MITRE ATT&CK ist eine frei nutzbare Wissensbasis realer Angreifer-Taktiken und -Techniken, die aus öffentlich beobachteten Vorfällen abgeleitet werden. Seit 2015 öffentlich verfügbar und von der US-Non-Profit-Organisation MITRE gepflegt, erscheint das Framework halbjährlich in neuen Versionen (April/Oktober) – aktuell Enterprise v19 vom 28.04.2026. Es beschreibt, was Angreifer tatsächlich tun, nicht was theoretisch möglich wäre.
MITRE ATT&CK: Angreiferwissen als gemeinsame Sprache
Seit 2015 dokumentiert MITRE ATT&CK öffentlich beobachtete Taktiken, Techniken und Prozeduren (Tactics, Techniques and Procedures, TTPs) realer Angreifer. Wir zeigen, wie Sie das Framework für Detection Engineering, Threat Intelligence und Red Teaming nutzen – und wo seine Grenzen liegen.
2015seit diesem Jahr öffentlich verfügbar
15Taktiken in Enterprise seit v19
697Detection Strategies in Enterprise v19
1.700+Analytics in Enterprise v19 (über 1.700)
MITRE ATT&CK ist die weltweit meistgenutzte Wissensbasis über Taktiken, Techniken und Prozeduren (TTPs) realer Angreifer – zusammengetragen aus öffentlich beobachteten Vorfällen, seit 2015 frei verfügbar und von MITRE gepflegt. Das Framework erscheint im halbjährlichen Rhythmus; aktuell ist Enterprise v19 vom 28. April 2026, das die Taktik Defense Evasion in Stealth und Defense Impairment aufteilt. ATT&CK liefert die gemeinsame Sprache zwischen SOC, Threat Intelligence, Red Team und Management: Statt über abstrakte Risiken zu sprechen, diskutieren alle über dieselben konkreten Techniken. Diese Seite erklärt Aufbau, Objekte und Werkzeuge des Frameworks – und zeigt ehrlich, wo sein Nutzen endet.
Das Wichtigste im Überblick
Neun Themenblöcke — zum Aufklappen antippen.
Die drei Matrizen
Enterprise, Mobile und ICS decken unterschiedliche Umgebungen ab — Matrix antippen.
- Die umfangreichste Matrix: Sie deckt neben Windows, macOS und Linux auch Cloud, Netzwerk-Infrastruktur und Container ab.
- Seit v19 umfasst sie 15 Taktiken, weil Defense Evasion in Stealth und Defense Impairment aufgeteilt wurde.
WindowsmacOSLinuxCloudNetzwerk-InfrastrukturContainerStealthDefense Impairment
- Adressiert Android und iOS.
AndroidiOS
- Beschreibt Angriffe auf industrielle Steuerungssysteme inklusive der betroffenen Anlagen (Assets).
- Erhielt mit v19 erstmals Sub-Techniken.
Industrielle SteuerungssystemeAssetsSub-Techniken
VamiRedteam & Managed Detection
Wir übersetzen ATT&CK in Tests und Erkennung
MITRE ATT&CK entfaltet seinen Wert erst, wenn TTPs in konkrete Tests und funktionierende Erkennung übersetzt werden. Genau das ist unser Handwerk: VamiRedteam mappt jedes Finding auf ATT&CK-Techniken, unsere Managed Detection & Response misst und schließt Coverage-Lücken – und im Purple Teaming bringen wir beide Seiten an einen Tisch.
- VamiRedteam mappt jedes Finding auf ATT&CK-Techniken – Berichte, die Ihr SOC direkt in Erkennungsregeln übersetzt.
- Angriffserkennung mit Coverage-Mapping: priorisiert nach den Gruppen und TTPs, die Ihre Branche tatsächlich treffen.
- Compromise Assessment und Threat Modeling entlang realer TTPs statt generischer Checklisten.
- Honeypots und Deception-Ansätze nach MITRE Engage machen Angreifertechniken sichtbar, bevor Schaden entsteht.
Typischer Einstieg: ein Purple-Team-Workshop – gemessene Ist-Coverage, priorisierte Lücken, konkreter Fahrplan.
Standards & Quellen
Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.
MITRE ATT&CK
Primärquelle: Matrizen, Techniken, Groups, Software, Campaigns
ATT&CK Version History
Alle Releases im Überblick – Enterprise v19 seit dem 28.04.2026 aktuell
ATT&CK v19 Release Notes (Updates – April 2026)
Defense-Evasion-Split, ICS-Sub-Techniken, Detection Strategies für Mobile
ATT&CK v19: The Defense Evasion Split
Hintergründe zum Taktik-Split und zu den neuen KI- und Social-Engineering-Techniken
ATT&CK Navigator
Open-Source-Werkzeug für Coverage-Layer und Heatmaps
MITRE D3FEND
Defensives Gegenstück: Abwehrtechniken, verknüpft mit ATT&CK
Wie viel ATT&CK-Coverage haben Sie wirklich?
Sprechen Sie mit uns über Purple Teaming, Coverage-Assessments und Managed Detection – wir machen aus TTPs messbare Erkennung.