Ressourcen

Referenzprojekt · Deutscher Verteidigungssektor

Gemessen, nicht behauptet.

Wie ein Early-Adopter-Kunde die IdoubleS-Plattform von der Beta bis in den Betrieb on-premises gebracht hat – mit einem Validierungsplan, einer von beiden Teams erstellten Baseline, unabhängigen Bewertern und einer Zahl für jeden Schritt. Einschließlich des ersten Ergebnisses, das das Ziel verfehlt hat.

Der Kunde

Intelligence im Überfluss, aber kein Threat Model.

Ein IT-Dienstleister des Bundes im deutschen Verteidigungssektor, 2023 damit beauftragt, eine Cyber-Threat-Modelling-Plattform on-premises aufbauen und betreiben zu lassen. Threat Intelligence kam täglich an, in großer Menge und in natürlicher Sprache. Sie manuell zu maßgeschneiderten Modellen zu veredeln war unverzichtbar, skalierte aber nicht; vor dem Projekt wurde überhaupt kein Threat Modelling betrieben.

Die Zielsetzung

Ein Validierungsplan, keine Absichtserklärung.

  • Ziel:

    Attack Graphs mit durchschnittlich mindestens 80 % Genauigkeit gegenüber einer Baseline, die IdoubleS und die Analysten des Kunden gemeinsam erstellt haben

  • Methode:

    sechs automatisierte Durchläufe pro Report, verglichen Technik für Technik und Relation für Relation auf beiden Ebenen

  • Bewerter:

    die Analysten des Kunden, drei unabhängige Experten für die Detektionslogik, die SIEM-Spezialisten und Penetrationstester von SVA für die nativen Regeln

  • Regel:

    Das Team, das einen Graphen, ein Pattern oder eine Regel erzeugt, erklärt das Ergebnis nie selbst für valide

Der Projektverlauf

  1. 2023

    Ausschreibung: Bereitstellung einer Threat-Intelligence-Plattform, on-premises aufgebaut und betrieben.

  2. Aug. 2025

    Testszenario 1: relevante Angreifer und Bedrohungsszenarien, priorisiert anhand von Geschäftsparametern und Ereignissen.

  3. Q4 2025
    Unter dem Ziel

    Erste automatisierte Durchläufe gegen die Baseline: etwa 61 % (Emotet-Delivery) und unter 50 % (Ryuk-Ransomware). Unter dem Ziel, pro Technik gemessen – und so auch kommuniziert.

  4. Apr. 2026

    Neues Release: Kontextaufbau, Bildanalyse, Technik-Klassifikation, erweiterte Entity Recognition, Threat-Actor-Intelligence, Confidence-Pipelines.

  5. Q2 2026
    Re-Validierung

    Re-Validierung mit derselben Baseline und denselben Durchläufen: 99 % und 84,17 % exakte Übereinstimmung der Techniken; 96,14 % und 93,57 % Relationsqualität auf der Observable-Ebene; bis zu 51,85 % zusätzliche korrekte Techniken, die die Analysten übersehen hatten.

  6. Juni 2026

    Testszenario 3: 14 STIX-Detection-Patterns, von drei unabhängigen Experten anhand von sechs Kriterien bewertet: 82,47 %.

  7. Aug.–Sept. 2026
    11 von 11 Offenses

    Testszenario 4: 11 native SIEM-Regeln, anhand von sieben Kriterien bewertet: 90,47 %. Adversary Emulation durch SVA: 11 von 11 Regeln lösten eine Offense aus, 9 vollständig, 2 teilweise. Drei Techniken benötigten eine Logquelle, die im Labor nicht vorhanden war, und wurden entsprechend ausgewiesen.

  8. Q4 2026

    Als Nächstes: Angriffsvektoren, Angriffspfade (die Brücke zwischen Angreifer-Graphen und Kritischen Funktionen), die Integrationsumgebung des Kunden.

Ergebnisse

Von einem Report zu Regeln, die anschlagen.

  1. 1

    Report

    Fließtext, Tabellen, Code, Bilder

  2. 99 %

    Attack Graph

    der Baseline-Techniken, plus solche, die die Analysten übersehen hatten

  3. 82,5 %

    14 STIX-Patterns

    Qualität, verhaltensbasiert, portabel

  4. 90,5 %

    11 native Regeln

    Qualität im SIEM des Kunden

  5. 11 von 11

    Offenses

    unter Adversary Emulation

Was sich für die Analysten geändert hat

Vom Autor zum Reviewer. Analysten validieren, statt Reports manuell zu erfassen; Confidence-Scores steuern eine Stichprobenprüfung. Ein Qualitätskriterium des Plans musste während des Projekts umformuliert werden, von „Aufwand für die Nacharbeit KI-generierter Graphen“ zu „Aufwand für die Qualitätssicherung“, weil die KI gefunden hatte, was die Analysten übersehen hatten.

Was sich für das SOC geändert hat

Detektionslogik und native Regeln aus dem validierten Modell, Abdeckung pro Technik, Mapping dokumentiert. Jede Re-Validierung nutzt dieselbe Baseline, dieselben Bewertungsraster und Testszenarien, sodass die Abdeckung nach jeder Änderung erneut nachgewiesen wird.

Die Flut an CTI-Reports war manuell nicht mehr zu bewältigen. Heute veredelt die IdoubleS-Plattform sie zu einem Modell, dem wir vertrauen: bis zur Quelle nachvollziehbar, mit einem Vertrauensgrad bewertet und von Analysten validiert – in einer Qualität und Geschwindigkeit, die zuvor undenkbar waren.

Leiter Cyber Defence Center, Referenzkunde

Ergebnisse eines Pilotprojekts mit definiertem Umfang, 2025–2026. Szenarien aus den CrowdStrike Intelligence Tippers CSIT-22052 und CSIT-21260, verwendet mit Zustimmung von CrowdStrike. Ein Beleg für die Methode, kein Benchmark.

Kontakt

Cyber Threat Intelligence operationalisieren.

Machen Sie aus den Berichten und Feeds, die Sie bereits beziehen, ein reguliertes Cyber-Threat-Modell, mit dem Ihr SOC, Ihr Risikomanagement und Ihre Geschäftsleitung arbeiten können. Sagen Sie uns, wo Sie beginnen möchten.

Diese Website ist durch reCAPTCHA geschützt. Informationen zur Verarbeitung Ihrer Daten finden Sie in unserer Datenschutzerklärung.