Der Quarterly Threat Landscape Report ist da. Sehen Sie, welche Ziele die Angreifer aktuell ins Visier nehmen.Report lesen

Was ist Dark Web Monitoring?

Dark-Web-Monitoring ist der Prozess des Scannens verborgener Online-Quellen nach offengelegten Zugangsdaten, durchgesickerten Daten und anderen sensiblen Informationen. Es hilft Sicherheitsteams, eine Gefährdung frühzeitig zu erkennen und zu reagieren, bevor Angreifer sie ausnutzen können.

Warum Dark Web Monitoring wichtig ist

Sensible Informationen bleiben nicht immer in den Systemen, in die sie gehören. Zugangsdaten, Kundendaten, API-Schlüssel, interne Dokumente und Quellcode können nach Phishing, Malware, Insider-Aktivitäten, Kompromittierungen durch Dritte oder versehentlicher Offenlegung in Dark Web-Foren, auf kriminellen Marktplätzen, Paste-Seiten oder in Dumps von Sicherheitsverletzungen erscheinen.

Dark-Web-Monitoring hilft Organisationen, Anzeichen einer Gefährdung außerhalb ihrer eigenen Umgebung zu finden. Das ist wichtig, da Angreifer geleakte Daten häufig als Ausgangspunkt für Folgeaktivitäten nutzen. Zu den häufigen Risiken können gehören:

  • Kontoübernahme: Gestohlene Benutzernamen und Passwörter können Angreifern Zugriff auf Unternehmenssysteme verschaffen.
  • Phishing und Social Engineering: Offengelegte Mitarbeiterdaten können Betrugsmaschen überzeugender machen.
  • Markenimitation: Gefälschte Domains, gefälschte Konten oder Phishing-Kits können den Namen eines Unternehmens verwenden, um Nutzer zu täuschen.
  • Eskalation einer Datenpanne: Einzelne offengelegte Zugangsdaten können zu einer weitreichenderen Kompromittierung führen, wenn der Zugriff nicht eingedämmt wird.
  • Betrug oder Erpressung: offengelegte Kunden- oder Unternehmensdaten können verwendet werden, um Druck auszuüben, Identitäten vorzutäuschen oder Betrug zu begehen.
  • Vertrauensverlust: Kunden, Partner und Mitarbeiter erwarten von Organisationen, dass sie offengelegte Daten schnell verstehen und darauf reagieren.

Dark Web Monitoring verhindert nicht jeden Verstoß und entfernt keine offengelegten Daten aus kriminellen Bereichen – sein Wert liegt in einer frühzeitigeren Erkennung. Wenn Sicherheitsteams wissen, was offengelegt wurde, können sie Zugangsdaten zurücksetzen, Schlüssel widerrufen, betroffene Systeme untersuchen und das Risiko verringern, dass durchgesickerte Informationen zu einem größeren Incident werden.

So funktioniert Dark Web Monitoring

Dark Web Monitoring nutzt eine Kombination aus automatisierter Erfassung, Quellen-Monitoring, Keyword-Matching, Datenanalyse und Alarmierung. Das Ziel besteht darin, Informationen zu identifizieren, die mit einer Person, Marke, Domain, Anwendung oder Organisation verknüpft sind. Ein typischer Workflow sieht wie folgt aus:

  1. Definieren Sie, was überwacht werden soll: Teams identifizieren Domains, E-Mail-Formate von Mitarbeitern, Namen von Führungskräften, Markenbegriffe, Kundendatenmuster, API-Schlüssel-Formate oder andere Identifikatoren.
  2. Externe Quellen überwachen: Tools und Analysten durchsuchen Dark-Web-Marktplätze, Foren, Paste-Sites, Breach-Dumps und andere verborgene oder zugangsbeschränkte Quellen.
  3. Offengelegte Daten abgleichen: Ergebnisse werden mit bekannten Identifikatoren wie geschäftlichen E-Mail-Domains, Zugangsdaten, Telefonnummern oder internen Benennungsmustern abgeglichen.
  4. Den Alert anreichern: Sicherheitsteams fügen Kontext hinzu, wie etwa Quelle, Datum, Konfidenzlevel, betroffenes Konto und mögliche geschäftliche Auswirkungen.
  5. Benachrichtigen Sie das richtige Team: Alerts können an Security Operations, Identity-Teams, Fraud-Teams, die Rechtsabteilung, die Kommunikation oder Incident Response weitergeleitet werden.
  6. Reagieren und Gegenmaßnahmen ergreifen: Teams setzen Passwörter zurück, widerrufen Token, erzwingen MFA, blockieren bösartige Domains, untersuchen Systeme oder benachrichtigen betroffene Parteien, wenn angebracht.

Welche Quellen werden überwacht?

Dark Web Monitoring kann Quellen umfassen, die für herkömmliche Suchmaschinen schwer zu erreichen oder zu indexieren sind. Dazu können Tor-basierte Websites, Foren nur auf Einladung, kriminelle Marktplätze, Paste-Websites, Datenleck-Websites, Repositories für Malware-Logs sowie Kanäle gehören, auf denen gestohlene Informationen gehandelt oder diskutiert werden.

Das „Dark Web“ ist nur ein Teil des Gesamtbildes. Teams können auch das Open Web und das Deep Web überwachen, wenn offengelegte Informationen in indexierten Verstoß-Repositorys, öffentlichen Code-Repositorys, Messaging-Plattformen oder anderen externen Quellen erscheinen.

Welche Daten kann Dark Web Monitoring finden?

Die überwachten Daten hängen von der Organisation und dem Anwendungsfall ab. Sehen wir uns einige gängige Beispiele an:

  • Benutzernamen und Passwörter von Mitarbeitern
  • Kundendatensätze oder personenbezogene Daten (PII)
  • Unternehmens-E-Mail-Adressen und Login-Paare
  • Session-Tokens, API-Schlüssel oder Zugangsdaten
  • Quellcode, interne Dokumente oder proprietäre Daten
  • Markennamen, Namen von Führungskräften und Domains
  • Phishing-Kits oder Verweise auf Identitätsbetrug
  • Erwähnungen der Organisation durch einen Bedrohungsakteur

Nicht jeder Befund ist gleichermaßen dringend. Ein wiederverwendetes Passwort aus einem alten Verstoß erfordert möglicherweise eine andere Abwehr als aktive Admin-Zugangsdaten, ein offengelegter API-Schlüssel oder ein neu veröffentlichter Datensatz. Gutes Monitoring hängt vom Kontext ab, nicht nur von der Erfassung.

Wichtige Komponenten des Dark Web Monitorings

Dark Web Monitoring funktioniert am besten, wenn es Erkennung mit Maßnahmen verbindet. Das Auffinden offengelegter Informationen ist nur dann nützlich, wenn Teams verstehen, was das bedeutet, und in der Praxis darauf reagieren können. Zu den wichtigen Komponenten gehören:

  • Überwachte Quellen: Die Foren, Marktplätze, Repositories, Kanäle und Leak-Seiten, auf denen offengelegte Daten erscheinen können.
  • Suchbegriffe und Identifikatoren: Die Domains, Namen, Zugangsdaten, Datenmuster und Markennamen, die für den Abgleich von Ergebnissen verwendet werden.
  • Abgleich von Zugangsdaten und Daten: Der Prozess der Verknüpfung von ermittelten Informationen mit bekannten Nutzern, Systemen oder geschäftlichen Assets.
  • Alerting und Triage: Der Workflow für das Weiterleiten von Befunden an das richtige Team und das Trennen von Alerts mit hohem Risiko vom Rauschen.
  • Kontext und Anreicherung: Zusätzliche Details, die Teams bei der Entscheidung helfen, ob ein Befund aktuell, valide und relevant ist.
  • Abwehr-Workflows: Aktionen wie Passwort-Zurücksetzungen, MFA-Erzwingung, Token-Widerruf, Domain-Takedowns und Incident-Untersuchung.
  • Reporting und Trendanalyse: Sichtbarkeit wiederholter Gefährdungen, betroffener Geschäftsbereiche, wiederkehrender Quellen oder gängiger Datentypen.

Dark Web Monitoring vs. Threat Intelligence

Dark Web Monitoring und Threat Intelligence hängen zusammen, sind aber nicht dasselbe. Dark Web Monitoring konzentriert sich darauf, offengelegte Daten, Zugangsdaten, Markenerwähnungen und andere organisationsspezifische Risiken in externen Quellen zu finden.

Threat Intelligence ist weiter gefasst und kann Taktiken von Angreifern, Malware-Infrastruktur, Kampagnen, Schwachstellen, Indikatoren für Kompromittierungen (IOCs) und strategisches Reporting umfassen. Erkenntnisse aus dem Darknet können in Threat-Intelligence-Workflows einfließen, sie sind jedoch nur ein Signal unter vielen.

Dark Web Monitoring vs. Digital Risk Protection

Digital Risk Protection (DRP) befasst sich mit externen Risiken, die sich auf die Marke, die Mitarbeitenden und die digitale Präsenz einer Organisation auswirken können. Dazu können Identitätsbetrug, bösartige Domains, offengelegte Zugangsdaten, exponierte Daten, gefälschte Social-Media-Konten und Phishing-Aktivitäten gehören.

Dark Web Monitoring unterstützt Digital Risk Protection häufig durch das Erkennen von Erwähnungen im Untergrund oder exponierten Assets. Der Unterschied besteht darin, dass Digital Risk Protection in der Regel ein breiteres Spektrum externer digitaler Bedrohungen abdeckt, während sich Dark Web Monitoring spezifischer auf das Dark Web und damit verbundene Gefährdungsquellen konzentriert.

Beispiele und Anwendungsfälle

Mitarbeiter-Zugangsdaten tauchen in einem Breach-Dump auf

Ein Monitoring-Alert findet eine geschäftliche E-Mail-Adresse und ein Passwort in einem neu veröffentlichten Credential-Dump. Das Sicherheitsteam prüft, ob das Passwort wiederverwendet wird, setzt das betroffene Konto zurück, überprüft die jüngsten Login-Aktivitäten und bestätigt, dass die Multi-Faktor-Authentifizierung aktiviert ist.

Diese Art von Alert kann Identitätsteams auch dabei helfen, riskantes Verhalten wie die Wiederverwendung von Passwörtern für private und geschäftliche Konten zu erkennen.

Ein Phishing-Kit nutzt die Marke des Unternehmens

Eine Dark-Web- oder externe Quelle verweist auf ein Phishing-Kit, das darauf ausgelegt ist, die Organisation zu imitieren. Sicherheitsteams können die Erkenntnis nutzen, um gefälschte Domains zu untersuchen, Erkennungsregeln zu aktualisieren, ins Visier genommene Nutzer zu warnen und Takedown-Maßnahmen zu koordinieren.

Das Ziel ist nicht nur, das Kit zu finden, sondern die Wahrscheinlichkeit zu verringern, dass Mitarbeiter, Kunden oder Partner damit interagieren.

API-Schlüssel erscheinen auf einer Paste-Seite

Ein API-Schlüssel oder -Token wird auf einer Paste-Site oder in einem offengelegten Repository entdeckt. Die Abwehr kann das Widerrufen des Schlüssels, das Rotieren zugehöriger Secrets, das Überprüfen von Zugriffs-Logs und die Prüfung umfassen, ob der offengelegte Schlüssel verwendet wurde.

Hier knüpft das Darknet-Monitoring direkt an die Incident Response (IR) an, wobei das offengelegte Element möglicherweise das erste Anzeichen für ein größeres Problem ist.

Kundendaten tauchen auf einem kriminellen Marktplatz auf

Ein Marketplace-Angebot behauptet, mit der Organisation verknüpfte Kundendatensätze zu verkaufen. Sicherheitsteams müssen die Behauptung überprüfen, feststellen, ob die Daten echt sind, die Quelle der Gefährdung ermitteln und bei Bedarf die Rechts-, Datenschutz- und Kommunikationsteams hinzuziehen.

Nicht jede Behauptung auf dem Markt ist zutreffend, aber jede glaubwürdige Behauptung sollte sorgfältig geprüft werden.

Wie sich Dark Web Monitoring in Security Operations einfügt

Dark Web Monitoring unterstützt Security Operations durch zusätzliche externe Sichtbarkeit. Sicherheitsteams überwachen bereits Endpunkte, Identitäten, Netzwerke, Cloud-Umgebungen und Anwendungen. Dark Web Monitoring erweitert diesen Einblick auf Bereiche, an denen offengelegte Informationen auftauchen können, nachdem sie die direkte Kontrolle der Organisation verlassen haben.

Sie kann mehrere operative Funktionen unterstützen:

  • Threat Intelligence: Erkenntnisse aus dem Dark Web können als Input für Threat Intelligence Feeds und umfassendere Intelligence-Analysen dienen.
  • Identitätssicherheit: Offengelegte Zugangsdaten können das Zurücksetzen von Passwörtern, Zugriffsüberprüfungen und die Durchsetzung von MFA auslösen.
  • Incident Response: Erkenntnisse können Teams dabei helfen zu untersuchen, ob offengelegte Daten von Malware, Phishing, einer Fehlkonfiguration oder einer Kompromittierung durch Dritte stammen.
  • Schutz vor Betrug und Markenschutz: Erwähnungen von Domains, Führungskräften oder Kundendaten können Teams dabei helfen, Identitätsdiebstahl und Missbrauch zu erkennen.
  • Exposure Management: Wiederholte Befunde können Schwachstellen aufdecken, wie beispielsweise nicht verwaltete Konten, riskante Zugangsdaten-Praktiken oder offengelegte Entwickler-Secrets.

Dark Web Monitoring ist am nützlichsten, wenn Alerts mit eindeutigen Zuständigkeiten verknüpft sind. Ein Befund, der nur in einem Dashboard liegt, bewirkt für sich allein wenig – doch einer, der an das richtige Team weitergeleitet wird, ausreichend Kontext liefert und eine gezielte Abwehr auslöst, kann das Risiko verringern, bevor Angreifer den nächsten Schritt machen.

Autor

Aaron Wells
Aaron Wells

Häufig gestellte Fragen