Was sind die wichtigsten Vorteile von „Kaspersky Threat Data Feeds IP Reputation“?
Bereitstellung der Feeds – Keine Konsole erforderlich, die Daten werden von Ihren bestehenden Systemen verarbeitet.
Bedrohungsbewertung – Jede IP-Adresse wird mit einer Punktzahl zwischen 50 und 100 bewertet.
Umfangreiche Kontextinformationen – Kategorie, Geolokalisierung, WHOIS-Daten und zugehörige Datei-Hashes.
Erkennung von Anonymisierungsdiensten – Kennzeichnet Tor-Knoten, Proxys und VPN-Hosts.
Umfassende Integration – JSON über HTTPS oder STIX über TAXII.
Wichtiger Hinweis – Kein Schutzagent, keine Blockierung ohne Ihre eigenen Tools.
IP-Reputations-Datenfeed – IP-Adressen von bösartigen und verdächtigen Hosts.
Dynamischer Bedrohungswert – Wert zwischen 50 und 100, Einträge sortiert nach Wert.
Bedrohungskategorien – Spam, Botnetz-C&C, Phishing, Proxy, VPN, Tor-Knoten.
Kontextfelder – Erstmals gesichtet, zuletzt gesichtet, Beliebtheit, Geolokalisierung und WHOIS.
Zugehörige Datei-Hashes – Bis zu zehn Hashes schädlicher Dateien pro Adresse.
Wichtig – Keine Konsole, kein Agent und keine Blockierungsfunktion enthalten.
„Kaspersky Threat Data Feeds IP Reputation“ ist ein Abonnement für einen maschinenlesbaren Indikator-Feed aus dem Portfolio der „Kaspersky Threat Intelligence Data Feeds“, der vom Anbieter als „IP Reputation Data Feed“ bezeichnet wird. Es gibt weder eine Konsole noch einen Agenten, da die Daten von Ihrem eigenen SIEM, Ihrer Next-Generation-Firewall oder Ihrer Threat-Intelligence-Plattform abgerufen werden; ältere Dokumentationen und Auflistungen tragen noch den früheren Anbieternamen „Kaspersky Lab“.
Priorisierte Blockierung – Bei einem Wert von 75 und höher wird blockiert, bei Werten zwischen 50 und 74 erfolgt eine Überprüfung.
Weniger veraltete Einträge – Adressen mit einer Bewertung unter 50 werden aus dem Feed entfernt.
Schnellere Alarm-Triage – Der Kontext liefert Antworten auf „Wer“ und „Wo“, ohne dass eine zweite Abfrage erforderlich ist.
Flexibilität beim Format – JSON für Unternehmen, mit Konvertierung in STIX, CSV und Snort.
Zwei Übertragungswege – HTTPS mit Client-Zertifikat oder TAXII mit Token.
Transparenz bei Anonymisierungsdiensten – Separate Kategorien für Tor-Knoten, Proxys und VPN-Hosts.
Entscheidend ist nicht die Mitarbeiterzahl, sondern ob Sie bereits über ein System verfügen, das Indikatoren verarbeiten kann. Ohne ein SIEM, eine Next-Generation-Firewall mit Unterstützung für externe Listen oder eine Threat-Intelligence-Plattform kann der Feed nirgendwohin geleitet werden und liefert keine Ergebnisse.
| Voraussetzung | Kleine Unternehmen | Mittelständisches Unternehmen | Großunternehmen |
|---|---|---|---|
| Meldepflicht in der Schweiz | Nach Branchen | Nach Branchen | Nach Branchen |
| NIS 2 in der Europäischen Union | Selten | Nach Sektoren | In der Regel |
| Sicherheitsfragebogen von Großkunden | Manchmal | Häufig | Standard |
| SIEM, NGFW oder TIP bereits vorhanden | ✕ | Teilweise | ✓ |
| Dieses Produkt ist geeignet für | ✕ | Eingeschränkt | ✓ |
Das revidierte Informationssicherheitsgesetz verpflichtet Betreiber kritischer Infrastrukturen, darunter Energie- und Wasserversorger, Verkehrsunternehmen, gelistete Spitäler, Rechenzentren sowie kantonale und kommunale Verwaltungen, Cyberangriffe innerhalb von 24 Stunden nach ihrer Entdeckung dem Bundesamt für Cybersicherheit (BACS) zu melden. Die Einhaltung dieser Frist hängt davon ab, dass der Angriff überhaupt erst bemerkt wird, und genau hier leistet ein Indikator-Feed einen Beitrag: Ein Treffer bei einer Botnetz-Command-and-Control-Adresse in Firewall- oder Proxy-Protokollen liefert Ihnen einen Zeitstempel, eine Kategorie und eine Bedrohungsbewertung, die Sie direkt in den Erstbericht übernehmen können. Der Feed erkennt selbst nichts, löst keinen Alarm aus, erstellt keinen Bericht und überwacht nicht die 14-tägige Frist für die Abgabe einer Erstmeldung; all dies muss daher über Ihr SIEM, Ihre Protokollaufbewahrung und Ihren schriftlich festgelegten Vorfallprozess erfolgen. Außerdem deckt er nur einen Indikator-Typ ab, was bedeutet, dass ein Angriff, der über einen Phishing-Anhang oder kompromittierte Anmeldedaten erfolgt, darin überhaupt nicht erscheint. Dies ist keine Rechtsberatung, und Sie sollten Ihre eigenen Meldepflichten von einem qualifizierten Rechtsbeistand prüfen lassen.
Kein Produkt sorgt dafür, dass eine Organisation die Anforderungen der NIS-2-Richtlinie erfüllt, da sich die Richtlinie auf Governance, Risikomanagement und Prozesse bezieht und nicht auf Softwarefunktionen. NIS 2 schreibt Maßnahmenkategorien vor, darunter Risikoanalyse, Vorfallbearbeitung, Geschäftskontinuität, Sicherheit der Lieferkette, Sicherheit von Netzwerken und Informationssystemen sowie die Bewertung der Wirksamkeit der getroffenen Maßnahmen. Dieser Feed trägt zu zwei dieser Kategorien bei: zur Sicherheit von Netzwerken und Informationssystemen, indem er bewertete Sperrlisten in Perimeterkontrollen einspeist, sowie zur Vorfallbearbeitung, indem er Kategorie- und Kontextdaten bereitstellt, die den Identifizierungsschritt verkürzen. Er leistet keinen Beitrag zur Geschäftskontinuität, zur Datensicherung, zur Zugriffskontrolle, zur Kryptografie, zur Mitarbeiterschulung oder zum Lieferantenrisikomanagement und erzeugt keine Nachweise, die ein Prüfer überprüfen könnte. Betrachten Sie ihn als einen Beitrag zu einer Erkennungsfunktion, nicht als eigenständige Maßnahme.
Zwei offizielle Maßnahmen sind relevant und beide sind weiterhin in Kraft. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnt seit dem 15. März 2022 vor der Nutzung von Kaspersky-Antivirensoftware, und das BSI stellt ausdrücklich fest, dass die Warnung das Antiviren-Portfolio betrifft und dass zu anderen Kaspersky-Produkten keine Aussage getroffen wurde. Das US-Handelsministerium erließ am 20. Juni 2024 eine endgültige Entscheidung, die ab dem 20. Juli 2024 neue Verträge mit US-Personen sowie ab dem 29. September 2024 Signatur- und Codebase-Updates untersagte; diese Entscheidung gilt ausdrücklich nicht für die Produkte und Dienste von Kaspersky im Bereich der Bedrohungsanalyse, die als rein informativ eingestuft werden. Kaspersky weist die Warnung des BSI zurück und erklärt, dass sie nicht auf einer objektiven technischen Analyse der Risiken bei der Nutzung seiner Software beruhe. In der Praxis ist dies vor allem für Verträge im öffentlichen Sektor von Bedeutung, für Einkäufer, deren Kunden Anforderungen an die Lieferkette stellen, sowie für alle, deren Beschaffungsrichtlinien Anbieter ausschließen, gegen die eine offizielle Warnung vorliegt – unabhängig vom konkreten Produkt; für ein SOC im privaten Sektor, das die Daten in seine eigenen Systeme aufnimmt, ist dies von geringerer Bedeutung. Diese Unterscheidung hinsichtlich des Geltungsbereichs sollte dokumentiert werden, da ein Prüfer von Fragebögen, der nur die Überschrift kennt, möglicherweise nicht weiß, dass es diese Ausnahme gibt.
Teilweise, und zwar nur für einen engen Fragenbereich. Es gibt Auskunft darüber, ob Sie eine kommerzielle Threat-Intelligence-Quelle abonnieren, ob Sie Perimeter-Protokolle mit externen Indikatoren anreichern, ob Sie bekannte bösartige Infrastruktur am Netzwerkrand blockieren und ob Sie Verbindungen aus anonymisierenden Infrastrukturen wie Tor-Exit-Knoten und öffentlichen Proxys erkennen können. Es beantwortet keine Fragen zum Endgeräteschutz, zur EDR-Abdeckung, zum Patch-Management, zur Festplattenverschlüsselung, zur Multi-Faktor-Authentifizierung, zu Tests der Datensicherung und -wiederherstellung, zu Protokollaufbewahrungsfristen, zum privilegierten Zugriffsmanagement oder zu Ihrem dokumentierten Prozess zur Reaktion auf Vorfälle und deren Eskalation. Außerdem erstellt es keinen Bericht, den Sie als Nachweis beifügen können; daher muss jede von Ihnen gegebene Antwort durch Ausgabedaten Ihres SIEM-Systems oder Ihrer Firewall gestützt werden und nicht durch den Feed. Um die Lücken auf der Indikatorseite zu schließen, ist das Hinzufügen weiterer Feeds aus derselben Kaspersky-Familie – wie beispielsweise die Feeds „Malicious URL“, „Malicious Hash“ oder „Botnet C&C“ – in der Regel kostengünstiger und mit weniger Aufwand verbunden als die Einführung eines zweiten Intelligence-Anbieters mit einem anderen Schema. Rechnen Sie damit, dass in mindestens einem Fragebogen nach dem Herkunftsland des Anbieters gefragt wird; bereiten Sie diese Antwort daher neben den technischen Antworten vor.
Der entscheidende Unterschied liegt in der Erkennungsrate: Der Demo-Feed enthält bewusst eine reduzierte Auswahl an Indikatoren und ist für Evaluierungszwecke gedacht, nicht für die Blockierung im Produktivbetrieb. Die Demo-Version hat die Feed-ID 87 und die kommerzielle Version die Feed-ID 68; Kaspersky CyberTrace verwendet standardmäßig die Demo-Feeds, wenn kein Lizenzschlüssel installiert ist. Für die Nutzung des kommerziellen Feeds über CyberTrace ist ein CyberTrace-Lizenzschlüssel erforderlich, der separat zu planen ist. Wenn Ihr SIEM JSON oder STIX direkt verarbeiten kann, können Sie den kommerziellen Feed auch ganz ohne CyberTrace nutzen.
| Eigenschaft | Demo-Feed für IP-Reputationsdaten | IP-Reputations-Daten-Feed |
|---|---|---|
| Feed-ID | 87 | 68 |
| Erkennungsrate | Niedriger | Voll |
| Standard in CyberTrace Community Edition | ✓ | ✕ |
| CyberTrace-Lizenzschlüssel erforderlich | ✕ | ✓ |
| Geeignet für die Produktionssperre | Nur zur Evaluierung | ✓ |
Es handelt sich um Daten, nicht um Software: Es wird nichts installiert, es bietet keinen eigenständigen Schutz und erzeugt keinen Mehrwert, bis ein System, das Sie bereits besitzen, so konfiguriert ist, dass es diese Daten nutzt und entsprechend reagiert. Der Feed enthält ausschließlich IP-Adressen; bösartige URLs, Phishing-Seiten, Datei-Hashes, Command-and-Control-URLs von Botnetzen sowie anfällige Software werden daher von separaten Feeds derselben Produktfamilie abgedeckt und sind eine häufige Zusatzanschaffung. Was die regionale Situation betrifft, so schließt das US-Verbot von Kaspersky-Produkten Bedrohungsinformationsprodukte und -dienste ausdrücklich aus, und die Warnung des deutschen BSI bezieht sich auf Antivirensoftware, ohne eine Aussage zu anderen Produkten zu treffen. Die Beschaffungsrichtlinien Ihrer Kunden treffen diese Unterscheidung jedoch möglicherweise nicht – prüfen Sie dies daher, bevor Sie sich festlegen. Ein praktischer Planungsaspekt, der Käufer regelmäßig überrascht: Firewalls und Gateways begrenzen die Anzahl der Einträge, die eine externe dynamische Liste enthalten kann; daher ist das Filtern des Feeds nach Bedrohungsbewertung, bevor Sie ihn auf das Gerät übertragen, in der Regel notwendig und nicht optional. Schließlich ist für die Nutzung des kommerziellen Feeds über Kaspersky CyberTrace ein CyberTrace-Lizenzschlüssel erforderlich, da die kostenlose Community Edition auf die Demo-Feeds beschränkt ist.
Kaspersky konzipiert den Feed für die Integration in SIEM-Systeme, Next-Generation-Firewalls, sichere E-Mail- und Web-Gateways sowie Tools zur Analyse des Netzwerkverkehrs – entweder als dynamisch aktualisierte Blockliste oder als Anreicherungsquelle. Die Bereitstellung erfolgt per HTTPS-Download mit einem Kaspersky-Client-Zertifikat; die am häufigsten genutzten Feeds sind zudem über TAXII mit tokenbasierter Authentifizierung verfügbar.
Nein. Kaspersky gibt an, dass seine Bedrohungsdaten-Feeds auch von einem SIEM mithilfe der eigenen integrierten Funktionen des SIEM verarbeitet werden können, ohne dass CyberTrace erforderlich ist. CyberTrace ist nützlich, wenn Sie möchten, dass Abgleich und Triage stattfinden, bevor Ereignisse das SIEM erreichen; für die Nutzung mit kommerziellen Feeds ist jedoch ein Lizenzschlüssel erforderlich – die kostenlose Community Edition reicht hierfür nicht aus.
Kaspersky aggregiert die Feeds aus dem Kaspersky Security Network, seinen eigenen Webcrawlern, der rund um die Uhr stattfindenden Botnetzüberwachung, Spam-Fallen, internen Forschungsteams und Partnern. Die aggregierten Daten werden anschließend anhand statistischer Kriterien, Sandboxen und heuristischer Engines, einer Validierung durch Analysten sowie Allowlist-Prüfungen gefiltert, bevor sie veröffentlicht werden.