leak-Seiten für Ransomware und Erpressung
  • RoadmapMonitoring krimineller Foren

Marke und Identitätsmissbrauch

  • Registrierte ähnlich aussehende und Typosquatting-Domains
  • E-Mail-Sicherheitskonfiguration (SPF, DKIM, DMARC) und was jede Lücke einem Nachahmer ermöglicht
  • Mobile Apps und Browsererweiterungen, die die Marke verwenden

Exponierung von Führungskräften

  • Öffentliche Kontaktdaten und Konten von Führungskräften mit Relevanz für das Unternehmensrisiko
  • Kompromittierte Konten und Identitätsmissbrauch namentlich genannter Führungskräfte
  • Verbindungen zwischen den Identitäten von Führungskräften und der Unternehmensinfrastruktur

Untersuchung von Bedrohungsinfrastruktur

  • Mit einem verdächtigen Asset verbundene Domains, IPs und Zertifikate
  • Reputations- und IOC-Kontext aus öffentlichen Threat-Feeds
  • Konten, Personen und Unternehmen hinter der Infrastruktur, sofern Beweismittel die Verbindung stützen

Anreicherung bei Vorfällen

  • Externer Kontext und Infrastrukturhistorie zu einer Domain oder IP aus einem Vorfall
  • Ein Beziehungsgraph vom Indikator zu den Organisationen und Personen in seinem Umfeld
  • Beweismittel, die eine Attributionshypothese stützen oder gegen sie sprechen

Lieferketten-Intelligence

  • Kunden, Integratoren und Anbieter, die die Organisation in ihrem eigenen öffentlichen Fußabdruck nennen
  • Datenexponierung bei Dritten, die die Organisation betrifft
  • Ausgewählte Lieferanten, mit denselben Modulen untersucht

Passive Erhebung, defensive Ergebnisse

OSINTTotal Cyber ist weder ein Schwachstellenscanner noch ein Penetrationstest. Es nutzt keine Schwachstellen aus, testet keine Zugangsdaten, scannt keine Ports und errät keine Pfade. Die Erhebung ist passiv und öffentlich, Secrets im Klartext bleiben aus dem Bericht heraus, und jede Feststellung mündet in eine Gegenmaßnahme, die das IT-Team des Kunden umsetzen kann.

Einmalige Untersuchung oder kontinuierliche Intelligence

Betreute Cyber-Untersuchung
Ein definierter Umfang, einmal untersucht, geliefert als freigegebener Bericht. Ab 2.990 $
Was der Bericht abdeckt
Kontinuierliche externe Intelligence
Domains, Führungskräfte und wichtige Lieferanten im Monitoring werden täglich, wöchentlich oder monatlich erneut untersucht, mit den Änderungen seit der vorherigen Version. Ab 2.500 $/Monat, abhängig vom Umfang

Enterprise Cyber: größerer überwachter Umfang, API-Zugang und wiederkehrende Analystenunterstützung im Rahmen eines Jahresvertrags. Vertrieb kontaktieren.

Fragen

Was ist eine Cyber-Intelligence-Untersuchung?

Eine Untersuchung der externen digitalen Exponierung einer Organisation oder Person auf Basis passiver öffentlicher Quellen, die Infrastruktur mit den Personen und Unternehmen dahinter verbindet und in Gegenmaßnahmen mündet.

Wann sollte eine Organisation sie nutzen?

Vor einer Übernahme, nach einer Phishing- oder Identitätsmissbrauchskampagne, wenn eine Führungskraft ins Visier gerät, bei der Vorfallsbehandlung, um einen Indikator zu verstehen, oder um zu sehen, was ein Angreifer sieht, bevor er es tut.

Was ist nicht enthalten?

Ausnutzung von Schwachstellen, Tests von Zugangsdaten, Portscans oder jegliche invasive Tests sowie das Lesen von Inhalten exponierter Speicher oder exponierten Codes über das hinaus, was die Exponierung belegt.

Gibt es ein Beispiel?

Ja. Öffnen Sie die Beispielberichte und lesen Sie in der Methodik, wie Beweismittel bewertet werden.

Beim Asset beginnen. Bei den Verantwortlichen dahinter enden.

Cyber-Untersuchung besprechenCyber-Beispiel ansehen

  • Screen

    Schnelles, wiederholbares Intelligence-Screening von Personen und Unternehmen.

  • Investigate

    Tiefgehende Untersuchungen über Personen, Unternehmen, Vermögenswerte und Netzwerke.

  • Intelligence Services

    Fertige Berichte, geliefert von unseren Analysten.

BeispielberichteMethodikPreiseAkzeptable Nutzung

Cyber-Untersuchungen und Digital Risk Intelligence | OSINTTotal