Uber 14 bekannte Angreifergruppen nutzten das MITRE ATT&CK Framework im Jahr 2026 als gemeinsame Sprache zwischen Red und Blue Teams. Wer Bedrohungen mit Tabellenkalkulationen verwaltet oder sich ausschliesslich auf CVE-Feeds verlasst, hat gegen moderne Angreifer keine Chance. Diese verketten sechs oder sieben Techniken, bevor das SIEM eine einzige Warnung auslost.
Dieser Leitfaden erklart alles: Was ATT&CK bedeutet, die vollstandige Techniken-Liste, wie der Navigator funktioniert und wie er sich im Vergleich zur Cyber Kill Chain schlagt.
Was bedeutet ATT&CK?
ATT&CK steht fur Adversarial Tactics, Techniques, and Common Knowledge. MITRE lancierte das Framework 2015, nachdem Forscher erkannten, dass perimeterbasierte Verteidigungen nicht erfassten, wie Angreifer sich nach dem Eindringen verhielten. Version 15 von Anfang 2026 fugte 25 neue Techniken und Sub-Techniken hinzu, womit die Gesamtzahl auf uber 700 stieg.
Struktur des Frameworks
Die Matrix gliedert sich in Taktiken und Techniken. Enterprise ATT&CK deckt Windows, macOS, Linux, Cloud, Container und Netzwerkinfrastruktur ab. Die 14 Taktiken umfassen Reconnaissance, Resource Development, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration und Impact.
Jede Technik enthalt Verhaltensbeschreibung, Praxisbeispiele, Erkennungshinweise und Gegenmassnahmen. Das unterscheidet ATT&CK von generischen CVE-Datenbanken. Ein Vulnerability-Management-Programm ohne ATT&CK-Mapping erfasst nur die Halfte des Bildes.
MITRE ATT&CK Navigator
Der Navigator ist eine kostenlose Open-Source-Webanwendung zur Visualisierung der Matrix. Teams nutzen ihn fur Threat-Group-Profiling (APT41, Lazarus Group), Detection-Coverage-Mapping, Red-Team-Planung und Security-Control-Bewertung. Er integriert sich nahtlos mit CSPM-Ausgaben fur Cloud-spezifische Techniken wie T1537 und T1580. Die STIX/TAXII-Daten integrieren sich mit SIEM-Plattformen wie Splunk und Microsoft Sentinel.
Cyber Kill Chain vs MITRE ATT&CK
Die Cyber Kill Chain von Lockheed Martin ist ein lineares Sieben-Stufen-Modell, geeignet fur Executive-Kommunikation. MITRE ATT&CK ist nichtlinear und granular und bildet Verhaltensweisen ab statt Phasen. Verwenden Sie beide: Kill Chain fur Executive-Reporting, ATT&CK fur Detection Engineering. Cloud-Security-Programme profitieren besonders von Cloud-spezifischen ATT&CK-Techniken.
Wichtige Techniken in 2026
T1190 ist der haufigste Initial-Access-Vektor. T1059 erscheint in rund 70 Prozent aller Unternehmenseinbrache. T1078 ist die meistmissbrauchte Persistenztechnik. Secret-Detection-Fahigkeiten reduzieren die Auswirkungen von T1078. Fur Container ist T1525 zunehmend relevant. Container Image Scanning adressiert diese Technik direkt. Der Policy-as-Code-Ansatz setzt ATT&CK-informierte Leitplanken auf Infrastrukturebene durch.
ATT&CK Operationalisieren
Schritt 1: Coverage-Baseline im Navigator erstellen. Schritt 2: Nach Bedrohungsakteur-Relevanz priorisieren. Schritt 3: Mit Purple-Team-Ubungen validieren. VM-Scans liefern den Angriffsoberflachen-Kontext. Schritt 4: In das Vulnerability-Management einspeisen. Compliance-Rahmenwerke wie NIS2 und ISO 27001 erwarten diese risikokontextualisierte Priorisierung zunehmend.
Fazit
MITRE ATT&CK ist die gemeinsame Sprache der Branche fur Angreiferverhalten. Uber 700 Techniken, mehr als 140 Bedrohungsakteur-Profile, kostenlose Tools und echte Erkennungsanleitungen. Teams, die ATT&CK operationalisieren statt dekorativ nutzen, erzielen messbar bessere Ergebnisse.

