Laut einer SANS-Umfrage nennen 50 Prozent der Threat Hunter Datenqualität als größtes Hindernis, erstmals vor dem Mangel an Fachkräften.
Das SANS Institute hat die Ergebnisse seiner „SANS 2026 Threat Hunting Survey: The Evolution of Threat Hunting“ veröffentlicht. Verfasst wurde die Studie von Josh Lemon, Principal Instructor beim SANS Institute. Sie zeigt, dass die Community zwar über mehr Erfahrung denn je verfügt, ihre Ergebnisse aber zunehmend schwerer belegen kann.
Datenqualität überholt erstmals den Fachkräftemangel
82 Prozent der Befragten betreiben bereits seit mindestens zwei Jahren Bedrohungssuche. Dennoch nennen 50 Prozent die Datenqualität oder -quantität inzwischen als größtes Hindernis für ein effektives Threat Hunting, gegenüber 45 Prozent, die den Mangel an qualifiziertem Personal nennen. Damit überholt die Datenthematik zum ersten Mal in der Geschichte der Umfrage die Frage nach ausreichend Fachpersonal als Haupthindernis.
Cloud als schwierigste Umgebung
Am stärksten macht sich das Datenproblem in der Cloud-Infrastruktur bemerkbar: 32 Prozent der Befragten bezeichnen sie als die schwierigste Umgebung für das Threat Hunting, mehr als jeden anderen Bereich, obwohl Unternehmen zunehmend ihre Infrastruktur dorthin verlagern. Josh Lemon ordnet die Entwicklung so ein:
„Die Datenqualität hat zum ersten Mal in der Geschichte dieser Umfrage qualifiziertes Personal als größtes Hindernis überholt. Man kann der fähigste Hunter im Raum sein und trotzdem leer ausgehen, wenn die Telemetriedaten, mit denen man arbeitet, unvollständig, inkonsistent oder über ein Dutzend Tools verstreut sind, die schwer zugänglich oder schwer zu verarbeiten sind. Und da nur 40 Prozent der Programme offiziell messen, ob ihre Jagd tatsächlich funktioniert, haben die meisten Unternehmen keine wirkliche Möglichkeit zu erfahren, ob ihnen diese Lücke Kosten verursacht.“
Josh Lemon, Principal Instructor beim SANS Institute
Living-off-the-Land-Techniken als Standard
73 Prozent der Befragten identifizieren sogenannte Living-off-the-Land-Techniken als die von staatlich gestützten Akteuren am häufigsten verwendete Methode, 63 Prozent sagen dasselbe über organisierte Kriminalität. Malwarefreie, sich in normales Systemverhalten einfügende Vorgehensweisen gelten damit inzwischen als Standard, den Threat Hunter erkennen müssen, statt als Ausnahme.
Definierte Methodiken verlieren an Bedeutung
37 Prozent der Unternehmen verfügen mittlerweile über eine formell definierte Methodik für die Bedrohungssuche, ein Rückgang gegenüber 46 Prozent im Jahr 2025 und 51 Prozent im Jahr 2024. Im Gegenzug ist der Anteil an Ad-hoc-Ansätzen wieder auf 39 Prozent gestiegen.
Messung der Ergebnisse nimmt ab
Die formelle Messung der Ergebnisse des Threat Huntings ist auf 40 Prozent gesunken, verglichen mit 64 Prozent im Jahr 2024. Diese Entwicklung erschwert es den Programmen, ihre Budgets und ihre Existenz gegenüber der Unternehmensführung zu rechtfertigen.
KI-Erwartungen werden realistischer
39 Prozent der Befragten zählen die Einbindung von KI und maschinellem Lernen zu ihren wichtigsten geplanten Verbesserungen, ein Rückgang gegenüber 48 Prozent im Jahr 2025. Die Studie wertet dies als Zeichen dafür, dass Threat Hunter KI zunehmend konkret an den eigenen Arbeitsabläufen testen, statt davon auszugehen, dass die Technologie das bestehende Datenproblem von allein lösen wird.
Weniger Outsourcing
Der Anteil ausgelagerter Bedrohungssuche sank von 30 Prozent im Jahr 2025 auf 18 Prozent, während der Anteil der Unternehmen, die Threat Hunting intern durchführen, das zweite Jahr in Folge stabil bei 58 Prozent blieb.
(red/SANS Institute)