Um ein optimales Surferlebnis zu gewährleisten, aktivieren Sie bitte JavaScript in Ihrem Webbrowser. Ohne JavaScript sind viele Website-Funktionen nicht verfügbar.


Gesamtzahl der Tests:
485,773,462
737,046
130,956

Dark Web Monitoring API: So automatisieren Sie Exposure Checks

Lesezeit:5 Min.

Mit der Dark Web Monitoring API von ImmuniWeb können Sie die Exposure Ihrer Organisation programmgesteuert abfragen, anstatt ein Dashboard zu lesen: leaked credentials, Squatting- und Typosquatting-Domains, Phishing-Seiten, die Ihre Marke imitieren, gefälschte Social-Accounts und Markenmissbrauch. ImmuniWeb stellt dies über eine REST API und ein Kommandozeilen-Tool, iwtools, bereit, das als Python-Skript und Docker-Image verfügbar ist, sodass Prüfungen nach Zeitplan ausgeführt, an ein SIEM gesendet oder zur Kontrolle eines Drittanbieter-Onboarding-Workflows verwendet werden können.

Demo

Die Dark Web Monitoring erfolgt in der Regel über ein Dashboard und eine wöchentliche E-Mail. Das funktioniert, bis Sie die Daten an anderer Stelle benötigen: im SIEM neben allem, was einen Alarm auslöst, in der Vendor-Onboarding-Checkliste, die Ihr Procurement-Team durchführt, oder im nächtlichen Job, der die Exposition dieser Woche mit der der letzten Woche vergleicht.

An dieser Stelle benötigen Sie eine API. Dieser Leitfaden behandelt, was eine Dark-Web-Monitoring-API zurückgibt, wie die API von ImmuniWeb aufgerufen wird und die vier Integringsmuster, die am häufigsten auftauchen.

Was eine Dark-Web-Monitoring-API zurückgibt

Sechs Datenklassen, alle auf eine von Ihnen kontrollierte Domäne bezogen.

Offengelegte Zugangsdaten: E-Mail-Adressen und Passwörter Ihrer Domain, die in Datenlecks und Kombilisten auftauchen. Dies ist die Kategorie, die die meisten Menschen unter Dark Web Monitoring verstehen, und sie ist direkt handlungsfähig: Erzwingen Sie ein Reset und prüfen Sie, ob diese Konten MFA nutzen.

Domain-Squatting und Typosquatting. Registrierte Domains, die Ihrer durch Zeichenersetzung, hinzugefügte Wörter oder alternative TLDs ähneln. Neue Registrierungen unter Ihrer Marke sind das früheste Warnsignal vor einer Phishing-Kampagne, oft schon Tage vor deren Start.

Phishing- und Betrugswebsites. Aktive Websites, die Ihre Marke imitieren und einen Takedown-Workflow auslösen.

Gefälschte Konten in sozialen Netzwerken. Profile, die Ihre Marke, Logos oder Führungskräftenamen verwenden, typischerweise für Betrug oder Recruiting-Betrug.

Markenrechtsverstoß. Unerlaubte Nutzung Ihrer Marken auf den überwachten Websites und Kanälen.

Offenlegung im Cloud-Storage. Der ImmuniWeb-Schnelltest prüft die Offenlegung bei AWS, Azure und GCP sowie das Dark Web – dort liegen häufig die eigentlichen Daten.

Die Dark Web Monitoring API von ImmuniWeb

Das Dark Web und Threat Exposure Test ist kostenlos aus dem Browser ausführbar und zudem als REST-API verfügbar. Die vollständige Parameterreferenz finden Sie in der API-Dokumentation.

Ein Premium-Community-Edition-Konto bietet den API-Schlüssel, der den vollen API-Funktionsumfang, vollständige technische Details in den Ergebnissen und den PDF-Export freischaltet. Die monatlichen Testlimits sind auf der Seite Premium & Limits aufgeführt.

CLI-Nutzung

iwtools ist der unterstützte Befehlszeilen-Client, verfügbar als Open-Source Python-Skript und als Docker-Image. Python 3.7 oder neuer ist erforderlich.

Installation:

git clone "https://github.com/immuniweb/iwtools.git" && cd iwtools/iwtools
python3 -m venv env
source ./env/bin/activate
pip install -r requirements.txt

Starten Sie einen Test oder geben Sie ein zwischengespeichertes Ergebnis zurück, falls vorhanden:

./iwtools.py darkweb example.com

Geben Sie die rohe API-Antwort als JSON zurück, was Sie für automatisierte Vorgänge benötigen:

./iwtools.py darkweb --format raw_json example.com

Erzwingen Sie einen neuen Test mit einem API-Schlüssel aus dem Docker-Image:

docker run immuniweb/iwtools darkweb --api-key ABCDE-12345-FGHIJ-67890 --recheck example.com

Oder aus dem Python-Skript:

./iwtools.py darkweb --api-key ABCDE-12345-FGHIJ-67890 --recheck example.com

Beachten Sie den Unterschied zwischen einem zwischengespeicherten und einem erzwungenen Ergebnis. Ohne --recheck erhalten Sie den zuletzt bekannten Status, was schnell und kostengünstig ist und für ein Dashboard ausreicht. Mit --recheck erhalten Sie einen neuen Scan, wie er für geplante Jobs verwendet werden sollte.

Vier Integrationsmuster

Geplanter Exposure-Check mit Diff

Das häufigste Muster: Führen Sie einen erzwungenen Check nach Zeitplan aus, speichern Sie die JSON-Rohdaten, vergleichen Sie diese mit dem vorherigen Lauf und lösen Sie Warnungen nur bei Neuheiten aus. Der Mehrwert liegt im Delta: Eine Liste mit tausend historisch ausgelieferten Zugangsdaten ist Rauschen, drei, die gestern aufgetaucht sind, ein Sicherheitsvorfall.

Wöchentlich ist ein angemessener Standard für ein stabiles Unternehmen. Täglich ist sinnvoll, wenn Ihre Branche aktiv angegriffen wird.

Anbindung an ein SIEM

Konvertieren Sie das JSON in Ereignisse und leiten Sie diese zusammen mit allen anderen Daten weiter. Geleakte Anmeldedaten für privilegierte Konten und neu registrierte Lookalike-Domains rechtfertigen jeweils eine Korrelationsregel. Eine neue Typosquatting-Domain in Verbindung mit einem sprunghaften Anstieg eingehender E-Mails, die darauf verweisen, kennzeichnet eine laufende Phishing-Kampagne.

Drittanbieter- und Lieferanten-Onboarding

Führen Sie im Rahmen der Due Diligence eine Prüfung der Lieferant-Domain durch. Starke Zugangsdaten-Exposure oder eine aktive Phishing-Kampagne gegen einen Anbieter ist eine Information, die Sie vor der Systemanbindung benötigen – nicht erst danach. Dies fügt sich als weiterer automatisierter Kontrollpunkt in einen bestehenden Risikomanagementprozess für Drittanbieter ein.

Prüfung neuer Marken und Domains vor der Markteinführung

Wenn ein neuer Produktname oder eine neue Domain registriert wird, führen Sie sofort eine Überprüfung durch. Squatting-Domains werden oft innerhalb weniger Stunden nach einer öffentlichen Markenanmeldung oder sobald ein Domainkauf sichtbar wird, registriert.

Umgang mit den Funden

Eine API ist nur nützlich, wenn die Ausgabe einen Empfänger hat.

Geleakte Zugangsdaten erfordern eine erzwungene Passwortzurücksetzung und eine MFA-Prüfung für die betroffenen Konten. Wenn dieselbe Adresse in mehreren unzusammenhängenden Sicherheitsverletzungen auftaucht, verwendet die dahinterstehende Person wahrscheinlich überall dieselben Passwörter.

Neue Squatting-Domains gehen auf eine Watchlist und, wenn sie auf eine aktive Seite zeigen, auf einen Takedown-Antrag. ImmuniWeb bietet Phishing-Website-Takedowns als Managed Service an, was wichtig ist, da Registrar- und Host-Abuse-Prozesse langsam und inkonsistent sind.

Gefälschte Social-Media-Konten werden an den jeweiligen Markenimpersonierungs-Prozess der Plattform weitergeleitet, was in der Regel schneller ist als Domain-Takedowns.

Von der API zur kontinuierlichen Überwachung

Ein API-Aufruf ist eine Momentaufnahme. Für Exposure, die zwischen den Aufrufen auftritt, ist Continuous Monitoring das richtige Modell.

ImmuniWeb® Discovery führt kontinuierlich Dark Web Monitoring als Teil von Continuous Threat Exposure Management durch, zusammen mit der Erkennung externer Angriffsflächen, sodass neu exponierte Assets und neu geleakte Zugangsdaten an derselben Stelle aufscheinen, nicht aber in zwei nicht zusammenhängenden Tools. Es lässt sich unter anderem in Jira, Splunk, Slack und Teams integrieren, sodass die Befunde in den Workflow einfließen, den Ihr Team bereits nutzt.

Prüfen Sie die Dark-Web-Exposition Ihrer Domain kostenlos.

Gelackte Zugangsdaten, Squatting-Domains, Phishing-Seiten, gefälschte Konten und Offenlegung im Cloud-Speicher. Browser, API oder CLI.

Führen Sie den kostenlosen Dark Web Exposure Test durch Lesen Sie die API-Dokumentation

Häufig gestellte Fragen

  • Q
    Was ist eine API zur Dark-Web-Überwachung?
    A
    Eine Schnittstelle, die die Dark-Web- und Threat-Exposure-Daten Ihrer Organisation programmgesteuert zurückgibt, sodass diese geplant, diffed und in andere Systeme eingespeist werden können, anstatt sie aus einem Dashboard abzurufen.
  • Q
    Gibt es eine kostenlose Dark-Web-Monitoring-API?
    A
    Der Dark Web- und Threat Exposure-Test von ImmuniWeb ist kostenlos nutzbar und stellt eine REST-API sowie eine CLI bereit. Ein API-Key von einem Premium-Konto der Community Edition schaltet die volle API-Funktionalität und höhere monatliche Limits frei.
  • Q
    Welche Daten gibt die API zurück?
    A
    Zugangsdaten-Lecks, Squatting- und Typosquatting-Domains, Phishing- und Betrugsseiten, gefälschte Social-Media-Konten, Markenrechtsverletzungen sowie – im Schnelltest – Exposure bei AWS, Azure und GCP.
  • Q
    Wie integriere ich Dark Web Monitoring in ein SIEM?
    A
    Rufen Sie die API nach einem Zeitplan mit der rohen JSON-Ausgabe auf, wandeln Sie die Befunde in Ereignisse um und korrelieren Sie nur neue Einträge. Das Signal liegt in dem, was sich seit dem letzten Durchlauf geändert hat, nicht in der vollständigen historischen Liste.
  • Q
    Kann ich die Domain eines Lieferanten überprüfen?
    A
    Ja. Die Überprüfung einer Vendor-Domain während des Onboardings ist eine Standardkontrolle für Drittanbieter-Risiken, und die API macht dies Teil eines automatisierten Workflows, statt es als manuellen Schritt auszuführen.
  • Q
    Was ist der Unterschied zwischen einem gecachten und einem erzwungenen Test?
    A
    Ohne die --recheck-Flag erhalten Sie das zuletzt bekannte Ergebnis, was schnell ist. Mit ihr wird ein neuer Scan ausgeführt. Geplante Jobs sollten einen neuen Scan erzwingen; Dashboards können den Cache nutzen.
  • Q
    Wie oft sollten Dark-Web-Checks ausgeführt werden?
    A
    Wöchentlich als Basis, täglich für aktiv angegriffene Organisationen und sofort bei jeder neuen Domain- oder Markenregistrierung.
  • Q
    Deckt die API die Cloud-Speicher-Exposure ab?
    A
    Der Schnelltest deckt Exposure im Dark Web sowie bei AWS, Azure und GCP ab, wo häufig die zugrunde liegenden Daten tatsächlich exponiert sind.
Auf LinkedIn teilen
Auf Twitter teilen

Auf WhatsApp teilen

Auf Telegram teilen
Auf Facebook teilen

Jetzt Ihre Cyber-Risiken reduzieren

Bitte füllen Sie die unten rot markierten Felder aus.

Holen Sie sich Ihre kostenlose Demo von ImmuniWeb® KI-Plattform

  • Starten Sie Ihre kostenlose Testversion von ImmuniWeb-Produkten
  • Erhalten Sie personalisierte Produktpreise
  • Sprechen Sie mit unseren technischen Experten
Gartner Cool Vendor
SC Media
IDC-Innovator
*
*
*
Vertraulich und privatIhre Daten bleiben privat und vertraulich.
Sprechen Sie mit einem Experten