Nach einer Threat-Hunting-Mission konkurriert die Nachbesprechung mit dem Abschlussbericht und dem nächsten Einsatz. Wird sie aufgeschoben, verschwinden Beobachtungen, die in keinem Log stehen: eine unklare Übergabe, eine schlechte Abfrage, ein hilfreicher Umweg oder eine Lücke im Playbook.


Ein kurzes Praxisraster

Ein Hot Wash ist eine zeitnahe, strukturierte Nachbesprechung. Für meine Arbeit nutze ich fünf Fragen:

  1. Was war der Plan?
  2. Was ist tatsächlich passiert?
  3. Was hat funktioniert?
  4. Was hat nicht funktioniert?
  5. Was ändern wir beim nächsten Mal?

Dieses Raster ist meine praktische Verdichtung, keine Liste aus der zitierten Studie. Es sollte bei Bedarf um Ursachen, fehlende Verfahren und konkrete nächste Schritte ergänzt werden. Ein Team Lead aus der Interviewstudie beschreibt den eigenen Ablauf so: "We're constantly looking for how we can improve... So basically after every mission... we do a hot wash and we say: 'Okay, what could have gone better?'"

Die Studie umfasst elf Threat Hunter aus zwei Organisationen im Umfeld des U.S. Department of Homeland Security. Sie zeigt einen dokumentierten Ablauf dieser Teams, keine branchenweite Häufigkeit.


Stabilität während einer Mission

Die Studie berichtet, dass Änderungen zwischen Missionen umgesetzt werden. Ein Team Lead warnt besonders vor häufigen Taktikwechseln im laufenden Einsatz: "If you change the tactics too often, you are going to tire out your analysts... You're gonna get confused when you go to write the final report."

Das deckt sich mit meiner Erfahrung aus Incident Response. Eine neue Dokumentationsstruktur oder ein ungeprüftes Tool mitten im Einsatz erhöht die kognitive Last und erschwert die spätere Rekonstruktion.

Daraus folgt kein starres Änderungsverbot. Dringende Korrekturen und erkannte Lessons Learned müssen während Response und Recovery weitergegeben werden. Die seit April 2025 geltende NIST SP 800-61 Revision 3 behandelt Verbesserung als fortlaufende Aktivität. Größere Änderungen an Taktik, Werkzeugen oder Dokumentation lassen sich dagegen zwischen Einsätzen kontrollierter prüfen.


Aus Gespräch wird Änderung

Die oft zitierte Zahl von etwa zwei Jahren stammt im Paper aus einer externen Statistik über Cybersecurity-Analysten. Sie ist kein Durchschnitt der elf Befragten. Belegt ist für die Stichprobe, dass drei Interviewte negative Folgen von Personalwechsel beschrieben. Das reicht als Warnsignal: Operatives Wissen darf nicht an einzelne Personen gebunden bleiben.

Das Gespräch allein löst dieses Problem nicht. Ergebnisse müssen in einen After-Action Report oder einen Improvement Plan einfließen. Jede Maßnahme braucht einen Verantwortlichen, einen Termin und einen Ort, an dem die Änderung sichtbar wird: Playbook, Abfragebibliothek, Toolkonfiguration oder Trainingsmaterial.

Bei Incident-Response-Projekten habe ich erlebt, wie viel konkreter solche Reviews sind als eine allgemeine Schulung. Sie arbeiten mit dem eigenen Ereignis, den eigenen Übergaben und den tatsächlich benutzten Werkzeugen. Der Nutzen entsteht erst im Follow-up.


Ein Ablauf, der in den Betrieb passt

Wenn die Zeit knapp ist, reichen für den ersten Durchgang drei Fragen: Was hat funktioniert? Wo gab es Reibung? Welche Änderung testen wir? Die oft genannten fünfzehn Minuten sind meine pragmatische Empfehlung, kein Standard aus der Studie.

Der Hot Wash sollte zeitnah stattfinden. Erkenntnisse werden jedoch schon während einer Mission notiert, und das formelle Follow-up kann bis zum Ende der Recovery wachsen. CISA betonte nach einem eigenen Cybervorfall im Juli 2026 erneut die Verbindung aus Hot Wash, After-Action Report und angepasstem Playbook.

Eine Nachbesprechung ist dann gelungen, wenn mindestens eine überprüfbare Änderung daraus folgt. Sonst bleibt sie ein gutes Gespräch.

Hauptquelle: William P. Maxam III und James C. Davis, "An Interview Study on Third-Party Cyber Threat Hunting Processes in the U.S. Department of Homeland Security", 33rd USENIX Security Symposium, August 2024, S. 2333–2350. Der arXiv-Eintrag enthält den Preprint vom 19. Februar 2024.

Gregor Lyttek ist Security Architect & AI Strategist und Threat Hunter im Versicherungsumfeld.

lyttek.org · gregor@lyttek.org