Glossar — Begriffe des Dragons Eye Trackers
Was die Begriffe des Trackers bedeuten — und, ebenso wichtig, was sie nicht behaupten. Alles in Dragons Eye beschreibt Anbieter-Beobachtungen von Behauptungen, die Gruppen auf Leak-Sites veröffentlicht haben; keiner der folgenden Begriffe impliziert einen verifizierten Angriff.
- Provider-observed — Von einem Anbieter beobachtet (auch bekannt als: observation, OBS)
- Erfasst, weil einer unserer überwachten Leak-Site-Datenanbieter den Eintrag beobachtet hat. Jeder Datensatz beschreibt etwas, das ein Anbieter bei der Veröffentlichung durch eine Gruppe gesehen hat – nicht etwas, dessen tatsächliches Geschehen Dragons Eye verifiziert hat.
- Claim — Behauptung (auch bekannt als: victim claim, allegation)
- Eine auf der Leak-Site einer Gruppe veröffentlichte Behauptung, dass eine Organisation angegriffen wurde. Wir berichten, was die Gruppe veröffentlicht hat, nicht was tatsächlich geschah. Behauptungen sind unbestätigte kriminelle Anschuldigungen.
- Canonical — Kanonisch (auch bekannt als: canonical record, canonical name)
- Die einzelne zusammengeführte Identität, die wir beibehalten, wenn mehrere Anbieter dieselbe Gruppe oder dasselbe Opfer unter verschiedenen Namen oder Schreibweisen melden. Alle genehmigten Aliasse werden zu einem kanonischen Datensatz zusammengeführt; jeder Datensatz bleibt zu den zugrunde liegenden Anbieterbeobachtungen zurückverfolgbar.
- Alias — Alias (auch bekannt als: approved alias)
- Ein alternativer Name oder eine Schreibweise, die ein Anbieter für eine bereits verfolgte Gruppe verwendet. Genehmigte Aliasse werden dem kanonischen Gruppennamen zugeordnet, damit Umbenennungen und abweichende Schreibweisen einen Vorgang nicht künstlich aufteilen.
- Corroboration — Korroboration (auch bekannt als: corroborated)
- Ein unabhängiger Anbieter hat dieselbe Behauptung beobachtet. Korroboration erhöht das Vertrauen, dass die Behauptung tatsächlich veröffentlicht wurde – sie verifiziert nicht, dass der Angriff stattgefunden hat. Auch mehrere Anbieter verifizieren eine Behauptung nicht.
- Authority-confirmed — Behördlich bestätigt (auch bekannt als: authority confirmation)
- Die behauptete Organisation stimmt in einem passenden Zeitfenster mit einem primären US-Regierungsdatensatz zu Datenschutzverletzungen überein. Dies bestätigt, dass eine Verletzung offiziell erfasst wurde – getrennt von Anbieter-Korroboration – und verifiziert nicht die Behauptung der Gruppe.
- LIVE — LIVE (auch bekannt als: live status, operational status)
- Ein Gruppenstatus, der bedeutet, dass die Leak-Site-Infrastruktur der Gruppe kürzlich von unseren Anbietern als erreichbar beobachtet wurde. Er beschreibt nur die Verfügbarkeit der Seite und ist kein Beleg für aktuelle Angriffsaktivität.
- Coverage telemetry — Abdeckungstelemetrie (auch bekannt als: coverage)
- Zähler, die zeigen, wie viel des verfolgten Ökosystems der aktuelle Datensatz anreichert – etwa für wie viele Gruppen Anreicherungsdaten oder Erreichbarkeitsüberwachung vorliegen. Gemessen wird unsere Sichtbarkeit, nicht die Bedrohungsaktivität.
- Partial coverage — Teilweise Abdeckung (auch bekannt als: partial enrichment)
- Eine oder mehrere optionale Anreicherungsquellen sind derzeit nicht verfügbar, daher können einige Bereiche weniger Kontext als üblich zeigen. Die kanonischen Behauptungsdatensätze bleiben gültig und vollständig.
- Provenance — Provenienz (auch bekannt als: provider provenance)
- Der Nachweis, welche Anbieter eine Behauptung wann beobachtet haben. Jeder kanonische Datensatz enthält seine Provenienz und lässt sich dadurch zu den ursprünglichen Beobachtungen zurückverfolgen.
- Co-claim — Mehrfachbehauptung (auch bekannt als: collision, co-claim collision)
- Zwei oder mehr Gruppen nannten dieselbe Opferorganisation in getrennten, von Anbietern beobachteten Behauptungen. Das ist nur ein Überschneidungssignal und impliziert weder Koordination noch Zugehörigkeit oder welche Behauptung – falls überhaupt eine – zutrifft.
- First blood — Erste Behauptung (auch bekannt als: novel target)
- Die früheste Behauptung zu einer Organisation im Datensatzfenster gehört dieser Gruppe; keine andere verfolgte Gruppe hat sie früher genannt. Dies ordnet beobachtete Veröffentlichungen, nicht den ersten tatsächlichen Einbruch.
- Contested organization — Umstrittene Organisation (auch bekannt als: contested orgs)
- Eine Organisation, die in Behauptungen von mehr als einer Gruppe genannt wird. Der umstrittene Status dokumentiert widersprüchliche Anschuldigungen und klärt nicht, welche Gruppe – falls überhaupt eine – tatsächlich beteiligt war.
- Contested country — Umstrittenes Land (auch bekannt als: contested-country claim)
- Anbieter widersprechen sich beim Land eines Opfers oder der Leak-Post des Opfers widerspricht dem Anbieter-Tag. Solche Behauptungen werden aus allen länderbezogenen Ansichten, Karten, Zählungen, Exporten und Ranglisten ausgeschlossen.
- Quarantine — Quarantäne (auch bekannt als: quarantined)
- Zeilen, die aus dem öffentlichen Datensatz zurückgehalten werden, weil Klassifikatoren sie als wahrscheinliche Propaganda erkannt haben – etwa Schlagzeilen oder generierten Text, der als Opfername veröffentlicht wurde. Quarantäne greift bei der Erfassung und rückwirkend, wenn Klassifikatoren verbessert werden.
- Monopoly Index — Monopoly-Index (auch bekannt als: claim-stream concentration)
- Ein Konzentrationsmaß für den von Anbietern beobachteten Behauptungsstrom: wie viel des gesamten Behauptungsvolumens auf die aktivsten Gruppen entfällt. Es beschreibt den Veröffentlichungsanteil, nicht Marktkontrolle oder reale Auswirkungen.
- Reference data — Referenzdaten (auch bekannt als: MITRE ATT&CK reference)
- Allgemeine Hintergrunddefinitionen wie MITRE-ATT&CK-Technikbeschreibungen, die gegnerisches Verhalten abstrakt beschreiben. Referenzdaten sind kein beobachteter Beleg zu einer bestimmten Gruppe; von Anbietern aufgeführte Technikzuordnungen sind Anbieterbehauptungen, keine Dragons-Eye-Bestätigung.
MITRE ATT&CK-Techniken sind im Intelligence Lab-Playbook mit vollständiger Quellenangabe dokumentiert. Das Beweismodell hinter diesen Begriffen ist in der Methodik erläutert.
Startseite · Gruppenverzeichnis · Opferbehauptungen · Methodik · Glossar
Opferdatensätze sind von Anbietern gemeldete Behauptungen, keine unabhängig verifizierten Angriffe. Veröffentlicht für Forschung, Verteidigung und Bildung.