Threat Hunting: Bedrohungsjäger im Datendschungel
War fehlendes Fachpersonal bislang meist das größte Hindernis bei der Suche nach digitalen Bedrohungen in Unternehmen, haben sie nun auch zunehmend mit unvollständigen, inkonsistenten und verteilten Daten zu kämpfen. Zugleich messen immer weniger Unternehmen systematisch den Erfolg ihrer Threat-Hunting-Programme.
Mit dem zunehmenden Einzug von KI in Unternehmen und den neuen KI-gestützten Angriffsmöglichkeiten der Cyberkriminellen wird die proaktive Suche nach bislang unentdeckten Angreifern und verdächtigen Aktivitäten in IT-Umgebungen zugleich wichtiger und schwieriger. Galten bislang stets fehlende Fachkräfte als größtes Hindernis, sind die mangelnde Datenqualität und eine unzureichende Datenbasis inzwischen eine noch größere Hürde für effektives Threat Hunting. Zu diesem Ergebnis kommt zumindest der „SANS 2026 Threat Hunting Survey: The Evolution of Threat Hunting“. Die seit 2021 jährlich erstellte Studie untersucht, wie Unternehmen ihre proaktive Bedrohungserkennung organisieren. In diesem Jahr wurden vom SANS Institute dafür nach eigenen Angaben 500 Cybersecurity-Fach- und Führungskräfte aus Nordamerika, Europa, Lateinamerika und Asien befragt.
Schlechte Daten, wenig Personal
82 Prozent von ihnen betreiben demnach seit mindestens zwei Jahren aktiv Threat Hunting. Trotz dieses wachsenden Erfahrungsschatzes nennen jedoch 50 Prozent die Qualität oder Menge der verfügbaren Daten als größte Hürde. Erstmals liegen die Daten damit noch vor dem fehlenden qualifizierten Personal, das 45 Prozent ausbremst. Besonders ausgeprägt ist das Daten-Problem den Befragten zufolge ausgerechnet in Cloud-Infrastrukturen, die zugleich eine immer tragendere Rolle in den Umgebungen der Unternehmen spielen: 32 Prozent halten sie für die schwierigste Umgebung bei der Bedrohungssuche. "Man kann der fähigste Hunter im Raum sein und trotzdem leer ausgehen, wenn die Telemetriedaten, mit denen man arbeitet, unvollständig, inkonsistent oder über ein Dutzend Tools verstreut sind, die schwer zugänglich oder schwer zu verarbeiten sind", erklärt Josh Lemon, Principal Instructor beim SANS Institute.
Hinzu komme, dass nur "40 Prozent der Programme offiziell messen, ob ihre Jagd tatsächlich funktioniert". Dieser Wert ist der Studie zufolge sogar rückläufig. Vor zwei Jahren hatten noch 64 Prozent angegeben, die Ergebnisse ihrer Threat-Hunting-Initiativen auch formal zu überprüfen. Damit hat der Großteil der Unternehmen keinen belastbaren Überblick mehr, ob und welche Kosten und Risiken ihnen diese Lücke beschert. Diese fehlende Nachweiskraft führt wiederum dazu, dass die Programme und ihre Budgets zusätzlich unter Druck geraten.
Eine ähnliche Entwicklung wird auch hinsichtlich der Methodik verzeichnet. Hatten 2024 noch 51 Prozent der Unternehmen der Befragten auf fest definierte Vorgehensweisen gesetzt, sank dieser Anteil im vergangenen Jahr auf 46 und aktuell nun auf 37 Prozent. Im Gegenzug stieg der Anteil der Ad-hoc-Ansätze auf 39 Prozent.
In der Praxis reduzieren die Unternehmen den Ergebnissen zufolge vor allem die ausgelagerten Threat-Hunting-Aktivitäten. Während der Anteil derjenigen Unternehmen mit interner Bedrohungssuche im Vergleich zum Vorjahr stabil bei 58 Prozent blieb, sank das Outsourcing von 30 Prozent auf nurmehr 18 Prozent.
KI kommt im Alltag der Threat-Hunter an
Nicht zuletzt wohl, weil KI eine immer wichtigere Rolle in der Unterstützung der Threat-Hunting-Teams spielt. Hatten 2025 noch 48 Prozent der Befragten die Einbindung von KI/ML als wichtigsten geplanten Verbesserungsschritt genannt, waren es in diesem Jahr nur noch 39 Prozent. Aus Sicht der SANS-Experten ist das ein Zeichen dafür, dass die Teams KI anhand ihrer eigenen Workflows testen, anstatt davon auszugehen, dass sie diese Datenlücke für sie schließen wird.
Die Gefahrenlage ist alles andere als entspannt. Seitens der Bedrohungen dominieren "Living-off-the-Land"-Techniken das Bild: 73 Prozent der Befragten sehen den Missbrauch legitimer Systemwerkzeuge als häufigste Methode staatlich unterstützter Angreifer. Bei organisierter Cyberkriminalität sind es 63 Prozent. Damit sind diese als normales Verhalten verschleierten Angriffsmethoden inzwischen für die mit der Jagd betrauten Spezialisten keine Ausnahme mehr, sondern die Regel.
Für Unternehmen und IT-Dienstleister verschiebt sich mit diesen Entwicklungen der Schwerpunkt: Neben qualifiziertem Personal werden eine konsistente Telemetrie, der Zugriff auf relevante Datenquellen und belastbare Kennzahlen für den Erfolg der Bedrohungssuche wichtiger. Für MSPs und Managed Security Service Provider kann daraus zusätzlicher Beratungsbedarf entstehen, etwa bei der Integration von Security-Tools, der Strukturierung von Cloud-Daten und dem Aufbau messbarer Prozesse und Erfolgskontrollen.
CRN-Newsletter beziehen und Archiv nutzen - kostenlos: Jetzt bei der CRN Community anmelden