Was sind die wichtigsten Vorteile von „Kaspersky APT C&C Tracking“?
Portalzugriff – Nutzung über das Kaspersky Threat Intelligence Portal oder per API.
APT-Infrastruktur – IP-Adressen, die mit komplexen gezielten Angriffskampagnen in Verbindung stehen.
Tägliche Updates – Täglich werden neue Erkenntnisse von Kaspersky-Forschern hinzugefügt.
Benannte Zuordnung – Jede Adresse ist mit dem Namen einer Gruppe, einer Operation oder einer Malware verknüpft.
Maschinell lesbarer Export – CSV- oder JSON-Datei zum Import in Tools.
Wichtiger Hinweis – Kein Agent und keine Konsole; das Tool blockiert selbst nichts.
APT-Infrastrukturliste – IP-Adressen der Infrastruktur, die mit fortgeschrittenen gezielten Angriffen in Verbindung steht.
Tägliche Updates – Neue Erkenntnisse des Kaspersky Global Research and Analysis Teams.
Zuordnungskontext – Name der APT-Gruppe, der Operation oder der Malware pro Adresse.
Netzwerkkontext – Internetdienstanbieter, autonomes System, Zeitpunkt der ersten und letzten Sichtung.
Maschinenlesbarer Export – CSV- oder JSON-Datei zum Import in Sicherheitstools.
Wichtig – Kein Agent und keine Verwaltungskonsole; der Dienst liefert ausschließlich Daten.
Kaspersky APT C&C Tracking ist ein Abonnementdienst innerhalb des Kaspersky Threat Intelligence Portals, der IP-Adressen von Infrastrukturen veröffentlicht, die mit hochentwickelten gezielten Angriffen in Verbindung stehen; es gibt keine Konsole und nichts zu installieren, da die Liste im Browser eingelesen oder über die Portal-API abgerufen wird. Kaspersky führt den Dienst nun in seinem Threat-Intelligence-Portfolio als „Threat Infrastructure Tracking“ auf und hat den entsprechenden Portalbereich entsprechend umbenannt, während der frühere Name „APT C&C Tracking“ weiterhin in der Produkthilfe und in der API-Methode erscheint.
Einbindung in Blocklisten – Adressen können in Firewall-, Proxy- und SIEM-Regeln übernommen werden.
Benannte Zuordnung – Analysten sehen, welcher APT-Gruppe eine Adresse zugeordnet ist.
Länderfilter – Schränkt die Liste auf die von Ihnen überwachten Regionen ein.
Keine Bereitstellung – Es muss nichts installiert werden, es sind keine Agenten zu warten oder zu aktualisieren.
Datierung von Vorfällen – Das Datum des ersten und letzten Auftretens unterstützt die Erstellung von Angriffszusammenfassungen.
API-Abruf – Die Liste kann programmgesteuert statt manuell abgerufen werden.
Da es sich um Daten für Analysten und nicht um ein Schutzprodukt handelt, ist der entscheidende Faktor nicht die Mitarbeiterzahl, sondern ob jemand die Liste liest und entsprechend handelt. Ein Unternehmen mit einer Firewall oder einem SIEM-System, in das die Daten eingespeist werden können, sowie einer Person, die die Übereinstimmungen überprüft, profitiert davon. Ein Unternehmen ohne beides lädt lediglich eine Datei herunter, die es nie nutzt.
| Anforderungen | Kleine Unternehmen | Mittelständisches Unternehmen | Großunternehmen |
|---|---|---|---|
| Meldepflicht in der Schweiz | Selten | Nach Branche | Häufig |
| NIS 2 in der Europäischen Union | Selten | Nach Sektor | Häufig |
| Sicherheitsfragebogen von Großkunden | Manchmal | Häufig | Standard |
| Team, das auf IP-Indikatoren reagieren kann | ✕ | Teilweise | ✓ |
| Dieses Produkt passt | ✕ | Eingeschränkt | ✓ |
Die Meldepflicht gemäss dem revidierten Informationssicherheitsgesetz gilt seit dem 1. April 2025 und betrifft Betreiber kritischer Infrastrukturen in der Schweiz, darunter Energie- und Wasserversorger, Verkehrsunternehmen, Spitäler, Finanzinstitute sowie kantonale und kommunale Behörden. Diese Organisationen müssen innerhalb von 24 Stunden nach Feststellung eines meldepflichtigen Cyberangriffs einen Erstbericht beim Bundesamt für Cybersicherheit (BACS) einreichen; die restlichen Angaben sind innerhalb von 14 Tagen vorzulegen. Kaspersky APT C&C Tracking unterstützt den Erkennungsschritt in begrenztem Umfang: Wenn ein überwachtes System eine Adresse auf der Liste kontaktiert, ist dies ein datiertes Signal dafür, dass möglicherweise ein gezielter Angriff im Gange ist, und die Felder „Erstmalig gesehen“ und „Zuletzt gesehen“ liefern dem Meldeformular eine belegbare Zeitachse. Das Tool erkennt selbst nichts, überwacht Ihr Netzwerk nicht, erstellt keinen Bericht und führt keine Protokolle in Ihrem Auftrag; daher müssen Erkennung, Triage und der Meldeprozess an anderer Stelle stattfinden. Diese Übersicht stellt keine Rechtsberatung dar; ob Ihre Organisation der Meldepflicht unterliegt, sollten Sie mit Ihrem eigenen Rechtsbeistand klären.
Kein Produkt sorgt dafür, dass ein Unternehmen die Anforderungen der NIS-2-Richtlinie erfüllt, da sich die Richtlinie auf organisatorische Pflichten bezieht: Risikoanalyse, Vorfallbearbeitung und -meldung, Geschäftskontinuität, Sicherheit der Lieferkette sowie eine Überprüfung der tatsächlichen Wirksamkeit der Maßnahmen. Kaspersky APT C&C Tracking berührt zwei dieser Kategorien. Es trägt zur Risikoanalyse bei, indem es Infrastruktur benennt, die mit bestimmten Bedrohungsakteuren in Verbindung steht, und es trägt zur Vorfallbearbeitung als Informationsquelle bei, wenn ein Analyst entscheiden muss, ob eine ausgehende Verbindung von Bedeutung ist. Es leistet keinen Beitrag zur Geschäftskontinuität, Zugangskontrolle, Verschlüsselung, Mitarbeiterschulung oder Lieferantenbewertung und erzeugt keinen eigenen Prüfpfad, auf den sich eine Wirksamkeitsüberprüfung stützen könnte. Betroffene Organisationen sollten es als einen Beitrag zu einem bestehenden Erkennungsprozess betrachten, nicht als eine der vorgeschriebenen Maßnahmen.
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat am 15. März 2022 eine Warnung vor der Nutzung von Kaspersky-Antivirensoftware veröffentlicht. Die Warnung ist nach wie vor veröffentlicht und in Kraft; seit Inkrafttreten des deutschen NIS-2-Umsetzungsgesetzes am 6. Dezember 2025 erfolgt sie gemäß § 13 des BSI-Gesetzes und nicht mehr gemäß § 7. Die Vereinigten Staaten gingen noch weiter: Am 20. Juni 2024 erließ das Bureau of Industry and Security eine endgültige Entscheidung, die es Kaspersky untersagte, Antiviren-Software sowie Cybersicherheitsprodukte oder -dienstleistungen an US-Personen zu liefern, stellte am 29. September 2024 die Bereitstellung von Updates ein und nahm AO Kaspersky Lab, OOO Kaspersky Group und Kaspersky Labs Limited in die Entity List auf. Diese Entscheidung schließt Kaspersky-Dienste in den Bereichen Bedrohungsanalyse, Schulung und Beratung, die informativen Charakter haben, ausdrücklich aus – eine Kategorie, in die dieser Dienst fällt. Kaspersky weist die Warnung des BSI als nicht auf einer objektiven technischen Analyse beruhend zurück und verweist auf seine Transparenzzentren sowie auf Audits durch unabhängige Dritte. Die Schweiz hat keine dieser Maßnahmen ergriffen: Das Bundesamt für Cybersicherheit hat weder eine Warnung noch ein Verbot erlassen, hat erklärt, dass ihm kein Missbrauch von Kaspersky-Software in der Schweiz gemeldet wurde, und hat bestätigt, dass es keine bundesweite Richtlinie gegen die Produkte gibt. Die Warnungen betreffen Software mit weitreichenden Systemrechten, die auf geschützten Rechnern installiert ist, während dieser Dienst nichts installiert; unabhängige Labortests beziehen sich auf die Endpunktprodukte von Kaspersky und bewerten diesen Datendienst in keiner Weise. In der Praxis sind die Bewertungen vor allem für Ausschreibungen im öffentlichen Sektor, verteidigungsnahe Lieferketten und Kunden von Bedeutung, deren eigene Beschaffungsvorschriften Anbieter russischer Herkunft ausschließen.
Ja, aber nur für einen bestimmten Fragekomplex. Es beantwortet die Fragen zu externen Quellen für Bedrohungsinformationen: Sie können einen kommerziellen Feed nennen, angeben, dass dieser täglich aktualisiert wird, den Attributionskontext jeder Adresse beschreiben und nachweisen, dass Indikatoren in Ihre Firewall, Ihren Proxy oder Ihr SIEM importiert werden. Alle anderen Punkte eines Standardfragebogens bleiben offen. Es gibt keinen Endgeräteschutz, kein EDR, keine Nachweise für Protokollierung oder Aufbewahrung, kein Patch- oder Schwachstellenmanagement, keine Verschlüsselung oder Schlüsselverwaltung, keine Multi-Faktor-Authentifizierung, kein Backup, kein Zugriffskontrollmodell und kein Berichtsformat, das als Prüfungsnachweis dienen könnte. Zwei weitere Punkte erfordern eher eine vorbereitete Antwort als ein Produkt: das Herkunftsland des Anbieters, nach dem Großkunden zunehmend direkt fragen, und das Fehlen einer unabhängigen Zertifizierung für diesen spezifischen Dienst. Wenn die verbleibenden Lücken eher die Intelligence-Abdeckung als den Schutz betreffen, ist es in der Regel kostengünstiger, innerhalb desselben Portals zu bleiben, da „Threat Data Feeds“, „Threat Intelligence Reporting“ und „Digital Footprint Intelligence“ als separate Dienste über denselben Zugang lizenziert sind.
Der Dienst deckt ausschließlich IP-Adressen ab; Domains, Webadressen und Datei-Hashes sind nicht enthalten und müssen aus einer anderen Quelle bezogen werden. Die Weboberfläche und die API sind nicht gleichwertig: Die Oberfläche ermöglicht das Filtern nach Datum und Land sowie den Export in ein CSV- oder JSON-Archiv, während die API zwar Adressen auflisten und nach Land filtern kann, jedoch nicht nach Datum filtert und keinen Dateiexport unterstützt, was automatisierte Pipelines einschränkt, die ausschließlich auf der API basieren. Der Zugriff erfolgt nicht im Self-Service-Modus, da das Portal Anmeldedaten sowie ein Zertifikat erfordert, das von einem technischen Kundenbetreuer von Kaspersky ausgestellt wird. Was die regionale Verfügbarkeit betrifft, so sind Bedrohungsinformationsdienste vom US-Verbot für Cybersicherheitsprodukte von Kaspersky ausgenommen, sodass dieser Dienst nicht darunter fällt; Unternehmen mit Niederlassungen in den USA sollten jedoch dennoch zunächst ihre eigenen Beschaffungsvorschriften überprüfen. Der häufigste Folgekauf ist ein zweiter Intelligence-Dienst, da eine IP-Liste allein selten die nächste Frage beantwortet, die ein Analyst nach einem Treffer hat.
Die Weboberfläche bietet einen Download in zwei Formaten an: als CSV-Archiv oder als JSON-Archiv, beide als ZIP-Dateien. Der Länderfilter wird vor dem Download angewendet, sodass der Export nur die von Ihnen ausgewählten Regionen enthält.
Der Zugriff erfolgt über das Kaspersky Threat Intelligence Portal mit Zugangsdaten, die von einem technischen Kundenbetreuer von Kaspersky ausgestellt werden. Als zweiter Authentifizierungsfaktor dient entweder ein importiertes Zertifikat oder ein Einmalpasswort aus einer TOTP-Authentifizierungs-App, sofern Ihre Organisation diese Methode zulässt.
Stellt IP-Adressen bereit, die mit APT-Angriffen in Verbindung stehen; die Daten werden täglich aktualisiert und können als CSV- oder JSON-Datei exportiert werden. Ein Datendienst, kein Schutzprogramm.
Kaspersky APT-C&C-Tracking, Kaspersky, Kaspersky Threat Intelligence Portal, Tracking von Bedrohungsinfrastrukturen, Threat-Intelligence-Feed, APT-IP-Adressen, IOC-Export, Zuordnung von Bedrohungen
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies