Wie hängen die Schutz- und Erkennungsziele des NIST CSF 2.0 mit konkreten ATT&CK-Mitigations zusammen? Diese Gegenüberstellung verbindet beide Welten auf Ebene der CSF-Ergebnisziele (Subkategorien).
Überblick
Auf Funktionsebene ergänzen sich beide Rahmenwerke wie folgt:
| CSF-Funktion | Beispiel-Ergebnisziele | Beitrag von ATT&CK |
|---|---|---|
| IDENTIFY | ID.RA-01, ID.RA-02, ID.RA-03 | Bedrohungs- und Schwachstellenwissen: ATT&CK liefert das Vokabular für Threat Intelligence und Schwachstellenbezug. |
| PROTECT | PR.AA, PR.PS, PR.DS, PR.IR | Schutzmaßnahmen: ATT&CK-Mitigations (M-IDs) lassen sich konkreten Schutz-Ergebniszielen zuordnen. |
| DETECT | DE.CM, DE.AE | Erkennung: Detection-Strategies, Analytics und Data Sources je Technik definieren die nötige Telemetrie. |
| RESPOND | RS.AN, RS.CO | Reaktion: Beobachtungen werden Techniken/Gruppen zugeordnet – schnellere Analyse und Kommunikation. |
| RECOVER | RC.RP, RC.CO | Wiederherstellung: u. a. Backups (M1053) und Out-of-Band-Kommunikation (M1060) stützen RC-Ziele. |
Detailliert
Jede aufgeführte CSF-Subkategorie ist mit den ATT&CK-Mitigations verknüpft, die zu ihrem Schutzziel beitragen. Klick auf eine Mitigation öffnet sie in der Mitigations-Suche.
| CSF-ID | Ergebnisziel | Zugeordnete ATT&CK-Mitigations |
|---|---|---|
| GV.RM-06 | Eine standardisierte Methode zur Berechnung, Dokumentation, Kategorisierung und Priorisierung von Risiken wird festgelegt und kommuniziert. | M1056 Pre-Compromise (vorbereitende Abwehr) |
| CSF-ID | Ergebnisziel | Zugeordnete ATT&CK-Mitigations |
|---|---|---|
| ID.AM-01 | Inventare der von der Organisation verwalteten Hardware werden gepflegt. | M1034 Hardwareinstallation begrenzen |
| ID.RA-01 | Schwachstellen in Assets werden identifiziert, validiert und erfasst. | M1016 Schwachstellen-ScanningM1051 Software aktualisieren (Patching) |
| ID.RA-02 | Cyber-Bedrohungsinformationen werden aus Austauschforen und Quellen bezogen. | M1019 Threat-Intelligence-Programm |
| ID.RA-03 | Interne und externe Bedrohungen für die Organisation werden identifiziert und erfasst. | M1019 Threat-Intelligence-ProgrammM1056 Pre-Compromise (vorbereitende Abwehr) |
| CSF-ID | Ergebnisziel | Zugeordnete ATT&CK-Mitigations |
|---|---|---|
| DE.CM-09 | Rechen-Hardware und -Software, Laufzeitumgebungen und ihre Daten werden überwacht, um potenziell nachteilige Ereignisse zu finden. | M1040 Verhaltensbasierte Endpoint-PräventionM1043 Schutz von AnmeldedatenM1049 Antivirus/Antimalware |
| DE.CM-01 | Netzwerke und Netzwerkdienste werden überwacht, um potenziell nachteilige Ereignisse zu finden. | M1020 SSL/TLS-InspektionM1031 Network Intrusion PreventionM1037 Netzwerkverkehr filtern |
| DE.CM-03 | Aktivitäten des Personals und Technologienutzung werden überwacht, um potenziell nachteilige Ereignisse zu finden. | M1036 Richtlinien zur KontonutzungM1047 Protokollierung (Audit) |
| CSF-ID | Ergebnisziel | Zugeordnete ATT&CK-Mitigations |
|---|---|---|
| RS.CO-02 | Interne und externe Stakeholder werden über Vorfälle benachrichtigt. | M1060 Out-of-Band-Kommunikationskanal |
| CSF-ID | Ergebnisziel | Zugeordnete ATT&CK-Mitigations |
|---|---|---|
| RC.RP-03 | Die Integrität von Sicherungen und anderen Wiederherstellungs-Assets wird vor ihrer Nutzung verifiziert. | M1029 Externe/abgesetzte DatenspeicherungM1053 Datensicherung (Backup) |
| RC.CO-03 | Wiederherstellungsaktivitäten und Fortschritte werden an benannte interne und externe Stakeholder kommuniziert. | M1060 Out-of-Band-Kommunikationskanal |
Umgekehrte Sicht
Alle 43 zugeordneten Enterprise-Mitigations mit Anzahl adressierter Techniken und den zugehörigen CSF-Ergebniszielen.
| M-ID | Mitigation | Techniken | CSF-Ziele |
|---|---|---|---|
| M1013 | Leitlinien für Anwendungsentwickler (Application Developer Guidance) | 24 | PR.PS-06 |
| M1015 | Active-Directory-Konfiguration (Active Directory Configuration) | 15 | PR.AA-05PR.PS-01 |
| M1016 | Schwachstellen-Scanning (Vulnerability Scanning) | 5 | ID.RA-01 |
| M1017 | Benutzerschulung (User Training) | 60 | PR.AT-01PR.AT-02 |
| M1018 | Benutzerkontenverwaltung (User Account Management) | 119 | PR.AA-05PR.AA-01 |
| M1019 | Threat-Intelligence-Programm (Threat Intelligence Program) | 5 | ID.RA-02ID.RA-03 |
| M1020 | SSL/TLS-Inspektion (SSL/TLS Inspection) | 4 | DE.CM-01PR.DS-02 |
| M1021 | Web-Inhalte einschränken (Restrict Web-Based Content) | 31 | PR.PS-05PR.IR-01 |
| M1022 | Datei- und Verzeichnisrechte einschränken (Restrict File and Directory Permissions) | 60 | PR.AA-05PR.DS-01 |
| M1024 | Registry-Rechte einschränken (Restrict Registry Permissions) | 20 | PR.AA-05PR.PS-01 |
| M1025 | Integrität privilegierter Prozesse (Privileged Process Integrity) | 7 | PR.PS-01PR.IR-01 |
| M1026 | Verwaltung privilegierter Konten (Privileged Account Management) | 112 | PR.AA-05 |
| M1027 | Passwortrichtlinien (Password Policies) | 47 | PR.AA-01PR.AA-05 |
| M1028 | Betriebssystem-Konfiguration (Operating System Configuration) | 39 | PR.PS-01 |
| M1029 | Externe/abgesetzte Datenspeicherung (Remote Data Storage) | 11 | PR.DS-11RC.RP-03 |
| M1030 | Netzwerksegmentierung (Network Segmentation) | 37 | PR.IR-01 |
| M1031 | Network Intrusion Prevention (Network Intrusion Prevention) | 59 | DE.CM-01PR.IR-01 |
| M1032 | Multi-Faktor-Authentifizierung (Multi-factor Authentication) | 48 | PR.AA-03PR.AA-05 |
| M1033 | Softwareinstallation begrenzen (Limit Software Installation) | 17 | PR.PS-05 |
| M1034 | Hardwareinstallation begrenzen (Limit Hardware Installation) | 7 | PR.AA-06ID.AM-01 |
| M1035 | Netzwerkzugriff auf Ressourcen begrenzen (Limit Access to Resource Over Network) | 19 | PR.AA-05PR.IR-01 |
| M1036 | Richtlinien zur Kontonutzung (Account Use Policies) | 11 | PR.AA-05DE.CM-03 |
| M1037 | Netzwerkverkehr filtern (Filter Network Traffic) | 49 | PR.IR-01DE.CM-01 |
| M1038 | Ausführungsverhinderung (Execution Prevention) | 79 | PR.PS-05 |
| M1039 | Rechte für Umgebungsvariablen (Environment Variable Permissions) | 2 | PR.AA-05PR.PS-01 |
| M1040 | Verhaltensbasierte Endpoint-Prävention (Behavior Prevention on Endpoint) | 51 | DE.CM-09PR.PS-05 |
| M1041 | Sensible Informationen verschlüsseln (Encrypt Sensitive Information) | 33 | PR.DS-01PR.DS-02 |
| M1042 | Funktion/Programm deaktivieren oder entfernen (Disable or Remove Feature or Program) | 71 | PR.PS-01PR.PS-02 |
| M1043 | Schutz von Anmeldedaten (Credential Access Protection) | 10 | PR.AA-01DE.CM-09 |
| M1044 | Laden von Bibliotheken einschränken (Restrict Library Loading) | 3 | PR.PS-01 |
| M1045 | Code-Signierung (Code Signing) | 22 | PR.PS-05PR.PS-01 |
| M1046 | Boot-Integrität (Boot Integrity) | 14 | PR.PS-01PR.IR-03 |
| M1047 | Protokollierung (Audit) (Audit) | 110 | PR.PS-04DE.CM-03 |
| M1048 | Anwendungsisolierung und Sandboxing (Application Isolation and Sandboxing) | 14 | PR.IR-01PR.PS-01 |
| M1049 | Antivirus/Antimalware (Antivirus/Antimalware) | 23 | DE.CM-09 |
| M1050 | Exploit-Schutz (Exploit Protection) | 12 | PR.PS-01PR.IR-03 |
| M1051 | Software aktualisieren (Patching) (Update Software) | 42 | ID.RA-01PR.PS-02 |
| M1052 | Benutzerkontensteuerung (UAC) (User Account Control) | 7 | PR.AA-05 |
| M1053 | Datensicherung (Backup) (Data Backup) | 10 | PR.DS-11RC.RP-03 |
| M1054 | Software-Konfiguration (Software Configuration) | 36 | PR.PS-01 |
| M1056 | Pre-Compromise (vorbereitende Abwehr) (Pre-compromise) | 88 | ID.RA-03GV.RM-06 |
| M1057 | Data Loss Prevention (DLP) (Data Loss Prevention) | 12 | PR.DS-01PR.DS-02 |
| M1060 | Out-of-Band-Kommunikationskanal (Out-of-Band Communications Channel) | 7 | RS.CO-02RC.CO-03 |
Die Inhalte dieser Seite stützen sich auf folgende Originalquellen. Die Verknüpfung CSF ↔ ATT&CK ist eine redaktionelle Zuordnung von forum-cybersecurity.de; die einzelnen Bausteine stammen aus:
Für einen belegbaren, zweistufigen Crosswalk (CSF 2.0 → SP 800-53 Rev. 5 → ATT&CK) empfehlen wir die folgenden offiziellen Mappings:
Hinweis zur Methodik des CTID-Mappings: Es ist control-level, berücksichtigt nur technische/operative Controls und schließt u. a. die Familien AU (Audit), IR (reine Erkennung), AT, PE sowie Pre-compromise-Techniken (M1056) bewusst aus. Ein über 800-53 gebrückter CSF↔ATT&CK-Zusammenhang ist daher ebenfalls eine Näherung, jedoch quellenbasiert nachvollziehbar.