Cyber-Spionage ist die verdeckte und gezielte Beschaffung vertraulicher Informationen über IT-Systeme. Auftraggeber können Staaten, Wettbewerber oder kriminelle Gruppen sein. Im Fokus stehen etwa Forschung, Geschäftsgeheimnisse, strategische Planungen, politische Kommunikation und Zugangsdaten.
Spionagekampagnen beginnen häufig mit Spear-Phishing, gestohlenen Konten, Schadsoftware oder einer ausgenutzten Sicherheitslücke. Besonders leistungsfähige Akteure versuchen als Advanced Persistent Threat, langfristig unentdeckt zu bleiben. Anders als bei wahllosem Datendiebstahl werden Informationen meist anhand eines konkreten Aufklärungsinteresses ausgewählt.
Minimale Berechtigungen, Mehrfaktor-Authentisierung, Segmentierung und geschützte Administrationszugänge begrenzen die Bewegungsfreiheit. Hinweise können ungewöhnliche Anmeldungen, dauerhaft eingerichtete Zugänge oder untypische Datenübertragungen sein. Da Spionage auf lange Verweildauer angelegt sein kann, müssen bei der Untersuchung auch ältere Protokolle und mögliche Folgezugänge berücksichtigt werden.