Eine kuratierte Wissensbasis über das reale Verhalten von Angreifern – gegliedert in Taktiken (das „Warum“ eines Schritts) und Techniken (das „Wie“). Abgebildet sind die drei Domänen Enterprise, Mobile und ICS.
Datenstand: ATT&CK v19.1 · 41 Taktiken · 918 aktive Techniken
Einordnung
Das NIST CSF beschreibt, welche Ergebnisse eine Organisation zur Verteidigung anstreben sollte. MITRE ATT&CK beschreibt, wie Angreifer konkret vorgehen. Gemeinsam verbinden sie Strategie und operative Praxis:
| NIST-CSF-Funktion | Beispiel-Ergebnisziele | Beitrag von MITRE ATT&CK |
|---|---|---|
| GOVERN / IDENTIFY | ID.RA-02, ID.RA-03 | Bedrohungsmodellierung und Threat Intelligence: ATT&CK liefert ein gemeinsames Vokabular, um relevante Angreifer, Taktiken und Techniken zu erfassen und zu priorisieren. |
| PROTECT | PR.* (Schutzmaßnahmen) | ATT&CK-Mitigations (M-IDs) ordnen Schutzmaßnahmen konkreten Techniken zu und helfen, Abwehr gezielt zu härten. |
| DETECT | DE.CM, DE.AE | Detection-Strategies, Analytics und Data Sources je Technik zeigen, welche Telemetrie und Erkennungslogik nötig ist – die Basis für Use Cases im SOC/SIEM. |
| RESPOND | RS.AN (Vorfallanalyse) | Beobachtete Aktivitäten lassen sich Techniken und Gruppen zuordnen; das beschleunigt Ursachenanalyse, Eindämmung und Kommunikation. |
| RECOVER / Verbesserung | ID.IM, RC.IM | Nach einem Vorfall: Coverage gegen genutzte Techniken bewerten und Erkennung/Schutz gezielt verbessern (Purple Teaming). |
Nachschlagen
Suchen Sie nach Stichwort (z. B. „phishing“, „kerberos“, „ransomware“) oder nach einer ATT&CK-ID (z. B. T1059). Optional nach Domäne filtern.
Überblick
Taktiken sind die übergeordneten Angriffsziele. Jede Domäne hat ihre eigene Taktik-Reihenfolge (vereinfachte „Kill Chain“).