MITRE-ATT&CK-Framework
Navigieren Sie durch die ATT&CK-Matrix, ordnen Sie beobachtete TTPs Techniken zu und verwenden Sie Navigator zur Lückenanalyse.
MITRE-ATT&CK-Framework ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist MITRE ATT&CK?
MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) ist eine Wissensdatenbank zum Verhalten realer Angreifer. Sie bietet eine gemeinsame Sprache zur Beschreibung von Angriffen, zur Organisation der Erkennung und zur Messung der Sicherheitsabdeckung.
ATT&CK-Struktur
ATT&CK strukturiert das Verhalten von Angreifern in: Taktiken (das WARUM – die Ziele der Angreifer), Techniken (das WIE) und Untertechniken (spezifische Implementierungsvarianten).
# 14 Enterprise Tactics:
# TA0001: Initial Access
# TA0002: Execution
# TA0003: Persistence
# TA0004: Privilege Escalation
# TA0005: Defense Evasion
# TA0006: Credential Access
# TA0007: Discovery
# TA0008: Lateral Movement
# TA0009: Collection
# TA0010: Exfiltration
# TA0011: Command and Control
# TA0040: Impact
# TA0042: Resource Development
# TA0043: ReconnaissanceBeispiel für eine Technik: T1059
T1059 (Command and Scripting Interpreter) ist eine übergeordnete Technik. Untertechniken spezifizieren den Interpreter: T1059.001 (PowerShell), T1059.003 (Windows Command Shell), T1059.007 (JavaScript).
# Example technique entry:
# ID: T1059.001
# Name: PowerShell
# Tactic: Execution
# Description: Adversaries abuse PowerShell
# Detection: Event ID 4103/4104
# Mitigation: Script Block Logging, AMSI
# URL format:
# https://attack.mitre.org/techniques/T1059/001/ATT&CK Navigator
ATT&CK Navigator ist ein webbasiertes Tool zur Visualisierung der ATT&CK-Matrix. Färben Sie Techniken nach folgenden Kriterien ein: Erkennungsabdeckung (grün), Lücken (rot) und Überschneidung mit Bedrohungsakteuren (orange). Das Tool ist für die Lückenanalyse unverzichtbar.
# Access Navigator:
# https://mitre-attack.github.io/attack-navigator/
# Use cases:
# 1. Map your detections → find blind spots
# 2. Map threat actor TTPs → assess exposure
# 3. Plan red team scope → cover realistic paths
# 4. Compare detection before/after controlsBedrohungsakteure zuordnen
ATT&CK enthält Profile für mehr als 100 benannte Bedrohungsgruppen (APT28, Lazarus, FIN7), in denen die von den jeweiligen Gruppen verwendeten Techniken aufgeführt sind. Überschneidungen mit den wichtigsten Bedrohungsakteuren Ihrer Branche zeigen Ihre dringendsten Lücken bei der Erkennung auf.
# Example: APT29 (Cozy Bear) techniques include:
# T1566.001: Spear phishing attachment
# T1059.001: PowerShell
# T1003.001: LSASS Memory dump
# T1071.001: Web protocols (C2)
# T1078: Valid accounts
# These → your priority detection targetsATT&CK für das Detection Engineering nutzen
Für jede Technik bietet ATT&CK Hinweise zur Erkennung: welche Datenquellen gesammelt werden sollten, wonach gesucht werden sollte und welche Tools empfohlen werden. Nutzen Sie diese Informationen, um systematisch Bibliotheken mit Erkennungsregeln aufzubauen.
ATT&CK für Red Teams
Red Teams nutzen ATT&CK, um realistische Angriffssimulationen sicherzustellen: Planen Sie Übungen, die bestimmte Taktiken abdecken, verwenden Sie Techniken, die bekannten Bedrohungsakteuren entsprechen, welche auf Ihre Branche abzielen, und dokumentieren Sie die Ergebnisse mit Zuordnung zu den entsprechenden Technik-IDs.
ATT&CK für Blue Teams
Blue Teams nutzen ATT&CK, um die Entwicklung von Erkennungsregeln zu priorisieren, die Erkennungsabdeckung mit Navigator zu bewerten, SIEM-Warnungen Technik-IDs zuzuordnen und die Verbesserung im Zeitverlauf zu messen.
ATT&CK jenseits von Enterprise
ATT&CK verfügt über Matrizen für verschiedene Bereiche: Enterprise (Windows/Linux/macOS/Cloud), Mobile (iOS/Android) und ICS (Industrial Control Systems). Wählen Sie die Matrix, die zu Ihrer Umgebung passt.
D3FEND: Das defensive Gegenstück
MITRE D3FEND ist das defensive Gegenstück zu ATT&CK – es ordnet defensive Techniken (isolieren, erkennen, absichern) den offensiven ATT&CK-Techniken zu, die sie abwehren. Nutzen Sie beide gemeinsam für eine umfassende Sicherheitsarchitektur.
ATT&CK in Arbeitsabläufe integrieren
Machen Sie ATT&CK zu einem Bestandteil der Standardarbeitsabläufe: Versehen Sie SIEM-Warnungen mit Technik-IDs, verlangen Sie in Red-Team-Berichten eine ATT&CK-Zuordnung, verwenden Sie Technik-IDs in Schwachstellen-Tickets und verfolgen Sie monatlich Kennzahlen zur Abdeckung.
Kurzer Test
Was können Sicherheitsteams mit ATT&CK Navigator visualisieren?
Zusammenfassung: MITRE ATT&CK
ATT&CK ist die gemeinsame Sprache moderner Sicherheitsabläufe. Ordnen Sie Ihre Erkennungen ATT&CK zu, finden Sie Lücken, priorisieren Sie sie anhand der Bedrohungsakteure, die auf Ihre Branche abzielen, und nutzen Sie Navigator, um die Abdeckung der Führungsebene zu vermitteln. Jede SOC-Warnung sollte mit einer Technik-ID versehen werden – so werden einzelne Warnungen zu einem strategischen Bild des Angreiferverhaltens in Ihrer Umgebung.
Häufig gestellte Fragen
Ist die Lektion „MITRE-ATT&CK-Framework“ kostenlos?
Ja — der vollständige Text von „MITRE-ATT&CK-Framework“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „MITRE-ATT&CK-Framework“?
Navigieren Sie durch die ATT&CK-Matrix, ordnen Sie beobachtete TTPs Techniken zu und verwenden Sie Navigator zur Lückenanalyse. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „MITRE-ATT&CK-Framework“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Arten und Quellen von Threat Intelligence
- MITRE-ATT&CK-Framework
- STIX, TAXII und Threat Sharing
- Threat Intelligence operationalisieren: Threat Hunting