0Pricing
Security+ Academy · Lektion

MITRE-ATT&CK-Framework für Erkennung und Reaktion

Ordnen Sie die TTPs von Angreifern MITRE-ATT&CK-Techniken zu und nutzen Sie das Framework, um Detection Engineering und Gap-Analysen für Ihre Sicherheitskontrollen zu priorisieren.

MITRE-ATT&CK-Framework für Erkennung und Reaktion ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ist MITRE ATT&CK?

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) ist eine global zugängliche Wissensdatenbank zu Taktiken und Techniken realer Angreifer, die auf beobachteten Bedrohungsdaten basiert. Sie wird von der gemeinnützigen MITRE Corporation gepflegt und ist als Matrix organisiert: Oben stehen die Taktiken (die Ziele des Angreifers), während die Zeilen die Techniken (die zum Erreichen dieser Ziele verwendeten Methoden) enthalten. ATT&CK ist weder eine Checkliste noch ein Compliance-Framework, sondern ein beschreibendes Modell des tatsächlichen Verhaltens realer Angreifer, das aus Incident-Berichten, Bedrohungsdaten und Red-Team-Übungen abgeleitet wurde. Es hat sich in der Sicherheitsbranche als gemeinsame Sprache zur Beschreibung des Angreiferverhaltens etabliert.

Struktur der ATT&CK-Matrix: Taktiken und Techniken

Die ATT&CK Enterprise Matrix enthält 14 Taktiken, die die übergeordneten Ziele des Angreifers darstellen: Aufklärung, Ressourcenentwicklung, erster Zugriff, Ausführung, Persistenz, Rechteausweitung, Umgehung von Abwehrmaßnahmen, Zugriff auf Anmeldedaten, Erkennung, laterale Bewegung, Sammlung, Command and Control, Exfiltration und Auswirkung. Jede Taktik umfasst mehrere Techniken (spezifische Methoden), und viele Techniken verfügen über Untertechniken für detailliertere Beschreibungen. Die Taktik „Persistenz“ enthält beispielsweise die Technik T1053 (Scheduled Task/Job) mit Untertechniken für die Windows-Aufgabenplanung, cron und Cloud-Scheduler.

# Example ATT&CK technique notation:
# T1059 - Command and Scripting Interpreter (technique)
# T1059.001 - PowerShell (sub-technique)
# T1059.003 - Windows Command Shell (sub-technique)
# T1059.006 - Python (sub-technique)

# Tactics are numbered TA0001 through TA0043
# Techniques are numbered T1001-T9999
# Sub-techniques: T1059.001

ATT&CK-Gruppen und -Software

ATT&CK umfasst eine Datenbank mit Gruppen, in der bekannte Gruppen von Bedrohungsakteuren (z. B. APT28, APT41, Lazarus Group und Sandworm) sowie die spezifischen Techniken katalogisiert werden, deren Einsatz bei diesen Gruppen beobachtet wurde. So können sich Verteidiger fragen: „Wir sind in einer Branche tätig, auf die APT41 abzielt – welche der bekannten Techniken dieser Gruppe erkennen wir noch nicht?“ ATT&CK katalogisiert außerdem Software (bestimmte Schadprogramm-Tools wie Cobalt Strike, Mimikatz und Empire) und verknüpft sie mit den von ihnen implementierten Techniken. Dadurch können Analysten die Fähigkeiten einer bei einem Vorfall identifizierten Schadsoftware schnell nachvollziehen, indem sie diese in der ATT&CK-Softwaredatenbank nachschlagen.

ATT&CK Navigator: Abdeckung visualisieren

Der ATT&CK Navigator ist ein webbasiertes Tool, das die ATT&CK-Matrix darstellt und Teams ermöglicht, Techniken je nach Abdeckung durch Erkennungsmaßnahmen, Nutzung durch Bedrohungsakteure oder Testergebnissen farblich zu kennzeichnen. Typische Anwendungsfälle sind: Red-Team-Abdeckung – Kennzeichnen der Techniken, die in einer Red-Team-Übung erfolgreich getestet wurden; Abdeckung durch Erkennungsmaßnahmen – Kennzeichnen der Techniken, für die SIEM-Regeln oder EDR-Erkennungen eingerichtet sind; Overlay für Bedrohungsakteure – Importieren eines Profils für einen Bedrohungsakteur, um alle mit einer bestimmten APT-Gruppe verbundenen Techniken hervorzuheben und sofort zu erkennen, für welche davon Ihnen Erkennungsmaßnahmen fehlen. Der Navigator erstellt eine Lückenanalyse, die aufzeigt, wo Ihre Abwehrmaßnahmen blinde Flecken aufweisen.

# ATT&CK Navigator usage:
# 1. Go to https://mitre-attack.github.io/attack-navigator/
# 2. Load a threat actor layer (e.g., APT29/Cozy Bear)
# 3. Add your detection layer (techniques with rules = green)
# 4. Identify red techniques (attacker uses, no detection)
# 5. Prioritize detection engineering for high-risk gaps

ATT&CK für Threat Hunting

ATT&CK unterstützt strukturiertes Threat Hunting, indem es konkrete Hypothesen liefert: Statt nach „verdächtigen Aktivitäten“ zu suchen, fragen Analysten: „Gibt es in unserer Umgebung Anzeichen für T1003.001 (OS Credential Dumping: LSASS Memory)?“ Jede ATT&CK-Technik enthält Hinweise zur Erkennung mit spezifischen Datenquellen (Prozessereignisse, Windows-Ereignisprotokolle, Netzwerkverkehr, Registrierungsänderungen) sowie Indikatoren, nach denen gesucht werden soll. Dadurch wird aus einem vagen Gespür beim Threat Hunting eine konkrete Datenabfrage, die in Splunk, KQL (Microsoft Sentinel) oder Elastic formuliert werden kann. Hunting-Teams dokumentieren ihre Ergebnisse und schließen Lücken, indem sie für Techniken ohne bestehende Abdeckung Erkennungsregeln erstellen.

# ATT&CK-driven hunt: T1003.001 LSASS credential dumping
# Data source: Process events
# Indicator: Access to lsass.exe from non-system processes

# Splunk hunt query:
# index=windows source='WinEventLog:Security' EventCode=4656
# | where ObjectName like '%lsass%'
# | where SubjectUserName not in ('SYSTEM', 'LOCAL SERVICE')
# | stats count by ComputerName, SubjectUserName, ProcessName

Vorfälle auf ATT&CK abbilden

Während und nach einem Vorfall bietet die Zuordnung von Angreiferaktionen zu ATT&CK-Techniken mehrere Vorteile: klare Kommunikation — Anstatt Angreiferaktionen mit uneinheitlichen Begriffen zu beschreiben, verwenden Analysten standardisierte Technik-IDs, die jeder Sicherheitsfachkraft verständlich sind; Rekonstruktion des zeitlichen Ablaufs — die Reihenfolge der ATT&CK-Taktiken entspricht der Kill Chain und hilft dabei, Beweismittel chronologisch zu ordnen; Austausch von Threat Intelligence — mit ATT&CK gekennzeichnete IoCs und TTPs können über STIX/TAXII-Formate in maschinenlesbarer Form mit anderen Organisationen und ISACs geteilt werden; und Verbesserung der Erkennung — jede zugeordnete Technik, für die bisher keine Erkennung vorhanden war, wird zu einem Kandidaten für eine neue SIEM-Regel oder eine zusätzliche EDR-Abdeckung.

ATT&CK für Red Teams: Adversary Emulation

Pläne zur Adversary Emulation verwenden ATT&CK, um Red-Team-Übungen zu entwerfen, die die spezifischen TTPs einer bekannten Bedrohungsgruppe nachbilden. MITRE stellt kostenlose Pläne zur Adversary Emulation für Gruppen wie APT3, APT29 und FIN6 bereit. Diese enthalten detaillierte Schritt-für-Schritt-Verfahren, die dem Verhalten der Gruppen in der Praxis entsprechen. Tools wie CALDERA (MITREs automatisierte Plattform zur Adversary Emulation), Atomic Red Team (portable Testskripte für einzelne Techniken) und Cobalt Strike (kommerzielles C2-Tool für Red Teams) ermöglichen die Ausführung von ATT&CK-Techniken in einer kontrollierten Umgebung. Die Ergebnisse zeigen unmittelbar, welche Techniken die vorhandene Erkennung umgehen.

# Atomic Red Team: execute a single ATT&CK technique test
# Install Invoke-AtomicRedTeam PowerShell module
Install-Module invoke-atomicredteam

# Execute test for T1059.001 (PowerShell execution)
Invoke-AtomicTest T1059.001 -TestNumbers 1

# Cleanup after test
Invoke-AtomicTest T1059.001 -TestNumbers 1 -Cleanup

Detection Engineering mit ATT&CK

Detection Engineering nutzt ATT&CK, um systematisch Erkennungsregeln zu erstellen. Für jede Technik führt ATT&CK Folgendes auf: die zur Erkennung erforderlichen Datenquellen (Windows-Ereignisprotokolle, Sysmon-Ereignisse, Netzwerkprotokolle, EDR-Telemetrie), Erkennungsindikatoren (bestimmte Prozessnamen, Befehlszeilenmuster, Registrierungspfade) und mögliche Fehlalarme. Eine Erkennungsregel sollte einer bestimmten ATT&CK-Technik-ID zugeordnet werden, damit die Abdeckung nachverfolgt werden kann. Anbieter wie Splunk (ES Content Update), Elastic (SIEM detection rules) und Sigma (plattformunabhängiges Regelformat) veröffentlichen allesamt ATT&CK-zugeordnete Erkennungsregeln, die bereitgestellt und angepasst werden können.

# Sigma rule (platform-agnostic) for T1053.005 Scheduled Task creation
title: Suspicious Scheduled Task Creation
status: stable
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4698
    TaskContent|contains:
      - 'cmd.exe'
      - 'powershell'
      - 'wscript'
  condition: selection
falsepositives:
  - Legitimate software deployment
level: high

ATT&CK für ICS und Mobilgeräte

MITRE hat ATT&CK über die Unternehmens-IT hinaus auf weitere Umgebungen ausgeweitet: ATT&CK for ICS (Industrial Control Systems) — für SCADA, PLCs und OT-Umgebungen, die von Bedrohungen wie Industroyer und TRITON angegriffen werden; ATT&CK for Mobile — für Angriffstechniken gegen Android und iOS, einschließlich Techniken für bösartige Apps, SMS-Phishing und der Ausnutzung mobiler Geräte. Jede Matrix ist auf die spezifische Architektur und die Bedrohungen ihrer Umgebung zugeschnitten. Personen, die sich auf Security+ vorbereiten, sollten wissen, dass diese Matrizen existieren, und verstehen, dass ATT&CK ein wachsendes, gepflegtes Framework ist, das vierteljährlich um neue, in der Praxis entdeckte Techniken erweitert wird.

ATT&CK im Vergleich zur Cyber Kill Chain

Die MITRE ATT&CK-Matrix und die Lockheed Martin Cyber Kill Chain verfolgen verwandte, aber unterschiedliche Ziele. Die Kill Chain umfasst sieben übergeordnete Phasen (von Reconnaissance bis Actions on Objectives) und eignet sich gut für übergeordnete, narrative Beschreibungen einer Angriffskampagne. ATT&CK umfasst 14 Taktiken mit Hunderten spezifischer Techniken und Untertechniken und ist für Verteidiger, die Erkennungsregeln erstellen, wesentlich detaillierter und praxisorientierter. In der Praxis verwenden viele Organisationen beide Frameworks: die Kill Chain für die Kommunikation mit Führungskräften und Beschreibungen auf Kampagnenebene sowie ATT&CK für technisches Detection Engineering und die Analyse von Lücken. Für Security+ wird erwartet, dass Sie beide Frameworks verstehen.

ATT&CK in der Incident Response

Während einer aktiven Incident Response beschleunigt ATT&CK die Untersuchung, indem es Hinweise darauf gibt, wonach als Nächstes gesucht werden sollte. Wenn Sie T1059.001 (PowerShell execution) bestätigt haben, nennt ATT&CK häufige Folgetechniken: T1105 (Ingress Tool Transfer — Herunterladen zusätzlicher Tools), T1003 (Credential Dumping — der nächste Schritt nach der Ausführung), T1071 (Application Layer Protocol C2 — PowerShell verbindet sich mit der Infrastruktur des Angreifers). Daraus entsteht eine hypothesengesteuerte Untersuchung: Die bestätigte Technik A legt Technik B nahe; Sie suchen nach B, und wenn B gefunden wird, bestätigt dies das Angriffsmuster und weist auf Technik C hin. Dadurch werden Untersuchungen schneller und systematischer als bei einer uneingeschränkten Erkundung der Daten.

Schnellüberprüfung

Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: MITRE ATT&CK strukturiert das Verhalten von Angreifern in 14 Taktiken und Hunderte von Techniken und Untertechniken auf Grundlage realer Beobachtungen und dient damit als Industriestandard zur Beschreibung von TTPs von Angreifern; ATT&CK Navigator ermöglicht eine visuelle Lückenanalyse, indem Bedrohungsakteurprofile über Ihrer Erkennungsabdeckung dargestellt werden, damit Sie Prioritäten für die Entwicklung neuer Erkennungen festlegen können; und ATT&CK unterstützt Detection Engineering, Threat Hunting und Incident Response, indem es konkrete Datenquellen, Indikatoren und Vorschläge zur Verkettung von Techniken bereitstellt. Als Nächstes wiederholen wir die Prüfungsdomänen von SY0-701 und ihre Gewichtungen zur Vorbereitung auf die Zertifizierung.

Häufig gestellte Fragen

Ist die Lektion „MITRE-ATT&CK-Framework für Erkennung und Reaktion“ kostenlos?

Ja — der vollständige Text von „MITRE-ATT&CK-Framework für Erkennung und Reaktion“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „MITRE-ATT&CK-Framework für Erkennung und Reaktion“?

Ordnen Sie die TTPs von Angreifern MITRE-ATT&CK-Techniken zu und nutzen Sie das Framework, um Detection Engineering und Gap-Analysen für Ihre Sicherheitskontrollen zu priorisieren. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Security+ Academy zu starten?

Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „MITRE-ATT&CK-Framework für Erkennung und Reaktion“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?

Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. APT-Lebenszyklus: Vom Erstzugriff zur Persistenz
  2. Laterale Bewegung: Pass-the-Hash und Pass-the-Ticket
  3. Kerberoasting- und Golden-Ticket-Angriffe
  4. MITRE-ATT&CK-Framework für Erkennung und Reaktion
← Zurück zu Security+ Academy