01Was ist MITRE ATT&CK?
MITRE ATT&CK ist eine frei nutzbare Wissensbasis realer Angreifer-Taktiken und -Techniken, die aus öffentlich beobachteten Vorfällen abgeleitet werden. Seit 2015 öffentlich verfügbar und von der US-Non-Profit-Organisation MITRE gepflegt, erscheint das Framework halbjährlich in neuen Versionen (April/Oktober) – aktuell Enterprise v19 vom 28.04.2026. Es beschreibt, was Angreifer tatsächlich tun, nicht was theoretisch möglich wäre.
02Taktiken → Techniken → Prozeduren
Taktiken beschreiben das Warum: das Ziel einer Angriffsphase, etwa Erstzugriff (Initial Access) oder Rechteausweitung (Privilege Escalation). Techniken und Sub-Techniken beschreiben das Wie – zum Beispiel Phishing mit der Sub-Technik Spearphishing Attachment. Prozeduren dokumentieren schließlich, wie konkrete Gruppen oder Schadsoftware eine Technik in beobachteten Vorfällen tatsächlich umgesetzt haben.
03Die drei Matrizen
Enterprise ist die umfangreichste Matrix und deckt neben Windows, macOS und Linux auch Cloud, Netzwerk-Infrastruktur und Container ab; seit v19 umfasst sie 15 Taktiken, weil Defense Evasion in Stealth und Defense Impairment aufgeteilt wurde. Mobile adressiert Android und iOS. ICS beschreibt Angriffe auf industrielle Steuerungssysteme inklusive der betroffenen Anlagen (Assets) – und erhielt mit v19 erstmals Sub-Techniken.
04Groups, Software & Campaigns
ATT&CK verknüpft Techniken mit realen Akteuren: Groups dokumentiert Angreifergruppen wie APT29 samt ihrer bevorzugten TTPs, Software erfasst eingesetzte Schadsoftware und Werkzeuge, Campaigns bündelt zeitlich abgegrenzte Angriffswellen. Für Threat Intelligence ist das Gold wert: Wer weiß, welche Gruppen die eigene Branche angreifen, kann deren Techniken gezielt priorisieren – statt alles gleichzeitig verteidigen zu wollen.
05Detection Strategies & Analytics
Mit v18 (Oktober 2025) hat MITRE die Erkennungsseite grundlegend umgebaut: Statt Freitext-Hinweisen gibt es je Technik strukturierte Detection Strategies mit plattformspezifischen Analytics – konkrete, umsetzbare Erkennungslogik je Betriebssystem oder Cloud-Umgebung. v19 baut das massiv aus: Enterprise zählt inzwischen 697 Detection Strategies mit über 1.700 Analytics, und auch Mobile erhält erste Detection Strategies.
06Mitigations & Datenquellen
Mitigations beschreiben präventive Maßnahmen, die einzelne Techniken erschweren oder verhindern – von Härtung über Netzwerksegmentierung bis Anwendungskontrolle. Datenquellen (Data Sources) und Data Components beantworten die Frage davor: Welche Telemetrie – Prozessereignisse, Netzwerkverkehr, Cloud-Audit-Logs – müssen Sie überhaupt sammeln, um eine Technik sehen zu können? Ohne die passende Datenquelle bleibt jede Erkennungsregel Theorie.
07Detection Engineering & SOC-Coverage
Der ATT&CK Navigator visualisiert als Coverage-Layer, welche Techniken Ihre SIEM-Regeln, EDR-Detektionen und Sigma-Regeln abdecken – und wo Lücken klaffen. Im Gap-Assessment gleichen Sie diese Abdeckung mit den TTPs der für Sie relevanten Gruppen ab und priorisieren daraus die Detection-Engineering-Roadmap. Über STIX/TAXII-Feeds und die ATT&CK Workbench lässt sich das Framework direkt in eigene Werkzeuge integrieren.
08Red/Purple Teaming & Adversary Emulation
Adversary Emulation baut Angriffssimulationen entlang der dokumentierten TTPs realer Gruppen – so testet das Red Team genau das Verhalten, das Ihre Branche tatsächlich trifft. Im Purple Teaming prüfen Angreifer- und Verteidigerseite Technik für Technik gemeinsam, ob Telemetrie, Erkennung und Reaktion greifen. Regulatorisch gefordertes bedrohungsgeleitetes Testen (threat-led Testing) wie DORA TLPT oder TIBER-EU setzt genau diese ATT&CK-basierte Vorgehensweise voraus.
09Grenzen & Ökosystem
ATT&CK ist deskriptiv: Es katalogisiert beobachtete TTPs, ist aber kein Maßnahmenkatalog und keine Compliance-Checkliste. Coverage-Heatmaps können Scheinsicherheit erzeugen – 200 schwache Regeln schlagen keine 20 gut getesteten, Qualität zählt mehr als die Zahl abgedeckter Techniken. Ergänzend helfen MITRE D3FEND (defensive Gegentechniken), MITRE ATLAS (Angriffe auf KI-Systeme), CAR, Sigma, Atomic Red Team und Caldera – sowie die MITRE ATT&CK Evaluations für Herstellervergleiche.