Eine kurze Definition
Ein Threat Intelligence Feed ist eine laufend aktualisierte Liste von Indicators of Compromise (IOCs): die IP-Adressen, Domains und URLs, die Angreifer für Phishing, Malware, Botnets und Command-and-Control nutzen. Security-Tools lesen den Feed und blockieren diese Indikatoren automatisch, sodass bekannter schädlicher Verkehr ohne manuellen Aufwand gestoppt wird.
Was in einem Feed steckt
- Bösartige IP-Feeds blockieren Verkehr zu und von bekannten bösartigen Hosts, Botnets und C2-Servern.
- Bösartige URL-Feeds verhindern in einem Webfilter den Zugriff auf Phishing-Seiten und Malware-Downloads.
- Bösartige Domain-Feeds blockieren schlechte Domains bei der DNS-Auflösung, bevor eine Verbindung entsteht.
- Kuratierte Kategorien lassen Sie nur Relevantes durchsetzen, etwa Phishing, Ransomware oder Mobile-Bedrohungen.
Wie Feeds bereitgestellt werden
Dieselbe Intelligence erreicht Ihren Stack auf mehreren Wegen:
- Einfache Blocklisten über HTTPS, planmäßig abgerufen.
- Firewall-eigene Mechanismen wie FortiGate External Connectors, Palo Alto External Dynamic Lists oder pfBlockerNG-Aliase.
- Der offene TAXII/STIX 2.1-Standard, sodass jedes kompatible SIEM, TIP oder SOAR abonnieren kann.
Kostenlos versus kostenpflichtig
Kostenlose und quelloffene Feeds sind ein guter Einstieg, unterscheiden sich aber in Qualität und Aktualität. Kostenpflichtige, kuratierte Feeds ergänzen den Abgleich über viele Quellen, schnellere Aktualisierungen und weniger False Positives. Q-Feeds bietet eine kostenlose Community-Edition sowie kostenpflichtige Plus- und Premium-Stufen, die alle 20 Minuten aktualisieren.
So wählen Sie einen guten Feed
- Kuratierung: Indikatoren werden über viele Quellen abgeglichen und bereinigt.
- Aktualität: häufige Aktualisierung hält Sie schnellen Kampagnen voraus.
- Abdeckung: kommerzielle, OSINT- und behördliche Quellen beseitigen blinde Flecken.
- Wenig Rauschen: eine niedrige False-Positive-Rate bedeutet, dass Sie Bedrohungen blockieren, nicht legitimen Verkehr.
Setzen Sie Ihre Feeds ein
Sobald Sie einen Feed haben, setzen Sie ihn dort durch, wo es zählt: auf Ihrer Firewall, in Ihrem SIEM oder über TAXII/STIX. Die Übersicht zu Threat Intelligence Feeds zeigt das ganze Bild.