LUCIDTextjet - Print logo

Kaspersky ICS Threat Intelligence Reporting Executive Summary and IOCs

Short Description

Open HTML

Was sind die wichtigsten Vorteile der „Kaspersky ICS Threat Intelligence Reporting Executive Summary“ und der IOCs?
Bereitstellung über das Portal – browserbasierter Dienst, keine Installation einer Konsole oder eines Agenten erforderlich.
ICS-Informationen – Berichte über Kampagnen, die auf industrielle Organisationen abzielen.
Technische Artefakte – IOCs im openIOC-Format sowie YARA-Erkennungsregeln.
Zusammenfassungen – Komprimierte Bedrohungsübersichten für das Management und Risikoverantwortliche.
Schwachstellenberichte – ICS-CERT-Befunde mit Schweregradbewertungen für die Patch-Priorisierung.
Wichtiger Hinweis – Keine Schutzkomponente, die Indikatoren werden nicht erkannt.

Long Description

Open HTML

Was ist in der Zusammenfassung und den IOCs des Kaspersky ICS Threat Intelligence-Berichts enthalten?

ICS-Berichtsbibliothek – Berichte des Kaspersky ICS CERT zu Kampagnen, die auf industrielle Organisationen abzielen.
Zusammenfassungen – Komprimierte Bedrohungsübersichten für das Management und Risikoverantwortliche.
Indikatoren für Kompromittierung (IOCs) – IOCs im openIOC-Format für Ihre eigenen Erkennungsabfragen.
Erkennungsregeln – YARA-, Suricata- und Sigma-Regeln, die mit den Berichten bereitgestellt werden.
Portalzugang – Bereitstellung über das Kaspersky Threat Intelligence Portal, keine Infrastruktur erforderlich.
Wichtig – Keine Schutzkomponente, keine Konsole, kein Agent auf ICS-Systemen.

Das beste Antivirenprogramm? Warum Windows Defender allein nicht ausreicht
Erläutert, warum neben Informationsquellen weiterhin ein Erkennungsprodukt erforderlich ist und wo die Grenzen des integrierten Windows-Schutzes liegen.

Was sind die wichtigsten Vorteile des „Kaspersky ICS Threat Intelligence Reporting Executive Summary and IOCs“?

„Kaspersky ICS Threat Intelligence Reporting Executive Summary and IOCs“ ist eher ein abonnementbasierter Intelligence-Dienst als eine Schutzsoftware: Er liefert ICS-spezifische Bedrohungsberichte und technische Artefakte über das browserbasierte Kaspersky Threat Intelligence Portal. Kaspersky vermarktet den Dienst als einen von drei Berichtsströmen innerhalb von „Kaspersky Threat Intelligence Reporting“, neben den Strömen „APT“ und „Crimeware“.

Schnellübersicht zur Zuordnung – Vergleichen Sie Ihre eigenen Warnmeldungen mit benannten industriellen Angriffskampagnen.
Triage von Schwachstellen – Schweregradbewertungen helfen bei der Entscheidung, welche ICS-Patches warten können.
Zusammenfassungen für die Geschäftsleitung – Abschnitte für Führungskräfte liefern Inhalte für Risikoberichte, ohne dass Analysten diese neu verfassen müssen.
Rückblickender Zugriff – Zuvor veröffentlichte Berichte bleiben für Rückblicksuchen verfügbar.
MITRE ATT&CK-Zuordnung – Gemeldete TTPs werden zugeordnet, sodass Sie die Erfassungsreichweite testen können.
Keine Infrastruktur – Ausschließlich Browserzugriff, keine Bereitstellung innerhalb von OT-Netzwerken.

Für welche Unternehmensgröße eignen sich die „Kaspersky ICS Threat Intelligence Reporting Executive Summary“ und die IOCs?

Die Unternehmensgröße spielt hier eine geringere Rolle als die Frage, ob eine namentlich benannte Person damit beauftragt ist, die Berichte zu lesen und entsprechend zu handeln. Informationen, die niemand verarbeitet, bringen keinen Sicherheitsnutzen – daher ist die entscheidende Frage die Analystenkapazität, nicht die Mitarbeiterzahl.

AnforderungKleine UnternehmenMittelständisches UnternehmenGroßunternehmen
Meldepflicht Schweiz Selten Nach Branche Häufig
NIS 2 in der Europäischen Union ✕ Nach Sektoren ✓
Sicherheitsfragebogen von Großkunden Gelegentlich ✓ ✓
Zeitaufwand der Mitarbeiter für die Bearbeitung von IOCs ✕ Begrenzt ✓
Dieses Produkt passt ✕ Teilweise ✓

Erfüllt der „Kaspersky ICS Threat Intelligence Reporting Executive Summary“ und die IOCs die Anforderungen der Schweizer Cybersicherheitsgesetzgebung?

Die Meldepflicht gemäss dem revidierten Informationssicherheitsgesetz gilt für Betreiber kritischer Infrastrukturen, nicht für jedes Schweizer Unternehmen. Daher muss zunächst schriftlich geklärt werden, ob Ihre Organisation überhaupt in den Geltungsbereich fällt. Seit dem 1. April 2025 müssen diese Betreiber einen schwerwiegenden Cyberangriff innerhalb von 24 Stunden nach dessen Entdeckung dem Bundesamt für Cybersicherheit (BACS) melden. Dieser Dienst unterstützt den schwierigsten Teil dieser Frist, nämlich die Einstufung: Kampagnenbeschreibungen, die geografische Verteilung der Opfer und die bereitgestellten IOCs ermöglichen es einem Analysten, schnell zu entscheiden, ob ein beobachtetes Ereignis zu einer bekannten industriellen Kampagne gehört oder es sich um irrelevantes Rauschen handelt. Der Dienst deckt den Rest der Meldepflicht nicht ab, da er Ihr OT-Netzwerk nicht überwacht, den Vorfall nicht erkennt und keine Protokollnachweise aus Ihren eigenen Systemen liefert; daher müssen die Erkennung, die Rekonstruktion des zeitlichen Ablaufs und die Meldung selbst über Ihre eigenen Tools und Prozesse erfolgen. Dieser Text stellt keine Rechtsberatung dar; ob Ihre Organisation unter die Meldepflicht fällt, sollten Sie mit Ihrem eigenen Rechtsbeistand klären.

Erfüllen die „Kaspersky ICS Threat Intelligence Reporting Executive Summary“ und die IOCs die Anforderungen der europäischen Cybersicherheitsgesetzgebung?

Kein Produkt gewährleistet die NIS-2-Konformität, da die Richtlinie wesentliche und wichtige Einrichtungen dazu verpflichtet, Risikomanagementmaßnahmen umzusetzen und schwerwiegende Vorfälle zu melden, und die Leitungsorgane für die Genehmigung und Überwachung dieser Maßnahmen verantwortlich macht. Zu den in der Richtlinie genannten Maßnahmenkategorien gehören Risikoanalysen und Sicherheitsrichtlinien für Informationssysteme, die Bearbeitung von Vorfällen, Geschäftskontinuität, Sicherheit der Lieferkette, Umgang mit und Offenlegung von Schwachstellen sowie die Überprüfung der Wirksamkeit der ergriffenen Maßnahmen. Dieses Abonnement leistet einen Beitrag zu drei dieser Kategorien: Berichte zur industriellen Bedrohungslage fließen in die Risikoanalyse ein, ICS-Schwachstellenberichte mit Schweregradbewertungen fließen in den Umgang mit Schwachstellen ein, und IOCs sowie die Zuordnung zu MITRE ATT&CK liefern einem Vorfallbearbeitungsteam während einer Untersuchung den notwendigen Kontext. Zu den übrigen Kategorien leistet es keinen Beitrag, da es keine Zugriffskontrolle, keine Kryptografie, keine Backup- oder Kontinuitätsfunktionen, keine Multi-Faktor-Authentifizierung und keine Bewertung Ihrer eigenen Lieferanten bietet. Betrachten Sie es als einen Beitrag zu einem Managementsystem, nicht als eigenständige Maßnahme.

Was sollten Sie über offizielle Bewertungen von Kaspersky wissen?

In der Schweiz hat das Bundesamt für Cybersicherheit keine Warnung bezüglich Kaspersky herausgegeben und erklärt, dass ihm kein Missbrauch der Software des Anbieters gemeldet wurde; Verkauf und Nutzung bleiben in der Schweiz und in der gesamten Europäischen Union legal. In Deutschland hat das Bundesamt für Sicherheit in der Informationstechnik am 15. März 2022 aus Gründen des Herkunftslandes und der Lieferkette eine Warnung vor der Kaspersky-Virenschutzsoftware veröffentlicht; diese Warnung ist auch im Jahr 2026 noch in Kraft. Unabhängig davon erließ das US-Handelsministerium im Juni 2024 eine endgültige Entscheidung, die den Verkauf und Weiterverkauf von Kaspersky-Software in den Vereinigten Staaten verbietet, wobei die Updates für bestehende US-Installationen am 29. September 2024 enden. Kaspersky weist die Vorwürfe zurück, erklärt, dass es niemals eine Regierung bei Cyberspionage unterstützt habe, und verweist auf seine seit 2018 in Zürich stattfindende Datenverarbeitung für europäische Kunden, seine vom TÜV Austria erneut zertifizierte ISO 27001-Zertifizierung sowie sein SOC-2-Audit. Diese Maßnahmen betreffen eher das Vertrauen in das Herkunftsland des Anbieters und dessen Lieferkette als die veröffentlichten Erkennungsleistungen. In der Praxis ist dies vor allem für Aufträge im öffentlichen Sektor, für Lieferanten deutscher Bundeskunden sowie für Unternehmen von Bedeutung, deren Großkunden Software russischer Herkunft in Lieferantenfragebögen ausschließen; zu beachten ist zudem, dass die deutsche Warnung zwar auf Virenschutzsoftware ausgerichtet ist, Beschaffungsvorschriften jedoch in der Regel einen Anbieter als Ganzes ausschließen, sodass auch ein Abonnement für Informationsdienste eine solche Prüfung nicht bestehen kann.

Norton vs. Kaspersky – welches Antivirenprogramm bietet den besten Schutz?
Hier werden beide Anbieter hinsichtlich Schutzleistung und Funktionen verglichen – nützlich, wenn die Herkunft des Anbieters ein Entscheidungsfaktor ist.

Sind die „ICS Threat Intelligence Reporting Executive Summary“ und die IOCs von Kaspersky bei Sicherheitsfragebögen großer Kunden hilfreich?

Teilweise, und zwar nur für den Bereich „Threat Intelligence“. Er liefert Ihnen eine dokumentierte Antwort darauf, ob Sie eine kommerzielle Threat-Intelligence-Quelle abonnieren, ob Sie ICS-spezifische Informationen zu Schwachstellen erhalten, ob Ihre Erkennungsinhalte auf MITRE ATT&CK abgebildet sind und ob Sie über einen definierten Prozess zur Nutzung von Indikatoren für Kompromittierung (IOCs) verfügen. Es beantwortet keine der größeren Fragen: Abdeckung des Endpunkt- und Serverschutzes, EDR-Fähigkeit, Patch-Status und Patch-Nachweise, Geräteverschlüsselung, Multi-Faktor-Authentifizierung, Tests zur Datensicherung und -wiederherstellung, Aufbewahrungsfristen für Protokolle, Zugriffsprüfungen, Bereitschaft zur Reaktion auf Vorfälle sowie den Zertifizierungsstatus Ihres eigenen Managementsystems. Auch die Frage nach der Herkunft des Anbieters, die zunehmend in diesen Formularen auftaucht, kann damit nicht beantwortet werden – und für manche Kunden wiegt dieser einzelne Punkt schwerer als die Antwort zum Thema „Intelligence“. Um die betrieblichen Lücken zu schließen, ist es in der Regel kostengünstiger und liefert konsistentere Nachweise, innerhalb der Industrieplattform eines Anbieters aufzurüsten – beispielsweise durch Hinzufügen von „Kaspersky Industrial CyberSecurity“ für Knoten und Netzwerke –, als mehrere Anbieter zu kombinieren, da eine einzige Konsole einen einheitlichen Satz von Berichten generiert, dem ein Prüfer folgen kann.

Welche Einschränkungen sollten Sie vor dem Kauf kennen?

Die regionale Verfügbarkeit ist der erste zu prüfende Punkt: Gemäß der Entscheidung des US-Handelsministeriums werden Kaspersky-Produkte und -Dienstleistungen nicht in den Vereinigten Staaten verkauft, sodass dieses Abonnement weder für ein US-Unternehmen noch für ein in den USA ansässiges Sicherheitsteam innerhalb eines Konzerns genutzt werden kann. Die zweite Einschränkung betrifft den Umfang: Die Berichte beschreiben die industrielle Bedrohungslage weltweit sowie nach Regionen und Branchen, sind jedoch nicht auf Ihr spezifisches Werk zugeschnitten, und es werden keine Telemetriedaten aus Ihrer Umgebung analysiert. Die dritte Einschränkung betrifft die Handhabung: Berichte und Artefakte werden gemäß dem „Traffic Light Protocol“ gekennzeichnet, und die Weitergabe von Inhalten aus APT-Berichten ist untersagt, was einschränkt, inwieweit Sie Material an einen externen OT-Integrator oder Dienstleister weitergeben dürfen. Schließlich umfasst der standardmäßige technische Support die Nutzung des Dienstes selbst und beinhaltet keine feste Verpflichtung hinsichtlich der Reaktionszeit, sofern kein kostenpflichtiger Service-Level vereinbart wurde; die Untersuchung von Vorfällen ist ausdrücklich ausgeschlossen und wird separat angeboten. Die häufigste Zusatzanschaffung ist ein Erkennungsprodukt für das OT-Netzwerk, da dieses Abonnement zwar Indikatoren liefert, jedoch keine Mittel, um nach ihnen zu suchen.

Häufig gestellte Fragen zum „Kaspersky ICS Threat Intelligence Reporting Executive Summary“ und zu den IOCs

In welchen Formaten können die Berichte und Indikatoren exportiert werden?

Berichte können im Kaspersky Threat Intelligence Portal eingesehen oder als PDF für die Offline-Nutzung heruntergeladen werden. Indikatoren für Kompromittierung werden im openIOC-Format bereitgestellt und Erkennungsregeln im YARA-Format, wodurch ein Analyst diese ohne manuelle Neueingabe in bestehende Erkennungstools laden kann.

Können wir die Berichte an unseren OT-Dienstleister weitergeben?

Nur im Rahmen der für jeden Bericht geltenden Kennzeichnung gemäß dem „Traffic Light Protocol“; Inhalte aus APT-Berichten dürfen nicht weitergegeben werden. Wenn ein Liefergegenstand wie eine IOC-Liste keine eigene Kennzeichnung trägt, gilt die Kennzeichnung des begleitenden Berichts dafür. Überprüfen Sie daher die Einstufung, bevor Sie etwas an einen Integrator weiterleiten.

 
 

Meta Description

Abonnement-Berichte zu Bedrohungen für industrielle Steuerungssysteme, mit IOCs im openIOC-Format und YARA-Regeln. Ausschließlich Informationen, kein Agent.

Keywords

Kaspersky ICS Threat Intelligence Reporting – Zusammenfassung und IOCs, Kaspersky, Kaspersky Threat Intelligence Reporting, Kaspersky ICS CERT, ICS-Bedrohungsinformationen, OT-Sicherheit, Indikatoren für Kompromittierung, OpenIOC, YARA-Regeln, ICS-Sicherheitslückenberichte

  

   

COMPANY NAME | First Name, Last name | Address | Phone 0000 - 00 00 00 | Email info@kundendomain.com

By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about 
cookies

I agree