Termin vereinbaren

MITRE ATT&CK: Angreiferwissen als gemeinsame Sprache

Seit 2015 dokumentiert MITRE ATT&CK öffentlich beobachtete Taktiken, Techniken und Prozeduren (Tactics, Techniques and Procedures, TTPs) realer Angreifer. Wir zeigen, wie Sie das Framework für Detection Engineering, Threat Intelligence und Red Teaming nutzen – und wo seine Grenzen liegen.

MITRE ATT&CK ist die weltweit meistgenutzte Wissensbasis über Taktiken, Techniken und Prozeduren (TTPs) realer Angreifer – zusammengetragen aus öffentlich beobachteten Vorfällen, seit 2015 frei verfügbar und von MITRE gepflegt. Das Framework erscheint im halbjährlichen Rhythmus; aktuell ist Enterprise v19 vom 28. April 2026, das die Taktik Defense Evasion in Stealth und Defense Impairment aufteilt. ATT&CK liefert die gemeinsame Sprache zwischen SOC, Threat Intelligence, Red Team und Management: Statt über abstrakte Risiken zu sprechen, diskutieren alle über dieselben konkreten Techniken. Diese Seite erklärt Aufbau, Objekte und Werkzeuge des Frameworks – und zeigt ehrlich, wo sein Nutzen endet.

Das Wichtigste im Überblick

01

Was ist MITRE ATT&CK?

MITRE ATT&CK ist eine frei nutzbare Wissensbasis realer Angreifer-Taktiken und -Techniken, die aus öffentlich beobachteten Vorfällen abgeleitet werden. Seit 2015 öffentlich verfügbar und von der US-Non-Profit-Organisation MITRE gepflegt, erscheint das Framework halbjährlich in neuen Versionen (April/Oktober) – aktuell Enterprise v19 vom 28.04.2026. Es beschreibt, was Angreifer tatsächlich tun, nicht was theoretisch möglich wäre.

02

Taktiken → Techniken → Prozeduren

Taktiken beschreiben das Warum: das Ziel einer Angriffsphase, etwa Erstzugriff (Initial Access) oder Rechteausweitung (Privilege Escalation). Techniken und Sub-Techniken beschreiben das Wie – zum Beispiel Phishing mit der Sub-Technik Spearphishing Attachment. Prozeduren dokumentieren schließlich, wie konkrete Gruppen oder Schadsoftware eine Technik in beobachteten Vorfällen tatsächlich umgesetzt haben.

03

Die drei Matrizen

Enterprise ist die umfangreichste Matrix und deckt neben Windows, macOS und Linux auch Cloud, Netzwerk-Infrastruktur und Container ab; seit v19 umfasst sie 15 Taktiken, weil Defense Evasion in Stealth und Defense Impairment aufgeteilt wurde. Mobile adressiert Android und iOS. ICS beschreibt Angriffe auf industrielle Steuerungssysteme inklusive der betroffenen Anlagen (Assets) – und erhielt mit v19 erstmals Sub-Techniken.

04

Groups, Software & Campaigns

ATT&CK verknüpft Techniken mit realen Akteuren: Groups dokumentiert Angreifergruppen wie APT29 samt ihrer bevorzugten TTPs, Software erfasst eingesetzte Schadsoftware und Werkzeuge, Campaigns bündelt zeitlich abgegrenzte Angriffswellen. Für Threat Intelligence ist das Gold wert: Wer weiß, welche Gruppen die eigene Branche angreifen, kann deren Techniken gezielt priorisieren – statt alles gleichzeitig verteidigen zu wollen.

05

Detection Strategies & Analytics

Mit v18 (Oktober 2025) hat MITRE die Erkennungsseite grundlegend umgebaut: Statt Freitext-Hinweisen gibt es je Technik strukturierte Detection Strategies mit plattformspezifischen Analytics – konkrete, umsetzbare Erkennungslogik je Betriebssystem oder Cloud-Umgebung. v19 baut das massiv aus: Enterprise zählt inzwischen 697 Detection Strategies mit über 1.700 Analytics, und auch Mobile erhält erste Detection Strategies.

06

Mitigations & Datenquellen

Mitigations beschreiben präventive Maßnahmen, die einzelne Techniken erschweren oder verhindern – von Härtung über Netzwerksegmentierung bis Anwendungskontrolle. Datenquellen (Data Sources) und Data Components beantworten die Frage davor: Welche Telemetrie – Prozessereignisse, Netzwerkverkehr, Cloud-Audit-Logs – müssen Sie überhaupt sammeln, um eine Technik sehen zu können? Ohne die passende Datenquelle bleibt jede Erkennungsregel Theorie.

07

Detection Engineering & SOC-Coverage

Der ATT&CK Navigator visualisiert als Coverage-Layer, welche Techniken Ihre SIEM-Regeln, EDR-Detektionen und Sigma-Regeln abdecken – und wo Lücken klaffen. Im Gap-Assessment gleichen Sie diese Abdeckung mit den TTPs der für Sie relevanten Gruppen ab und priorisieren daraus die Detection-Engineering-Roadmap. Über STIX/TAXII-Feeds und die ATT&CK Workbench lässt sich das Framework direkt in eigene Werkzeuge integrieren.

08

Red/Purple Teaming & Adversary Emulation

Adversary Emulation baut Angriffssimulationen entlang der dokumentierten TTPs realer Gruppen – so testet das Red Team genau das Verhalten, das Ihre Branche tatsächlich trifft. Im Purple Teaming prüfen Angreifer- und Verteidigerseite Technik für Technik gemeinsam, ob Telemetrie, Erkennung und Reaktion greifen. Regulatorisch gefordertes bedrohungsgeleitetes Testen (threat-led Testing) wie DORA TLPT oder TIBER-EU setzt genau diese ATT&CK-basierte Vorgehensweise voraus.

09

Grenzen & Ökosystem

ATT&CK ist deskriptiv: Es katalogisiert beobachtete TTPs, ist aber kein Maßnahmenkatalog und keine Compliance-Checkliste. Coverage-Heatmaps können Scheinsicherheit erzeugen – 200 schwache Regeln schlagen keine 20 gut getesteten, Qualität zählt mehr als die Zahl abgedeckter Techniken. Ergänzend helfen MITRE D3FEND (defensive Gegentechniken), MITRE ATLAS (Angriffe auf KI-Systeme), CAR, Sigma, Atomic Red Team und Caldera – sowie die MITRE ATT&CK Evaluations für Herstellervergleiche.

VamiRedteam & Managed Detection

Wir übersetzen ATT&CK in Tests und Erkennung

MITRE ATT&CK entfaltet seinen Wert erst, wenn TTPs in konkrete Tests und funktionierende Erkennung übersetzt werden. Genau das ist unser Handwerk: VamiRedteam mappt jedes Finding auf ATT&CK-Techniken, unsere Managed Detection & Response misst und schließt Coverage-Lücken – und im Purple Teaming bringen wir beide Seiten an einen Tisch.

  • VamiRedteam mappt jedes Finding auf ATT&CK-Techniken – Berichte, die Ihr SOC direkt in Erkennungsregeln übersetzt.
  • Angriffserkennung mit Coverage-Mapping: priorisiert nach den Gruppen und TTPs, die Ihre Branche tatsächlich treffen.
  • Compromise Assessment und Threat Modeling entlang realer TTPs statt generischer Checklisten.
  • Honeypots und Deception-Ansätze nach MITRE Engage machen Angreifertechniken sichtbar, bevor Schaden entsteht.

Typischer Einstieg: ein Purple-Team-Workshop – gemessene Ist-Coverage, priorisierte Lücken, konkreter Fahrplan.

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

MITRE · 2026

MITRE ATT&CK

Primärquelle: Matrizen, Techniken, Groups, Software, Campaigns

MITRE · 2026

ATT&CK Version History

Alle Releases im Überblick – Enterprise v19 seit dem 28.04.2026 aktuell

MITRE · 2026

ATT&CK v19 Release Notes (Updates – April 2026)

Defense-Evasion-Split, ICS-Sub-Techniken, Detection Strategies für Mobile

MITRE ATT&CK Blog (Medium) · 2026

ATT&CK v19: The Defense Evasion Split

Hintergründe zum Taktik-Split und zu den neuen KI- und Social-Engineering-Techniken

MITRE (GitHub) · 2026

ATT&CK Navigator

Open-Source-Werkzeug für Coverage-Layer und Heatmaps

MITRE · 2026

MITRE D3FEND

Defensives Gegenstück: Abwehrtechniken, verknüpft mit ATT&CK

Wie viel ATT&CK-Coverage haben Sie wirklich?

Sprechen Sie mit uns über Purple Teaming, Coverage-Assessments und Managed Detection – wir machen aus TTPs messbare Erkennung.