Web-Angriff · Automatische Reaktion

Von sechs Signalen zur automatischen Sperre

Ein Angreifer, fünf verschiedene Techniken, sechs separate Alarme aus drei Verteidigungsebenen — und null menschliches Eingreifen bis zur Sperre. So macht die Aegis-Korrelation aus verstreuten Signalen eine einzige Entscheidung.

🏢 Webhosting / WordPress ⏱️ Angriffsdauer: ~9 Min. 🛡️ Ergebnis: Quelle gesperrt, 0 erfolgreiche Anfragen nach der Sperrung
4MITRE-ATT&CK-Techniken derselben Quelle
6separate Alarme zu 1 Vorfall verbunden
188erfasste bösartige Anfragen
0erfolgreiche Anfragen nach der Sperre

Kontext

Es geht um eine WordPress-Webanwendung in einer von Aegis geschützten Shared-Hosting-Umgebung. Kunde und exakte Domain sind anonymisiert — jede Zahl, Technik und Zeitachse in dieser Studie stammt direkt aus der Vorfallsaufzeichnung (WORM-Ledger), ohne Ausschmückung.

Der Angriff war kein einzelnes „lautes“ Ereignis, sondern eine Reihe scheinbar zusammenhangloser Signale, verstreut über WAF, SIEM und Netzwerkebene. Einzeln geht jedes leicht im Rauschen unter. Der Wert eines SOC liegt genau darin, sie zu einer Geschichte zu verbinden — und darauf zu reagieren, während der Angriff noch läuft.

Was geschah

In knapp zehn Minuten durchlief dieselbe Quelle (31.45.239.xxx) nacheinander fünf Phasen:

Wie Aegis reagiert hat

Jede dieser Phasen löste einen eigenen Alarm aus — insgesamt sechs, aus drei verschiedenen Verteidigungsebenen (WAF, Authentifizierungs-SIEM, Netzwerkerkennung). Der entscheidende Moment war keine einzelne Erkennung, sondern die Korrelation:

Reaktion ohne Warten.

Vom Moment, in dem die Korrelation den Angriff bestätigte, bis zur Sperre der Quelle an der Firewall verging weniger als eine Minute. Nach der Sperre erreichte keine einzige weitere Anfrage von dieser IP die Anwendung.

Beweiskette

Die automatische Reaktion ist nicht das Ende der Geschichte — jede Entscheidung hinterlässt eine prüfbare Spur:

Das ist der Unterschied zwischen „das System hat etwas gesperrt“ und „wir können genau zeigen, was geschah, warum und in welcher Reihenfolge“ — sei es für ein internes Audit oder NIS2-Nachweise.

🔒
Zur Anonymisierung: Identität und Domain des Kunden wurden bewusst entfernt. Techniken, Zahlen und Zeitachse sind dem aufgezeichneten Vorfall getreu entnommen. Die Quell-IP des Angreifers wird gezeigt, weil sie Teil einer öffentlichen Bedrohung ist, nicht der Kundendaten.

Soll Ihre Verteidigung auch so aussehen?

Aegis verbindet die Signale, die einzelne Tools übersehen — und reagiert, während der Angriff noch läuft.

Gespräch vereinbaren →