Was ist Threat Hunting?
25.03.2026
Threat Hunting ist ein proaktiver Cybersecurity-Prozess, bei dem spezialisierte Analysten die IT-Umgebung einer Organisation systematisch nach verborgenen Bedrohungen durchsuchen, die bestehende Sicherheitskontrollen umgangen haben. Threat Hunting wartet nicht auf einen Alarm oder eine Signaturübereinstimmung. Threat Hunting basiert auf dem Prinzip der „Assumed Compromise” – der Arbeitsannahme, die auch vom Bundesamt für Sicherheit in der Informationstechnik (BSI) befürwortet wird, dass fortschrittliche Angreifer sich bereits im Netzwerk befinden. Ziel ist es, diese Angreifer zu identifizieren und einzudämmen, bevor sie ihre Ziele erreichen (Datendiebstahl, Betriebsunterbrechung, Spionage).
Wie funktioniert Threat Hunting?
Threat Hunting durchläuft vier zentrale Phasen: Hypothesenbildung, Datenerhebung, Untersuchung und Reaktion.
- Phase 1 – Hypothesenbildung. Ein erfahrener Analyst formuliert eine überprüfbare Hypothese auf Grundlage aktueller Threat Intelligence, branchenspezifischer Risiken oder Verhaltensmustern. Eine Hypothese könnte lauten: „Aktuelle Phishing-Kampagnen gegen deutsche Fertigungsunternehmen deuten mit hoher Wahrscheinlichkeit darauf hin, dass kompromittierte Zugangsdaten für Lateral Movement über das Remote Desktop Protocol (RDP) eingesetzt werden.” Die Hypothese – nicht ein automatisierter Alarm – initiiert den Hunt.
- Phase 2 – Datenerhebung. Das Hunting-Team erfasst und korreliert Telemetriedaten aus der gesamten Organisation. Datenquellen umfassen Endpoint-Detection-Logs, Netzwerkflussdaten (NetFlow) sowie Cloud-Aktivitätsprotokolle (AWS CloudTrail, Azure Monitor). Proxy-Logs und Identity-Management-Systeme liefern zusätzliche Telemetriedaten. Organisationen mit hohem Reifegrad zentralisieren diese Datenströme in einem normalisierten, durchsuchbaren Data Lake.
- Phase 3 – Untersuchung. Die Analysten durchsuchen die erhobenen Daten gezielt nach Anomalien, die die Hypothese bestätigen oder widerlegen. Der Fokus der Untersuchung liegt auf Verhaltensmustern statt auf bekannten Malware-Signaturen. Solche Verhaltensmuster umfassen ungewöhnliche Anmeldezeiten, unerwartete Datenarchivierung und Privilege-Escalation-Sequenzen. Jedes dieser Ereignisse kann isoliert betrachtet legitim erscheinen. Erst eine spezifische chronologische Abfolge dieser Ereignisse deutet auf eine Kompromittierung hin.
- Phase 4 – Reaktion und Feedback. Bestätigte Befunde werden eskaliert und die Bedrohung eingedämmt. Die gewonnenen Erkenntnisse werden in neue, automatisierte Detection Rules für Security Information and Event Management (SIEM) oder Endpoint Detection and Response (EDR) überführt. Diese Regeln stärken die Verteidigung der Organisation im Laufe der Zeit. Durch diesen Feedback-Loop verbessert jeder abgeschlossene Hunt direkt die zukünftigen Erkennungsfähigkeiten der gesamten Organisation.
Welche drei Threat-Hunting-Modelle gibt es?
Es existieren drei zentrale Threat-Hunting-Modelle (Intelligence-basiert, hypothesenbasiert und Custom), mit denen verborgene Angreifer in der IT-Umgebung einer Organisation identifiziert werden. Jedes Modell definiert, wie der Hunt initiiert wird und welche Evidenz die Untersuchung leitet.
- Intelligence-basiertes Hunting beginnt mit externen Bedrohungsdaten. Analysten werten Indicators of Compromise (IoCs) aus – schädliche IP-Adressen, Datei-Hashes und Domainlisten – aus Threat-Intelligence-Feeds, branchenspezifischen Warnmeldungen und behördlichen Berichten. Das Hunting-Team durchsucht die interne Telemetrie nach Übereinstimmungen mit diesen bekannten Indikatoren. Intelligence-basiertes Hunting ist das zugänglichste Modell und bildet den Einstiegspunkt für Organisationen, die erstmals proaktive Erkennungsfähigkeiten aufbauen. Laut dem Hunting Maturity Model (HMM) des SANS Institute können Organisationen auf dieser Stufe bekannte Bedrohungen identifizieren, bleiben jedoch blind gegenüber neuartigem Angreiferverhalten, für das keine veröffentlichte Signatur existiert.
- Hypothesenbasiertes Hunting wird durch eine überprüfbare Annahme eines erfahrenen Analysten gesteuert. Der Analyst stützt sich auf Kenntnisse über Tactics, Techniques and Procedures (TTPs) von Angreifern, die auf das MITRE ATT&CK Framework abgebildet werden. Diese Kenntnisse werden mit dem Verständnis der spezifischen Architektur und des Risikoprofils der Organisation kombiniert. Eine Hypothese könnte lauten: „Angreifer, die über eine aktuelle Phishing-Kampagne gegen deutsche Chemieunternehmen Zugangsdaten erbeutet haben, nutzen PowerShell Remoting für Lateral Movement zwischen Engineering-Workstations.” Der Analyst fragt zentralisierte Log-Daten ab, um diese Annahme zu bestätigen oder zu widerlegen. Hypothesenbasiertes Hunting erkennt Bedrohungen, die intelligence-basierte Methoden übersehen, da es auf Angreiferverhalten statt auf bekannte Artefakte fokussiert.
- Custom oder situationsbezogenes Hunting setzt fortgeschrittene Analysemethoden ein (statistische Anomalieerkennung, Machine-Learning-Modelle und Behavioral Baselining), die auf die spezifische Umgebung der Organisation zugeschnitten sind. Analysten auf dieser Stufe entwickeln proprietäre Detection-Logik auf Basis tiefgehender Kenntnisse der internen Netzwerktopologie, Geschäftsprozesse und normaler Nutzerverhaltensweisen. Custom Hunting identifiziert Bedrohungen, die weder veröffentlichte Intelligence noch standardisierte Hypothesen aufdecken können (Insider Threats, Angreifer mit neuartigem Tooling und Supply-Chain-Kompromittierungen). Organisationen auf dieser Stufe entsprechen Level 3 (Innovative) und Level 4 (Leading) auf der SANS-HMM-Skala. Die Ergebnisse des Huntings auf diesen Stufen werden kontinuierlich automatisiert und in Detection-Plattformen zurückgespeist.
Was ist ein Indicator of Attack (IoA)?
Ein Indicator of Attack (IoA) ist ein verhaltensbasiertes Signal, das einen laufenden Angriff anhand von Absicht und Vorgehensweise des Angreifers identifiziert – und nicht anhand einer bekannten Malware-Signatur. IoAs stellen einen grundlegenden Paradigmenwechsel gegenüber herkömmlichen Indicators of Compromise (IoCs) dar. IoCs liefern forensische Belege dafür, dass ein Angriff bereits stattgefunden hat.
IoCs (schädliche Datei-Hashes, bekannte Command-and-Control-IP-Adressen und verdächtige Registry-Einträge) bleiben für drei Kernfunktionen unverzichtbar: Post-Incident-Forensik, Compliance-Reporting und den Aufbau initialer Blocking Rules. Fortgeschrittene Angreifer umgehen IoC-basierte Abwehr routinemäßig durch automatisierte polymorphe Codegenerierung und den schnellen Wechsel ihrer Netzwerkinfrastruktur.
IoAs lösen dieses Problem, indem sie die logische Abfolge eines Angriffs in Echtzeit abbilden. Ein einzelnes Ereignis (eine PowerShell-Ausführung, ein Remote Login oder eine Dateiarchivierung) erscheint isoliert betrachtet legitim. Erst eine spezifische chronologische Verkettung dieser Ereignisse offenbart feindliche Absicht – ein Benutzer authentifiziert sich von einer ungewöhnlichen ausländischen IP-Adresse, führt ein dateiloses Skript aus, das eine Payload in den Arbeitsspeicher lädt, und archiviert Engineering-Daten mithilfe nativer Windows-Tools. Diese Sequenz – bekannt als Living-off-the-Land (LotL) Attack – erzeugt keine herkömmlichen Malware-Signaturen und kann rein IoC-basierte Erkennungssysteme umgehen.
Die überwiegende Mehrheit großer Unternehmen setzt Microsoft Active Directory (AD) als primäres Identity-System ein. Angreifer, die über Phishing gültige Zugangsdaten erlangt haben, authentifizieren sich regulär, statt Malware zu installieren. IoA-basierte Verhaltensanalyse spielt eine entscheidende Rolle bei der Identifikation dieser Angreifer im Netzwerk.
Welche vier Kategorien von Threat-Hunting-Tools gibt es?
Es existieren vier Tool-Kategorien, die das operative Fundament des Threat Huntings bilden: SIEM, EDR, MDR und Security-Analytics-Plattformen. Jede Kategorie deckt eine spezifische Schicht der Detection-Architektur ab, die Hunter benötigen, um Hypothesen zu testen und Angreiferbewegungen nachzuvollziehen.
- SIEM (Security Information and Event Management): SIEM aggregiert und normalisiert Log-Daten aus der gesamten IT-Umgebung (Proxy-Server, Endpoint-Logs und Cloud-Plattformen). SIEM schafft einen durchsuchbaren Data Lake, den Hunter abfragen, um Hypothesen zu testen und Angreiferbewegungen über Systeme hinweg nachzuverfolgen. Das BSI-Framework IT-Grundschutz (Baustein DER.1) fordert Fähigkeiten zur kontinuierlichen Echtzeit-Protokollüberwachung und Event-Korrelation. Organisationen setzen diese Anforderungen in der Regel mithilfe von SIEM-Plattformen um.
- EDR (Endpoint Detection and Response): EDR bietet granulare Sichtbarkeit auf Endpoint-Ebene (Prozessausführungsketten, Dateimodifikationen und Registry-Änderungen). EDR ermöglicht es Huntern, Fileless Attacks und Living-off-the-Land (LotL)-Techniken zu erkennen, die herkömmliche Antivirenlösungen umgehen. Angreifer, die native Betriebssystem-Tools (PowerShell, WMI und PsExec) für Lateral Movement und Privilege Escalation einsetzen, hinterlassen Verhaltensspuren. EDR-Telemetrie erfasst diese Spuren, damit Threat Hunter Angriffsketten analysieren und rekonstruieren kann.
- MDR (Managed Detection and Response): MDR stellt ausgelagerte, expertengeführte Hunting- und Monitoring-Fähigkeiten für Organisationen bereit, denen Budget, Fachkräfte oder Infrastruktur für den Aufbau eines internen Teams fehlen. MDR-Anbieter bieten sofortigen Zugang zu ausgereiften Hunting-Operationen. Laut dem Sophos Active Adversary Report 2025 verzeichneten Organisationen mit MDR-Services in bestimmten Vorfallkategorien kürzere mediane Dwell Times. Zum Vergleich: Mandiant M-Trends 2025 beziffert die globale mediane Dwell Time auf 11 Tage.
- Security Analytics: Security-Analytics-Plattformen zentralisieren und kontextualisieren Intelligence-Feeds und korrelieren externe Bedrohungsdaten automatisch mit interner Telemetrie. Diese Plattformen – darunter Threat Intelligence Platforms (TIPs) und fortgeschrittene Behavioral-Analytics-Engines – priorisieren Hunting-Hypothesen und beschleunigen die Untersuchung. Security Analytics transformiert rohe Indikator-Daten in handlungsrelevante Erkenntnisse und ermöglicht Huntern den Übergang von reaktivem IoC-Matching hin zu proaktiver, IoA-basierter Verhaltenserkennung. Machine Learning und autonome Agentensysteme erweitern diese analytischen Fähigkeiten über den gesamten Detection-and-Response-Lebenszyklus hinweg.
Fünf Empfehlungen für effektives Threat Hunting
Die folgenden fünf Empfehlungen gelten über alle Reifegrade hinweg (initial, prozedural und fortgeschritten):
- Organisationsreifegrad bewerten – mithilfe von Frameworks wie dem SANS Institute Hunting Maturity Model (HMM), um Kompetenzlücken (Personal, Tooling und Datenabdeckung) zu identifizieren und eine Entwicklungs-Roadmap zu erstellen, bevor in Tools oder Fachkräfte investiert wird.
- Log-Erfassung zentralisieren – über alle kritischen Datenquellen hinweg (Endpoint-Detection-Logs, Netzwerkflüsse und Cloud-Aktivitätsprotokolle) in einem normalisierten, durchsuchbaren Data Lake. Zentralisierte Telemetrie bildet das zwingende Fundament für jeden Hunt.
- Threat-Intelligence-Feeds integrieren – in den Hunting-Workflow, um sicherzustellen, dass Hypothesen aktuelle TTPs von Angreifern widerspiegeln. Intelligence-gestützte Hypothesen ersetzen veraltete oder generische Annahmen.
- Bewährte Detection Rules automatisieren – indem jeder bestätigte Hunting-Befund in eine permanente SIEM- oder EDR-Detection-Rule überführt wird. Eine Bedrohung, die bei einem Hunt manuell identifiziert wurde, wird für alle zukünftigen Vorkommnisse zum automatisierten Alarm.
- MDR-Anbieter einbinden – um Kompetenzlücken (Personalengpässe, eingeschränktes Tooling und begrenzte Budgets) zu schließen und sofortigen Zugang zu ausgereiften Hunting-Operationen zu erhalten, ohne ein internes Team von Grund auf aufbauen zu müssen.
Wie verbessert Threat Hunting die Incident Response?
Threat Hunting verbessert die Incident Response, indem es jede Phase der Reaktionszeitlinie komprimiert. Organisationen mit aktiven Hunting-Programmen erkennen Eindringlinge früher und können Bedrohungen eindämmen, bevor Angreifer kritische Systeme erreichen (Kundendatenbanken, Intellectual-Property-Repositories und Produktionssteuerungssysteme). Aus dem Allianz-Commercial-Bericht zu Cyber-Risikotrends 2025 geht hervor, dass die Kosten einer Kompromittierung erheblich steigen können, wenn Angreifer tiefer in die Umgebung vordringen.
Aktive Hunting-Programme erhöhen zudem die Erkennungsgenauigkeit, indem sie subjektive Einschätzungen durch evidenzbasierte Bewertung ersetzen. Branchenerhebungen deuten darauf hin, dass viele SOC-Teams ein hohes Vertrauen in ihre Erkennungsfähigkeiten angeben, während deutlich weniger Teams zentrale Leistungskennzahlen wie die Mean Time to Detection (MTTD) konsequent messen. Threat Hunting stärkt diese Erkennungsmetriken innerhalb des übergreifenden Security-Operations-Center-Workflows, in dem Monitoring, Response und Compliance-Funktionen als kontinuierlicher Zyklus zusammenwirken.
Im Rahmen der deutschen NIS2-Umsetzung (NIS2-Umsetzungsgesetz, NIS2UmsuCG), die am 6. Dezember 2025 in Kraft getreten ist, wurde der Anwendungsbereich auf rund 30.000 Einrichtungen erweitert – ohne Übergangsfrist. Das Gesetz sieht eine dreistufige Meldepflicht vor: eine Erstmeldung an das BSI innerhalb von 24 Stunden, ein detaillierter Bericht innerhalb von 72 Stunden und ein Abschlussbericht innerhalb eines Monats. Bei Verstößen drohen Bußgelder von bis zu 2 % des weltweiten Jahresumsatzes sowie eine persönliche Geschäftsführerhaftung für die Unternehmensleitung. Hunting-Teams arbeiten mit derselben zentralisierten Telemetrie, die auch Incident Responder für die forensische Analyse benötigen – die für die regulatorische Berichterstattung erforderlichen Nachweise sind bereits erfasst, wenn ein Vorfall bestätigt wird.
Die während der Hunting-Operationen gewonnenen Erkenntnisse – neue Detection Rules, identifizierte Angreifertechniken und kartierte Netzwerkanomalien – fließen direkt in Incident-Response-Playbooks (IR) ein. Post-Mortem-Berichte von IR-Teams bilden die Grundlage für neue Hunting-Hypothesen und decken verwandte Kompromittierungen auf, die keinen automatisierten Alarm ausgelöst haben.
Was ist der Unterschied zwischen Threat Hunting und Threat Intelligence?
Threat Intelligence liefert die Daten, den Kontext und das strategische Verständnis des Angreiferverhaltens. Threat Hunting ist der proaktive Prozess, der diese Intelligence anwendet, um innerhalb einer spezifischen Umgebung nach verborgenen Bedrohungen zu suchen. Beide Funktionen sind komplementär und erfüllen unterschiedliche Rollen innerhalb der Sicherheitsarchitektur.
Die folgende Tabelle vergleicht fünf operative Attribute (Ansatz, primärer Output, Datenumfang, organisatorischer Umfang und primärer Nutzer), die Threat Hunting von Threat Intelligence abgrenzen.
| Attribut | Threat Hunting | Threat Intelligence |
| Ansatz | Proaktiv, hypothesengesteuert – Analysten gehen von einer bereits erfolgten Kompromittierung aus und suchen gezielt nach Evidenz in der Umgebung der Organisation | Analytisch und forschungsbasiert – strukturiertes Wissen aus Open-Source Intelligence (OSINT), Dark-Web-Monitoring und behördlicher Zusammenarbeit |
| Primärer Output | Bestätigte oder widerlegte Hypothesen, neue Detection Rules und identifizierte Schwachstellen in der Architektur | Kontextualisierte Angreiferprofile, Indicators of Compromise (IoCs) und taktische Playbooks, abgebildet auf MITRE ATT&CK |
| Datenumfang | Interne Telemetrie (Endpoint-Logs, Netzwerkflüsse und Identity-Systeme) | Externe und aggregierte Daten (Threat Feeds, Dark-Web-Foren und behördliche Warnmeldungen) |
| Organisatorischer Umfang | Organisationsspezifisch – validiert, ob bekannte oder vermutete Angreifer sich innerhalb eines spezifischen Netzwerks befinden | Breit – identifiziert, welche Angreifergruppen welche Branchen mit welchen Techniken angreifen |
| Primärer Nutzer | Threat Hunter und SOC-Analysten, die aktive Untersuchungen durchführen | CISOs (strategische Ebene), SOC-Analysten (taktische Ebene) und SIEM/EDR-Plattformen (operative Ebene) |
Keine der beiden Funktionen ersetzt die andere. Threat Hunting ohne Intelligence ist unfokussiert – Analysten verschwenden Zeit mit der Untersuchung unwahrscheinlicher Szenarien (veraltete Indikatoren, irrelevante Bedrohungsmodelle und Hypothesen mit geringer Eintrittswahrscheinlichkeit). Threat Intelligence ohne Threat Hunting verbleibt ungenutzt in Dashboards, während Angreifer unentdeckt in Produktivsystemen agieren. Die reifsten Sicherheitsorganisationen integrieren beide Funktionen in einen kontinuierlichen Zyklus. Threat Intelligence informiert die Hypothesen. Threat Hunting validiert oder widerlegt sie. Erkenntnisse aus beiden Funktionen fließen in automatisierte Erkennungssysteme und die strategische Planung zurück.
Zusammenfassung
Threat Hunting ist eine proaktive, analystengesteuerte Cybersecurity-Disziplin, die unter der Annahme einer bereits erfolgten Kompromittierung operiert – mit dem Ziel, Angreifer im Netzwerk zu identifizieren, bevor sie ihre Ziele erreichen. Der Prozess folgt vier Phasen (Hypothesenbildung, Datenerhebung, Untersuchung und Reaktion) und nutzt drei Kernmodelle: Intelligence-basiertes, hypothesenbasiertes und Custom Hunting. Effektives Hunting stützt sich auf Indicators of Attack (IoAs) zur Echtzeit-Erkennung von Angreiferverhalten und ergänzt damit herkömmliche IoC-basierte Abwehr. Vier Tool-Kategorien – SIEM, EDR, MDR und Security Analytics – bilden das operative Fundament, während bewährte Praktiken die Bewertung des Organisationsreifegrads, die Zentralisierung der Telemetrie, die Integration von Threat Intelligence, die Automatisierung von Detection Rules und die Einbindung von MDR-Anbietern bei fehlenden internen Fähigkeiten umfassen. Threat Hunting stärkt die Incident Response unmittelbar, indem es Erkennungszeitlinien komprimiert und die Genauigkeit verbessert. Im Rahmen eines kontinuierlichen Feedback-Loops mit der Threat Intelligence transformiert Threat Hunting Rohdaten und Hypothesen in messbare, kumulativ wirkende Verbesserungen der Cybersicherheit einer Organisation.
Wie funktioniert Threat Hunting?Welche drei Threat-Hunting-Modelle gibt es?Was ist ein Indicator of Attack (IoA)?Welche vier Kategorien von Threat-Hunting-Tools gibt es?Fünf Empfehlungen für effektives Threat HuntingWie verbessert Threat Hunting die Incident Response?Unsicher, wo Sie bei der Cybersicherheit anfangen sollen?Was ist der Unterschied zwischen Threat Hunting und Threat Intelligence?Zusammenfassung



