MITRE ATT&CK (Adversarial Tactics, Techniques and Common Knowledge) ist eine frei zugängliche, weltweit genutzte Wissensdatenbank über reales Angreiferverhalten, gegliedert nach Taktiken und Techniken.
Wie ATT&CK aufgebaut ist
Die gemeinnützige MITRE Corporation begann 2013 mit ATT&CK und veröffentlichte es 2015. Grundlage sind öffentliche Berichte über reale Einbrüche. Das Framework umfasst mehrere Matrizen – Enterprise (Windows, Linux, macOS, Cloud, Netzwerkgeräte), Mobile und ICS für Industriesysteme.
- Taktiken beschreiben das Ziel des Angreifers in einem Moment – das „Warum“: Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration, Impact und weitere.
- Techniken und Untertechniken beschreiben das „Wie“, jeweils mit ID: etwa T1566 Phishing oder T1059 Command and Scripting Interpreter.
- Einträge zu Gruppen und Software zeigen mit Quellen, welche APT-Gruppen und Malware-Familien welche Techniken nutzen.
Warum ATT&CK wichtig ist
ATT&CK ist zur gemeinsamen Sprache von Sicherheitsteams geworden:
- Detection Engineering – die Zuordnung von SIEM- und EDR-Regeln zu Techniken zeigt Abdeckungslücken.
- Threat Intelligence – Berichte beschreiben Gegner in ATT&CK-Begriffen und werden so vergleichbar und umsetzbar.
- Threat Hunting und Red Teaming – Hypothesen und Emulationspläne bauen auf konkreten Techniken auf.
- Produktbewertung – in den ATT&CK Evaluations testet MITRE, wie Sicherheitsprodukte emulierte reale Angriffe erkennen.
Verglichen mit der groben Kill Chain ist ATT&CK weit detaillierter und deckt ab, was Angreifer nach dem Eindringen tun.
Best Practices
Nicht alle Techniken auf einmal abdecken wollen. Zuerst die Techniken von Gruppen priorisieren, die die eigene Branche angreifen, die Abdeckung mit Werkzeugen wie dem ATT&CK Navigator messen und die Zuordnung bei neuen Versionen aktualisieren.