Was sind die wichtigsten Vorteile von „Kaspersky Threat Data Feeds Phishing URL“?
Keine Konsole – Der Datenfeed wird innerhalb Ihrer bestehenden Tools verwaltet.
Phishing-Indikatoren – URLs und Masken mit Kontext für den Abgleich.
Offene Formate – JSON, CSV, OpenIoC und STIX über HTTPS.
SIEM-Integration – Konnektoren für QRadar, Splunk und Sentinel.
Umfangreiche Kontextinformationen – Name der Bedrohung, Verbreitung, geografische Daten und WHOIS-Daten.
Wichtiger Hinweis – Keine Blockierung, der Abgleich erfolgt durch Ihre eigenen Tools.
Phishing-URL-Einträge – URLs, Hosts, Domains und Masken, die bestätigte Phishing-Ressourcen abdecken.
Verwertbare Kontextinformationen – Bedrohungsart, Zeitstempel, Beliebtheitsindex, geografische Lage, IP und WHOIS.
Aktualisierungen nahezu in Echtzeit – Kontinuierlich generierte neue Einträge auf Basis von Daten aus dem Kaspersky Security Network.
Offene Ausgabeformate – JSON für Unternehmen sowie Konvertierung in STIX, OpenIoC und CSV.
HTTPS und TAXII – Token-basierter TAXII-Zugriff für die beliebtesten Feeds.
Wichtig – Keine Verwaltungskonsole, kein Agent und keine integrierte Berichterstellung.
„Kaspersky Threat Data Feeds Phishing URL“ ist ein maschinenlesbarer Feed mit bestätigten Phishing-URLs und URL-Masken, der als einer von mehr als 25 Feeds im Kaspersky Threat Intelligence-Portfolio veröffentlicht wird. Er verfügt weder über eine Konsole noch über einen Agenten: Sie laden die Daten über HTTPS oder TAXII herunter, und Ihr eigenes SIEM, Ihre Firewall oder Ihr Gateway führt den Abgleich durch.
Abgleich mit Proxy-Protokollen – Vergleichen Sie Web- und E-Mail-Protokolle mit bestätigten Phishing-URLs.
Schnellere Alarm-Triage – Kontextfelder geben pro Datensatz Auskunft darüber, wer, was und wo.
Geringere SIEM-Auslastung – CyberTrace gleicht Ereignisse ab, bevor sie das SIEM erreichen.
Sperrlisten-Feed – Dynamisch aktualisierte Sperrlisten für Firewalls und Gateways.
Keine Telemetrie erforderlich – Kaspersky liefert Textdaten; der Abgleich erfolgt auf Ihren Systemen.
Herstellerunabhängige Integration – Konnektoren für QRadar, Splunk, Sentinel, MISP und Suricata.
Entscheidend ist nicht die Mitarbeiterzahl, sondern ob Sie bereits über ein System verfügen, das Indikatoren verarbeiten kann. Ein Unternehmen ohne SIEM, Next-Generation-Firewall oder Web-Gateway hat keine Möglichkeit, den Feed einzubinden, und profitiert daher nicht davon. Realistische Käufer sind Organisationen, die eine Security-Operations-Funktion betreiben, oder Dienstleister, die dies in ihrem Auftrag tun.
| Anforderungen | Kleine Unternehmen | Mittelständisches Unternehmen | Großunternehmen |
|---|---|---|---|
| Meldepflicht in der Schweiz | Selten | Nach Branche | Häufig |
| NIS 2 in der Europäischen Union | Selten | Nach Sektor | Häufig |
| Sicherheitsfragebogen von Großkunden | Gelegentlich | Häufig | Standard |
| SIEM oder Gateway, das Indikatoren verarbeiten kann | ✕ | Teilweise | ✓ |
| Dieses Produkt ist geeignet für | ✕ | Eingeschränkt | ✓ |
Die Schweizer Meldepflicht gilt nicht für jedes Unternehmen. Seit dem 1. April 2025 verpflichtet das revidierte Informationssicherheitsgesetz Betreiber kritischer Infrastrukturen, darunter Energie- und Trinkwasserversorger, Verkehrsunternehmen, gelistete Spitäler, Cloud- und Rechenzentrumsanbieter sowie kantonale und kommunale Verwaltungen dazu, Cyberangriffe innerhalb von 24 Stunden nach ihrer Entdeckung dem Bundesamt für Cybersicherheit (BACS) zu melden, wobei weitere 14 Tage zur Vervollständigung des Berichts zur Verfügung stehen. Dieser Feed unterstützt diese Verpflichtung nur in einem Punkt: Der zu jedem Datensatz angehängte Kontext – einschließlich Bedrohungsart, Zeitstempel, Beliebtheitsindex, am stärksten betroffene Länder, aufgelöste IP-Adressen und WHOIS-Daten – liefert einem Analysten Material für die erste Einschätzung, ob ein Phishing-Treffer relevant genug ist, um ihn weiterzuleiten. Er erkennt den Vorfall nicht selbst, speichert keine Beweismittel und erstellt keinen Bericht, der beim BACS eingereicht werden könnte, da er über keinerlei Konsole und keinerlei Berichtskomponente verfügt. Außerdem deckt er ausschließlich Phishing-Indikatoren ab, sodass ein Angriff, der über einen bösartigen Anhang, einen kompromittierten Server oder gestohlene Zugangsdaten erfolgt, in diesem Feed nicht erscheint. Dieser Text stellt keine Rechtsberatung dar; ob Ihre Organisation der Meldepflicht unterliegt, sollten Sie mit Ihren eigenen Rechtsberatern klären.
Kein Produkt sorgt dafür, dass ein Unternehmen die Anforderungen der NIS-2-Richtlinie erfüllt, da sich die Richtlinie auf organisatorische Maßnahmen und nicht auf Software bezieht. NIS 2 verlangt von wesentlichen und wichtigen Stellen die Umsetzung von Risikoanalysen und Richtlinien zur Sicherheit von Informationssystemen, Vorfallbearbeitung, Geschäftskontinuität, Lieferkettensicherheit, Sicherheit bei Beschaffung und Entwicklung, Verfahren zur Bewertung der Wirksamkeit von Maßnahmen, Cyberhygiene und Schulungen, Kryptografie, Zugriffskontrolle und Multi-Faktor-Authentifizierung. Dieser Feed trägt zum Vorfallmanagement bei, indem er Erkennungstools mit bestätigten Phishing-Indikatoren und ausreichend Kontext zur Einstufung einer Warnmeldung versorgt, sowie in geringem Maße zur Wirksamkeitsbewertung, da Übereinstimmungen pro Informationsquelle gezählt werden können. Er leistet keinen Beitrag zur Geschäftskontinuität, Zugriffskontrolle, Kryptografie, Multi-Faktor-Authentifizierung, Mitarbeiterschulung oder Lieferketten-Governance und liefert keine Dokumentation, die ein Prüfer als Nachweis akzeptieren könnte. Betrachten Sie ihn als einen Beitrag zu einem bestehenden Erkennungssystem und nicht als eigenständige Maßnahme.
Es sind zwei offizielle Maßnahmen in Kraft, und es lohnt sich, beide genau zu verstehen, da keine von beiden dieses Produkt in der Weise abdeckt, wie Käufer oft annehmen. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnt seit dem 15. März 2022 vor der Nutzung von Kaspersky-Virenschutzsoftware; die Warnung ist weiterhin in Kraft und seit dem 6. Dezember 2025 gemäß § 13 des BSI-Gesetzes geregelt. In den Vereinigten Staaten erließ das Handelsministerium am 20. Juni 2024 eine endgültige Entscheidung, die ab dem 20. Juli 2024 neue Transaktionen sowie Signatur-Updates und den Betrieb des Kaspersky Security Network sowie den Weiterverkauf ab dem 29. September 2024 verbietet – diese Entscheidung schließt jedoch ausdrücklich Produkte und Dienste von Kaspersky Threat Intelligence aus, zu deren Kategorie dieser Feed gehört. Kaspersky weist beide Einschätzungen zurück, erklärt, dass die deutsche Warnung nicht auf einer objektiven technischen Analyse seiner Software beruhte, und verweist auf Audits durch Dritte sowie auf seine Transparenzzentren, von denen eines in Zürich betrieben wird. In der Schweiz hat das Bundesamt für Cybersicherheit weder eine Warnung noch eine interne Richtlinie zu Kaspersky-Produkten herausgegeben und erklärt, dass sich seine technische Bewertung durch das amerikanische Verbot nicht geändert habe, obwohl Kaspersky-Software in der Bundesverwaltung nicht mehr im Einsatz ist. In der Praxis ist dies vor allem für Ausschreibungen im öffentlichen Sektor, für Unternehmen mit einer deutschen Muttergesellschaft oder deutschen Kunden aus dem öffentlichen Sektor sowie für Fragebögen zur Lieferkette relevant, in denen nach dem Herkunftsland von Sicherheitsanbietern gefragt wird; für ein privat geführtes Schweizer Unternehmen, das den Feed in seinem eigenen SIEM betreibt, handelt es sich eher um eine beschaffungstechnische als um eine technische Frage.
Teilweise, und zwar für eine begrenzte Anzahl von Punkten. Er liefert Ihnen eine dokumentierte Antwort auf Fragen dazu, welche kommerziellen Threat-Intelligence-Quellen Sie abonnieren, wie aktuell Ihre Indikatoren sind, wie Phishing-Indikatoren in Ihre Erkennungstools gelangen und welche Integrationen diese übertragen, da der Feed mit Konnektoren für QRadar, Splunk Enterprise Security, ArcSight ESM, RSA NetWitness, Azure Sentinel, MISP, Suricata und andere. Er gibt keine Auskunft über Multi-Faktor-Authentifizierung, Verschlüsselung, Patch-Management, Tests zur Datensicherung und -wiederherstellung, Zugriffskontrolle, Vorfallreaktionsverfahren, Sensibilisierungsschulungen für Mitarbeiter, Geschäftskontinuität oder Lieferantenrisikomanagement und bietet keine Zertifizierungen wie ISO 27001 oder SOC 2. Außerdem wird dadurch eine Frage aufgeworfen, mit der Sie möglicherweise noch nicht konfrontiert waren, da in vielen Fragebögen mittlerweile nach dem Herkunftsland der Sicherheitsanbieter gefragt wird. Um die technischen Lücken zu schließen, ist es in der Regel kostengünstiger, innerhalb derselben Produktfamilie zu bleiben und Endpoint- sowie Erkennungsfunktionen aus der Kaspersky Next-Reihe sowie Kaspersky CyberTrace für die Triage hinzuzufügen, anstatt Komponenten verschiedener Anbieter zusammenzustellen; wenn die Frage nach dem Herkunftsland in Ihrem Kundenstamm eine zwingende Anforderung ist, kann kein Produkt aus der Produktfamilie dieses Problem lösen.
Der entscheidende Unterschied liegt darin, wie Datensätze geschrieben werden und was mit ihnen abgeglichen werden muss. Der Standard-„Phishing URL Data Feed“ verwendet URL-Masken, sodass ein einzelner Datensatz viele verwandte Phishing-Adressen abdecken kann; maskierte Datensätze benötigen jedoch die Kaspersky CyberTrace-Abgleich-Engine, um korrekt ausgewertet zu werden. Der „Phishing-URL-Exact-Datenfeed“ enthält stattdessen exakte URLs, Hosts und Domains und ist für die direkte Integration in Sicherheitskontrollen und Threat-Intelligence-Plattformen vorgesehen, bei denen Masken oder CyberTrace nicht verwendet werden können. Beide verfügen über dieselben Kontextfelder. Wenn Ihr SIEM, Ihre Firewall oder Ihre Plattform nur wörtliche Indikatoren verarbeiten kann, sollten Sie den „Exact“-Feed erwerben.
| Eigenschaft | Phishing-URL-Datenfeed | „Phishing URL Exact“-Datenfeed |
|---|---|---|
| Datensatztyp | URLs und Masken | Genaue URLs, Hosts, Domains |
| Ein Datensatz umfasst mehrere Adressen | ✓ | ✕ |
| Erfordert die CyberTrace-Matching-Engine | Für Masken | ✕ |
| Direkter Import in jede TI-Plattform | Teilweise | ✓ |
| Kontextfelder enthalten | ✓ | ✓ |
Dieser Feed blockiert von sich aus nichts. Kaspersky liefert ausschließlich textbasierte Datensätze, und der gesamte Abgleich erfolgt durch Ihre eigenen Tools. Ohne ein SIEM, eine Next-Generation-Firewall, einen Proxy oder ein E-Mail-Gateway, in das diese Daten geladen werden können, haben sie daher keine Wirkung. Die maskierten Datensätze im Standard-Feed erfordern die Kaspersky CyberTrace-Abgleich-Engine, und die kostenlose Community Edition von CyberTrace ist auf 250 Ereignisse pro Sekunde und eine Million geladene Indikatoren aus allen Quellen begrenzt – Einschränkungen, die in der kostenpflichtigen Edition entfallen. Dieser nachträgliche Kauf überrascht Käufer häufiger als alles andere. Die Abdeckung beschränkt sich auf Phishing-Webressourcen: Schädliche URLs, Ransomware-URLs, Botnetz-Befehls- und Kontrolladressen, Datei-Hashes und Schwachstellen sind separate Feeds im gleichen Bereich, die jeweils einzeln erworben werden müssen. Für diesen Feed selbst gelten keine regionalen Einschränkungen, und er fällt nicht unter das US-amerikanische Verbot von Kaspersky-Cybersicherheitssoftware; dennoch könnten die oben beschriebenen deutschen Warnhinweise und Beschaffungsvorschriften für den öffentlichen Sektor den Anbieter für manche Käufer unabhängig von der technischen Eignung ausschließen.
CyberTrace ist in einer kostenlosen Community-Edition erhältlich, verarbeitet jedoch maximal 250 Ereignisse pro Sekunde und lädt bis zu eine Million Indikatoren aus allen Bedrohungsinformationsquellen zusammen; standardmäßig werden Demo-Feeds mit geringeren Erkennungsraten verwendet. Für den Betrieb kommerzieller Feeds wie dieses in einem Produktionsnetzwerk ist die kostenpflichtige Edition erforderlich, die zudem Funktionen für die Verwaltung mehrerer Benutzer und Mandanten für Dienstanbieter bietet.
Keine, die zum Abgleich verwendet werden könnten. Ihre Systeme laden den Feed über HTTPS oder TAXII herunter und vergleichen ihn lokal mit Ihren eigenen Protokollen, sodass die überprüften URLs und Ereignisse Ihre Infrastruktur niemals verlassen. Dies ist der wesentliche strukturelle Unterschied zwischen einem Daten-Feed und einem Endpunktprodukt, das Telemetriedaten an den Anbieter zurückmeldet.
Ja, sofern Ihre Geräte dies unterstützen. Die Datensätze können in eine dynamisch aktualisierte Sperrliste für eine Next-Generation-Firewall, ein Secure-Mail-Gateway oder ein Web-Gateway umgewandelt oder im Rahmen der Netzwerkverkehrsanalyse abgeglichen werden. Die Entscheidung über die Blockierung und deren Durchsetzung liegen vollständig bei Ihrem eigenen Gerät.
Maschinenlesbarer Feed mit Phishing-URLs und URL-Masken samt Kontext, bereitgestellt im JSON-Format zur Integration in SIEM-Systeme, Firewalls und Web-Gateways.
Kaspersky Threat Data Feeds – Phishing-URLs, Kaspersky, Kaspersky Threat Intelligence, Threat-Intelligence-Feed, Phishing-URL-Feed, Indikatoren für Kompromittierung, SIEM-Integration, URL-Masken
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies