{"id":32012,"date":"2025-10-15T14:55:26","date_gmt":"2025-10-15T14:55:26","guid":{"rendered":"https:\/\/cybercompare.com\/?p=32012"},"modified":"2025-10-15T14:55:26","modified_gmt":"2025-10-15T14:55:26","slug":"marktkommentar-29-canary-tokens-gandalf-allowlisting-etc-pp","status":"publish","type":"post","link":"https:\/\/cybercompare.com\/de\/marktkommentar-29-canary-tokens-gandalf-allowlisting-etc-pp\/","title":{"rendered":"Marktkommentar #29: Canary Tokens, Gandalf, Allowlisting, etc. pp."},"content":{"rendered":"<p>Hallo zusammen,<\/p>\n<p>heute mal ein Sammelsurium an Themen, \u00fcber die ich in letzter Zeit gestolpert bin.<\/p>\n<p>Los geht es mit einer Rarit\u00e4t in der Infosec-Medienm\u00e4rchenlandschaft: <strong><a href=\"https:\/\/grafana.com\/blog\/2025\/08\/25\/canary-tokens-learn-all-about-the-unsung-heroes-of-security-at-grafana-labs\/?utm_source=tldrsec.com&amp;utm_medium=newsletter&amp;utm_campaign=tl-dr-sec-297-self-propagating-npm-malware-securely-deploying-ai-agents-china-s-great-firewall-leaked&amp;_bhlid=f4d98df897d2363bc40a7140b00e9fb31255e173\">Grafana Labs<\/a><\/strong> dreht eine \u00f6ffentliche Ehrenrunde, nachdem ein Angriff vereitelt wurde. Konkret wurden dabei mehrere Tausend <strong>Canary Tokens<\/strong> eingesetzt, mit deren Hilfe der versuchte Zugriff auf einen AWS API Key erkannt wurde. Canary Tokens sind API Keys, URLs, DynamoDB Tabellen, S3 Buckets, Queues und sonstige Dateien mit eingebettetem Token \u2013 also sehr \u00e4hnlich Honeypots\/-Tokens. Der Name kommt von Kanarienv\u00f6geln, die fr\u00fcher im Bergbau eingesetzt wurden, um vor zu hoher Kohlenmonoxidkonzentration zu warnen.<\/p>\n<p>Im Artikel wird aber auch die Schwierigkeit erw\u00e4hnt, die Fehlalarme zu managen, die durch eigene MA ausgel\u00f6st werden. Ans\u00e4tze sind hier wohl unternehmensinterne Konventionen zu Namensgebung oder Plazierung der Tokens. Wer sich daf\u00fcr interessiert: G\u00e4ngige Deception Tools unterschiedlicher Couleur finden sich u.a. bei <strong>Fortinet, SentinelOne, Cynet, Sentrybox, Commvault, ZScaler, Thinkst<\/strong> oder <strong>Tracebit<\/strong>.<\/p>\n<p><strong>Lakera<\/strong> (jetzt Teil von <strong>Checkpoin<\/strong>t) beschenkt uns mit <strong><a href=\"https:\/\/gandalf.lakera.ai\/baseline\">Gandalf<\/a><\/strong>: Einer <strong>Gamified AI Prompt Injection Awareness Schulung<\/strong>, k\u00f6nnte man sagen. Ich bin ja immer f\u00fcr Denksportaufgaben und R\u00e4tsel zu haben, habe ich mich sofort darin verliebt. Aktuell und voraussichtlich auch bis zur Verrentung stecke ich in Level 8 fest.<\/p>\n<p>Von <strong>Wiz<\/strong> kommt mit einem \u00e4hnlichen Ansatz <a href=\"https:\/\/www.cloudsecuritychampionship.com\/?utm_source=tldrsec.com&amp;utm_medium=newsletter&amp;utm_campaign=tl-dr-sec-298-good-ciso-bad-ciso-aws-infra-canarytokens-protect-yourself-from-compromised-npm-packages&amp;_bhlid=fb5909679deecabdfff88d6deec2d17ef0e10fe9\">The Ultimate Cloud Security Championship<\/a>. Allerdings sind da ungleich h\u00f6here technische Kenntnisse (oder Claude) notwendig, um aus Containern auszubrechen und Entra ID Fehlkonfigurationen auszunutzen. Wer das gelernt hat, kann dann mit 0-Click Remote Code Execution Exploits bei der <strong><a href=\"https:\/\/www.zeroday.cloud\/?utm_source=substack&amp;utm_medium=email\">ZeroDay Cloud Hacking Challenge<\/a><\/strong> f\u00fcnfstellige Preisgelder aus dem 4,5 Mio. USD Bug Bounty Pool verdienen.<\/p>\n<p>On an unrelated note: Wiz bietet jetzt einen eigenen <strong>Incident Response Service<\/strong> f\u00fcr Kunden an (Crowdstrike hat m.W. auch mal so angefangen), aktuell sogar noch kostenlos. M\u00f6glicherweise werden die IR-Teamressourcen mit <strong>Google\/Mandiant<\/strong> geteilt, w\u00fcrde naheliegen.<\/p>\n<p>8 Mrd. USD Umsatz mit Security hat <strong>Cisco<\/strong> in den letzten 12 Monaten gemacht, wie bei der Vorstellung der Finanzjahreszahlen im Nebensatz erw\u00e4hnt wurde. Das ist ungef\u00e4hr auf dem Niveau von <strong>PAN<\/strong> und doppelt so viel wie <strong>Crowdstrike<\/strong>. Organisches Wachstum (ohne Splunk) lag um 9%, <strong>Splunk<\/strong> entwickelt sich seit der Akquisition wohl positiv mit ~300 Neukunden. Cisco fehlt noch ein gutes EDR, um eine echte Security-Plattform zu werden. Evtl. schl\u00e4gt man ja demn\u00e4chst bei SentinelOne o.\u00e4. zu.<\/p>\n<p>Figma (Design-Software, ca. 1600 MA, ~25 Mrd. B\u00f6rsenwert) hat einen <a href=\"https:\/\/www.figma.com\/blog\/rolling-out-santa-without-freezing-productivity\/?utm_source=substack&amp;utm_medium=email\">Bericht<\/a> zu den Erfahrungen mit dem Einsatz von <strong>Application Allowlisting<\/strong> ver\u00f6ffentlicht. Das \u00fcbliche Kernargument gegen Whitelisting ist ja, dass Entwickler dann nicht mehr arbeitsf\u00e4hig sind. Bei Figma ist Santa im Einsatz, ein Open Source Device-\/Application Control Tool speziell f\u00fcr MacOS. Ich denke aber, die Erfolgsfaktoren sind \u00fcbertragbar auf <strong>WDAC, Drivelock, Matrix42<\/strong> o.\u00e4.:<\/p>\n<ul>\n<li>Einf\u00fchrung im Monitoring \/ Lern-Modus, um erstmal alle Anwendungen zu erkennen, die ausgef\u00fchrt werden<\/li>\n<li>Generelle Zulassung von ~150 Anwendungen, die durch vertrauensw\u00fcrdige Hersteller signiert wurden<\/li>\n<li>Zentrales Review aller verbleibenden Binaries, die auf mehr als 3 Ger\u00e4ten installiert waren<\/li>\n<li>Ausnahmeregeln f\u00fcr Compiler und Packageverteiler (z.B. automatischer Test, ob Hashwert der lokalen Datei mit dem der offiziellen Quelldatei \u00fcbereinstimmt).<\/li>\n<li>Default Block und Sandbox-Analyse aller verbleibenden Anwendungen. Falls die Anwendung aber keine sensiblen Rechte (wie z.B. Full Disk Access) braucht, was automatisch gepr\u00fcft wird, k\u00f6nnen Nutzer selbst die Freigabe erwirken (also ohne 4-Augen-Prinzip)<\/li>\n<li>Stufenweiser Rollout (10%-25%-50%-70%-98%-100%). Die letzten 2% waren wohl die Hardcore-Entwickler, f\u00fcr die komplexe Ausnahmeregeln definiert werden mussten<\/li>\n<\/ul>\n<p>Ein \u00f6ffentliches <strong>Security Benchmark von KI-Modellen<\/strong> (genannt <strong><a href=\"https:\/\/riskrubric.ai\/\">riskrubric.ai<\/a><\/strong>) kommt jetzt von der Cloud Security Alliance und einigen AI Security Anbietern (<strong>Noma, Haize Labs, Harmonic<\/strong>). GPT5, Claude Sonnet und Claude Opus waren zum Redaktionsschluss weit vorne, Mistral weit hinten, Gemini habe ich nicht gefunden. Die <a href=\"https:\/\/noma.security\/blog\/riskrubric-ai-methodology-a-technical-framework-for-ai-model-risk-assessment\/?utm_source=substack&amp;utm_medium=email\">Methodik<\/a> der Tests ist auch beschrieben.<\/p>\n<p>Ein gesch\u00e4tzter Leser hat mir noch eine Replik zum <strong>OT Sec<\/strong> Absatz aus dem letzten Marktkommentar zukommen lassen, die ich hier leicht editiert wiedergebe:<\/p>\n<p><em>\u201eOT-Protection sollte man nicht auf die leichte Schulter nehmen. Eine Investition sollte aber im sinnvollen Verh\u00e4ltnis zur Exponiertheit gegen\u00fcber der Wahrscheinlichkeit von Angreifern vor Ort und dem Perimeterschutz stehen.<\/em><\/p>\n<p><em>Zu Cyberangriffen noch zwei Aspekte:\u00a0<\/em><\/p>\n<ul>\n<li><em>F\u00fcr staatliche Akteure spielt \u201cplausible deniability\u201d und Schwierigkeiten in der Attribuierung eine Rolle.\u00a0<\/em><\/li>\n<li><em>Kosten eher nicht.\u00a0<\/em><\/li>\n<\/ul>\n<p><em>Daher spielen Cyberangriffe als Vorbereitung von milit\u00e4rischen Aktionen eher eine Rolle, als nach Beginn von Kampfhandlungen.\u00a0<\/em><\/p>\n<p><em>Ich bin \u00fcberzeugt, dass die Cyberkomponente einen wesentlichen Anteil an der Ausschaltung der iranischen Luftabwehr hatte. Sonst w\u00e4re zumindest die eine oder andere Rakete abgefeuert worden.\u00a0<\/em><\/p>\n<p><em>\u00a0<\/em><em>Was bedeutet das als Produzent? In dem Ma\u00dfe, in dem man st\u00e4rker in den R\u00fcstungsbereich geht, muss man auch mit gezielten Angriffen auf Werke rechnen. Meine Vermutung ist, dass die Angriffe eher \u00fcber die IT oder Infrastruktur (z.B. Stromnetz) kommen, weniger \u00fcber direkte Angriffe durch Lieferanten\/Supplier vor Ort. Man kann sich darauf aber nicht verlassen.\u201c\u00a0<\/em><\/p>\n<p><strong>M&amp;A News:<\/strong><\/p>\n<ul>\n<li><strong>Let\u2019s Defend<\/strong> (Anbieter f\u00fcr SOC Analysten + Pen Tester Trainings, ~400k Nutzer) wurde vom Wettbewerber <strong>Hack the Box<\/strong> gekauft<\/li>\n<li><strong>Valimail<\/strong> (Email Security) wurde von <strong>DigiCert<\/strong> gekauft<\/li>\n<li><strong>Cyberbit <\/strong>(Cyberrange \/ Incident Response Simulationsplattform) hat den US Wettbewerber <strong>Rangeforce<\/strong> gekauft<\/li>\n<li><strong>Eleven<\/strong> (Email Security aus Deutschland) wurde von <strong>Halon<\/strong> \u00fcbernommen (schwedischer Anbieter f\u00fcr gro\u00dfe Email-Infrastrukturen)<\/li>\n<li><strong>Netskope<\/strong> hat wie erwartet einen fantastischen IPO hingelegt. Ich war nicht dabei und muss deshalb weiter von Toastbrot und Orangensaft leben<\/li>\n<\/ul>\n<p><strong>Notizen aus Anbietergespr\u00e4chen:<\/strong><\/p>\n<p><strong>Onum:<\/strong><\/p>\n<ul>\n<li>Data Pipeline Mgmt aus Spanien (\u00e4hnlch <strong>Cribl<\/strong>, <strong>Tenzir<\/strong> etc.), wurden ja gerade von Crowdstrike gekauft, deshalb wollte ich mir das mal n\u00e4her anschauen<\/li>\n<li>Gr\u00fcnderteam hat davor <strong>Devo Security<\/strong> (SIEM\/SOAR) aus der Taufe gehoben und auf eine Bewertung von ~2 Mrd. gebracht<\/li>\n<li>Grundgedanke: Statt der Abfolge von Sammlung =&gt; Storage =&gt; Korrelation &amp; Erkennung =&gt; Response erfolgt Korrelation &amp; Erkennung vor der Speicherung. Damit lassen sich Speicherkosten um 40-70% reduzieren und auch ein paar Minuten bis zur Alarmierung einsparen<\/li>\n<li>Marketplace mit vorkonfigurierten Pipelines (z.B. Cloudtrail AWS Logs to Splunk oder Fortinet Forewall Logs to Exabeam), in denen die Push-\/Pull-Logkollektoren, Parser, Detektions- und Filterungslogik enthalten ist<\/li>\n<li>Ansonsten k\u00f6nnen Kunden ihre eigenen Pipelines erstellen =&gt; Das erschien mir \u00e4hnlich vom Aufwand wie bei normalen SIEMs<\/li>\n<li>Die Intelligenz liegt nat\u00fcrlich darin, zu wissen, was man weglassen kann, ohne im Threat Hunting v\u00f6llig nackt im Wind zu stehen. Hier war zu meiner \u00dcberraschung noch wenig in der Plattform drin. Eigentlich k\u00f6nnte man ja f\u00fcr die 200 Standard Detektions-Use-Cases auch die Filterlogik in Abh\u00e4ngigkeot von Logquellen vorschlagen. Aber das kommt bestimmt noch \u2013 hier kann CS ja auch extrem viel Erfahrung einflie\u00dfen lassen.<\/li>\n<\/ul>\n<p><strong>Vali Cyber:<\/strong><\/p>\n<ul>\n<li>US Anbieter f\u00fcr Hypervisor Schutz gegen Ransomware<\/li>\n<li>~50 zahlende Unternehmenskunden, aber noch nicht in der EU<\/li>\n<li>Aus meiner Sicht naheliegend: Viele Security-Verantwortliche haben ein Problem damit, dass der EDR Agent nicht auf dem Hypervisor l\u00e4uft, aber kein Budget f\u00fcr ein SIEM vorhanden ist<\/li>\n<li>L\u00f6sung deckt alle 68 relevanten MITRE ATT&amp;CK TTPs (z.B. T1675 ESXi Admin Control) ab, und zwar mittels<\/li>\n<\/ul>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul style=\"list-style-type: '- ';\">\n<li>SSH MFA (f\u00fcr Service Accounts k\u00f6nnen Bedingungen wie Zeitfenster oder IP definiert werden, um die MFA-Challenge auszuschalten)<\/li>\n<li>Allowlisting<\/li>\n<li>Virtual Patching von erkannten CVEs<\/li>\n<li>Process Monitoring (ohne Lernphase, sondern auf Basis typischer Verhaltensweisen von Malware)<\/li>\n<li>File Integrity Checks + automatisierter Rollback<\/li>\n<\/ul>\n<\/li>\n<li>Interessant: Kein eBPF Sensor, sondern in User Space. Patentierte L\u00f6sung, um Uninstall zu vermeiden und Prozessorlast zu reduzieren. Funktioniert \u00fcber 3 parallele Prozesse, die sich gegenseitig \u00fcberwachen, und daher schwerer auszutricksen sind.<\/li>\n<li>Betrieb air gapped m\u00f6glich &#8211; Agent wird \u00fcber VM Lifecycle Mgmt verwaltet und aktualisiert<\/li>\n<li>Fokus bisher auf Linuxbasierte Hypervisoren, also ESXi, Citrix, Nutanix, KVM, Proxmox, RedHat EV (Aktuelle Marktverteilung VMWare 84%, Citrix 10%, Microsoft 4% und Nutanix\/Rest 2% )<\/li>\n<\/ul>\n<p><strong>Persona:<\/strong><\/p>\n<ul>\n<li>US-Anbieter f\u00fcr Identity Verification, also Wettbewerb zu <strong>IDNow, Truuth.ID<\/strong><\/li>\n<li>Kundenfokus nat\u00fcrlich Banken \/ Payment Provider mit AML (Geldw\u00e4sche) u. KYC (Know your Customer) Anforderungen oder Altersrestriktionen (Adult Entertainment, Gambling)<\/li>\n<li>Kern KnowHow:<\/li>\n<\/ul>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul style=\"list-style-type: '- ';\">\n<li>Erkennung von DeepFakes und Betrugsversuchen \u00fcber Plausibilisierung verschiedener Datenpunkte (z.B. \u00fcber Datenbanken, in denen Rechnungen der Strom- und Wasserversorger gespeichert sind)<\/li>\n<li>Erfahrung mit dem Aufbau von Workflows, die auf der einen Seite Compliance und auf der anderen Nutzerfreundlichkeit sicherstellen<\/li>\n<\/ul>\n<\/li>\n<li>~1000 Kunden, u.a. Microsoft, OpenAI, Okta. In D u.a. Miles Mobility<\/li>\n<li>Sehen gro\u00dfes Wachstumspotenzial im Bereich Employee Onboarding (Nordkoreanische Fake Worker o.\u00e4.)<\/li>\n<\/ul>\n<p><strong>Sprinto:<\/strong><\/p>\n<ul>\n<li>GRC L\u00f6sung aus US, mit starkem Footprint in Indien. Insgesamt vom Featureset \u00e4hnlich <strong>Vanta<\/strong><\/li>\n<li>Schon ~3400 Unternehmenskunden nach ca. 5 Jahren (u.a. AWS, SopraSteria, Kyndryl, auch in EU &#8211; Daten werden dann in Frankfurt gehostet)<\/li>\n<li>Kontinuierliche Auswertung der Audit Readiness<\/li>\n<li>Blaupausen f\u00fcr alle m\u00f6glichen Policies, die Kunden dann mit eigenen Logos o.\u00e4. anpassen k\u00f6nnen<\/li>\n<li>Integrationen out of the box sahen sehr umfangreich aus (z.B. bei Schwachstellenscannern nicht nur Qualys + Tenable, sondern auch die gro\u00dfen EDR- und Code Scan L\u00f6sungen)<\/li>\n<li>Interessant: Enge Verkn\u00fcpfung mit anbietereigenem Assistenz-Service durch Auditoren, um z.B. bestehende Policies oder Nachweise zu reviewen<\/li>\n<\/ul>\n<p>Wie immer gilt: Fragen, Anregungen, Kommentare, Erfahrungsberichte, Themenw\u00fcnsche und auch gegenl\u00e4ufige Meinungen oder Richtigstellungen gerne per Email. Dito f\u00fcr Abmeldungen vom Verteiler. Die n\u00e4chsten 3 Tage bin ich auch auf der unvermeidlichen it-sa zu finden.<\/p>\n<p>F\u00fcr die Leute, die den Marktkommentar zum ersten Mal weitergeleitet bekommen haben: <strong><u><a href=\"https:\/\/cybercompare.com\/de\/jetzt-fuer-marktkommentar-anmelden\/\">Hier<\/a><\/u><\/strong>\u00a0kann man sich bei Interesse anmelden oder das Archiv einem Compliance-Check auf Einhaltung der Archivierungsrichtlinien unterziehen.<\/p>\n<p>Viele Gr\u00fc\u00dfe<\/p>\n<p>Jannis Stemmann<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Hallo zusammen, heute mal ein Sammelsurium an Themen, \u00fcber die ich in letzter Zeit gestolpert [&hellip;]<\/p>\n","protected":false},"author":24,"featured_media":31999,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[521],"tags":[],"class_list":["post-32012","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-marktkommentar"],"_links":{"self":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts\/32012","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/users\/24"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/comments?post=32012"}],"version-history":[{"count":1,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts\/32012\/revisions"}],"predecessor-version":[{"id":32013,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts\/32012\/revisions\/32013"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/media\/31999"}],"wp:attachment":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/media?parent=32012"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/categories?post=32012"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/tags?post=32012"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}