Was sind die wichtigsten Vorteile des „Kaspersky APT & Crimeware Intelligence Reporting“?
Bereitstellung über ein Portal – Zugriff über ein Webportal, keine Installation eines Agenten erforderlich.
Zwei Bereiche – APT- und Crimeware-Berichte in einem Paket.
Fertige Indikatoren – IoCs, YARA- und Suricata-Regeln in jedem Bericht.
Akteurprofile – TTPs, die dem MITRE ATT&CK-Framework zugeordnet sind.
Zugriff auf das Archiv – Alle früheren privaten Berichte bleiben während der Abonnementlaufzeit verfügbar.
Wichtiger Hinweis – Enthält keine Schutz-, Erkennungs- oder Blockierungsfunktionen.
APT-Berichtsreihe – Laufende Untersuchungen von Kaspersky zu gezielten und staatlich geförderten Kampagnen.
Crimeware-Berichtsreihe – Analyse von Ransomware- und finanziell motivierten Malware-Kampagnen.
Profile von Bedrohungsakteuren – Aliasnamen, Malware-Familien und TTPs, zugeordnet zu MITRE ATT&CK.
Maschinenlesbare Indikatoren – IoCs in den Formaten openIOC und STIX sowie YARA- und Suricata-Regeln.
Portal und API – Filterbares Berichtsarchiv mit RESTful-API zur Workflow-Integration.
Wichtig – Kein Agent, keine Konsole und keine Schutz- oder Blockierungsfunktion.
„Kaspersky APT & Crimeware Intelligence Reporting“ ist ein Intelligence-Service, der die beiden Berichtsstränge bündelt, die Kaspersky zuvor separat als „Kaspersky APT Intelligence Reporting“ und „Kaspersky Crimeware Intelligence Reporting“ vertrieben hat. Die Nutzung erfolgt vollständig über das Kaspersky Threat Intelligence Portal, sodass keine Installation erforderlich ist und keine Verwaltungskonsole betrieben werden muss.
Einblick vor der Veröffentlichung – Technische Details zu Kampagnen, noch bevor öffentliche Berichte erscheinen.
Input für die Erkennungsentwicklung – Fertige YARA- und Suricata-Regeln, die Ihre Analysten direkt einsetzen können.
Schnellere Einordnung – Zuordnung und TTP-Mapping verkürzen die Untersuchung unklarer Warnmeldungen.
Relevanzfilter – Filtern Sie nach Zielbranche, Land, Akteur und Veröffentlichungsdatum.
Rückwirkender Zugriff auf das Archiv – Alle zuvor veröffentlichten privaten Berichte bleiben während der Abonnementlaufzeit verfügbar.
Zusammenfassungen auf Vorstandsebene – Jeder Bericht beginnt mit einer Zusammenfassung für die Geschäftsleitung.
Entscheidend ist nicht die Mitarbeiterzahl, sondern ob jemand in der Organisation im Rahmen seiner Tätigkeit Bedrohungsberichte liest. Intelligence wirkt nicht automatisch: IoC-Listen, YARA-Regeln und Akteurprofile verändern Ihre Sicherheitslage erst, wenn ein Analyst sie in eine Erkennungsplattform lädt.
| Anforderungen | Kleine Unternehmen | Mittelständisches Unternehmen | Großunternehmen |
|---|---|---|---|
| Meldepflicht in der Schweiz | Selten | Nach Branche | Häufig |
| NIS 2 in der Europäischen Union | Selten | Nach Sektor | In der Regel |
| Sicherheitsfragebogen von Großkunden | Gelegentlich | ✓ | ✓ |
| Eigenes SOC oder Sicherheitsanalyst | ✕ | Teilweise | ✓ |
| Dieses Produkt eignet sich für | ✕ | Eingeschränkt | ✓ |
Die Schweizer Meldepflicht gilt für Betreiber kritischer Infrastrukturen, nicht für jedes Unternehmen: Das revidierte Informationssicherheitsgesetz nennt Organisationen wie Energie- und Trinkwasserversorger, Transportunternehmen, gelistete Spitäler, Cloud- und Rechenzentrumsanbieter sowie kantonale und kommunale Verwaltungen. Diese Betreiber müssen einen Cyberangriff innerhalb von 24 Stunden nach dessen Entdeckung dem Bundesamt für Cybersicherheit (BACS) melden, wobei ihnen eine weitere Frist zur Vervollständigung des Erstberichts eingeräumt wird. Dieser Dienst unterstützt genau diese ersten 24 Stunden, denn anhand von Akteurprofilen, IoCs und der MITRE-ATT&CK-Zuordnung kann ein Analyst feststellen, ob die beobachtete Aktivität mit einer bekannten Kampagne übereinstimmt – genau diese Einstufung ist für eine Erstmeldung erforderlich. Was der Dienst jedoch nicht leistet, ist die Erkennung des Angriffs, die Speicherung von Protokollen oder die Erstellung des Berichts: Der Dienst verfügt über keine Telemetriedaten aus Ihrer Umgebung und erzeugt keine Beweisspur, sodass Erkennung und Protokollierung über ein Endpunkt-, EDR- oder SIEM-Produkt erfolgen müssen. Der Berichtsinhalt wird zusätzlich gemäß dem „Traffic Light Protocol“ gekennzeichnet, und eine Weitergabe ist untersagt; somit können die Erkenntnisse in Ihren Bericht einfließen, während die Berichte selbst intern bleiben. Dieser Text dient als Kaufhilfe und stellt keine Rechtsberatung dar; ob Ihre Organisation der Meldepflicht unterliegt, sollten Sie mit Ihrem eigenen Rechtsbeistand klären.
Kein Produkt macht ein Unternehmen NIS-2-konform, da sich die Richtlinie auf organisatorische Maßnahmen, Governance und die Rechenschaftspflicht der Geschäftsführung bezieht und nicht auf eine Liste von Softwarefunktionen. NIS 2 verlangt von wesentlichen und wichtigen Einrichtungen die Einrichtung von Richtlinien zur Risikoanalyse und Informationssicherheit, zum Vorfallmanagement, zur Geschäftskontinuität und Datensicherung, zur Sicherheit der Lieferkette, zum Umgang mit Schwachstellen und deren Offenlegung, Verfahren zur Bewertung der Wirksamkeit von Maßnahmen, Cyberhygiene und Schulungen, Kryptografie sowie Zugriffskontrolle einschließlich Multi-Faktor-Authentifizierung. Dieser Dienst leistet einen Beitrag zu drei dieser Kategorien: Risikoanalyse, da Berichte nach Zielbranche und Land gefiltert werden können; Vorfallbearbeitung, da die Zuordnung und das Mapping von TTPs die Klassifizierung beschleunigen; und Schwachstellenmanagement, da die Berichte Exploits beschreiben, die in laufenden Kampagnen beobachtet wurden. Er leistet keinen Beitrag zu Geschäftskontinuität, Datensicherung, Kryptografie, Zugriffskontrolle, Multi-Faktor-Authentifizierung, Asset-Management oder Mitarbeiterschulung, und er erkennt oder eindämmt keine Vorfälle. Käufer, die eine Abdeckung dieser Kategorien benötigen, sollten diesen Service als Ergänzung zu einem Schutz- und Erkennungs-Stack betrachten und nicht als Ersatz dafür.
Das US-Handelsministerium erließ am 20. Juni 2024 eine endgültige Entscheidung, die Kaspersky ab dem 20. Juli 2024 den Abschluss neuer Verträge mit US-Personen und ab dem 29. September 2024 die Bereitstellung von Antiviren-Signatur- und Codebase-Updates in den Vereinigten Staaten untersagte, und nahm drei Kaspersky-Unternehmen in die Entity List auf. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnt seit dem 15. März 2022 vor der Nutzung von Kaspersky-Virenschutzsoftware. Beide Maßnahmen sind nach wie vor veröffentlicht und in Kraft. Kaspersky lehnt beide Maßnahmen ab, beschreibt die Entscheidung der USA als Ausdruck des geopolitischen Klimas und nicht als Bewertung seiner Produkte, hat angekündigt, die ihm zur Verfügung stehenden rechtlichen Möglichkeiten auszuschöpfen, und öffentlich erklärt, dass die Entscheidung keinen Einfluss auf seine Fähigkeit habe, Angebote im Bereich Bedrohungsinformationen und Schulungen in den Vereinigten Staaten zu verkaufen. Bei der Beurteilung dieses speziellen Produkts sind zwei Unterscheidungen wichtig: Beide Maßnahmen richten sich gegen Antiviren- und Schutzsoftware und nicht gegen Bedrohungsberichte, und keine der beiden stellt ein schweizer- oder EU-weites Verkaufsverbot dar, sodass der Dienst in der Schweiz und in der Europäischen Union wie gewohnt verkauft wird. In der Praxis betreffen die Maßnahmen Sie, wenn Sie US-Bundesaufträge haben, an den öffentlichen Sektor der USA verkaufen oder Lieferkettenanforderungen von Kunden erfüllen müssen, die Anbieter mit Hauptsitz in Russland grundsätzlich ausschließen; trifft keiner dieser Punkte zu, hängt die Entscheidung von technischen und wirtschaftlichen Erwägungen ab.
Teilweise, und zwar nur in einem Abschnitt eines typischen Fragebogens. Es beantwortet Fragen zu externen Quellen für Bedrohungsinformationen, zur Verwendung eines anerkannten Bedrohungsrahmens, zum Bewusstsein für Bedrohungsakteure in Ihrer Branche und Region sowie dazu, ob die Erkennungslogik anhand externer Informationen aktualisiert wird, da YARA- und Suricata-Regeln mit den Berichten bereitgestellt werden. Es gibt keine Antworten zu Fragen bezüglich der Abdeckung des Endgeräteschutzes, des EDR-Einsatzes und der Protokollaufbewahrung, des Patch-Stands, der Festplattenverschlüsselung, der Multi-Faktor-Authentifizierung, der Tests für Datensicherung und Wiederherstellung, der Vorkehrungen zur Reaktion auf Vorfälle oder Zertifizierungen wie ISO 27001 – und genau diese Punkte machen den Großteil der meisten Fragebögen aus. Ein Punkt stellt Käufer regelmäßig vor ein Problem: Der Berichtsinhalt ist mit einer TLP-Einstufung versehen und darf nicht offengelegt werden. Sie können also zwar angeben, dass Sie einen kommerziellen Informationsdienst abonnieren, die Berichte selbst dürfen Sie jedoch nicht als Nachweis beifügen. Um die operativen Lücken zu schließen, ist ein Upgrade innerhalb der Kaspersky Threat Intelligence-Produktfamilie in der Regel kostengünstiger als die Einbindung eines zweiten Anbieters, da die umfassenderen Threat-Intelligence-Pakete „Threat Lookup“, Cloud-Sandboxing und „Digital Footprint Intelligence“ enthalten, während die Kaspersky Next-Produktreihe genau die Bereiche Endgeräte, EDR und Berichterstattung abdeckt, nach denen in den Fragebögen tatsächlich gefragt wird.
Der einzige entscheidende Unterschied ist die Abdeckung des industriellen Bereichs. „Kaspersky APT & Crimeware Intelligence Reporting“ enthält ausschließlich die Bereiche APT und Crimeware, während „Kaspersky APT & Crimeware & Industrial Intelligence Reporting“ den Bereich „ICS Threat Intelligence Reporting“ mit MRTI hinzufügt. Alles andere, einschließlich Akteurprofilen, MITRE-ATT&CK-Zuordnung und maschinenlesbaren Indikatoren, ist in beiden Angeboten identisch. Wenn Ihre Umgebung Produktionslinien, Gebäudesteuerung, Energie- oder Wassertechnik umfasst, ist das Industriepaket der richtige Ausgangspunkt, da die ICS-Schwachstellenanalyse später nicht zum kleineren Paket hinzugefügt werden kann, ohne das Produkt zu wechseln.
| Umfang | APT & Crimeware | APT & Crimeware & Industrial |
|---|---|---|
| APT-Intelligence-Reporting | ✓ | ✓ |
| Crimeware-Intelligence-Berichterstattung | ✓ | ✓ |
| ICS-Bedrohungsinformationen mit MRTI | ✕ | ✓ |
| Akteurprofile und Zuordnung zu MITRE ATT&CK | ✓ | ✓ |
| Geeignet für OT- und Steuerungsnetzwerke | ✕ | ✓ |
Es handelt sich hierbei um einen Informationsdienst und nicht um ein Sicherheitsprodukt: Er erkennt nichts, blockiert nichts und installiert nichts, sodass er erst dann einen Mehrwert bietet, wenn jemand auf Ihrer Seite die Berichte liest und umsetzt. Der „Industrial Track“ ist nicht Teil dieses Pakets, und der nachträgliche Erwerb der ICS-Abdeckung bedeutet einen Wechsel zum größeren Paket statt der Hinzufügung einer Komponente – was die häufigste Nachkaufoption in dieser Kategorie darstellt. Der Berichtsinhalt ist gemäß dem „Traffic Light Protocol“ gekennzeichnet, und eine Weitergabe ist untersagt, was die Weitergabe von Berichtsmaterial an Kunden oder die Aufnahme in Audit-Unterlagen ausschließt. Was die regionale Verfügbarkeit angeht, sollte man bei einer Geschäftstätigkeit in den Vereinigten Staaten zunächst das oben beschriebene US-Verbot prüfen, während der Dienst in der Schweiz und in der Europäischen Union ohne Einschränkungen angeboten wird. Die Berichte sind für Analysten verfasst; daher wird ein Unternehmen ohne SOC, ohne Managed-Security-Anbieter oder ohne mindestens einen dedizierten Sicherheitsingenieur keinen Nutzen aus den IoC-Listen und YARA-Regeln ziehen können.
Nein. Der Dienst wird über das Kaspersky Threat Intelligence Portal bereitgestellt und funktioniert unabhängig davon, welcher Anbieter Ihren Endpoint-Schutz bereitstellt. Da die Indikatoren in Standardformaten bereitgestellt werden, können sie in ein EDR- oder SIEM-System eines Drittanbieters geladen werden, ohne dass irgendwo in der Umgebung ein Kaspersky-Agent installiert sein muss.
Berichte sind als PDF verfügbar, Indikatoren für Kompromittierungen (IoC) in den Formaten openIOC und STIX sowie Erkennungslogik als YARA- und Suricata-Regeln. Konsolidierte Master-YARA- und Master-IoC-Downloads decken alle Berichte auf einmal ab, und für den automatisierten Abruf steht eine RESTful-API zur Verfügung.
Ja. Für die Dauer des Abonnements besteht rückwirkender Zugriff auf alle zuvor veröffentlichten privaten Berichte. Das Archiv lässt sich nach Zielbranche, geografischem Standort, Bedrohungsakteur, Veröffentlichungsdatum und Berichtstyp filtern.