💻 Tilores Studio ist jetzt verfügbar. Führen Sie Entity Resolution lokal auf Ihrem Rechner aus.Kostenlos laden

Cyber Threat Intelligence · Bedrohungsakteur-Aufklärung

Sieben Handles, sechs Feeds — ein Akteur, enttarnt.

Ein Bedrohungsakteur operiert unter vielen Handles und Personas — verstreut über OSINT, Datenlecks, Foren, Paste-Sites, Telemetrie und Register. Keine einzelne Quelle zeigt den Akteur als Ganzes. Tilores löst die Fragmente in Echtzeit zu einem belastbaren, auditierbaren Akteur auf und macht die geteilte Infrastruktur sichtbar, die sie verbindet — und genau warum —, ohne je eine öffentliche Proxy-IP oder eine geteilte Mixer-Wallet zu einer falschen Identität zu verschmelzen.

7 → 1
Handles eines Akteurs zu einer Identität
6
Intelligence-Feeds in einer Abfrage
Echtzeit
neue Aliase verknüpfen sofort, kein Batch
DE/EU
in Ihrer eigenen souveränen Infrastruktur

Der Engpass

Die Enttarnung scheitert nicht am Datenmangel — sondern an den Fragmenten

Die Signale liegen vor, verteilt über Dutzende Feeds. Was fehlt, ist die belastbare Auflösung, die sie zu einem Akteur und seiner Infrastruktur verbindet.

Fragmentierte Feeds

OSINT, Datenlecks, Foren, Paste-Sites, Telemetrie, Register — jede Quelle kennt nur einen Handle. Keine sieht den Akteur als Ganzes.

Aliase & Personas

Derselbe Operator als phantom0x, ph4ntom, darkphoenix oder shadowfox. Klassische Suche scheitert an Handle-Varianten — und ein verpasster Treffer ist eine verpasste Verbindung.

Geteilte Infrastruktur täuscht

Ein Tor-Exit, eine Mixer-Wallet, ein Sammel-Account: naive Korrelation verschmilzt daraus unbeteiligte Akteure zu einer einzigen Phantom-Identität — und ordnet die Spuren dem Falschen zu.

Eine falsche Zuordnung ist fatal

Der falsche Akteur in einem Lagebericht oder einer Übergabe an die Strafverfolgung ist kaum korrigierbar. Heute verhindert das nur mühsame Handarbeit — die knappe, spezialisierte Analysten bindet.


Das Ergebnis

Den richtigen Akteur enttarnen — nie den falschen

Tilores führt die Handles eines Akteurs über zwei geteilte Merkmale zu einer Identität zusammen — bis zum Klarnamen hinter den Personas. Und es hält Akteure, die nur eine öffentliche Proxy-IP oder Mixer-Wallet teilen, bewusst getrennt. Belastbare Attribution heißt beides: den richtigen Akteur enttarnen und den falschen nie treffen.

Attribution & Abgrenzung
verschmelzen · trennen
Echte Verknüpfung
≥ 2 geteilte Merkmale → ein Akteur
phantom0xph4ntomdarkphoenixshadowfoxgh0stwiren1ghtcrawlerv0idreaper
↓ über E-Mail + IP, IP + Wallet … verschmolzen
p0
phantom0x
Klarname: Dmitri Sokolov · score 0,96
Geteiltes Signal
nur 1 Merkmal → bleibt getrennt
Proxy-/Tor-Exit-IP · 104.244.72.115
↓ reiner Suchanker — kein Merge
voidphoenix17 eigener Akteur
cr1ms0nskull eigener Akteur
spectreblade37 eigener Akteur
3 verschiedene Akteure — nicht verschmolzen

Das ist der Präzisionshebel der Attribution: Tilores führt die Handles eines Akteurs über zwei geteilte Merkmale zu einer Identität zusammen — bis zum Klarnamen. Aber ein einzelnes geteiltes Signal — eine Proxy-/Tor-Exit-IP, eine Mixer-Wallet — bleibt reiner Suchanker und verschmilzt nie unbeteiligte Akteure. So enttarnen Sie den richtigen Akteur, ohne je den falschen zu treffen.


Vertrauen & Governance

Nie der falsche Akteur im Report

In der Bedrohungsaufklärung darf Auflösung nie raten. Jede Verknüpfung ist eine benannte Regel über zwei geteilte Merkmale — prüfbar, nicht geschätzt.

Konsistenzregeln

Ein widersprüchliches Geburtsdatum sperrt eine Zusammenführung hart — selbst bei gleicher E-Mail und IP. Zwei reale Personen hinter einem geteilten Dienst bleiben getrennt und werden zur Prüfung markiert.

Belegbare Zuordnung

Jede Zusammenführung ist als Kante mit der ausgelösten Regel über zwei Merkmale protokolliert. Ein Analyst sieht exakt, welches geteilte Merkmal zwei Handles verbindet — belegbar und anfechtbar, kein Black-Box-Score.

Zwei Merkmale, nie eins

Jede Verknüpfung verlangt zwei übereinstimmende Merkmale. Ein einzelnes geteiltes Signal — eine Proxy-IP, eine Mixer-Wallet, ein generischer Alias wie „sysop" — führt nie zu einer Zusammenführung. Das ist der Präzisionshebel gegen falsche Sammel-Identitäten.

Souverän & protokolliert

Auflösung in Ihrer Infrastruktur, vollständig nachvollziehbar. Konzipiert für DSGVO und BSI-Grundschutz — Aufklärung ohne Kontrollverlust über die Daten.


Souveränität & Einordnung

In Ihrer Infrastruktur. Unter Ihrer Kontrolle.

Tilores löst gezielt die Akteur- und Infrastruktur-Auflösung in der Bedrohungsaufklärung. Deutsch, souverän, in Ihren bestehenden Stack integriert — ohne monatelanges Projekt.

🛡

Souverän by design

Deutsches Unternehmen (Berlin). Betrieb in eigener Infrastruktur oder souveräner Cloud (DE/EU). Feeds und Falldaten gehen nie an Tilores — kein US-Zugriff, kein CLOUD-Act-/FISA-Risiko. DSGVO + BSI-Grundschutz.

🧩

Ergänzung, kein Großprojekt

Gezielt für die Akteur-Auflösung in CTI- und SOC-Workflows — keine Plattform-Ablösung. API-first, Echtzeit, kein 12-Monats-Integrationsprojekt.

🔗

Fügt sich in Ihren Stack

Auflösungsschicht zwischen Ihren Feeds (z. B. Security Lake) und SIEM/SOAR/Case-Management. Der Entity Stream übergibt aufgelöste Akteure ohne Polling — auch als Kontext für LLMs (IdentityRAG).

🔓

Kein Vendor-Lock-in

Offene API, Ihre Infrastruktur, Ihre Daten. Sie behalten Kontrolle und Ausstiegsfähigkeit — keine proprietäre Falle.


Ablauf

Risikofrei evaluieren — an Ihren eigenen Feeds

Keine Folien. Eine konkrete, messbare Auflösung an einem Datensatz, der Ihren Feeds entspricht.

01

Feed-Mapping · 30 Minuten

Wir sichten Ihre Feed-Schemata (OSINT, Datenlecks, Telemetrie, Falldaten) und konfigurieren gemeinsam die Normalisierungs- und Matching-Regeln — ohne Vorab-Integration.

02

Live-Demo auf Ihren Feeds · 60 Minuten

Auflösung an einem synthetischen Datensatz Ihrer Struktur, in Echtzeit — Akteur, Infrastruktur und die Konsistenz-Sperre. Sie sehen das Ergebnis an Ihren eigenen Feldern.

03

2-wöchiger Parallelbetrieb · optional

Tilores nimmt parallel dieselben Feeds auf wie Ihr bestehendes System. Sie vergleichen die aufgelösten Akteure direkt — kein Cutover, kein Risiko.


Loslegen

Sehen Sie, wer hinter den Personas steht — souverän

Wir zeigen die Auflösung in einer 60-minütigen Demo an einem Datensatz Ihrer Feed-Struktur — in Ihrer Infrastruktur, mit echten Ergebnissen: ein Akteur, seine Infrastruktur, und die Sperre, die den falschen Treffer verhindert.

Oder erreichen Sie uns unter sales@tilotech.io


FAQ

Häufige Fragen

Ersetzt Tilores unser SIEM oder unsere Threat-Intel-Plattform? +

Nein. Tilores ist eine leichtgewichtige, souveräne Ergänzung — gezielt für die Akteur- und Infrastruktur-Auflösung in CTI- und SOC-Workflows. API-first, in Wochen statt Jahren produktiv, in Ihrer eigenen Infrastruktur. Es ersetzt kein SIEM und keine Analyseplattform, sondern liefert die belastbaren, aufgelösten Akteure, auf denen Ihre Erkennung und Analyse aufsetzen — über den Entity Stream direkt an SIEM, SOAR oder Case-Management.

Bleiben die Intelligence-Daten souverän — auch gegenüber dem US CLOUD Act? +

Ja. Tilores ist ein deutsches Unternehmen (Berlin) und läuft in Ihrer eigenen oder einer souveränen Cloud (Deutschland/EU). Feeds und Falldaten verlassen Ihren Perimeter nie und gehen nie an Tilores; kein Tilores-Mitarbeiter und kein US-Anbieter hat Zugriff. Konzipiert für DSGVO und BSI-Grundschutz — kein CLOUD-Act-/FISA-Risiko.

Wie verhindert ihr falsche Zuordnungen über geteilte Infrastruktur? +

Durch die Zwei-Merkmale-Regel: Ein einzelnes geteiltes Signal führt nie zusammen. Eine öffentliche Proxy-/Tor-Exit-IP, eine Exchange-/Mixer-Wallet oder ein generischer Alias dienen nur der Suche — sie liefern die vielen Akteure als getrennte Entitäten. Eine Zusammenführung braucht immer zwei übereinstimmende Merkmale. Und treffen zwei reale Personen doch auf eine Paar-Regel (etwa ein geteiltes Service-Konto über eine Büro-IP), blockiert ein widersprüchliches Geburtsdatum die Zusammenführung hart.

Ist die Zuordnung belegbar — etwa für einen Bericht oder eine Übergabe? +

Ja. Jede Zusammenführung erzeugt eine Kante mit der ID der ausgelösten Regel über zwei konkrete Datensätze. Ein Analyst sieht exakt, welches geteilte Merkmal zwei Handles zu einem Akteur macht, und kann jede Zuordnung belegen oder anfechten. Kein Black-Box-ML-Score — die Auflösung ist regelbasiert und lückenlos nachvollziehbar.

Wie aufwendig ist die Integration? +

Gering. Tilores passt sich über die API an Ihre Feed-Schemata an und wird für Sie betrieben — keine monatelange Migration, keine Ablösung bestehender Systeme. Tilores kann im Parallelbetrieb starten: Sie nehmen dieselben Feeds parallel auf, vergleichen die aufgelösten Akteure und entscheiden risikofrei.