Cyber-Untersuchungen, die Infrastruktur mit den Personen und Organisationen dahinter verbinden.
OSINTTotal Cyber korreliert Domains, IPs, Zertifikate, historische Infrastruktur, kompromittierte Zugangsdaten, Dark-Web-Exponierung und Organisationsbeziehungen in einem einzigen Untersuchungsgraphen mit quellengestützten Beweismitteln.
Von einer Domain zu den Personen dahinter
Ein Inventar der Angriffsfläche endet beim Asset. Eine Cyber-Untersuchung geht weiter: von der Infrastruktur zu Konten, zu den Personen und Unternehmen, denen sie gehören, und zurück zum nächsten Asset. Ein beispielhaftes Muster:
- Verdächtige DomainKürzlich registrierte, ähnlich aussehende Domain des KundenInfrastruktur
- Registrierung und DNSRDAP-Eintrag und passive DNS-HistorieInfrastruktur
- IP und ZertifikatGemeinsames Hosting, ASN und Einträge aus Certificate TransparencyInfrastruktur
- E-Mail und KontoE-Mail des Registranten, wiederverwendet bei einem öffentlichen Code-KontoInfrastruktur
- PersonKonto einer namentlich bekannten Person zugeordnet, Namensvettern ausgeschlossenPerson
- UnternehmenPerson erscheint als Organmitglied in einem HandelsregisterUnternehmen
- Verbundener DirektorZweites Organmitglied desselben UnternehmensPerson
- Zweite DomainDomain auf dem eigenen Zertifikat des UnternehmensInfrastruktur
- Offenlegung von ZugangsdatenMitarbeiter-E-Mails der zweiten Domain in Datenleck- und Stealer-Log-IndizesInfrastruktur
- Cloud- und Code-ExponierungÖffentlicher Storage-Bucket und Repository, benannt nach der MarkeInfrastruktur
Jeder Schritt nennt den Datensatz, aus dem er stammt. Eine abgeleitete statt erfasste Verbindung wird als Einschätzung mit ihrer Konfidenz gekennzeichnet.
Externe Exponierung
- Domains und Subdomains aus Zertifikatslogs, DNS und Webarchiven
- Weboberflächen, die mit einer gewöhnlichen Anfrage erreicht werden, wie ein Browser es täte
- Cloud-Speicher und SaaS-Mandanten mit Bezug zur Marke
- Mobile Apps und Browsererweiterungen, die die Organisation nennen
- Öffentliche Code-Plattformen, Codesuche und gelöschte Repositories
Infrastruktur-Intelligence
- DNS-Einträge und passive DNS-Historie
- WHOIS- und RDAP-Registrierungsdaten
- IP-Inhaberschaft, Hosting und ASN
- Beziehungen aus Certificate Transparency
- Wiederverwendung von Infrastruktur über Domains hinweg
Exponierung durch Datenlecks und Zugangsdaten
- Kennungen von Mitarbeitenden und Führungskräften in öffentlichen Datenleck-Indizes
- Exponierung in Infostealer-Logs, nur als Metadaten gemeldet
- In öffentlichem Code offengelegte Secrets, gemeldet ohne das Secret selbst
Dark Web
- Erwähnungen der Organisation, ihrer Domains und Personen in öffentlichen Onion-Suchindizes
- RoadmapMonitoring von Leak-Seiten für Ransomware und Erpressung
- RoadmapMonitoring krimineller Foren
Marke und Identitätsmissbrauch
- Registrierte ähnlich aussehende und Typosquatting-Domains
- E-Mail-Sicherheitskonfiguration (SPF, DKIM, DMARC) und was jede Lücke einem Nachahmer ermöglicht
- Mobile Apps und Browsererweiterungen, die die Marke verwenden
Exponierung von Führungskräften
- Öffentliche Kontaktdaten und Konten von Führungskräften mit Relevanz für das Unternehmensrisiko
- Kompromittierte Konten und Identitätsmissbrauch namentlich genannter Führungskräfte
- Verbindungen zwischen den Identitäten von Führungskräften und der Unternehmensinfrastruktur
Untersuchung von Bedrohungsinfrastruktur
- Mit einem verdächtigen Asset verbundene Domains, IPs und Zertifikate
- Reputations- und IOC-Kontext aus öffentlichen Threat-Feeds
- Konten, Personen und Unternehmen hinter der Infrastruktur, sofern Beweismittel die Verbindung stützen
Anreicherung bei Vorfällen
- Externer Kontext und Infrastrukturhistorie zu einer Domain oder IP aus einem Vorfall
- Ein Beziehungsgraph vom Indikator zu den Organisationen und Personen in seinem Umfeld
- Beweismittel, die eine Attributionshypothese stützen oder gegen sie sprechen
Lieferketten-Intelligence
- Kunden, Integratoren und Anbieter, die die Organisation in ihrem eigenen öffentlichen Fußabdruck nennen
- Datenexponierung bei Dritten, die die Organisation betrifft
- Ausgewählte Lieferanten, mit denselben Modulen untersucht
Passive Erhebung, defensive Ergebnisse
OSINTTotal Cyber ist weder ein Schwachstellenscanner noch ein Penetrationstest. Es nutzt keine Schwachstellen aus, testet keine Zugangsdaten, scannt keine Ports und errät keine Pfade. Die Erhebung ist passiv und öffentlich, Secrets im Klartext bleiben aus dem Bericht heraus, und jede Feststellung mündet in eine Gegenmaßnahme, die das IT-Team des Kunden umsetzen kann.
Einmalige Untersuchung oder kontinuierliche Intelligence
- Betreute Cyber-Untersuchung
- Ein definierter Umfang, einmal untersucht, geliefert als freigegebener Bericht. Ab 2.990 $
- Was der Bericht abdeckt
- Kontinuierliche externe Intelligence
- Domains, Führungskräfte und wichtige Lieferanten im Monitoring werden täglich, wöchentlich oder monatlich erneut untersucht, mit den Änderungen seit der vorherigen Version. Ab 2.500 $/Monat, abhängig vom Umfang
Enterprise Cyber: größerer überwachter Umfang, API-Zugang und wiederkehrende Analystenunterstützung im Rahmen eines Jahresvertrags. Vertrieb kontaktieren.
Fragen
Was ist eine Cyber-Intelligence-Untersuchung?
Wann sollte eine Organisation sie nutzen?
Was ist nicht enthalten?
Gibt es ein Beispiel?
Beim Asset beginnen. Bei den Verantwortlichen dahinter enden.
Dieselbe Engine, andere Zugänge
- Screen
Schnelles, wiederholbares Intelligence-Screening von Personen und Unternehmen.
- Investigate
Tiefgehende Untersuchungen über Personen, Unternehmen, Vermögenswerte und Netzwerke.
- Intelligence Services
Fertige Berichte, geliefert von unseren Analysten.