Crosswalk

CSF ↔ ATT&CK-Mapping

Wie hängen die Schutz- und Erkennungsziele des NIST CSF 2.0 mit konkreten ATT&CK-Mitigations zusammen? Diese Gegenüberstellung verbindet beide Welten auf Ebene der CSF-Ergebnisziele (Subkategorien).

Wichtiger Hinweis zur Quelle: Es existiert kein offizieller direkter NIST-CSF-2.0↔ATT&CK-Crosswalk. Die Zuordnung auf dieser Seite wurde redaktionell von forum-cybersecurity.de erstellt (anhand der inhaltlichen Bedeutung von CSF-Ergebniszielen und ATT&CK-Mitigations) und ist keine offizielle Quelle. Authentisch übernommen sind lediglich die ATT&CK-Mitigation-IDs, -Namen und Technik-Zahlen (ATT&CK v19.1) sowie die CSF-2.0-IDs und -Texte (NIST CPRT). Einen quellenbasierten Zusammenhang liefert der zweistufige Weg CSF 2.0 → SP 800-53 Rev. 5 → ATT&CK – siehe Quellen am Seitenende.

Überblick

Konzeptioneller Zusammenhang

Auf Funktionsebene ergänzen sich beide Rahmenwerke wie folgt:

CSF-FunktionBeispiel-ErgebniszieleBeitrag von ATT&CK
IDENTIFYID.RA-01, ID.RA-02, ID.RA-03Bedrohungs- und Schwachstellenwissen: ATT&CK liefert das Vokabular für Threat Intelligence und Schwachstellenbezug.
PROTECTPR.AA, PR.PS, PR.DS, PR.IRSchutzmaßnahmen: ATT&CK-Mitigations (M-IDs) lassen sich konkreten Schutz-Ergebniszielen zuordnen.
DETECTDE.CM, DE.AEErkennung: Detection-Strategies, Analytics und Data Sources je Technik definieren die nötige Telemetrie.
RESPONDRS.AN, RS.COReaktion: Beobachtungen werden Techniken/Gruppen zugeordnet – schnellere Analyse und Kommunikation.
RECOVERRC.RP, RC.COWiederherstellung: u. a. Backups (M1053) und Out-of-Band-Kommunikation (M1060) stützen RC-Ziele.

Detailliert

Mapping je CSF-Funktion (Subkategorie-Ebene)

Jede aufgeführte CSF-Subkategorie ist mit den ATT&CK-Mitigations verknüpft, die zu ihrem Schutzziel beitragen. Klick auf eine Mitigation öffnet sie in der Mitigations-Suche.

GV Steuern (Govern)

CSF-IDErgebniszielZugeordnete ATT&CK-Mitigations
GV.RM-06Eine standardisierte Methode zur Berechnung, Dokumentation, Kategorisierung und Priorisierung von Risiken wird festgelegt und kommuniziert.M1056 Pre-Compromise (vorbereitende Abwehr)

ID Identifizieren (Identify)

CSF-IDErgebniszielZugeordnete ATT&CK-Mitigations
ID.AM-01Inventare der von der Organisation verwalteten Hardware werden gepflegt.M1034 Hardwareinstallation begrenzen
ID.RA-01Schwachstellen in Assets werden identifiziert, validiert und erfasst.M1016 Schwachstellen-ScanningM1051 Software aktualisieren (Patching)
ID.RA-02Cyber-Bedrohungsinformationen werden aus Austauschforen und Quellen bezogen.M1019 Threat-Intelligence-Programm
ID.RA-03Interne und externe Bedrohungen für die Organisation werden identifiziert und erfasst.M1019 Threat-Intelligence-ProgrammM1056 Pre-Compromise (vorbereitende Abwehr)

PR Schützen (Protect)

CSF-IDErgebniszielZugeordnete ATT&CK-Mitigations
PR.AA-01Identitäten und Anmeldedaten für autorisierte Nutzer, Dienste und Hardware werden verwaltet.M1018 BenutzerkontenverwaltungM1027 PasswortrichtlinienM1043 Schutz von Anmeldedaten
PR.AA-03Nutzer, Dienste und Hardware werden authentifiziert.M1032 Multi-Faktor-Authentifizierung
PR.AA-05Zugriffsrechte und Berechtigungen werden per Richtlinie definiert, verwaltet, durchgesetzt und überprüft – nach den Prinzipien minimaler Rechte und Funktionstrennung.M1015 Active-Directory-KonfigurationM1018 BenutzerkontenverwaltungM1022 Datei- und Verzeichnisrechte einschränkenM1024 Registry-Rechte einschränkenM1026 Verwaltung privilegierter KontenM1027 PasswortrichtlinienM1032 Multi-Faktor-AuthentifizierungM1035 Netzwerkzugriff auf Ressourcen begrenzenM1036 Richtlinien zur KontonutzungM1039 Rechte für UmgebungsvariablenM1052 Benutzerkontensteuerung (UAC)
PR.AA-06Der physische Zugang zu Assets wird risikoangemessen verwaltet, überwacht und durchgesetzt.M1034 Hardwareinstallation begrenzen
PR.AT-01Das Personal erhält Sensibilisierung und Schulung, um allgemeine Aufgaben mit Blick auf Cybersicherheitsrisiken wahrzunehmen.M1017 Benutzerschulung
PR.AT-02Personen in spezialisierten Rollen erhalten Sensibilisierung und Schulung für ihre relevanten Aufgaben.M1017 Benutzerschulung
PR.DS-01Vertraulichkeit, Integrität und Verfügbarkeit ruhender Daten (data-at-rest) werden geschützt.M1022 Datei- und Verzeichnisrechte einschränkenM1041 Sensible Informationen verschlüsselnM1057 Data Loss Prevention (DLP)
PR.DS-02Vertraulichkeit, Integrität und Verfügbarkeit von Daten während der Übertragung (data-in-transit) werden geschützt.M1020 SSL/TLS-InspektionM1041 Sensible Informationen verschlüsselnM1057 Data Loss Prevention (DLP)
PR.IR-01Netzwerke und Umgebungen werden vor unbefugtem logischem Zugriff und unbefugter Nutzung geschützt.M1021 Web-Inhalte einschränkenM1025 Integrität privilegierter ProzesseM1030 NetzwerksegmentierungM1031 Network Intrusion PreventionM1035 Netzwerkzugriff auf Ressourcen begrenzenM1037 Netzwerkverkehr filternM1048 Anwendungsisolierung und Sandboxing
PR.DS-11Datensicherungen werden erstellt, geschützt, gepflegt und getestet.M1029 Externe/abgesetzte DatenspeicherungM1053 Datensicherung (Backup)
PR.PS-01Praktiken des Konfigurationsmanagements werden etabliert und angewendet.M1015 Active-Directory-KonfigurationM1024 Registry-Rechte einschränkenM1025 Integrität privilegierter ProzesseM1028 Betriebssystem-KonfigurationM1039 Rechte für UmgebungsvariablenM1042 Funktion/Programm deaktivieren oder entfernenM1044 Laden von Bibliotheken einschränkenM1045 Code-SignierungM1046 Boot-IntegritätM1048 Anwendungsisolierung und SandboxingM1050 Exploit-SchutzM1054 Software-Konfiguration
PR.PS-02Software wird risikoangemessen gewartet, ersetzt und entfernt.M1042 Funktion/Programm deaktivieren oder entfernenM1051 Software aktualisieren (Patching)
PR.PS-04Protokolldaten werden erzeugt und für die kontinuierliche Überwachung bereitgestellt.M1047 Protokollierung (Audit)
PR.PS-05Installation und Ausführung nicht autorisierter Software werden verhindert.M1021 Web-Inhalte einschränkenM1033 Softwareinstallation begrenzenM1038 AusführungsverhinderungM1040 Verhaltensbasierte Endpoint-PräventionM1045 Code-Signierung
PR.PS-06Sichere Softwareentwicklung wird integriert und ihre Leistung über den gesamten Entwicklungslebenszyklus überwacht.M1013 Leitlinien für Anwendungsentwickler
PR.IR-03Mechanismen zur Erfüllung von Resilienzanforderungen in Normal- und Ausnahmesituationen werden umgesetzt.M1046 Boot-IntegritätM1050 Exploit-Schutz

DE Erkennen (Detect)

CSF-IDErgebniszielZugeordnete ATT&CK-Mitigations
DE.CM-09Rechen-Hardware und -Software, Laufzeitumgebungen und ihre Daten werden überwacht, um potenziell nachteilige Ereignisse zu finden.M1040 Verhaltensbasierte Endpoint-PräventionM1043 Schutz von AnmeldedatenM1049 Antivirus/Antimalware
DE.CM-01Netzwerke und Netzwerkdienste werden überwacht, um potenziell nachteilige Ereignisse zu finden.M1020 SSL/TLS-InspektionM1031 Network Intrusion PreventionM1037 Netzwerkverkehr filtern
DE.CM-03Aktivitäten des Personals und Technologienutzung werden überwacht, um potenziell nachteilige Ereignisse zu finden.M1036 Richtlinien zur KontonutzungM1047 Protokollierung (Audit)

RS Reagieren (Respond)

CSF-IDErgebniszielZugeordnete ATT&CK-Mitigations
RS.CO-02Interne und externe Stakeholder werden über Vorfälle benachrichtigt.M1060 Out-of-Band-Kommunikationskanal

RC Wiederherstellen (Recover)

CSF-IDErgebniszielZugeordnete ATT&CK-Mitigations
RC.RP-03Die Integrität von Sicherungen und anderen Wiederherstellungs-Assets wird vor ihrer Nutzung verifiziert.M1029 Externe/abgesetzte DatenspeicherungM1053 Datensicherung (Backup)
RC.CO-03Wiederherstellungsaktivitäten und Fortschritte werden an benannte interne und externe Stakeholder kommuniziert.M1060 Out-of-Band-Kommunikationskanal

Umgekehrte Sicht

Von der ATT&CK-Mitigation zum CSF-Ziel

Alle 43 zugeordneten Enterprise-Mitigations mit Anzahl adressierter Techniken und den zugehörigen CSF-Ergebniszielen.

M-IDMitigationTechnikenCSF-Ziele
M1013Leitlinien für Anwendungsentwickler (Application Developer Guidance)24PR.PS-06
M1015Active-Directory-Konfiguration (Active Directory Configuration)15PR.AA-05PR.PS-01
M1016Schwachstellen-Scanning (Vulnerability Scanning)5ID.RA-01
M1017Benutzerschulung (User Training)60PR.AT-01PR.AT-02
M1018Benutzerkontenverwaltung (User Account Management)119PR.AA-05PR.AA-01
M1019Threat-Intelligence-Programm (Threat Intelligence Program)5ID.RA-02ID.RA-03
M1020SSL/TLS-Inspektion (SSL/TLS Inspection)4DE.CM-01PR.DS-02
M1021Web-Inhalte einschränken (Restrict Web-Based Content)31PR.PS-05PR.IR-01
M1022Datei- und Verzeichnisrechte einschränken (Restrict File and Directory Permissions)60PR.AA-05PR.DS-01
M1024Registry-Rechte einschränken (Restrict Registry Permissions)20PR.AA-05PR.PS-01
M1025Integrität privilegierter Prozesse (Privileged Process Integrity)7PR.PS-01PR.IR-01
M1026Verwaltung privilegierter Konten (Privileged Account Management)112PR.AA-05
M1027Passwortrichtlinien (Password Policies)47PR.AA-01PR.AA-05
M1028Betriebssystem-Konfiguration (Operating System Configuration)39PR.PS-01
M1029Externe/abgesetzte Datenspeicherung (Remote Data Storage)11PR.DS-11RC.RP-03
M1030Netzwerksegmentierung (Network Segmentation)37PR.IR-01
M1031Network Intrusion Prevention (Network Intrusion Prevention)59DE.CM-01PR.IR-01
M1032Multi-Faktor-Authentifizierung (Multi-factor Authentication)48PR.AA-03PR.AA-05
M1033Softwareinstallation begrenzen (Limit Software Installation)17PR.PS-05
M1034Hardwareinstallation begrenzen (Limit Hardware Installation)7PR.AA-06ID.AM-01
M1035Netzwerkzugriff auf Ressourcen begrenzen (Limit Access to Resource Over Network)19PR.AA-05PR.IR-01
M1036Richtlinien zur Kontonutzung (Account Use Policies)11PR.AA-05DE.CM-03
M1037Netzwerkverkehr filtern (Filter Network Traffic)49PR.IR-01DE.CM-01
M1038Ausführungsverhinderung (Execution Prevention)79PR.PS-05
M1039Rechte für Umgebungsvariablen (Environment Variable Permissions)2PR.AA-05PR.PS-01
M1040Verhaltensbasierte Endpoint-Prävention (Behavior Prevention on Endpoint)51DE.CM-09PR.PS-05
M1041Sensible Informationen verschlüsseln (Encrypt Sensitive Information)33PR.DS-01PR.DS-02
M1042Funktion/Programm deaktivieren oder entfernen (Disable or Remove Feature or Program)71PR.PS-01PR.PS-02
M1043Schutz von Anmeldedaten (Credential Access Protection)10PR.AA-01DE.CM-09
M1044Laden von Bibliotheken einschränken (Restrict Library Loading)3PR.PS-01
M1045Code-Signierung (Code Signing)22PR.PS-05PR.PS-01
M1046Boot-Integrität (Boot Integrity)14PR.PS-01PR.IR-03
M1047Protokollierung (Audit) (Audit)110PR.PS-04DE.CM-03
M1048Anwendungsisolierung und Sandboxing (Application Isolation and Sandboxing)14PR.IR-01PR.PS-01
M1049Antivirus/Antimalware (Antivirus/Antimalware)23DE.CM-09
M1050Exploit-Schutz (Exploit Protection)12PR.PS-01PR.IR-03
M1051Software aktualisieren (Patching) (Update Software)42ID.RA-01PR.PS-02
M1052Benutzerkontensteuerung (UAC) (User Account Control)7PR.AA-05
M1053Datensicherung (Backup) (Data Backup)10PR.DS-11RC.RP-03
M1054Software-Konfiguration (Software Configuration)36PR.PS-01
M1056Pre-Compromise (vorbereitende Abwehr) (Pre-compromise)88ID.RA-03GV.RM-06
M1057Data Loss Prevention (DLP) (Data Loss Prevention)12PR.DS-01PR.DS-02
M1060Out-of-Band-Kommunikationskanal (Out-of-Band Communications Channel)7RS.CO-02RC.CO-03

Quellen & offizielle Crosswalks

Die Inhalte dieser Seite stützen sich auf folgende Originalquellen. Die Verknüpfung CSF ↔ ATT&CK ist eine redaktionelle Zuordnung von forum-cybersecurity.de; die einzelnen Bausteine stammen aus:

Für einen belegbaren, zweistufigen Crosswalk (CSF 2.0 → SP 800-53 Rev. 5 → ATT&CK) empfehlen wir die folgenden offiziellen Mappings:

Hinweis zur Methodik des CTID-Mappings: Es ist control-level, berücksichtigt nur technische/operative Controls und schließt u. a. die Familien AU (Audit), IR (reine Erkennung), AT, PE sowie Pre-compromise-Techniken (M1056) bewusst aus. Ein über 800-53 gebrückter CSF↔ATT&CK-Zusammenhang ist daher ebenfalls eine Näherung, jedoch quellenbasiert nachvollziehbar.