MITRE ATT&CK: Angreiferverhalten systematisch beschreiben

LektionSecurity: Betrieb & Vorfälleca. 2 Min. Lesezeit

Begriffe vorab

  • Taktik: Das Ziel eines Angreifers in einer Phase, z. B. Erstzugriff oder Rechteausweitung.
  • Technik: Konkrete Vorgehensweise, mit der eine Taktik erreicht wird.
  • Threat Hunting: Gezielte Suche nach Angreifern im eigenen Netz.
  • Detection: Erkennungsregel, die ein Verhalten sichtbar macht.
  • Red Team: Gruppe, die im Auftrag Angriffe nachstellt, um Abwehr zu testen.

Was ATT&CK ist

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) ist eine öffentlich zugängliche Wissensbasis über Taktiken und Techniken von Angreifern, die auf beobachteten Vorfällen beruht. Sie bildet eine gemeinsame Sprache: Statt „der Angreifer hat sich eingeschlichen“ lässt sich genau sagen, welche Technik in welcher Phase verwendet wurde.

Aufbau: Taktiken als Spalten, Techniken als Zellen

Die Matrix ordnet Techniken nach Taktiken, also nach dem Ziel in einer Phase des Angriffs, etwa Erstzugriff, Rechteausweitung oder Datenabfluss. Es gibt Matrizen für Unternehmensnetze, Cloud, Mobilgeräte und industrielle Steuerungssysteme.

Wofür man es nutzt

  • Lücken finden: Welche Techniken würden wir überhaupt bemerken?
  • Erkennung organisieren: Erkennungsregeln einer Technik zuordnen.
  • Threat Hunting: Hypothesen ableiten („Würde jemand Zugangsdaten abgreifen, wie sähe das aus?“).
  • Red-Team-Übungen planen und Gegenmaßnahmen prüfen.

Ein Beispiel

Ein Team ordnet seine Protokolle den Taktiken zu und stellt fest: Für „Erstzugriff über Phishing“ gibt es Erkennung, für „Daten über erlaubte Webdienste abführen“ nicht. Daraus entsteht eine Arbeitsliste: Netzwerkprotokolle auswerten, Alarmschwellen setzen, Übung planen.

ATT&CK beschreibt Verhalten nach dem Einbruch und ersetzt keine Basismaßnahmen wie Updates, MFA und Backups. Es ist ein Werkzeug zum Verstehen, kein Gütesiegel.

Grenzen

Die Wissensbasis bildet beobachtetes Verhalten ab; unbekannte oder neue Techniken fehlen zunächst. Wer eine Technik „abgedeckt“ nennt, sollte die Erkennung tatsächlich testen und nicht nur einer Technik zuordnen.

Nutze ATT&CK als Landkarte deiner Erkennung: eine Technik ist erst abgedeckt, wenn du sie in einer Übung wirklich bemerkt hast.

Zum Selbermachen

  1. Wähle drei Techniken und prüfe, ob eure Protokolle sie sichtbar machen würden.
  2. Lies die Beschreibung einer Technik und notiere zwei Gegenmaßnahmen.

Verwandte Themen

Betrieb → „Incident Response“. KI → Auch für KI-Systeme gibt es Wissensbasen zu Angriffen; die Grundidee, Verhalten zu systematisieren, ist dieselbe wie bei „Agenten: Sicherheit“.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Beschreibung von ATT&CK als öffentlich zugängliche Wissensbasis zu Taktiken und Techniken auf Basis beobachteter Vorfälle, die Matrixstruktur und die Einsatzfelder wurden gegen die Seite attack.mitre.org und Zusammenfassungen (u. a. CISA-Leitfaden zum Mapping) geprüft. Nicht einzeln belegt: das Beispiel (konstruiert), die Aussage zu den Grenzen (Einordnung in eigenen Worten) und der Hinweis auf KI-Wissensbasen (nicht geprüft).

Quellen

  • MITRE – „MITRE ATT&CK“ (attack.mitre.org)
  • CISA – „Best Practices for MITRE ATT&CK Mapping“ (2023)

Alles zu „Security: Betrieb & Vorfälle“