Hoxhunt Respond automatisiert Phishing-Triage und Löschung
Hoxhunt hat Hoxhunt Respond um neue Funktionen erweitert. Die Plattform automatisiert die Reaktion auf E-Mail-Vorfälle in Security Operations Centern (SOCs). Laut Hersteller kann Respond die Zahl der Phishing-Tickets, um die sich ein Analyst kümmern muss, um bis zu 99 Prozent senken und bestätigte bösartige Kampagnen in weniger als einer Minute aus den Postfächern entfernen.
Das Update zielt auf eine Nebenwirkung erfolgreicher Security-Awareness-Schulungen. Lernen Mitarbeiter, verdächtige Nachrichten zu erkennen und zu melden, wächst auch die Zahl der Meldungen, die im SOC landen.
Der Preis guter Meldegewohnheiten
Mehr Meldungen bedeuten mehr Sichtungsarbeit. Eine einzige Phishing-Kampagne kann Hunderte fast identischer Meldungen von verschiedenen Mitarbeitern auslösen, und aus jeder davon kann ein eigenes Ticket werden.
Die meisten dieser Meldungen erweisen sich als harmlos. Nach Hoxhunts eigenen Daten sind etwa 80 bis 85 Prozent der von Mitarbeitern gemeldeten E-Mails unbedenklich. Analysten müssen sie trotzdem prüfen, und diese Zeit fehlt dann bei der Untersuchung echter Bedrohungen wie gekaperten Konten, die Phishing-Mails verschicken, und zwar von vertrauenswürdigen Absendern.
Respond soll diese Flut sortieren, bevor sie bei einem Menschen ankommt. Die Plattform untersucht jede gemeldete E-Mail automatisch, fasst zusammengehörige Nachrichten auf Kampagnenebene zu einem Vorfall zusammen und filtert doppelte oder sichere Meldungen heraus.
Ist eine Bedrohung bestätigt, durchsucht die Plattform die betroffenen Postfächer nach passenden Nachrichten und löscht sie. Die Löschung lässt sich rückgängig machen, und Mitarbeiter, die die E-Mail gemeldet haben, erhalten sofort eine Rückmeldung.
Vier Bausteine
Hoxhunt gliedert Respond in vier Kernprodukte:
- Instant Feedback: gibt Mitarbeitern sofort eine Rückmeldung, wenn sie echte Bedrohungen melden. Das Modul orientiert sich am belohnungsbasierten Ansatz, den Hoxhunt in seinen Phishing-Simulationen verwendet, und soll das Meldeverhalten festigen.
- Incident Orchestration: klassifiziert gemeldete E-Mails, verknüpft zusammengehörige Meldungen und priorisiert Vorfälle. Analysten sehen eine einzige Übersicht auf Kampagnenebene statt Hunderter einzelner Tickets.
- Search & Destroy: spürt bestätigte bösartige Nachrichten in allen Postfächern auf und entfernt sie innerhalb von Sekunden. Das gilt auch für Kopien, die niemand gemeldet hat.
- Feedback Rules: erkennt bekanntermaßen sichere Nachrichten und schickt Mitarbeitern sofort eine anpassbare Rückmeldung. Das verringert Fehlalarme und ermutigt trotzdem dazu, weiter zu melden.
"Mitarbeiter dazu zu bringen, verdächtige E-Mails gewohnheitsmäßig zu melden, ist einer der größten Erfolge, die wir in der Cybersicherheit erzielen können, und eine Flut von Bedrohungsinformationen sollte dem SOC helfen und es nicht behindern", sagte Mika Aalto, CEO von Hoxhunt.
"Hoxhunt verwandelt die Belegschaft in ein verteiltes Netz von Bedrohungssensoren, und Respond findet das Signal, damit das SOC schnell reagieren kann, ohne zusätzliche Handarbeit zu erzeugen. Ein Mitarbeiter kann den Angriff erkennen, und die Automatisierung kann ihn für alle anderen entfernen", fügte er hinzu.
Trainiert mit Meldungen aus zehn Jahren
Die Modelle hinter Respond wurden mit zehn Jahren echter, von Mitarbeitern gemeldeter Phishing-Mails trainiert, dazu mit Erkenntnissen von mehr als fünf Millionen "menschlichen Sensoren", wie Hoxhunt die Nutzer nennt, die verdächtige Nachrichten melden.
Nach Angaben des Unternehmens klassifiziert die Plattform bösartige E-Mails mit einer Genauigkeit von 96 Prozent und sichere E-Mails mit mehr als 99 Prozent. Bei Großkunden hat Respond nachweislich mehr als 900 Stunden SOC-Analysearbeit pro Monat eingespart.
Unsere Einschätzung
Das Versprechen hinter Respond greift ein echtes Spannungsfeld auf. Unternehmen geben Geld dafür aus, ihre Mitarbeiter im Melden von Phishing zu schulen, und dann kommt das SOC mit den Meldungen kaum hinterher. Wenn die meisten gemeldeten E-Mails harmlos sind, wie Hoxhunts Zahlen nahelegen, ist die automatisierte Sichtung ein naheliegender Hebel, um Analysten Zeit zu sparen.
Die Markteinführung passt auch zu einem größeren Trend: Sicherheitsanbieter verlagern Routinearbeit im SOC auf Automatisierung und KI-Modelle, von KI-gestützter Bedrohungssuche bis zur Fallbearbeitung. Dieser Trend hat eine Kehrseite, auf die wir kürzlich bei einer Umfrage hingewiesen haben: Sie zeigt, dass Einstiegsjobs für Analysten schwieriger werden, weil einfachere Aufgaben wegfallen.
Die Genauigkeitswerte verdienen einen genaueren Blick. Eine Erkennungsrate von 96 Prozent bei bösartigen E-Mails lässt immer noch Raum für Fehler, daher werden Teams wohl wissen wollen, wie unklare Fälle eskaliert werden. Dass sich die Bereinigung rückgängig machen lässt, deutet darauf hin, dass Hoxhunt mit einigen Fehlgriffen rechnet. Es lohnt sich zu beobachten, ob unabhängige Ergebnisse von Kunden die Herstellerangaben zur Ticketreduzierung und Zeitersparnis bestätigen.
