Cyber Security Academy · Lektion

Angriffe Detections zuordnen

Techniken an MITRE ATT&CK ausrichten

Lektion 2 von 413 Schritte

Angriffe Detections zuordnen ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum auf ATT&CK abbilden

MITRE ATT&CK ist eine kuratierte Wissensdatenbank mit Taktiken, Techniken und Prozeduren von Angreifern, die in der realen Welt beobachtet wurden. Sie bietet Red und Blue ein gemeinsames Vokabular.

Wenn Sie jeden Test und jede Erkennung einer ATT&CK-ID zuordnen, können Sie eine Frage präzise beantworten: Welche Verhaltensweisen von Angreifern können wir tatsächlich erkennen?

  • Taktiken = das Ziel des Angreifers (das „Warum“)
  • Techniken = wie dieses Ziel erreicht wird (das „Wie“)
  • Prozeduren = die konkrete Umsetzung (das „Was“)

Aufbau einer Technik-ID

Jede Technik hat eine stabile Kennung, die Sie beim Purple Teaming überall verwenden werden.

  • T1059 — Command and Scripting Interpreter (Technik)
  • T1059.001 — PowerShell (Sub-Technik)
  • TA0002 — Execution (Taktik, zu der sie gehört)

Eine einzelne Technik kann mehreren Taktiken dienen. Beispielsweise unterstützen gültige Konten (T1078) gleichzeitig Initial Access, Persistence, Privilege Escalation und Defense Evasion.

Von der Prozedur zur Datenquelle

Um eine Technik zu erkennen, müssen Sie wissen, welche Datenquelle sie sichtbar macht. ATT&CK führt für jede Technik Datenquellen und Komponenten auf.

Für die PowerShell-Ausführung (T1059.001) umfasst die relevante Telemetrie:

  • Script block logging (Event ID 4104)
  • Module logging (Event ID 4103)
  • Process creation mit Befehlszeile (Event ID 4688 / Sysmon 1)

Wenn keine dieser Informationen erfasst wird, bleibt die Technik unabhängig von der Qualität Ihrer Regeln garantiert ein blinder Fleck.

Eine Prozedur zur Emulation auswählen

Eine Technik ist abstrakt; erkannt werden konkrete Prozeduren. Wählen Sie eine realistische Umsetzung, die von Angreifern tatsächlich verwendet wird.

Für T1059.001 sieht eine häufige Prozedur mit kodiertem Befehl folgendermaßen aus:

powershell.exe -nop -w hidden -enc <base64-encoded-script>

Erkennungslogik definieren

Sobald Sie das Artefakt kennen, formulieren Sie die Erkennungslogik. Das obige Beispiel mit dem kodierten Befehl erzeugt ein Ereignis zur Prozesserstellung, dessen Befehlszeile verdächtige Flags enthält.

Eine Pseudoregel dafür:

process == 'powershell.exe'
AND command_line CONTAINS '-enc'
AND command_line MATCHES '(?i)(-nop|-w hidden|-windowstyle hidden)'

Portierbare Regeln mit Sigma schreiben

Sigma ist ein generisches, herstellerneutrales Format für Erkennungen, das in Splunk, Elastic, Sentinel und andere Systeme kompiliert werden kann. Die Zuordnung von Regeln zu ATT&CK macht die Abdeckung nachverfolgbar.

Ein Sigma-Ausschnitt für verdächtiges kodiertes PowerShell:

detection:
  selection:
    Image|endswith: '\powershell.exe'
    CommandLine|contains:
      - '-enc'
      - '-EncodedCommand'
  condition: selection
tags:
  - attack.execution
  - attack.t1059.001

Die Abdeckungsmatrix

Dokumentieren Sie für jede Technik im Scope, welche Telemetrie vorhanden ist und ob eine Erkennung auslöst. Eine Abdeckungszeile erfasst das vollständige Bild:

  • Technik: T1059.001 PowerShell
  • Datenquelle verfügbar: Ja (Sysmon 1, 4104)
  • Erkennung vorhanden: Ja (Sigma-Regel)
  • Zuletzt validiert: Datum des Purple-Tests
  • Ergebnis: Erkannt / Protokolliert / Blind

Diese in einem Tool wie VECTR gepflegte Tabelle wird zur maßgeblichen Aufzeichnung Ihrer Erkennungsabdeckung.

Fragile Erkennungen vermeiden

Eine häufige Falle besteht darin, eine Erkennung einer Technik zuzuordnen, sie aber auf einem fragilen und leicht zu umgehenden Artefakt aufzubauen. Die Erkennung eines bestimmten Toolnamens ist fragil; die Erkennung des Verhaltens ist robust.

  • Fragil: Bei einem einzelnen fest codierten Malware-Dateinamen einen Alarm auslösen
  • Besser: Das Verhalten erkennen, zum Beispiel wenn ein Prozess von winword.exe aus cmd.exe startet

Die Pyramid of Pain veranschaulicht dies: Hashes und Dateinamen kann ein Angreifer mühelos ändern, während TTPs hohe Kosten verursachen. Richten Sie Ihre Erkennungen möglichst weit oben in der Pyramide aus.

Techniken verketten

Echte Eindringversuche bestehen aus Ketten, nicht aus einzelnen Ereignissen. Eine Erkennung der vollständigen Kette ist wesentlich stärker als die Erkennung eines einzelnen Glieds.

Eine emulierte Kette könnte so aussehen:

  • T1566.001 Spearphishing Attachment (Initial Access)
  • T1059.001 PowerShell (Execution)
  • T1547.001 Registry Run Key (Persistence)
  • T1003.001 LSASS Memory dumping (Credential Access)

Durch die Zuordnung jedes Schritts erkennen Sie genau, an welcher Stelle der Kill Chain Ihre Sichtbarkeit beginnt und endet.

Die Zuordnung validieren

Eine Zuordnung ist nur eine Behauptung, bis sie getestet wurde. Während der Purple-Session führt Red die Prozedur aus, und Blue bestätigt, dass die zugeordnete Erkennung tatsächlich anhand der zugeordneten Datenquelle auslöst.

  • Führen Sie die Prozedur in einem kontrollierten Zeitfenster aus
  • Bestätigen Sie, dass die erwartete Event ID in der Telemetrie erscheint
  • Bestätigen Sie, dass die Regel einen Alarm erzeugt, nicht nur einen Protokolleintrag
  • Dokumentieren Sie das Validierungsdatum und das Ergebnis

Erst nach dieser Schleife markieren Sie eine Technik als tatsächlich abgedeckt.

Mit dem Navigator visualisieren

Mit dem ATT&CK Navigator können Sie die Abdeckung als farbige Heatmap über der Matrix darstellen. Grün steht für erkannt, Gelb für nur protokolliert und Rot für blinde Flecken.

  • Exportieren Sie die Ergebnisse aus Ihrem Tracking-Tool als Navigator-Ebene
  • Überlagern Sie mehrere Ebenen (getestete Techniken und Prioritäten aus der Threat Intelligence)
  • Teilen Sie die Heatmap mit der Führungsebene, um Investitionen zu begründen

Diese Darstellung macht ein abstraktes Konzept wie „Erkennungsabdeckung“ für nichttechnische Beteiligte unmittelbar verständlich.

Kurze Überprüfung

Testen Sie Ihr Verständnis der Zuordnung von Angriffen zu Erkennungen.

Zusammenfassung

Sie können Angriffe nun systematisch Erkennungen zuordnen:

  • Verwenden Sie ATT&CK-IDs (Taktik, Technik, Sub-Technik) als gemeinsame Sprache
  • Ermitteln Sie die Datenquelle, die jede Technik sichtbar macht
  • Wählen Sie eine realistische Prozedur und formulieren Sie anschließend verhaltensbasierte Logik
  • Formulieren Sie portierbare Regeln in Sigma und versehen Sie sie mit der Technik
  • Richten Sie Ihre Erkennungen an der Pyramid of Pain möglichst weit oben aus, um fragile Erkennungen zu vermeiden
  • Validieren Sie jede Zuordnung live und visualisieren Sie anschließend die Abdeckung im Navigator

Als Nächstes planen und führen Sie eine vollständige Purple-Team-Übung durch.

Kostenlos starten

Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
76
Lektionen
303

Häufig gestellte Fragen

Ist die Lektion „Angriffe Detections zuordnen“ kostenlos?

Ja — der vollständige Text von „Angriffe Detections zuordnen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Angriffe Detections zuordnen“?

Techniken an MITRE ATT&CK ausrichten Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Angriffe Detections zuordnen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Warum Purple Teaming wichtig ist
  2. Angriffe Detections zuordnen
  3. Eine Purple-Team-Übung durchführen
  4. Detection-Lücken und Metriken schließen
← Zurück zu Cyber Security Academy