Threat

MITRE ATT&CK

MITRE ATT&CK ist eine öffentliche Wissensdatenbank über das Vorgehen von Angreifern.

MITRE ATT&CK ist eine öffentliche Wissensdatenbank über das Vorgehen von Angreifern. Sie ordnet reale Angriffstechniken nach Taktiken und gibt jeder Technik eine feste Kennung, etwa T1566 für Phishing.

So funktioniert es

Die Datenbank wird von der US-Organisation MITRE gepflegt und basiert auf dokumentierten Angriffen. Sie gliedert sich in Taktiken wie Erstzugriff, Ausführung, Persistenz oder Datenabfluss. Unter jeder Taktik stehen Techniken und Untertechniken mit Beispielen, Datenquellen und Hinweisen zur Erkennung. Es gibt eigene Matrizen für Unternehmens-IT, Mobilgeräte und industrielle Steuerungen.

Ein Beispiel aus der Praxis: Ein SOC ordnet jede Detection-Regel einer ATT&CK-Technik zu. Daraus entsteht eine Übersicht, welche Techniken abgedeckt sind. Die Auswertung zeigt, dass für das Anlegen neuer Cloud-Konten keine Regel existiert. Das Team ergänzt diese Regel und testet sie in einer Purple-Team-Übung.

Worauf Sie achten sollten

  • Abdeckung ist nicht gleich Qualität. Eine Regel pro Technik sagt wenig darüber, ob sie echte Angriffe erkennt.
  • Priorisieren Sie Techniken, die in Ihrer Branche häufig vorkommen.
  • Nutzen Sie ATT&CK als gemeinsame Sprache zwischen SOC, Red Team und Management.
  • Vermeiden Sie Heatmaps, die nur grün aussehen sollen. Lücken offen zu zeigen ist nützlicher.

Einsatz im Alltag

ATT&CK hilft bei der Auswertung von Vorfällen. Analysten beschreiben den Ablauf eines Angriffs Schritt für Schritt mit Technik-Kennungen. So lassen sich Vorfälle vergleichen, und wiederkehrende Lücken werden sichtbar. Auch Berichte zu Threat Intelligence nutzen die Kennungen, was die Übernahme in eigene Regeln erleichtert.

Typische Fehler

Manche Teams versuchen, alle Techniken abzudecken. Das ist weder möglich noch sinnvoll. Besser ist eine Auswahl der Techniken, die Angreifer gegen ähnliche Organisationen tatsächlich einsetzen. Diese Auswahl sollte jährlich überprüft werden.

So setzen wir es um

Unsere Detection-Regeln pflegen wir als Code: versioniert, getestet und auf Ihre Umgebung abgestimmt. Jeder Regel sind ATT&CK-Techniken zugeordnet.