Den meisten Security-Teams mangelt es nicht an Threat Intelligence. Ihr Problem ist die Distanz zwischen Erkenntnis und Handlung. Feeds treffen in einem halben Dutzend Formaten ein, eine eigenständige Threat Intelligence Platform (TIP) bedeutet eine weitere Lizenz und ein weiteres Integrationsprojekt – und bis ein Indikator endlich in einer Detection-Regel ankommt, ist er womöglich längst veraltet.
SecureVisio schließt diese Lücke, indem die Threat Intelligence Platform direkt im Produkt verankert ist. Das Modul Knowledge Base liegt in einem System neben der SIEM-Korrelations-Engine, den SOAR-Playbooks und dem Incident Management. Jeder Indicator of Compromise (IOC), den Sie importieren oder erfassen, lässt sich damit gegen Live-Logdaten abgleichen und in der automatisierten Reaktion wiederverwenden – ohne Middleware, ohne Konnektoren, ohne zusätzlichen Hersteller.
Dieser Artikel erklärt, was das Modul speichert, welche Cyber-Threat-Intelligence-Feeds (CTI) es standardmäßig einliest, wie Indikatoren in Korrelationsregeln und Playbooks einfließen – und warum das für Organisationen relevant ist, die inzwischen dem deutschen NIS2-Umsetzungsgesetz (NIS2UmsuCG) und DORA unterliegen.
Was die Knowledge Base speichert
Die Knowledge Base ist ein zentrales Repository für Artefakte, die während der Vorfallsbearbeitung gesammelt oder aus externen CTI-Quellen importiert werden: IP-Adressen, Domains und FQDNs, URLs, Datei-Hashes, Dateinamen und -pfade, Registry-Schlüssel, Befehlszeilen, E-Mail-Adressen sowie eine freie Kategorie „Sonstige” für alles, was in keinen vordefinierten Typ passt. Jeder Datensatz trägt seinen Wert und Typ, ein IOC-Kennzeichen, eine TLP-Klassifizierung sowie Datum und Autor der letzten Änderung – ein Detail, das für regulierte Einrichtungen erhebliches Gewicht hat: Sie müssen nachweisen können, wie Bedrohungsinformationen verarbeitet wurden und von wem.
Artefakte beschränken sich nicht auf reine Indikatoren. Jedes einzelne lässt sich um weitere Attribute anreichern: Schlüsselwörter, Kategorien, Beschreibungen, angehängte Dateien, Verknüpfungen zu anderen Artefakten und eine in Tagen definierte Gültigkeitsdauer. Läuft diese Dauer ab, löscht das System den veralteten Eintrag automatisch – vorausgesetzt, es bestehen keine Abhängigkeiten. Damit sind zwei Probleme auf einmal gelöst. Veraltete IOCs sind eine der Hauptursachen für False Positives, und der automatische Ablauf hält die Erkennungsqualität hoch. Weil überholte Bedrohungsdaten bereinigt statt angesammelt werden, folgt das Modul zugleich einer Logik der Datenminimierung, die deutsche Datenschutzbeauftragte zu schätzen wissen.
Dieselbe Struktur funktioniert auch als Referenzdatenbank. Ein typisches Beispiel: eine Basisliste legitimer Prozesse, die eine Korrelationsregel oder ein Analyst während der Triage heranzieht, um normale Aktivität von Anomalien zu trennen.
TLP 2.0: Intelligence teilen, ohne zu viel preiszugeben
Jedes Artefakt und jedes Attribut in der Knowledge Base trägt eine Kennzeichnung nach dem Traffic Light Protocol in der Version TLP 2.0, dem aktuellen von FIRST gepflegten Standard. CLEAR bedeutet keine Einschränkungen. GREEN erlaubt die Weitergabe innerhalb der eigenen Community und an Partnerorganisationen, nicht jedoch über öffentliche Kanäle. AMBER beschränkt Informationen auf Personen, die sie zum Handeln benötigen; die Variante AMBER+STRICT begrenzt sie auf die eigene Organisation. RED ist ausschließlich den namentlich genannten Empfängern vorbehalten.
Für Teams in Deutschland ist das mehr als Metadaten-Hygiene. Meldungen von BSI und CERT-Bund zirkulieren mit TLP-Kennzeichnung, Sektor-CERTs erwarten von ihren Mitgliedern entsprechende Handhabungsdisziplin, und DORA sieht den Austausch von Informationen und Erkenntnissen über Cyberbedrohungen zwischen Finanzunternehmen innerhalb vertrauenswürdiger Vereinbarungen ausdrücklich vor (Artikel 45). Da SecureVisio TLP auf Ebene des einzelnen Artefakts anwendet und nicht auf ein ganzes Dokument, weiß ein Analyst jederzeit, welcher Indikator an ein Partner-SOC, eine Aufsichtsbehörde oder einen Kunden weitergegeben werden darf – und welcher im Haus bleibt.
CTI-Feeds ab Werk: MISP, abuse.ch, PhishTank und mehr
Der Importmechanismus läuft aus der Webanwendung heraus (Integrations > Script Execution) nach einem von Ihnen festgelegten Zeitplan, arbeitet rekursiv und verarbeitet die Formate CSV, JSON, MISP und Klartext. In jedem Durchlauf werden ausschließlich Daten ergänzt, die noch nicht in der Knowledge Base vorhanden sind – das Repository bleibt so frei von Dubletten. Sieben offene Quellen sind vorkonfiguriert:
1CIRCL MISP OSINT Feed
2ThreatFox von abuse.ch (IOCs aktiver Malware-Kampagnen)
3URLhaus von abuse.ch (URLs zur Malware-Verbreitung)
4botvrij.eu OSINT Feed
5PhishTank (von der Community verifizierte Phishing-URLs)
6CERT.PL-Liste bösartiger Domains
7Emerging Threats Compromised IP List
Die Liste ist beliebig erweiterbar: Kommerzielle Feeds, branchenspezifische Quellen oder für Ihre Industrie relevante nationale Listen lassen sich in dieselbe Import-Pipeline aufnehmen.
Teams, die eine eigene MISP-Instanz betreiben – nach wie vor der De-facto-Standard für den CTI-Austausch zwischen europäischen CERTs und Sharing-Communities –, können einen Schritt weiter gehen. SecureVisio integriert sich über die API direkt mit MISP, per Instanzadresse und API-Key, und speichert eingehende Daten in einer objektorientierten Struktur, die MISP selbst nachbildet. Events und ihre Attribute kommen mit intaktem Kontext an, statt zu einer bloßen Indikatorenliste zusammengefaltet zu werden.
Vom Indikator zur Detection: Knowledge-
Base-Lookups in Korrelationsregeln
Hier zeigt sich der Vorteil einer integrierten Threat Intelligence Platform gegenüber einer TIP, die lediglich neben dem SIEM steht. Die Korrelationsregeln von SecureVisio können die Knowledge Base nativ abfragen – mit einer eigenen Lookup-Funktion für jeden Artefakttyp. Eine Regel kann KnowledgeBaseHashContains aufrufen, um einen aus einem Log-Frame extrahierten Datei-Hash mit bekannten schädlichen Hashes abzugleichen, oder KnowledgeBaseIPContains, um eine Adresse in dem Moment zu prüfen, in dem sie im Datenverkehr auftaucht. Entsprechende Funktionen existieren für Domains, FQDNs, URLs, Dateinamen, Pfade, Registry-Schlüssel, E-Mail-Adressen, Befehlszeilen und benutzerdefinierte Einträge.
Der praktische Effekt: Jeder importierte Indikator wird zur aktiven Erkennungssignatur. Veröffentlicht URLhaus heute Nacht eine frische Malware-URL, kann der nächste passende Proxy-Log-Eintrag morgen früh einen Vorfall auslösen – ohne dass ein Analyst eine Regel für genau diesen IOC schreiben musste.
Korrelationsregeln sind der Ort, an dem aus einem Indikator eine Detection wird.
Sehen Sie, wie das SIEM von SecureVisio Events gegen Knowledge-Base-Lookups, CMDB und Risikokontext abgleicht und Vorfälle nach Geschäftsauswirkung priorisiert. Zur SIEM-Plattform
Threat Intelligence in der Incident Response:
Playbooks, Zwischenablage und SVBot
Erkennung ist nur die halbe Miete. Wird ein Vorfall über ein automatisiertes Playbook eröffnet, das Knowledge-Base- und CTI-Aktionen enthält, sieht der Operator die Artefakt-Intelligence von der ersten Minute an auf der Übersichtsseite des Vorfalls – zum Beispiel, dass eine Quell-IP der Knowledge Base bereits bekannt ist, samt dem dort hinterlegten Kontext.
Innerhalb von Playbooks kann die Systemaktion „Knowledge Base Search” ihre Eingabe aus Freitext, benutzerdefinierten Listen, dem Kontext des Vorfalls oder der Schwachstelle selbst (Quell-IP, Vorfallsbeschreibung, CVE-Code), bestimmten Event-Feldern, CSV-Dateien oder der Zwischenablage beziehen. Ergebnisse lassen sich als benannter Parameter in die Zwischenablage zurückschreiben, in einer CSV-Datei speichern oder mit konfigurierbaren Mengenbegrenzungen direkt an den Vorfallsdatensatz anhängen.
Die Zwischenablage verdient eine eigene Erwähnung, denn sie fungiert als Arbeitsgedächtnis einer Untersuchung. Analysten sammeln darin Artefakte im Verlauf der Bearbeitung – Quell- und Ziel-IPs, Benutzernamen, CVE-Nummern, Hashes – aus der Detailansicht des Vorfalls, aus beliebigem markiertem Text per Rechtsklick oder direkt aus der Ausgabe einer Systemaktion. Gespeicherte Werte werden anschließend kontextbezogen wiederverwendet: Ein in der Zwischenablage abgelegter Quell-Benutzername wird beispielsweise automatisch von einer Active-Directory-Lookup-Aktion übernommen, die genau dieses Feld erwartet. Und ist ein Indikator bestätigt, genügt ein Klick, um ihn in die Knowledge Base zu exportieren – der IOC, den Sie heute validiert haben, schützt so die Kollegin, die nächsten Monat einen ähnlichen Vorfall bearbeitet.
Darüber hinaus automatisiert der virtuelle Operator SVBot die Triage selbst. Er fragt externe Reputationsdienste wie FortiGuard, Barracuda Central und URL Scan ab und analysiert die Ergebnisse im Kontext des konkreten Vorfalls. Ein repräsentativer Anwendungsfall ist ein DORA-orientiertes Playbook für Finanzunternehmen, bei dem die Geschwindigkeit der Erstklassifizierung unmittelbar darüber entscheidet, ob und wie ein Vorfall gemeldet werden muss.
Dies ist die Automatisierungsebene, die aus einem bestätigten Indikator eine Reaktion macht.
Sehen Sie die vollständige Playbook-Engine, die SOAR-Aktionsbibliothek und wie Vorfälle ohne manuelle Schritte vom Alarm zur Eindämmung gelangen.
Was das unter NIS2UmsuCG, DORA und BSI-Erwartungen bedeutet
Seit dem 6. Dezember 2025 ist das deutsche NIS2-Umsetzungsgesetz (NIS2UmsuCG) in Kraft und ändert das BSI-Gesetz ohne Übergangsfristen. Rund 30.000 Unternehmen müssen nun Risikomanagementmaßnahmen betreiben, die die Erkennung und Bewältigung von Sicherheitsvorfällen einschließen, und erhebliche Vorfälle in einem strikten Takt an das BSI melden: eine Erstmeldung innerhalb von 24 Stunden, eine Bewertung innerhalb von 72 Stunden und eine Abschlussmeldung innerhalb eines Monats. DORA gilt für den Finanzsektor seit dem 17. Januar 2025 und ergänzt ein eigenes Regime zur Klassifizierung und Meldung von Vorfällen.
Eine integrierte Threat Intelligence Platform leistet auf beiden Feldern einen Beitrag. Zur Geschwindigkeit: Kuratierte, automatisch abgeglichene CTI verkürzt den Weg vom ersten Alarm zum klassifizierten Vorfall – also genau jenes Intervall, das die 24- und 72-Stunden-Fristen zusammendrücken. Zur Dokumentation: Weil jeder Knowledge-Base-Eintrag Autor, Änderungsdatum und TLP-Kennzeichnung festhält, ist der Umgang mit Bedrohungsinformationen nachvollziehbar – eine nützliche Grundlage für BSI-Nachweispflichten und DORA-Audits, auch wenn kein Werkzeug die organisatorischen Maßnahmen ersetzt, die die Regelwerke fordern. Und für Finanzunternehmen, die die von DORA geförderten Vereinbarungen zum Informationsaustausch erwägen, ist eine TLP-gesteuerte Speicherung die operative Voraussetzung dafür, teilzunehmen, ohne Informationen abfließen zu lassen.
Ein weiterer Punkt, der in deutschen Beschaffungsgesprächen Gewicht hat: SecureVisio wird in der Europäischen Union entwickelt – im Einklang mit den Erwartungen an Datensouveränität, die viele Organisationen inzwischen an ihre Security-Werkzeuge stellen.
Häufig gestellte Fragen (FAQ)
Eine Threat Intelligence Platform sammelt, normalisiert und verwaltet Cyber Threat Intelligence – Indicators of Compromise, ihren Kontext und ihre Weitergabebeschränkungen – und macht sie für Erkennung und Reaktion nutzbar. In SecureVisio ist die TIP das integrierte Modul Knowledge Base und kein separates Produkt, das erst mit dem SIEM verbunden werden muss.
Ja, auf zwei Wegen: durch den Import öffentlicher Feeds im MISP-Format wie CIRCL und den abuse.ch-Projekten sowie durch die direkte API-Integration mit Ihrer eigenen MISP-Instanz über deren Adresse und einen API-Key. Die Daten werden in einer objektorientierten, an MISP angelehnten Struktur gespeichert, sodass der Event-Kontext erhalten bleibt.
Sieben offene Quellen: der CIRCL MISP OSINT Feed, ThreatFox, URLhaus, botvrij.eu, PhishTank, die CERT.PL-Liste bösartiger Domains und die Emerging Threats Compromised IP List. Weitere kommerzielle, branchenspezifische oder nationale Feeds lassen sich in denselben geplanten Import aufnehmen.
Ja. Korrelationsregeln fragen die Knowledge Base über dedizierte Lookup-Funktionen für jeden Artefakttyp ab – Hashes, IPs, Domains, URLs, Registry-Schlüssel, Befehlszeilen und mehr. Eine Übereinstimmung zwischen einem Log-Event und einem gespeicherten Indikator kann einen Alarm auslösen oder einen Vorfall eröffnen, ohne dass für jeden einzelnen IOC eine Regel geschrieben werden muss.
Es verkürzt Erkennung und Triage, was Organisationen dabei hilft, die Fristen für die Erstmeldung nach 24 Stunden und die Bewertung nach 72 Stunden einzuhalten. Zudem hält es den Umgang mit Bedrohungsinformationen über Autorenerfassung, Änderungsdaten und TLP-2.0-Kennzeichnungen nachvollziehbar. Unter DORA unterstützt die TLP-gesteuerte Speicherung außerdem die Teilnahme an Vereinbarungen zum Austausch von Cyber Threat Intelligence. Das Werkzeug unterstützt die Compliance; es ersetzt nicht die organisatorischen Maßnahmen, die beide Regelwerke verlangen.
Bitte kontaktieren Sie uns, falls Sie Fragen haben.
Erfahren Sie mehr über SecureVisio und die Vorteile, die es bietet.