Zum Inhalt springen
Threat Intelligence

Supply-Chain-Advisory: ein JSON, drei Repositories, immer IOCs

SecTepe Redaktion
|
|
6 Min. Lesezeit

Nicht jeder Vorfall kommt als Nachrichtenartikel. Manche kommen als strukturierte Advisory – etwa die Veröffentlichung eines bösartigen npm- oder PyPI-Pakets. Für genau diesen Fall hat SecTepe.CTI.Compliance den Befehl ctic advisory: Er verwandelt eine Advisory-JSON direkt in einen klassifizierten, framework-gemappten Report – am RSS-Polling vorbei – und schiebt die extrahierten IOCs ins SIEM.

Ein kanonisches Schema für drei Repositories

Das Besondere ist die Wiederverwendung: Es gibt ein einziges kanonisches Schema, das SecTepe.Core.CTI besitzt (supply-chain-advisory.schema.json), das SecTepe.CTI.Compliance spiegelt und das der Betroffenheits-Scanner in SecTepe.Comm konsumiert. Eine einzige Advisory-Datei treibt damit alle drei Repositories an. SecTepe.Core.CTI kann eine solche Advisory sogar aus einem MISP-Event erzeugen.

Das Format in Kürze

  • packages[] mit ecosystem aus npm, pypi, maven oder cargo,
  • affectedVersions als semver-/PEP440-Bereich oder "*",
  • iocs mit Domains, URLs, IPs und Hashes,
  • remediation[] mit den empfohlenen Gegenmaßnahmen.

Handverlesene Advisories werden mit deaktiviertem Incident-Filter klassifiziert – sie sind per Definition berichtenswert – und wie jeder Artikel CTI-angereichert.

„Sind WIR betroffen?" – der CI-Gate

In SecTepe.Comm wertet ein Scanner (supply-chain-affected.mjs) dieselbe Advisory aus und beantwortet die einzige Frage, die im Ernstfall zählt: Sind wir betroffen? Das läuft als CI-Gate über die eigene Abhängigkeitslandschaft – dieselbe verifizierbare Lieferketten-Disziplin, die auch die Digest-Pinning-Härtung antreibt.

Immer IOCs – ohne die Reportgenerierung zu gefährden

Jeder Advisory-Report schreibt immer ein iocs.json-Artefakt neben den Report, unabhängig vom übrigen Ausgang, und leitet die IOCs best-effort an die Sinks weiter: an das Bus-Gateway (NATS → n8n → Wazuh + Matrix + Grafana) und an die wazuh-bridge von SecTepe.Core.CTI. Wazuh wird dabei nur bei high/critical alarmiert, und ein Timeout stellt sicher, dass die Weiterleitung die Reportgenerierung nie zum Scheitern bringt.

Fazit

Ein Schema, drei Repositories, garantierte IOCs: Die Supply-Chain-Advisory-Pipeline macht aus einer strukturierten Meldung in einem Schritt einen klassifizierten Report, eine Betroffenheits-Antwort und einen SIEM-Alarm. Das ist die konkrete, auditierbare Antwort auf die Lieferketten-Frage, die jeder NIS2- und ISO-27001-Auditor stellt.