Zu MITRE ATT&CK zuordnen
Detections an Techniken von Angreifern ausrichten
Zu MITRE ATT&CK zuordnen ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum auf ATT&CK abbilden
MITRE ATT&CK ist eine Wissensbasis für das Verhalten realer Angreifer, geordnet nach Taktiken (dem Warum) und Techniken (dem Wie). Die Zuordnung von Detektionen zu ATT&CK gibt jeder Regel ein gemeinsames, strukturiertes Label.
Der Nutzen:
- Abdeckung anhand bekannten Angreiferverhaltens messen
- Ergebnisse in einer gemeinsamen Terminologie kommunizieren
- Lücken nach ihrer Relevanz für Ihr Bedrohungsmodell priorisieren
- Warnungen entlang einer Angriffskette korrelieren
Taktiken, Techniken und Sub-Techniken
ATT&CK umfasst drei verschachtelte Ebenen:
- Taktik — das Ziel des Angreifers, z. B. Credential Access (TA0006)
- Technik — eine Methode, um dieses Ziel zu erreichen, z. B. OS Credential Dumping (T1003)
- Sub-Technik — eine spezifische Variante, z. B. LSASS Memory (T1003.001)
Ordnen Sie so spezifisch zu, wie es Ihre Detektionslogik unterstützt. Eine Regel, die LSASS-Zugriff erkennt, sollte mit T1003.001 und nicht nur mit T1003 getaggt werden.
Lesen einer Technik-ID
Technik-IDs folgen einem festen Muster. Der Buchstabe T plus vier Ziffern bezeichnet eine Technik; ein Suffix mit Punkt bezeichnet eine Sub-Technik.
T1059 -> Command and Scripting Interpreter
T1059.001 -> PowerShell (sub-technique)
T1059.003 -> Windows Command Shell (sub-technique)
TA0002 -> Execution (tactic)Tagging in Sigma
Sigma führt ATT&CK-Referenzen im Feld tags nach einer Konvention mit Kleinbuchstaben. Für Taktiken wird der Name der Taktik verwendet, für Techniken die ID mit Punkt.
title: PowerShell Encoded Command
tags:
- attack.execution
- attack.t1059.001
detection:
selection:
Image|endswith: '\\powershell.exe'
CommandLine|contains: '-enc'
condition: selectionDie richtige Technik auswählen
Ordnen Sie eine Technik danach zu, was das Protokoll tatsächlich belegt, nicht danach, was Sie vermuten. Ein kodierter PowerShell-Befehl belegt T1059.001 (PowerShell) und häufig auch T1027 (Obfuscated Files or Information). Er belegt für sich genommen nicht das Ziel.
Vermeiden Sie übermäßiges Tagging. Jedes Tag muss sich allein aus der Detektionslogik begründen lassen, sonst wird ein Reviewer Ihren Abdeckungszahlen nicht vertrauen.
Datenquellen und Datenkomponenten
ATT&CK definiert Datenquellen und Datenkomponenten, über die jede Technik beobachtet werden kann. Damit lassen sich Detektionsideen mit der Telemetrie verknüpfen, die Sie erfassen müssen.
Für T1003.001 (LSASS Memory) gehören folgende Komponenten dazu:
- Process: OS API Execution
- Process: Process Access
- File: File Access
Wenn Ihnen die Telemetrie hinter einer Technik fehlt, kann keine Regel sie abdecken. Ordnen Sie Datenquellen zu, um Erfassungslücken und nicht nur Regellücken zu finden.
Abdeckung als Heatmap
Das Zusammenfassen der Tags Ihrer Regeln erzeugt eine Abdeckungsansicht über die ATT&CK-Matrix hinweg. Der ATT&CK Navigator stellt diese als farbige Heatmap dar.
Sie können programmgesteuert einen Navigator-Layer aus Ihren Sigma-Tags erzeugen und ihn über die Matrix legen, um auf einen Blick abgedeckte, teilweise abgedeckte und nicht abgedeckte Techniken zu sehen.
# layer.json (excerpt)
{
"techniques": [
{ "techniqueID": "T1059.001", "score": 100 },
{ "techniqueID": "T1003.001", "score": 50 }
]
}Bedrohungsorientierte Priorisierung
Eine vollständige Abdeckung der Matrix ist weder erreichbar noch nützlich. Priorisieren Sie anhand von Threat Intelligence: Welche Techniken verwenden die Gruppen, die tatsächlich auf Ihre Branche zielen?
ATT&CK-Gruppenseiten (z. B. APT29, FIN7) listen zugeordnete Techniken auf. Legen Sie die von Ihren relevantesten Angreifern verwendeten Techniken darüber und schließen Sie dort zuerst Erkennungslücken. Das ist der Kern einer bedrohungsorientierten Verteidigung.
Tiefe der Detektion, nicht nur Breite
Eine oberflächliche Regel pro Technik schafft falsche Sicherheit. Angreifer variieren ihre Vorgehensweisen innerhalb einer Technik. Robuste Abdeckung bedeutet daher mehrere, vielfältige Detektionen für Techniken mit hoher Priorität.
Verfolgen Sie beides:
- Breite — wie viele Techniken Sie abdecken
- Tiefe — wie viele unterschiedliche, umgehungsresistente Detektionen Sie pro Technik haben
Eine Technik mit einer leicht zu umgehenden Regel sollte nicht genauso gewertet werden wie eine mit mehreren, aufeinander aufbauenden verhaltensbasierten Detektionen.
Zuordnungen aktuell halten
ATT&CK ist versioniert und entwickelt sich weiter: Techniken werden in neuen Versionen hinzugefügt, umbenannt, als veraltet markiert oder in Sub-Techniken umstrukturiert. Veraltete Tags beeinträchtigen Ihre Abdeckungsansicht unbemerkt.
- Legen Sie die ATT&CK-Version fest, auf die Ihre Tags abzielen
- Prüfen Sie die Zuordnungen, wenn eine neue ATT&CK-Version veröffentlicht wird
- Migrieren Sie veraltete IDs (z. B. wenn eine Technik in Sub-Techniken aufgeteilt wird)
- Validieren Sie Tags in CI anhand des aktuellen ATT&CK-Datensatzes
Wenn Sie Zuordnungen als lebende Metadaten behandeln, bleiben Ihre Abdeckungsmetriken langfristig aussagekräftig.
Entlang der Kill Chain korrelieren
Da Warnungen Taktik-Tags enthalten, können Sie sie zu einer Geschichte verknüpfen. Eine Abfolge von Initial Access, dann Execution, dann Credential Access und anschließend Lateral Movement auf demselben Host ergibt ein deutlich aussagekräftigeres Bild als jede einzelne Warnung.
Die Zuordnung ermöglicht diese Verknüpfung: Eine SOAR- oder Korrelationsregel kann den Schweregrad erhöhen, wenn innerhalb eines Zeitfensters mehrere Taktiken gegen dieselbe Entität ausgelöst werden.
Schnelltest
Testen Sie Ihr Urteilsvermögen bei der ATT&CK-Zuordnung.
Zusammenfassung
Die Zuordnung von Detektionen zu MITRE ATT&CK macht aus Regeln messbare Abdeckung:
- ATT&CK umfasst Taktiken, Techniken und Sub-Techniken
- Taggen Sie Sigma-Regeln über
tags(attack.tactic, attack.tXXXX.YYY) - Ordnen Sie auf der spezifischsten vertretbaren Ebene zu
- Datenquellen und Datenkomponenten zeigen Erfassungslücken und nicht nur Regellücken auf
- Navigator-Heatmaps visualisieren die Abdeckung
- Priorisieren Sie anhand von Threat Intelligence zu relevanten Gruppen
- Verfolgen Sie Tiefe (vielfältige Detektionen) bei priorisierten Techniken, nicht nur Breite
- Taktik-Tags ermöglichen die Kill-Chain-Korrelation
Als Nächstes: Testen und Tuning, damit diese Detektionen vertrauenswürdig bleiben.
Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 76
- Lektionen
- 303
Häufig gestellte Fragen
Ist die Lektion „Zu MITRE ATT&CK zuordnen“ kostenlos?
Ja — der vollständige Text von „Zu MITRE ATT&CK zuordnen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Zu MITRE ATT&CK zuordnen“?
Detections an Techniken von Angreifern ausrichten Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Zu MITRE ATT&CK zuordnen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Grundsätze von Detection-as-Code
- Sigma-Regeln schreiben
- Zu MITRE ATT&CK zuordnen
- Detections testen und abstimmen