Kurzfassung
Das MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) Framework ist eine öffentlich gepflegte Wissensdatenbank über Verhaltensweisen von Angreifern, die ursprünglich 2013 von der MITRE Corporation entwickelt wurde. Es gliedert das Verhalten von Angreifern in 14 Unternehmens-Taktiken – von der Aufklärung und dem Erstzugang bis hin zur Exfiltration und den Auswirkungen – und ordnet jeder Taktik spezifische Techniken zu. Sicherheitsteams können diese Matrix nutzen, um ihre Abwehrmaßnahmen zu bewerten, Schwachstellen zu priorisieren und zu verfolgen, wie sich Bedrohungen im Laufe der Zeit entwickeln.
Das MITRE ATT&CK-Framework und die Matrix verstehen
Das MITRE ATT&CK-Framework ist eine Sammlung von Hacker-Zielen und -Techniken. Die MITRE Corporation (eine Nonprofit-Forschungs- und Entwicklungsorganisation) hat diese Wissensdatenbank entwickelt und pflegt sie.
Der Name ATT&CK ist ein Akronym, das für „ gegnerische Taktiken, Techniken und allgemeines Wissen “ steht.
Wir erläutern, was diese Datenbank enthält, und zeigen auf, wie Sie diese Informationen nutzen können, um die Ressourcen Ihres Unternehmens zu schützen.
Was ist das MITRE ATT&CK-Framework?
Was wäre, wenn man eine ständig aktualisierte Liste aller Dinge hätte, die die Feinde mit einem vorhaben? Und was wäre, wenn diese Liste auch Informationen darüber enthielte, wie geplant ist, Schaden zuzufügen?
Im Jahr 2013 beschlossen die Verantwortlichen der MITRE Corporation, diese Frage durch das Forschungsprojekt FMX zu beantworten. Sie sammelten Daten über Angriffe in Unternehmensnetzwerken und testeten verschiedene Abwehrmechanismen, um festzustellen, ob diese funktionierten. Mit der Zeit wurde die Datenbank so robust und wertvoll, dass das Team beschloss, sein Wissen mit der breiten Öffentlichkeit zu teilen. Die MITRE ATT&CK-Matrix wurde geboren.
Informationen innerhalb der Matrix werden im Tabellenformat geteilt. Links ermöglichen es, sich eingehender mit der Forschung zu befassen, und regelmäßig zu prüfen, wie sich eine Bedrohung im Laufe der Zeit verändert.
Die Matrix ist in zwei entscheidende Bereiche unterteilt.
| Begriff | Beantwortete Frage | Definition |
|---|---|---|
| Taktiken | Warum? | Die Beweggründe oder Ziele, die einen Angreifer dazu veranlassen, einen bestimmten Schritt zu unternehmen. |
| Techniken | Wie? | Die spezifischen Schritte oder Maßnahmen, die ein Angreifer ergreift, um die taktischen Ziele zu erreichen. |
Das Verständnis der MITRE-Terminologie erfordert Zeit und ein wenig Übung. Aber der Aufwand lohnt sich. Da die Forschung zu MITRE ATT&CK immer beliebter wird, neigen Expert:innen für Informationstechnologie (IT) dazu, diese Begriffe in Gespräche über die Bedrohungen einfließen zu lassen, denen sie ausgesetzt sind. Je mehr Sie über den Fortschritt der Forschung wissen, desto besser können Sie sich an diesen Gesprächen beteiligen.
Was sind MITRE ATT&CK-Taktiken?
Jede Taktik beantwortet die Frage „ Warum? “ Betrachten Sie sie als die Beweggründe, die Angreifer:innen dazu antreiben, das zu tun, was sie tun.
Das Team von MITRE hat 14 davon für Personen identifiziert, die in einer Unternehmensumgebung arbeiten. Wir verlinken auf die spezifische MITRE-Seite zu diesem Angriff, damit Sie sich eingehend mit der Forschung befassen und jede Taktik sowie die Veränderungen im Laufe der Zeit verstehen können.
Zu den anerkannten Unternehmenstaktiken gehören:
- Ressourcenentwicklung. Ihre Angreifer:innen möchten sicherstellen, dass Angriffe erfolgreich verlaufen. Wenn dem Angreifer viele Tools zur Verfügung stehen, könnten dieser Hack und der nächste noch effektiver sein.
- Aufklärung. Ihr Angreifer möchte entweder passiv oder aktiv Informationen sammeln, damit der Angriff datengesteuert ist und höhere Erfolgschancen hat.
- Initialer Zugriff. Ihre Angreifer:innen wollen erfolgreich in Ihre Umgebung eindringen und sich einen ersten Zugang verschaffen, der im weiteren Verlauf des Angriffs ausgenutzt werden kann.
- Ausführung. Der Angreifer möchte die Kontrolle übernehmen, indem er Code entweder auf einem lokalen System oder einer Remote-Version ausführt.
- Persistenz. Der Hacker möchte im System verbleiben, selbst wenn das System neu gestartet, Anmeldedaten geändert oder anderweitig versucht wird, die Umgebung zu sichern.
- Rechteausweitung. Der Hacker will mehr tun, als nur ein einfacher Benutzer des Netzwerks zu sein. Der Hacker will mehr Berechtigungen, um die Ziele zu erreichen.
- Abwehrumgehung. Der Hacker möchte unentdeckt bleiben, selbst wenn Sie mit Sicherheitssoftware nach einem Eindringling suchen.
- Zugriff auf Anmeldedaten. Die Angreifer:innen wollen Anmeldedaten, einschließlich Benutzernamen und Passwörtern, stehlen, die später verkauft oder verwendet werden könnten.
- Erkennung. Ihr Eindringling möchte mehr über Ihre Systemkonfiguration und Ihr Netzwerk erfahren, damit der nächste Schritt reibungslos verläuft.
- Laterale Bewegungen. Ein Hacker möchte in alle entfernten Systeme in Ihrem Netzwerk eindringen und diese kontrollieren.
- Sammlung. Ihr Eindringling möchte noch mehr Informationen über Sie und Ihre Ressourcen sammeln.
- Steuerung und Kontrolle. Ihr Angreifer möchte mit Systemen in Ihrem Netzwerk kommunizieren. Vorzugsweise kann die Person diese Systeme auch steuern.
- Datenexfiltration. Der Hacker möchte Daten stehlen und aus Ihrem System abziehen.
- Auswirkung. Ihr Gegner möchte Ihre Verfügbarkeit einschränken oder Ihre Prozesse manipulieren.
Wenn Sie in einer mobilen Umgebung arbeiten, sind die Taktiken im Wesentlichen gleich. Auf dieser Liste tauchen jedoch zwei neue Taktiken auf, die nicht für Unternehmensszenarien gelten. Das sind:
- Netzwerkeffekte. Ihr Angreifer möchte den Datenverkehr abfangen oder manipulieren, der an ein Gerät gerichtet ist oder von diesem ausgeht.
- Auswirkungen von Remote-Diensten. Ein Hacker versucht, ein Gerät mit Remote-Diensten entweder zu steuern oder zu überwachen.
Betrachten Sie diese Taktiken als eine Hacker-Wunschliste. Folgen Sie ihnen der Reihe nach, und Sie werden genau verstehen, was jemand tun möchte, wenn er in Ihre Umgebung gelangt, und wie jeder Schritt auf den vorherigen folgt. Vielleicht beginnen Sie zu verstehen, warum es so entscheidend ist, einen Angriff in der Frühphase zu stoppen.
Was sind MITRE ATT&CK-Techniken?
Welche Schritte muss der Angreifer unternehmen, um die Hacking-Ziele zu erreichen? Diese Maßnahmen sind Techniken.
In der MITRE ATT&CK-Matrix werden Techniken nach derselben Methodik gruppiert, die auch für Taktiken gilt. Das bedeutet, dass es zwei Sets gibt: eines für Unternehmensumgebungen und eines für mobile Umgebungen.
Analysieren Sie diese Daten, und verstehen Sie genau, was Ihr Angreifer vorhat, sowie die Werkzeuge und Technologien, die dafür erforderlich sind.
3 Möglichkeiten zur Nutzung der MITRE ATT&CK-Matrix
Eine Fülle an Daten erwartet Sie, wenn Sie tiefer in die MITRE-Website eintauchen möchten. Und die Informationen ändern sich regelmäßig, sodass Sie häufig nachsehen müssen, um zu verstehen, wie Hacker ihre Vorgehensweise ändern.
Warum sollten Sie diesen Aufwand auf sich nehmen? Sie könnten die Daten verwenden, um:
- Bewerten. Wie gut würden Ihre Tools einem bekannten Hacker-Ansatz standhalten? Passieren neue Dinge, die Sie nie eingeplant haben?
- Priorisieren. Jedes Sicherheitssystem könnte eine kleine Verbesserung vertragen. Wo sollten Sie anfangen? Das Verständnis der aktuellen Landschaft könnte dabei helfen, die größten Schwachstellen zu erkennen, die mit einem Patch behoben werden müssen.
- Nachverfolgen. Wie verändert sich die Sicherheitslandschaft? Was tun bekannte Angreifer:innen? Sie können diese Daten in der Datenbank ansehen.
Im Allgemeinen hilft das MITRE-Team dabei, Bedrohungsinformationen und gewonnene Erkenntnisse zu teilen, damit Sie Ihre Arbeit noch besser erledigen können. Es lohnt sich, von Zeit zu Zeit in die Matrix einzutauchen, damit Sie genau wissen, was als Nächstes zu tun ist, um Angreifer:innen einen Schritt voraus zu sein.
Suchen Sie nach noch mehr Informationen zu aktuellen Bedrohungen? Wir haben ein Webinar zum Thema Echtzeit-Bedrohungsinformationen, das sich für Sie lohnt. Mehr erfahren.
Häufig gestellte Fragen
Wofür steht ATT&CK in MITRE ATT&CK?
ATT&CK ist ein Akronym für „Adversarial Tactics, Techniques, and Common Knowledge“ – ein strukturiertes Framework, das die Ziele und Methoden dokumentiert, die Angreifer gegen Unternehmens- und mobile Umgebungen einsetzen.
Wann wurde das MITRE ATT&CK-Framework entwickelt?
Das Framework entstand 2013 durch das FMX-Forschungsprojekt der MITRE Corporation, das Daten zu Angriffen auf Unternehmensnetzwerke sammelte und verschiedene Abwehrmechanismen testete, bevor die Ergebnisse öffentlich geteilt wurden.
Was ist der Unterschied zwischen Taktiken und Techniken in der MITRE ATT&CK-Matrix?
Taktiken stellen das „Warum“ dar – die Motivation oder das Ziel von Angreifer:innen in einer bestimmten Phase eines Angriffs. Techniken stellen das „Wie“ dar – die spezifischen Handlungen, die ein:e Angreifer:in ausführt, um dieses Ziel zu erreichen.
Wie viele Enterprise-Taktiken deckt das MITRE ATT&CK-Framework ab?
Das Framework identifiziert 14 Enterprise-Taktiken, von der Aufklärung und dem ersten Zugriff bis hin zur Exfiltration und den Auswirkungen, die jeweils mit detaillierten Untersuchungen auf der MITRE-Website verlinkt sind.
Gibt es Unterschiede zwischen den MITRE ATT&CK-Taktiken für Unternehmen und Mobilgeräte?
Die meisten Taktiken gelten für beide Umgebungen, aber die mobile Matrix umfasst zwei zusätzliche Taktiken, die in der Enterprise-Version nicht vorkommen: Netzwerkeffekte (Abfangen oder Manipulieren des Datenverkehrs eines Geräts) und Remote-Service-Effekte (Steuern oder Überwachen eines Geräts über Remote-Dienste).
Wie können Sicherheitsteams die MITRE ATT&CK-Matrix in der Praxis nutzen?
Sicherheitsteams können die Matrix auf drei wesentliche Arten nutzen: um zu bewerten, wie gut bestehende Tools bekannten Angriffsmethoden standhalten, um zu priorisieren, welche Schwachstellen die dringendste Aufmerksamkeit erfordern, und um nachzuverfolgen, wie sich die Bedrohungslandschaft und die Verhaltensweisen von Angreifer:innen im Laufe der Zeit entwickeln.
Referenzen
Häufig gestellte Fragen. The MITRE Corporation.
Aufklärung. The MITRE Corporation.
Ressourcenentwicklung. The MITRE Corporation.
Erster Zugriff. The MITRE Corporation.
Ausführung. The MITRE Corporation.
Persistenz. The MITRE Corporation.
Rechteausweitung. The MITRE Corporation.
Umgehung von Abwehrmaßnahmen. The MITRE Corporation.
Zugriff auf Anmeldedaten. The MITRE Corporation.
Erkennung. The MITRE Corporation.
Laterale Bewegungen. The MITRE Corporation.
Sammlung. MITRE Corporation.
Steuerung und Kontrolle. The MITRE Corporation.
Datenexfiltration. The MITRE Corporation.
Auswirkungen. The MITRE Corporation.
Mobile Taktiken. The MITRE Corporation.
Enterprise-Techniken. The MITRE Corporation.
Mobile Techniken. The MITRE Corporation.