SANS-Studie

Threat Hunting: Datenqualität wird zum größten Bremsklotz

, SANS | Autor: Herbert Wieler

SANS-Studie 2026: Warum Datenqualität für Security-Teams zum größten Hindernis wird

Threat Hunting scheitert zunehmend nicht an fehlendem Know-how, sondern an der Datenbasis. Obwohl Sicherheitsteams heute deutlich mehr Erfahrung mit der proaktiven Bedrohungssuche haben, verhindern unvollständige, fragmentierte oder schwer zugängliche Telemetriedaten immer häufiger belastbare Ergebnisse. Die SANS 2026 Threat Hunting Survey zeigt damit einen entscheidenden Wendepunkt: Nicht der Fachkräftemangel, sondern die Qualität und Verfügbarkeit von Sicherheitsdaten entwickelt sich zum größten Hindernis für erfolgreiche Threat-Hunting-Programme.

Das SANS Institute hat für seine aktuelle Studie „SANS 2026 Threat Hunting Survey: The Evolution of Threat Hunting “ insgesamt 500 Cybersicherheitsexperten und Sicherheitsverantwortliche aus Nordamerika, Europa, Lateinamerika und Asien befragt. Die Untersuchung verfolgt seit 2021, wie Unternehmen ihre proaktive Bedrohungssuche organisieren und weiterentwickeln.

Daten verdrängen Fachkräftemangel als größte Herausforderung

Die Erfahrung innerhalb der Threat-Hunting-Community wächst kontinuierlich. Mittlerweile betreiben 82 Prozent der Befragten seit mindestens zwei Jahren Threat Hunting.

Doch ausgerechnet die technische Grundlage wird zunehmend zum Problem: 50 Prozent nennen Qualität oder Menge der verfügbaren Daten als größtes Hindernis für effektives Threat Hunting. Damit liegt das Thema erstmals vor dem Mangel an qualifizierten Mitarbeitern, den noch 45 Prozent als zentrale Herausforderung nennen.

Besonders deutlich wird das Problem in Cloud-Umgebungen. 32 Prozent der Befragten bezeichnen Cloud-Infrastrukturen als schwierigste Umgebung für Threat Hunting – mehr als jeden anderen untersuchten Bereich. Mit der zunehmenden Verlagerung von Anwendungen und Daten in die Cloud wächst damit gleichzeitig der Druck auf Security-Teams, Telemetriedaten konsistent zu erfassen und analysierbar zu machen.

Josh Lemon, Principal Instructor beim SANS Institute und Autor der Studie, sieht darin einen grundlegenden Wandel. Selbst erfahrene Threat Hunter könnten nur begrenzt erfolgreich arbeiten, wenn Telemetriedaten unvollständig, inkonsistent oder über zahlreiche voneinander getrennte Werkzeuge verteilt seien.

Hinzu kommt ein weiteres Problem: Lediglich 40 Prozent der Threat-Hunting-Programme messen formell, ob ihre Aktivitäten tatsächlich erfolgreich sind. Unternehmen fehlt damit häufig eine belastbare Grundlage, um den Nutzen ihrer Hunting-Aktivitäten nachzuweisen oder Verbesserungspotenziale zu identifizieren.

Living-off-the-Land wird zum Normalfall

Eine weitere Herausforderung ist die zunehmende Nutzung legitimer Werkzeuge und vorhandener Systemfunktionen durch Angreifer.

73 Prozent der Befragten sehen Living-off-the-Land-Techniken als häufigste Vorgehensweise staatlich unterstützter Angreifer. Bei organisierter Cyberkriminalität liegt der Anteil bei 63 Prozent.

Für Threat Hunter verschiebt sich damit die Aufgabe: Statt ausschließlich Malware oder bekannte Indicators of Compromise aufzuspüren, müssen sie zunehmend minimale Abweichungen innerhalb scheinbar legitimer Aktivitäten erkennen. Malwarefreie Angriffstechniken werden dadurch vom Sonderfall zum operativen Alltag.

Threat Hunting wird wieder stärker ad hoc betrieben

Gleichzeitig zeigt die Studie einen Rückgang strukturierter Threat-Hunting-Methodiken. Nur noch 37 Prozent der Unternehmen verfügen über eine formal definierte Hunting-Methodik. Im Jahr 2025 waren es noch 46 Prozent, 2024 sogar 51 Prozent. Parallel dazu stieg der Anteil der Unternehmen, die Threat Hunting vorwiegend ad hoc betreiben, wieder auf 39 Prozent. Diese Entwicklung könnte langfristig problematisch werden. Ohne definierte Prozesse lassen sich Erkenntnisse schwieriger reproduzieren, Hunting-Hypothesen schlechter vergleichen und Verbesserungen weniger systematisch dokumentieren.

Erfolgsnachweise werden seltener

Auch die formelle Erfolgsmessung verliert an Bedeutung. Während 2024 noch 64 Prozent der Unternehmen die Ergebnisse ihrer Threat-Hunting-Aktivitäten formal erfassten, liegt dieser Anteil inzwischen lediglich bei 40 Prozent.

Damit entsteht ein Widerspruch: Unternehmen investieren in erfahrenere Hunting-Teams, können jedoch immer seltener nachweisen, welchen konkreten Beitrag diese zur Risikoreduzierung leisten. Gerade angesichts knapper Sicherheitsbudgets könnte dieser fehlende Nachweis zum Problem werden. Ohne messbare Ergebnisse wird es schwieriger, zusätzliche Investitionen in Personal, Telemetrie und Analyseplattformen zu begründen. KI verliert ihren Status als vermeintliche Universallösung Auch beim Einsatz von Künstlicher Intelligenz zeichnet sich eine nüchternere Haltung ab.

Noch 39 Prozent der Befragten planen, KI oder Machine Learning stärker in ihre Threat-Hunting-Prozesse zu integrieren. Im Vorjahr waren es 48 Prozent. Das deutet darauf hin, dass Security-Teams KI zunehmend anhand konkreter Workflows und realer Anwendungsfälle bewerten. Denn auch leistungsfähige Analysemodelle können fehlende oder qualitativ schlechte Telemetriedaten nur begrenzt kompensieren. Der entscheidende Faktor bleibt damit die Datenbasis.

Threat Hunting wird stärker intern betrieben

Parallel dazu setzt sich ein weiterer Trend fort: Unternehmen holen Threat Hunting zunehmend in die eigenen Security-Teams zurück.

Der Anteil ausgelagerter Hunting-Aktivitäten sank von 30 Prozent im Jahr 2025 auf 18 Prozent. Gleichzeitig blieb der Anteil der Unternehmen, die Threat Hunting vollständig intern durchführen, das zweite Jahr in Folge stabil bei 58 Prozent.

Damit steigt jedoch auch die Verantwortung interner SOC- und Detection-Engineering-Teams. Neben Hunting-Kompetenz müssen sie zunehmend dafür sorgen, dass Telemetriedaten aus Endpoint-, Netzwerk-, Cloud- und Identity-Systemen zusammengeführt und analysierbar gemacht werden.

Threat Hunting wird zur Datenfrage

Die Ergebnisse der SANS-Studie zeigen, dass Threat Hunting eine neue Reifephase erreicht.

Der Engpass verschiebt sich vom einzelnen Analysten hin zur technischen Infrastruktur hinter der Analyse. Erfahrung allein reicht nicht mehr aus, wenn Daten fragmentiert, unvollständig oder schwer zugänglich bleiben.

Für Unternehmen bedeutet das: Erfolgreiches Threat Hunting beginnt künftig weniger mit einem zusätzlichen Tool als mit einer konsistenten Datenstrategie. Erst wenn Telemetrie vollständig erfasst, normalisiert und übergreifend analysiert werden kann, können erfahrene Threat Hunter ihre Fähigkeiten tatsächlich ausspielen.