Dark Web Monitoring API: So automatisieren Sie Exposure Checks
Mit der Dark Web Monitoring API von ImmuniWeb können Sie die Exposure Ihrer Organisation programmgesteuert abfragen, anstatt ein Dashboard zu lesen: leaked credentials, Squatting- und Typosquatting-Domains, Phishing-Seiten, die Ihre Marke imitieren, gefälschte Social-Accounts und Markenmissbrauch. ImmuniWeb stellt dies über eine REST API und ein Kommandozeilen-Tool, iwtools, bereit, das als Python-Skript und Docker-Image verfügbar ist, sodass Prüfungen nach Zeitplan ausgeführt, an ein SIEM gesendet oder zur Kontrolle eines Drittanbieter-Onboarding-Workflows verwendet werden können.
Die Dark Web Monitoring erfolgt in der Regel über ein Dashboard und eine wöchentliche E-Mail. Das funktioniert, bis Sie die Daten an anderer Stelle benötigen: im SIEM neben allem, was einen Alarm auslöst, in der Vendor-Onboarding-Checkliste, die Ihr Procurement-Team durchführt, oder im nächtlichen Job, der die Exposition dieser Woche mit der der letzten Woche vergleicht.
An dieser Stelle benötigen Sie eine API. Dieser Leitfaden behandelt, was eine Dark-Web-Monitoring-API zurückgibt, wie die API von ImmuniWeb aufgerufen wird und die vier Integringsmuster, die am häufigsten auftauchen.
Was eine Dark-Web-Monitoring-API zurückgibt
Sechs Datenklassen, alle auf eine von Ihnen kontrollierte Domäne bezogen.
Offengelegte Zugangsdaten: E-Mail-Adressen und Passwörter Ihrer Domain, die in Datenlecks und Kombilisten auftauchen. Dies ist die Kategorie, die die meisten Menschen unter Dark Web Monitoring verstehen, und sie ist direkt handlungsfähig: Erzwingen Sie ein Reset und prüfen Sie, ob diese Konten MFA nutzen.
Domain-Squatting und Typosquatting. Registrierte Domains, die Ihrer durch Zeichenersetzung, hinzugefügte Wörter oder alternative TLDs ähneln. Neue Registrierungen unter Ihrer Marke sind das früheste Warnsignal vor einer Phishing-Kampagne, oft schon Tage vor deren Start.
Phishing- und Betrugswebsites. Aktive Websites, die Ihre Marke imitieren und einen Takedown-Workflow auslösen.
Gefälschte Konten in sozialen Netzwerken. Profile, die Ihre Marke, Logos oder Führungskräftenamen verwenden, typischerweise für Betrug oder Recruiting-Betrug.
Markenrechtsverstoß. Unerlaubte Nutzung Ihrer Marken auf den überwachten Websites und Kanälen.
Offenlegung im Cloud-Storage. Der ImmuniWeb-Schnelltest prüft die Offenlegung bei AWS, Azure und GCP sowie das Dark Web – dort liegen häufig die eigentlichen Daten.
Die Dark Web Monitoring API von ImmuniWeb
Das Dark Web und Threat Exposure Test ist kostenlos aus dem Browser ausführbar und zudem als REST-API verfügbar. Die vollständige Parameterreferenz finden Sie in der API-Dokumentation.
Ein Premium-Community-Edition-Konto bietet den API-Schlüssel, der den vollen API-Funktionsumfang, vollständige technische Details in den Ergebnissen und den PDF-Export freischaltet. Die monatlichen Testlimits sind auf der Seite Premium & Limits aufgeführt.
CLI-Nutzung
iwtools ist der unterstützte Befehlszeilen-Client, verfügbar als Open-Source Python-Skript und als Docker-Image. Python 3.7 oder neuer ist erforderlich.
Installation:
git clone "https://github.com/immuniweb/iwtools.git" && cd iwtools/iwtools
python3 -m venv env
source ./env/bin/activate
pip install -r requirements.txt
Starten Sie einen Test oder geben Sie ein zwischengespeichertes Ergebnis zurück, falls vorhanden:
./iwtools.py darkweb example.com
Geben Sie die rohe API-Antwort als JSON zurück, was Sie für automatisierte Vorgänge benötigen:
./iwtools.py darkweb --format raw_json example.com
Erzwingen Sie einen neuen Test mit einem API-Schlüssel aus dem Docker-Image:
docker run immuniweb/iwtools darkweb --api-key ABCDE-12345-FGHIJ-67890 --recheck example.com
Oder aus dem Python-Skript:
./iwtools.py darkweb --api-key ABCDE-12345-FGHIJ-67890 --recheck example.com
Beachten Sie den Unterschied zwischen einem zwischengespeicherten und einem erzwungenen Ergebnis. Ohne --recheck erhalten Sie den zuletzt bekannten Status, was schnell und kostengünstig ist und für ein Dashboard ausreicht. Mit --recheck erhalten Sie einen neuen Scan, wie er für geplante Jobs verwendet werden sollte.
Vier Integrationsmuster
Geplanter Exposure-Check mit Diff
Das häufigste Muster: Führen Sie einen erzwungenen Check nach Zeitplan aus, speichern Sie die JSON-Rohdaten, vergleichen Sie diese mit dem vorherigen Lauf und lösen Sie Warnungen nur bei Neuheiten aus. Der Mehrwert liegt im Delta: Eine Liste mit tausend historisch ausgelieferten Zugangsdaten ist Rauschen, drei, die gestern aufgetaucht sind, ein Sicherheitsvorfall.
Wöchentlich ist ein angemessener Standard für ein stabiles Unternehmen. Täglich ist sinnvoll, wenn Ihre Branche aktiv angegriffen wird.
Anbindung an ein SIEM
Konvertieren Sie das JSON in Ereignisse und leiten Sie diese zusammen mit allen anderen Daten weiter. Geleakte Anmeldedaten für privilegierte Konten und neu registrierte Lookalike-Domains rechtfertigen jeweils eine Korrelationsregel. Eine neue Typosquatting-Domain in Verbindung mit einem sprunghaften Anstieg eingehender E-Mails, die darauf verweisen, kennzeichnet eine laufende Phishing-Kampagne.
Drittanbieter- und Lieferanten-Onboarding
Führen Sie im Rahmen der Due Diligence eine Prüfung der Lieferant-Domain durch. Starke Zugangsdaten-Exposure oder eine aktive Phishing-Kampagne gegen einen Anbieter ist eine Information, die Sie vor der Systemanbindung benötigen – nicht erst danach. Dies fügt sich als weiterer automatisierter Kontrollpunkt in einen bestehenden Risikomanagementprozess für Drittanbieter ein.
Prüfung neuer Marken und Domains vor der Markteinführung
Wenn ein neuer Produktname oder eine neue Domain registriert wird, führen Sie sofort eine Überprüfung durch. Squatting-Domains werden oft innerhalb weniger Stunden nach einer öffentlichen Markenanmeldung oder sobald ein Domainkauf sichtbar wird, registriert.
Umgang mit den Funden
Eine API ist nur nützlich, wenn die Ausgabe einen Empfänger hat.
Geleakte Zugangsdaten erfordern eine erzwungene Passwortzurücksetzung und eine MFA-Prüfung für die betroffenen Konten. Wenn dieselbe Adresse in mehreren unzusammenhängenden Sicherheitsverletzungen auftaucht, verwendet die dahinterstehende Person wahrscheinlich überall dieselben Passwörter.
Neue Squatting-Domains gehen auf eine Watchlist und, wenn sie auf eine aktive Seite zeigen, auf einen Takedown-Antrag. ImmuniWeb bietet Phishing-Website-Takedowns als Managed Service an, was wichtig ist, da Registrar- und Host-Abuse-Prozesse langsam und inkonsistent sind.
Gefälschte Social-Media-Konten werden an den jeweiligen Markenimpersonierungs-Prozess der Plattform weitergeleitet, was in der Regel schneller ist als Domain-Takedowns.
Von der API zur kontinuierlichen Überwachung
Ein API-Aufruf ist eine Momentaufnahme. Für Exposure, die zwischen den Aufrufen auftritt, ist Continuous Monitoring das richtige Modell.
ImmuniWeb® Discovery führt kontinuierlich Dark Web Monitoring als Teil von Continuous Threat Exposure Management durch, zusammen mit der Erkennung externer Angriffsflächen, sodass neu exponierte Assets und neu geleakte Zugangsdaten an derselben Stelle aufscheinen, nicht aber in zwei nicht zusammenhängenden Tools. Es lässt sich unter anderem in Jira, Splunk, Slack und Teams integrieren, sodass die Befunde in den Workflow einfließen, den Ihr Team bereits nutzt.
Prüfen Sie die Dark-Web-Exposition Ihrer Domain kostenlos.
Gelackte Zugangsdaten, Squatting-Domains, Phishing-Seiten, gefälschte Konten und Offenlegung im Cloud-Speicher. Browser, API oder CLI.
Führen Sie den kostenlosen Dark Web Exposure Test durch Lesen Sie die API-Dokumentation