Ein Angreifer, fünf verschiedene Techniken, sechs separate Alarme aus drei Verteidigungsebenen — und null menschliches Eingreifen bis zur Sperre. So macht die Aegis-Korrelation aus verstreuten Signalen eine einzige Entscheidung.
Es geht um eine WordPress-Webanwendung in einer von Aegis geschützten Shared-Hosting-Umgebung. Kunde und exakte Domain sind anonymisiert — jede Zahl, Technik und Zeitachse in dieser Studie stammt direkt aus der Vorfallsaufzeichnung (WORM-Ledger), ohne Ausschmückung.
Der Angriff war kein einzelnes „lautes“ Ereignis, sondern eine Reihe scheinbar zusammenhangloser Signale, verstreut über WAF, SIEM und Netzwerkebene. Einzeln geht jedes leicht im Rauschen unter. Der Wert eines SOC liegt genau darin, sie zu einer Geschichte zu verbinden — und darauf zu reagieren, während der Angriff noch läuft.
In knapp zehn Minuten durchlief dieselbe Quelle (31.45.239.xxx) nacheinander fünf Phasen:
Ein automatisierter Scanner kartiert die Seitenstruktur und sucht nach bekannten Pfaden und exponierten Dateien. Das erste, leise Signal — für sich kein Angriff, aber der Auftakt.
Gezielte Anfragen an /wp-admin und Login-Pfade — der Angreifer prüft, ob die Oberfläche offen ist.
Die WAF fängt den Versuch ab, eine bekannte WordPress-Schwachstelle auszunutzen — die Payload wird auf Anwendungsebene blockiert, doch der Angreifer gibt nicht auf.
Eine Reihe von POST-Anfragen an den Login — der Versuch, das Passwort mit vielen Kombinationen in kurzer Zeit zu knacken.
Als der direkte Einbruch scheitert, wechselt der Angreifer zur Ressourcenerschöpfung — Verbindungen werden langsam offen gehalten, um den Server zu ersticken.
Jede dieser Phasen löste einen eigenen Alarm aus — insgesamt sechs, aus drei verschiedenen Verteidigungsebenen (WAF, Authentifizierungs-SIEM, Netzwerkerkennung). Der entscheidende Moment war keine einzelne Erkennung, sondern die Korrelation:
Vom Moment, in dem die Korrelation den Angriff bestätigte, bis zur Sperre der Quelle an der Firewall verging weniger als eine Minute. Nach der Sperre erreichte keine einzige weitere Anfrage von dieser IP die Anwendung.
Die automatische Reaktion ist nicht das Ende der Geschichte — jede Entscheidung hinterlässt eine prüfbare Spur:
Das ist der Unterschied zwischen „das System hat etwas gesperrt“ und „wir können genau zeigen, was geschah, warum und in welcher Reihenfolge“ — sei es für ein internes Audit oder NIS2-Nachweise.
Aegis verbindet die Signale, die einzelne Tools übersehen — und reagiert, während der Angriff noch läuft.
Gespräch vereinbaren →