ticura logoticura logo

Quick Reference

Organization of CTI Curation

  • Ticura verwendet Groups und Subgroups, damit Sie kuratierte Feeds pro Use Case oder Kunde organisieren können

Screenshot der Group- und Subgroup-Organisationsstruktur von ticura

  • Ein ticura curated feed wird als Subscription verwaltet
  • Nach der Registrierung sind Sie Mitglied der primären Master Group
  • Sie können den Group-Namen bearbeiten und Ihre Group-Hierarchie in Ihrem Profil unter „Groups and Subscriptions“ verwalten

Screenshot der Profilseite Groups and Subscriptions

  • Bevor Sie eine neue Feed-Subscription erstellen, wechseln Sie bitte den Group-Kontext zu der Group, zu der die Subscription gehören soll

Hinweise:

  • Um ein Mitglied Ihres Unternehmens zu Ihrer Haupt-Group hinzuzufügen, muss sich das neue Mitglied mit derselben Unternehmensdomain registrieren. Ein primärer Admin muss eine Support-Anfrage an support@ticura.io senden und dabei die E-Mail-Adresse des neuen Mitglieds sowie die Group oder Groups angeben, zu denen das Mitglied hinzugefügt werden soll.

Ticura Source Recommendation Assessment – Wizard

  • Der Ticura Wizard führt Sie durch den Prozess der Erstellung eines Profils für einen neuen kuratierten Feed

Screenshot des MSSP- und Enterprise-Auswahlschritts im Ticura Wizard

  • Als Security Service Provider: Um einen Feed für alle Ihre Kunden zu erstellen, wählen Sie im ersten Schritt MSSP
  • Um individuelle Feeds pro Kunde zu erstellen, wählen Sie im ersten Schritt Enterprise
  • Wählen Sie die Anzahl der Clients (nur MSSP)
  • Die Anzahl der Employees, die durch die resultierende Kuratierung abgedeckt werden, wird zur Berechnung der ticura-Subscription-Gebühr und etwaiger empfohlener kommerzieller, kostenpflichtiger Drittanbieter-Feeds verwendet, sofern zutreffend

HINWEIS: Wählen Sie während einer Testphase nur Free Sources, da Free and Commercial Sources kommerzielle Quellen als Teil der Empfehlung einbeziehen und deren Kuratierung jährliche kommerzielle Gebühren verursacht

Screenshot des Auswahlschritts für den Quellentyp im Ticura Wizard

Die Empfehlung unterstützt mehrere Arten von Empfehlungen:

  1. Source compare

Wählen Sie eine oder mehrere Threat-Intelligence-Quellen aus, um deren Effizienz mit Hunderten anderer Quellen zu vergleichen. Das Ergebnis zeigt alternative Quellen, die die ausgewählten Quellen basierend auf der Effizienz ersetzen oder ergänzen.

  1. Log / Sample event upload

Laden Sie eine Datei mit Beispiel-Indikatoren und Zeitstempeln hoch. Das Ergebnis zeigt, welche Threats in Threat-Intelligence-Quellen entdeckt wurden und welche die effizientesten Quellen gewesen wären, um sie rechtzeitig abzudecken.

  1. Threat type based

Wählen Sie einen Threat Type. Das Ergebnis ist eine Reihe von Sources, die als die relevantesten und effizientesten Quellen zur Abdeckung des ausgewählten Threat Type identifiziert wurden.

  1. A combination of 1 & 2

Wenn Sie einen oder mehrere Feeds auswählen und Beispiel-Events hochladen, zeigt das Ergebnis die Effizienz der ausgewählten Quellen zur Abdeckung der hochgeladenen Security-Events und ob es zum Zeitpunkt des Auftretens der Events relevantere und effizientere Quellen gegeben hätte.

Hinweise: Jeder Source Compare ist eine Live-Analyse. Je mehr Informationen eine Quelle enthält, desto länger dauert die Analyse. Sie sollten nicht mehr als 3 Quellen gleichzeitig vergleichen. Es wird empfohlen, jeweils eine Quelle zu vergleichen. Eine Kombination von Threat Type mit Typ 1 oder 2 wird noch nicht unterstützt. Für Threat Type wird derzeit nur Emerging Threats unterstützt.

Die (De-)Auswahl von Indicators of Compromise wird derzeit nur für Emerging Threats berücksichtigt.


Ticura Source Recommendation Report

Der Recommendation-Assessment-Report bietet eine Zusammenfassung und Details der Analyse, wie z. B.

  • Statistiken
  • Identifizierte Threats
  • Upload-Analyse-Report, herunterladbar als CSV
  • Vergleichsinformationen zu verglichenen und empfohlenen Quellen
  • Die Liste der empfohlenen Quellen
  • Berechnungen der Total-Cost-of-Ownership-Einsparungen (TCO)

Screenshot der Statistiken im Ticura Source Recommendation Report

Screenshot der Quellenliste im Ticura Source Recommendation Report

Hinweise:

  • Nicht alle Statistiken werden aktualisiert, wenn Sie einen empfohlenen Feed aus der Liste abwählen
  • Wenn ein Source Compare oder ein Log-/Sample-Security-Event-Upload Informationen mit Zeitstempeln enthält, die älter als 30 Tage sind, kann die Ergebnisseite in einigen Bereichen 0 anzeigen.
  • Wenn eine oder mehrere Quellen viel Noise enthalten (False Positives, Offline-Hosts usw.), kann die angezeigte Einsparung bei False Positives eine sehr hohe Zahl ergeben.

Subscription Configuration

Die Nutzung der empfohlenen Quellen ist als Web-Download verfügbar und erfordert nur wenige weitere Klicks:

  • Klicken Sie unten im Ticura Source Recommendation Report auf CONFIGURE & BUY TICURA FEED SUBSCRIPTION, um die Feed-Konfigurationsseite zu öffnen.

Screenshot der Feed-Konfigurationsseite

  • Geben Sie einen Feed-Namen an
  • Wählen Sie ein Output-Format – wenn Sie ein benutzerdefiniertes Format benötigen, kontaktieren Sie uns bitte

    Supported formats

    TypeDescription

  • IOC-Typen, die bekanntermaßen vom ausgewählten Output-Format unterstützt werden, werden automatisch ausgewählt. Diese können nach Bedarf geändert oder unverändert gelassen werden. Wenn Sie den unterstützten Satz von IOC-Typen wiederherstellen möchten, öffnen Sie das IOC-Typ-Auswahlmenü und klicken Sie auf Revert to initial selection.

Screenshot des IOC-Typ-Auswahlmenüs

  • Wählen Sie Ihre bevorzugte Authentifizierungsmethode: Basic Auth, API Key oder beides. Bei einigen Formaten kann die Authentifizierungsmethode nicht geändert werden.
  • Optional: Wählen Sie die Enrichment-Informationen aus, die einbezogen werden sollen, und passen Sie die False-Positive- und Noise-Filter an.

    Supported Enrichments

    TypeDescription

Screenshot der Auswahl der Enrichment-Informationen

  • Klicken Sie auf CREATE FEED SUBSCRIPTION
  • Notieren Sie sich die angezeigte Feed-Download-URL und die Zugangsdaten.
  • Auf Subscriptions und Reports kann später wieder unter Groups and Subscriptions zugegriffen werden
  • Der Subscription-Titel und die enthaltenen Quellen können später, nach der initialen Erstellung, auf der entsprechenden Subscription-Seite selbst bearbeitet werden

Hinweise:

  • Zugangsdaten werden nur einmal angezeigt. Bei Verlust oder Vergessen müssen neue Zugangsdaten generiert werden.
  • Es kann bis zu 1 Stunde nach der Erstellung dauern, bis der erste Download verfügbar ist.
  • Das empfohlene Update-Intervall beträgt 15 Minuten.

Subscription modification

Wenn Sie die Berechtigung zum Bearbeiten einer Subscription haben, können Sie einige Aspekte bestehender Subscriptions ändern, etwa Name, IOC-Typen, Quellen und Enricher. Gehen Sie dazu wie folgt vor:

  • Öffnen Sie die Seite Groups and Subscriptions und wählen Sie Ihre Subscription
  • Um den Namen zu bearbeiten, verwenden Sie die Edit-Schaltfläche rechts daneben, z. B.

    Screenshot der Edit-Schaltfläche neben einem Subscription-Namen

  • Um Quellen zu bearbeiten, öffnen Sie bitte den Tab „sources“ der Subscription und verwenden Sie die Schaltfläche „EDIT SOURCES“, um den Dialog zu öffnen und Intel Sources hinzuzufügen oder zu entfernen.

    Screenshot des Edit-Sources-Dialogs für eine Subscription


Ticura Search Portal

Das Search Portal ist ein Single Pane of Glass für alle Quellen, die ticura analysiert.

Sie können nach Indikatoren wie Domains, URLs, Hashes und IP-Adressen sowie nach Kontextinformationen wie Malware-Namen, Threat Actors und Vulnerabilities suchen

Das Ergebnis zeigt:

  • aktuelle und historische Threat Intelligence Sources, die zugehörige Informationen enthalten (enthielten)
  • jede zugewiesene potenzielle False-Positive-Kategorie
  • ob es sich um einen Exact Match oder einen Fuzzy Match handelt, z. B.: https://www.sampledomain.com/something liefert auch Ergebnisse für www.sampledomain.com
  • Durch das Aufklappen einer Quelle in der Ergebnistabelle wird der vollständige Datensatz zu diesem Treffer angezeigt (JSON-formatiert)

Screenshot der Ergebnistabelle des Ticura Search Portal

Hinweise:

  • Je nach Ihren Entitlements werden zusätzlich zum Tab „Sources“ auch die Tabs Enrichments, Darkweb, Telemetry und Connections angezeigt, die weitere Details über die gefundenen Quellen hinaus liefern
  • Das direkte Hinzufügen von Quellen basierend auf Suchergebnissen zu einer neuen oder bestehenden Subscription wird derzeit nicht direkt unterstützt. Bitte kontaktieren Sie uns, um dabei zu helfen, oder erstellen Sie eine Subscription mit diesen Quellen über den Wizard und verwenden Sie entweder eine Sample-Datei mit den gesuchten Indikatoren oder notieren Sie sich die Namen der Quellen und führen Sie einen Source Compare durch.

Ticura Drag-And-Drop Analysis

Sie können Logdateien, PDF-Dokumente, EML-Dateien und andere textbasierte Dateien per Drag & Drop in unsere Suchleiste ziehen. Unsere Analytics extrahiert alle unterstützten Indikatoren, und es wird ein Report generiert. Der Report ist als CSV-Datei herunterladbar. Für jeden erkannten Indikator zeigen wir passende Quellen, verfügbaren Kontext, Enrichment-Optionen und mehr an. Der Hauptzweck dieser Funktion besteht darin, schnell die besten Threat-Intelligence-Quellen zu identifizieren und zu verstehen, die die in der hochgeladenen Datei gefundenen Indikatoren abdecken.

Ticura EXPLAIN

Liefert den branchenweit ersten vollständig spezialisierten AI-Agenten, der speziell für Threat Intelligence entwickelt wurde und die Bewertung von Threats beschleunigt und vereinfacht. Er liefert relevante Informationen im Kontext – für technische wie auch geschäftliche Personas – auf Basis konvergierter, globaler Intelligence-Fakten. Wenn Sie unsere Suche verwenden und Ergebnisse abrufen, erhalten Sie die Schaltfläche Ticura EXPLAIN, um einen Summary-Report anzufordern, der KI-generiert auf Basis aller ticura-Intelligence erstellt wird. Hinweis: Standardmäßig stellen wir 5 EXPLAIN-Anfragen pro Tag bereit. Wenn Sie ein Quota-Upgrade benötigen, senden Sie bitte eine Anfrage an support@ticura.io.

Ticura Enricher API

Anstatt einen Feed manuell für die Verwendung mit Produkten wie MISP, OpenCTI oder ähnlichen Plattformen zu kuratieren, bieten wir auch eine RESTful API zur Abfrage von Indikatoren, Actors und Threats. Dies ermöglicht globales Wissen und Sichtbarkeit aus über 1.100 Quellen. Die Enrichments umfassen Ticura Risk and Confidence, Lizenzinformationen, MITRE-Mappings, Victimology (Länder, Sektoren), Telemetriedaten und mehr. Die Antworten werden im JSON-Format ausgegeben.

Hinweis: Standardmäßig erhält jeder Nutzer 5 Enricher-API-Anfragen pro Tag. Wenn Sie ein höheres Kontingent benötigen, kontaktieren Sie bitte den ticura Support.

Ein zusätzliches Upgrade der Enricher API ist unsere Ticura EXPLAIN API. Dieser RESTful-API-Endpunkt kann verwendet werden, um Ihren internen Teams oder Kunden Ticura EXPLAIN AI-Reports über Threats und Actors mit zuverlässiger, konvergierter Intelligence bereitzustellen – als Markdown-formatierte Reports. Die Generierung von KI-Reports für Ihr eigenes Portal oder Angebot lässt sich in Tagen statt Monaten integrieren.

Threat Intel Extensions

Für Enricher-API-Nutzer bietet Ticura Slackbot- und Browser-Add-on-Integrationen. Fragen Sie Indikatoren, CVEs oder Actors sofort aus SIEMs, Portalen oder Websites ab. Ob per Rechtsklick im Browser oder über eine private Slack-Anfrage – Ihr Team erhält konvergierte Intelligence-Ergebnisse, ohne seinen Workflow zu verlassen. Bitte kontaktieren Sie support@ticura.io, um Zugang zu den Plugins und Browser-Extensions zu erhalten.

Ticura Darkweb and Breach Monitoring

Proaktives Monitoring von Darkweb-Threats und Breaches für die Assets Ihrer Organisation hilft Ihnen, Threats im Blick zu behalten – doch proaktive Maßnahmen gegen kompromittierte Daten sind oft teuer, noisy oder zu komplex in der Verwaltung. Ticura macht Asset-Monitoring einfach: Fügen Sie ein neues Asset hinzu (z. B. die E-Mail-Domain oder die IP-Adressen Ihrer Organisation), und wir überwachen täglich auf neue relevante Breaches oder Darkweb-Funde. Wir liefern deduplizierte, gefilterte Ergebnisse über mehrere Threat-Intelligence-Anbieter hinweg. Mit Ticura EXPLAIN Reports erhalten Sie immer eine KI-generierte Zusammenfassung der Funde für Analysten und Führungskräfte, anstatt sie selbst schreiben zu müssen. Das Beste daran: volle Kostenkontrolle mit einem skalierbaren Preismodell – Sie zahlen eine Monitoring-Gebühr pro Asset.

Entitlements

Ticura-Funktionen werden über Entitlements aktiviert. Entitlements werden auf Group-Ebene zugewiesen und typischerweise vererbt. Gehen Sie zu Groups and Subscriptions, wählen Sie die entsprechende Group aus und scrollen Sie nach unten, um alle Entitlements zu sehen.

Wir unterstützen diese Entitlements:

  • IoC Search: Zugang zu unserem Search Portal. Guest-Accounts (kostenloser Zugang, kostenlose Registrierung) können nur die IoC Search nutzen und erhalten nur Free Sources.
  • Subscriptions: Berechtigt zur manuellen Erstellung eines kuratierten Feeds aus einer Suche oder der IoC-Sources-Liste.
  • Recommender: Berechtigt zur Durchführung eines Source Recommendation Assessment, um Quellen zu vergleichen und die besten für ein bestimmtes Profil zu identifizieren (z. B. nach Branche, Region, Budget, Threat Type). Die Drag-and-Drop-Logdateianalyse erfordert dieses Entitlement.
  • Enricher API: RESTful-API-Zugang zur Abfrage von Indikatoren, Actors, Threats und mehr. Optionales Entitlement: EXPLAIN-API-Abfragen.
  • DarkWeb Search: Berechtigung zum Hinzufügen von Assets für Darkweb- und Breach-Monitoring sowie zum Abrufen von EXPLAIN Reports zu allen Funden. Die Preisgestaltung erfolgt pro Asset, sofern nicht anders vereinbart.

Manage Lists

Für jede Group können Sie Ihre eigenen Indikator-Listen verwalten. Benigne Indikatoren können zur Allow list hinzugefügt werden und dienen als False-Positive-Prävention oder Filterung. Alles, was Sie hier hinzufügen, wird automatisch aus allen kuratierten Feeds (Subscriptions) dieser Group herausgefiltert. Alles, was zur Deny list hinzugefügt wird, wird als bösartiger Indikator in alle kuratierten Feeds unter der aktiven Group aufgenommen. Wenn Darkweb Monitoring berechtigt ist, sehen Sie auch die Assets-Liste. Jedes hinzugefügte Asset aktiviert das Darkweb- und Breach-Monitoring bzw. die Suche für dieses Asset.