Threat

TTP

Tactics, Techniques and Procedures (TTP) beschreiben, wie ein Angreifer vorgeht, von seinen Zielen bis zur konkreten Umsetzung.

Tactics, Techniques and Procedures (TTP) beschreiben, wie ein Angreifer vorgeht. Taktiken sind die Ziele, Techniken die Methoden und Prozeduren die konkrete Umsetzung einer bestimmten Gruppe.

So funktioniert es

Eine Taktik ist zum Beispiel «Zugangsdaten stehlen». Eine Technik dafür ist das Auslesen von Zugangsdaten aus dem Arbeitsspeicher (OS Credential Dumping, T1003). Die Prozedur beschreibt, mit welchem Werkzeug und welchen Parametern eine bestimmte Gruppe das tut. Die Wissensdatenbank MITRE ATT&CK ordnet diese Ebenen systematisch und gibt jeder Technik eine Kennung.

Ein Beispiel: Eine Ransomware-Gruppe verschafft sich Zugang über ein VPN ohne MFA. Danach nutzt sie ein legitimes Fernwartungstool und löscht Schattenkopien vor der Verschlüsselung. Wer diese Schritte kennt, kann für jeden eine eigene Detection bauen. Der Angriff lässt sich dann früh in der Kette stoppen.

Worauf Sie achten sollten

  • Abdeckung: Prüfen Sie, für welche relevanten Techniken Detection-Regeln bestehen.
  • Priorisierung: Nicht jede Technik ist für Ihre Umgebung gleich wichtig. Beginnen Sie mit den häufigsten.
  • Tests: Purple-Team-Übungen zeigen, ob die Regeln bei echten Abläufen greifen.
  • Kontext: Viele Techniken nutzen legitime Werkzeuge. Die Regel braucht deshalb Wissen über den Normalbetrieb.

Warum TTP wichtig sind

Werkzeuge und Adressen tauschen Angreifer schnell aus. Ihre Vorgehensweise ändert sich deutlich langsamer. Detection auf Basis von TTP bleibt deshalb länger wirksam als reine IOC-Listen.

Ein zweites Beispiel

Viele Angreifer legen nach dem Einstieg eine geplante Aufgabe an, um bei einem Neustart zurückzukehren. Das Werkzeug dafür wechselt häufig, die Technik bleibt gleich. Eine Regel für neu angelegte geplante Aufgaben mit ungewöhnlichen Pfaden erkennt deshalb viele verschiedene Angreifer. Damit sie nicht zu viel Noise erzeugt, braucht sie Ausnahmen für bekannte Software. Diese Ausnahmen sollten regelmässig überprüft werden.

So setzen wir es um

Unsere Detection-Regeln sind MITRE ATT&CK zugeordnet.