Das MITRE ATT&CK Framework ist eine global zugängliche Wissensdatenbank über Angreifertaktiken und -techniken, basierend auf realen Beobachtungen. Es ist wie eine Landkarte der Cyberkriminalität, die uns zeigt, wie Angreifer vorgehen, um ihre Ziele zu erreichen. ATT&CK steht für "Adversarial Tactics, Techniques, and Common Knowledge".
Das Framework ist hierarchisch aufgebaut, um die Komplexität von Angriffen überschaubar zu machen.
Reconnaissance
AufklärungResource Development
RessourcenentwicklungInitial Access
ErstzugriffExecution
AusführungPersistence
PersistenzPrivilege Escalation
PrivilegieneskalationDefense Evasion
AbwehrumgehungCredential Access
Zugang zu AnmeldedatenDiscovery
EntdeckungLateral Movement
Seitliche BewegungCollection
SammelnCommand and Control
Befehls- und KontrollkommunikationExfiltration
ExfiltrationImpact
AuswirkungenBeispiele für Techniken:
Betrachten wir ein vereinfachtes Angriffsszenario. Hier sehen Sie, wie verschiedene Taktiken und Techniken ineinandergreifen, um ein Ziel zu erreichen. (Hinweis: Reconnaissance und Resource Development sind hier nicht explizit dargestellt, um den Fokus auf die Kernphase zu legen.)
1. Initial Access (Erstzugriff): Der Angreifer sendet eine Phishing-E-Mail mit einem bösartigen Anhang (T1566.001).
2. Execution (Ausführung): Der Benutzer öffnet den Anhang. Ein Makro installiert eine Backdoor (T1204.002).
3. Persistence (Persistenz): Die Backdoor konfiguriert sich so, dass sie nach jedem Systemneustart automatisch startet (T1547.001).
4. Privilege Escalation (Privilegieneskalation): Der Angreifer nutzt eine Schwachstelle, um Administratorrechte zu erlangen (T1068).
5. Defense Evasion (Abwehrumgehung): Log-Dateien werden gelöscht, um Spuren zu verwischen (T1070.004).
6. Credential Access (Zugang zu Anmeldedaten): Ein Keylogger wird eingesetzt, um Zugangsdaten zu stehlen (T1056.001).
7. Discovery (Entdeckung): Netzwerkscans identifizieren weitere Systeme im Netzwerk (T1046).
8. Lateral Movement (Seitliche Bewegung): Fernzugriffsprotokolle werden genutzt, um auf andere Systeme zuzugreifen (T1076).
9. Collection (Sammeln): Vertrauliche Dateien werden von verschiedenen Systemen gesammelt (T1119).
10. Command and Control (Befehls- und Kontrollkommunikation): Verschlüsselte Verbindungen werden für Befehle und Datenübertragung genutzt (T1071.001).
11. Exfiltration (Exfiltration): Gesammelte Daten werden auf einen externen Server hochgeladen (T1041).
12. Impact (Auswirkungen): Daten werden verschlüsselt; Lösegeld wird gefordert (T1486).
Das MITRE ATT&CK Framework ist ein unverzichtbares Werkzeug für verschiedenste Cybersicherheitsexperten. Es ermöglicht ein gemeinsames Vokabular und eine strukturierte Herangehensweise.
Bedrohungsjäger
Identifizieren und analysieren bekannte Angriffsmuster.Sicherheitsanalysten
Verstehen und interpretieren Sicherheitsvorfälle.Penetrationstester
Planen und strukturieren Angriffe realistisch.Incident-Response-Teams
Überprüfen und verbessern Abwehrstrategien.