Was sind die wichtigsten Vorteile der Kaspersky Threat Data Feeds – Crimeware IOC?
Keine Konsole – Der Datenfeed wird von Ihrem bestehenden SIEM verarbeitet.
Fokus auf Crimeware – Ausschließlich Indikatoren aus finanziell motivierten Cyberkriminalitätskampagnen.
Drei Feeds – Hashes, bösartige Domains und YARA-Hunting-Regeln.
Schnelle Updates – Neue Indikatoren werden im Dreistundenrhythmus veröffentlicht.
Offene Formate – JSON lässt sich in STIX, OpenIOC, CSV und Snort konvertieren.
Wichtiger Hinweis – Kein Endgeräteschutz und keine IP-Indikatoren.
Crimeware-Hash-Datenfeed – Hashes aus den Kaspersky Crimeware-Berichten mit Untersuchungskontext.
Crimeware-URL-Datenfeed – Domains, die hinter der in den Crimeware-Berichten beschriebenen Betrugsinfrastruktur stehen.
Crimeware-YARA-Datenfeed – Regeln zur Suche nach Crimeware-Artefakten in lokalen Netzwerken.
Dreistündiger Aktualisierungszyklus – Nach jeder Veröffentlichung von Crimeware-Berichten folgen neue Datensätze.
Bereitstellung über HTTPS und TAXII – Download per Client-Zertifikat oder tokenbasierter TAXII-Zugriff.
Wichtig – Keine IP-Indikatoren; der IP-Feed wird separat lizenziert.
„Kaspersky Threat Data Feeds – Crimeware IOC“ ist ein Abonnement für drei maschinenlesbare Indikator-Feeds, die finanziell motivierte Cyberkriminalitätskampagnen abdecken. Es verfügt über keine eigene Konsole und keinen eigenen Agenten: Die Daten werden von dem SIEM, der Threat-Intelligence-Plattform oder den Netzwerksicherheitskontrollen verarbeitet, die Sie bereits einsetzen.
Mit Berichten verknüpfte Indikatoren – Jeder Eintrag lässt sich auf einen veröffentlichten Crimeware-Bericht zurückverfolgen.
Herstellerneutrale Formate – Die JSON-Ausgabe lässt sich in STIX, OpenIOC, CSV oder Snort konvertieren.
Integration in bestehende SIEM-Systeme – Es stehen Konnektoren für Splunk, QRadar, ArcSight, Sentinel und MISP zur Verfügung.
Retrospektive Suche – YARA-Regeln durchsuchen gespeicherte Dateien, nachdem ein Alarm eingegangen ist.
Alarmpriorisierung – Kontextfelder ermöglichen es Analysten, Übereinstimmungen vor der Eskalation zu bewerten.
Anreicherung der Firewall – Verweigerungslisten mit hoher Zuverlässigkeit bereichern die Richtlinien von Next-Generation-Firewalls.
Es handelt sich um ein Datenprodukt, nicht um ein Schutzprodukt. Es lohnt sich nur dort, wo bereits ein System im Einsatz ist, das Indikatoren mit Live-Ereignissen abgleichen kann, und wo ein Analyst die Ergebnisse auswertet. Ein Unternehmen ohne SIEM, ohne Threat-Intelligence-Plattform oder ohne IOC-fähige Firewall hat keine Möglichkeit, die Daten einzuspielen.
| Voraussetzung | Kleine Unternehmen | Mittelständisches Unternehmen | Großunternehmen |
|---|---|---|---|
| Meldepflicht Schweiz | Selten | Nach Branchen | Nach Sektoren |
| NIS 2 in der Europäischen Union | ✕ | Nach Sektoren | Nach Sektoren |
| Sicherheitsfragebogen von Großkunden | ✓ | ✓ | ✓ |
| SIEM oder TIP, das IOC-Feeds verarbeiten kann | ✕ | Manchmal | ✓ |
| Dieses Produkt ist geeignet | ✕ | Eingeschränkt | ✓ |
Die Verpflichtung gilt für Betreiber kritischer Infrastrukturen, die im revidierten Informationssicherheitsgesetz genannt sind, darunter Energie- und Trinkwasserversorger, Verkehrsunternehmen, gelistete Spitäler, Cloud- und Rechenzentrumsanbieter sowie kantonale und kommunale Verwaltungen. Seit dem 1. April 2025 müssen diese Organisationen einen Cyberangriff innerhalb von 24 Stunden nach seiner Entdeckung dem Bundesamt für Cybersicherheit (BACS) melden, wobei weitere 14 Tage zur Vervollständigung einer unvollständigen Erstmeldung zur Verfügung stehen. Dieser Feed unterstützt den Inhalt dieses Berichts auf eine ganz bestimmte Weise: Ein Hash oder eine Domain-Übereinstimmung, die auf einen namentlich genannten „Kaspersky Crimeware Report“ verweist, liefert dem Meldeteam bereits innerhalb der ersten Stunden eine Zuordnung und eine Kampagnenbeschreibung – anstelle einer nicht identifizierten Binärdatei. Er erkennt den Angriff nicht, erzeugt keine Telemetriedaten, führt kein Protokoll und bietet keinen Melde-Workflow; daher stammen die Erkennung, die Zeitachse und der Bericht selbst weiterhin aus Ihrem Endpoint-Schutz, EDR und SIEM. Ob Ihr Unternehmen überhaupt der Meldepflicht unterliegt, hängt von seiner Branche und Funktion ab; dieser Text stellt keine Rechtsberatung dar.
Kein Produkt allein gewährleistet die NIS-2-Konformität, da die Richtlinie organisatorische Maßnahmen und die Rechenschaftspflicht des Managements und nicht Softwarefunktionen zum Gegenstand hat. NIS 2 verlangt von den betroffenen Organisationen die Aufrechterhaltung von Richtlinien zur Risikoanalyse, zum Vorfallmanagement, zur Geschäftskontinuität und zum Krisenmanagement, zur Sicherheit der Lieferkette, zur Sicherheit bei Beschaffung und Entwicklung, zu Verfahren zur Bewertung der Wirksamkeit von Maßnahmen, zur Cyberhygiene und Schulung, zur Kryptografie, zur Zugriffskontrolle und zur Multi-Faktor-Authentifizierung. Dieser Feed trägt zu zwei dieser Kategorien bei: zum Vorfallmanagement, indem er den Identifizierungsschritt durch den Kontext der Indikatoren verkürzt, und zur Sicherheit der Lieferkette, indem er die Betrugsinfrastruktur abdeckt, die gegen Lieferanten und deren Kunden eingesetzt wird. Er leistet keinen Beitrag zur Geschäftskontinuität, zur Zugriffskontrolle, zur Multi-Faktor-Authentifizierung, zur Kryptografie, zu Schulungen oder zum Umgang mit und zur Offenlegung von Schwachstellen. Er liefert auch keine Nachweise für die von der Richtlinie erwartete Bewertung der Wirksamkeit von Maßnahmen; dies bleibt eine Dokumentationsaufgabe für Ihre eigene Organisation.
Es sind zwei offizielle Maßnahmen in Bezug auf den Anbieter in Kraft. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat am 15. März 2022 eine Warnung herausgegeben, in der empfohlen wird, Anwendungen aus dem Antiviren-Softwareportfolio von Kaspersky durch alternative Produkte zu ersetzen; das Amt erklärte, dass es keine Bewertung anderer Kaspersky-Produkte vorgenommen habe. Diese Warnung ist weiterhin veröffentlicht und unterliegt seit Inkrafttreten des geänderten Gesetzes am 6. Dezember 2025 den Bestimmungen des § 13 BSIG. Unabhängig davon hat das Bureau of Industry and Security des US-Handelsministeriums am 20. Juni 2024 eine endgültige Entscheidung erlassen, die es Kaspersky untersagt, ab dem 20. Juli 2024 neue Vereinbarungen mit US-Personen abzuschließen sowie ab dem 29. September 2024 keine Signatur- und Codebase-Updates mehr bereitzustellen oder das Kaspersky Security Network in den Vereinigten Staaten zu betreiben; drei Kaspersky-Unternehmen wurden in die Entity List aufgenommen. Kaspersky weist die deutsche Warnung als ungerechtfertigt zurück und hat weiterhin rechtliche Schritte dagegen eingeleitet; zum Zeitpunkt der US-Entscheidung erklärte das Unternehmen, dass diese Entscheidung seine Fähigkeit, Bedrohungsinformationen und Schulungen in den Vereinigten Staaten anzubieten, nicht beeinträchtige. Keine der beiden Maßnahmen beruht auf der Feststellung, dass die Forschungsdaten von Kaspersky technisch ungenau sind; beide betreffen die Zuständigkeit und das Vertrauen in den Anbieter. In der Praxis ist dies vor allem für Aufträge im öffentlichen Sektor, für Lieferanten deutscher Bundesbehörden und für Organisationen von Bedeutung, deren Kunden bei der Beschaffung Kriterien zur Herkunft des Anbieters anwenden – und die Entscheidung liegt beim Käufer.
Teilweise, und zwar nur im Bereich „Threat Intelligence“. Es beantwortet Fragen dazu, ob kommerzielle Bedrohungsinformationen abonniert werden, welche Indikatorentypen erfasst werden, wie oft die Erkennungsinhalte aktualisiert werden und ob die Indikatoren eine Herkunftsangabe enthalten, anhand derer ein Analyst den Weg zu einem Quellbericht zurückverfolgen kann. Im weitaus größeren Rest eines typischen Fragebogens gibt es keine Antworten: keine Endgeräteschutzabdeckung, kein Patch-Management, keine Verschlüsselung, keine Multi-Faktor-Authentifizierung, keine Datensicherung und -wiederherstellung, keine Zugriffskontrolle, keine Aufbewahrungsfrist für Protokolle, kein dokumentierter Prozess zur Reaktion auf Vorfälle, keine Zertifizierung des eigenen Managementsystems des Käufers und keine Liste der Unterauftragsverarbeiter. Es kann zudem eher eine Frage aufwerfen als eine klären, da Fragen zur Herkunft des Anbieters zunehmend in Lieferantenfragebögen auftauchen und dieser Feed einen Anbieter mit Hauptsitz in Russland in die Antwort einbringt. Der kostengünstigere Weg, die technischen Lücken zu schließen, ist in der Regel eine höhere Edition aus der Kaspersky Next-Familie, die Endpoint-, EDR- und Management-Berichterstattung in einer einzigen Anbieterantwort abdeckt, anstatt Feeds eines Anbieters mit dem Schutz eines anderen zu kombinieren und beides erklären zu müssen.
Der entscheidende Unterschied liegt in dem verfolgten Angreifer, nicht in der Datenqualität. Crimeware-IOC deckt finanziell motivierte Kampagnen ab, die in den Kaspersky Crimeware-Berichten beschrieben werden – und genau damit sind die meisten kommerziellen Unternehmen tatsächlich konfrontiert. APT-IOCs decken gezielte Kampagnen ab, die von Akteuren mit fortgeschrittenen, hartnäckigen Bedrohungen (Advanced Persistent Threats, APT) durchgeführt werden, und sind relevant, wenn eine Organisation Grund zu der Annahme hat, dass staatlich motivierte Interessen im Spiel sind. Der zweite praktische Unterschied ist die Abdeckung von Netzwerkindikatoren: Das APT-Paket enthält einen IP-Feed, das Crimeware-Paket hingegen nicht.
| Eigenschaft | Crimeware-IOC | APT-IOC |
|---|---|---|
| Bedrohungsschwerpunkt | Betrugskampagnen | Gezielte Kampagnen |
| Datei-Hash-Indikatoren | ✓ | ✓ |
| Domänen- und URL-Indikatoren | ✓ | ✓ |
| IP-Adress-Indikatoren | ✕ | ✓ |
| YARA-Regeln | ✓ | ✓ |
| Quelle der Indikatoren | Crimeware-Berichte | APT-Berichte |
Hinsichtlich der regionalen Verfügbarkeit gilt das oben beschriebene US-Verbot als einschlägige Einschränkung: Kaspersky darf keine neuen Verträge mit US-Personen abschließen, und obwohl der Anbieter angibt, dass die Bedrohungsinformationen davon unberührt bleiben, sollte ein Käufer mit US-Unternehmen oder in den USA ansässigen Mitarbeitern dies vor dem Kauf klären. Das Paket enthält ausschließlich Hashes, Domains und YARA-Regeln; der „Crimeware IP Data Feed“ ist zwar im Kaspersky-Katalog aufgeführt, wird jedoch separat lizenziert – dies ist die häufigste Zusatzanschaffung. Da neue Einträge erst bei der Veröffentlichung eines „Crimeware Report“ und nicht kontinuierlich hinzukommen, handelt es sich hierbei um einen kuratierten Kampagnen-Feed und nicht um eine hochvolumige Standard-Blockliste – eine Rolle, die von den separaten Feeds „Malicious URL“ und „Malicious Hash“ übernommen wird. Die Nutzung der YARA-Regeln erfordert eine Scan-Engine, die diese ausführen kann, was nicht bei jedem SIEM der Fall ist. Schließlich bietet der Feed für sich genommen keinen Schutz: Ohne zugrunde liegenden Endgeräteschutz oder EDR weist ein Treffer lediglich darauf hin, dass ein Vorfall stattgefunden hat, kann diesen jedoch nicht verhindern.
Nein. Er enthält Daten, keine Schutz-Engine, und installiert keinen Agenten auf einem Gerät. Er wird zusätzlich zum Endgeräteschutz erworben, nicht an dessen Stelle.
Ja. Der Feed wird über HTTPS mit einem Kaspersky-Client-Zertifikat bereitgestellt, und die am häufigsten nachgefragten Feeds sind auch über TAXII mit tokenbasierter Authentifizierung verfügbar, sodass jedes System, das diese Formate verarbeiten kann, funktioniert. Kaspersky CyberTrace ist ein eigenständiges Produkt, das den Abgleich durchführt, bevor Ereignisse das SIEM erreichen, was die SIEM-Auslastung reduziert, aber es ist nicht erforderlich.
Die Feeds „Malicious Hash“ und „Malicious URL“ decken weit verbreitete und neu auftretende Malware umfassend ab und sind auf die Blockierung großer Datenmengen ausgelegt. „Crimeware IOC“ ist enger gefasst und analytikerorientiert: Jeder Indikator gehört zu einer dokumentierten Betrugskampagne, was die Zuordnung im Rahmen einer Untersuchung ermöglicht.