Worauf man bei einem Tool zur Infostealer-Überwachung achten sollte
·
Verfasst von Hochzeit von Anthony
— Mitgründer
Kurzantwort
Bei der Bewertung eines Infostealer-Monitoring-Tools sollten Sie sich auf die Marktplatz-Abdeckung, die Erkennung von Sitzungs-Tokens (Session-Tokens) zusammen mit Anmeldedaten, verwertbaren Kontext pro Infektion, API-Zugriff zur Integration, Erkennungsgeschwindigkeit und Datenresidenz konzentrieren. Tools, die nur Datenbanken mit Sicherheitsverletzungen überprüfen, verpassen den gefährlichsten Teil der Infostealer-Bedrohung: den aktiven Echtzeit-Diebstahl von Sitzungen.
Wichtige Bewertungskriterien
Marktplatz-Abdeckung: Überwacht das Tool die kriminellen Marktplätze, auf denen Infostealer-Protokolle tatsächlich gehandelt werden? Dazu gehören Darknet-Foren, Telegram und Discord. Nicht alle Tools haben Zugriff auf dieselben Quellen.
Erkennung von Sitzungs-Tokens: Erkennt es gestohlene Sitzungs-Tokens und Cookies oder nur Passwörter? Sitzungs-Tokens umgehen die meisten MFA-Verfahren, was sie zu den riskantesten Daten in einem Stealer-Protokoll macht.
Kontext pro Erkennung: Erhalten Sie bei einer Erkennung genügend Kontext, um zu handeln? Achten Sie auf Geräteinformationen, Malware-Typ, den Infektionszeitraum und die konkret kompromittierten Sitzungen.
Erkennungsgeschwindigkeit: Wie schnell nach dem Erscheinen eines Protokolls auf einem Marktplatz werden Sie alarmiert? Hier zählen Stunden, da gestohlene Sitzungen sofort missbraucht werden können.
API-Zugriff: Können Sie Warnmeldungen in Ihre bestehende Sicherheitsinfrastruktur (wie SIEM, SOAR oder Ticketing) integrieren? Tools, die nur manuelle Dashboards bieten, verursachen operativen Mehraufwand.
Datenspeicherung und -verarbeitung (Data Residency): Wo werden die Daten verarbeitet und gespeichert? Europäische Unternehmen benötigen unter Umständen einen Anbieter, der innerhalb der EU agiert.
Warnsignale, auf die Sie achten sollten
Seien Sie vorsichtig bei Tools, die vorgeben, Infostealer zu überwachen, aber lediglich historische Datenbanken von Datenpannen abgleichen. Achten Sie auf Tools, die kompromittierte Sitzungen zwar erkennen, aber keinen Gerätekontext oder Details zur Infektion liefern; ohne diese Informationen bleibt Ihre Reaktion oft auf pauschale Passwortzurücksetzungen beschränkt. Fragen Sie Anbieter auch, wie sie ihre Daten beziehen: Einige Anbieter bezahlen Kriminelle direkt für gestohlene Protokolle, was ethische und rechtliche Fragen aufwirft. Passguard bezahlt Kriminelle nicht für Daten.
