MITRE ATT&CK (Adversarial Tactics, Techniques and Common Knowledge) ist eine seit 2013 von der gemeinnützigen Organisation MITRE gepflegte, weltweit zugängliche Wissensbasis über Taktiken und Techniken realer Angreifer. Sie basiert auf Beobachtungen echter Angriffskampagnen und gilt als De-facto-Standard, um Angriffsverhalten einheitlich zu beschreiben.
Aufbau der Enterprise-Matrix
Die Enterprise-Matrix ordnet Angriffsverhalten in vier Hierarchieebenen: Taktiken (das Warum, etwa Ersteingang oder Lateral Movement, aktuell 14 Taktiken), Techniken (das Wie, jede mit T-Code wie T1059), Sub-Techniken (detaillierte Varianten) und Verfahren (konkrete Umsetzungen einzelner Akteure). Zusätzlich verzeichnet ATT&CK Objekte wie Angreifergruppen, Schadsoftware und Mitigationsmaßnahmen.
Anwendungsfelder
- Detection Engineering: Lücken in SIEM-Regeln und EDR-Telemetrie systematisch finden.
- Threat Intelligence: TTPs von Akteuren strukturiert erfassen und mit der eigenen Abwehr abgleichen.
- Red und Purple Teaming: Übungsangriffe und Verteidigungstests an realen Techniken ausrichten.
- Threat Hunting: als Katalog für Hypothesen und Suchmuster nutzen.
Die Matrix ergänzt sich mit XDR- und SOAR-Plattformen, die Telemetrie und Playbooks an ATT&CK-Techniken ausrichten, sowie mit UEBA-Analysen für verhaltensbasierte Abweichungen.
Verwandte Grundlagen: Threat Hunting, Threat Intelligence, SIEM, MDR, TAXII.