Was ist MITRE ATT&CK — und warum sollte es Sie interessieren?
MITRE ATT&CK ist eine öffentlich zugängliche Wissensbasis, die dokumentiert, wie Angreifer tatsächlich vorgehen. Keine Theorie, keine abstrakten Risikomodelle — sondern beobachtete Taktiken und Techniken aus realen Cyberangriffen. Das Framework wird von der US-amerikanischen Non-Profit-Organisation MITRE gepflegt und ist seit der Version 18 (Oktober 2025) auf über 900 dokumentierte Software-Varianten und 200 Angreifergruppen angewachsen.
Für mittelständische Unternehmen klingt das erst einmal nach einer Welt, die nur Konzerne mit eigenen Security-Teams betrifft. Das Gegenteil ist der Fall. Gerade weil der Mittelstand keine zwanzigköpfige SOC-Abteilung hat, braucht er ein Werkzeug, das hilft, die richtigen Prioritäten zu setzen. Genau das leistet ATT&CK: Es zeigt, welche Angriffstechniken in Ihrer Branche tatsächlich eingesetzt werden — und wo Ihre Abwehr Lücken hat.
Die Struktur verstehen: Taktiken, Techniken, Prozeduren
ATT&CK gliedert das Vorgehen von Angreifern in 14 Taktiken. Jede Taktik beschreibt ein Ziel, das ein Angreifer während eines Angriffs verfolgt — von der ersten Aufklärung bis zur Datenexfiltration. Unter jeder Taktik sind konkrete Techniken aufgelistet, die zum Erreichen dieses Ziels eingesetzt werden.
Ein Beispiel: Die Taktik „Initial Access" beschreibt, wie Angreifer erstmals in ein Netzwerk eindringen. Darunter finden sich Techniken wie Phishing (T1566), Ausnutzung öffentlich erreichbarer Anwendungen (T1190) oder kompromittierte Zugangsdaten (T1078). Jede Technik ist mit realen Beispielen dokumentiert — welche Angreifergruppen sie einsetzen und welche Gegenmaßnahmen wirken.
Für den Mittelstand bedeutet das: Sie müssen nicht das gesamte Framework beherrschen. Sie müssen die Taktiken und Techniken kennen, die für Ihre IT-Umgebung relevant sind.
Die 14 Taktiken im Überblick
- Reconnaissance: Informationssammlung über das Ziel
- Resource Development: Vorbereitung von Angriffsinfrastruktur
- Initial Access: Erster Zugang zum Netzwerk
- Execution: Ausführung von Schadcode
- Persistence: Dauerhafter Zugang zum System
- Privilege Escalation: Erweiterung der Rechte
- Defense Evasion: Umgehung von Sicherheitsmaßnahmen
- Credential Access: Diebstahl von Zugangsdaten
- Discovery: Erkundung des internen Netzwerks
- Lateral Movement: Ausbreitung im Netzwerk
- Collection: Sammlung relevanter Daten
- Command and Control: Kommunikation mit dem Angreifer
- Exfiltration: Abfluss von Daten
- Impact: Zerstörung oder Verschlüsselung
Drei konkrete Anwendungsfälle für den Mittelstand
1. Abwehr priorisieren statt alles gleichzeitig machen
Die häufigste Herausforderung im Mittelstand: begrenztes Budget, begrenztes Personal, aber eine wachsende Liste von Sicherheitsmaßnahmen, die „alle wichtig" sind. ATT&CK hilft bei der Priorisierung. Laut der Picus-Security-Analyse 2025 war Process Injection (T1055) die am häufigsten beobachtete Angriffstechnik. Defense Evasion und Persistence waren die dominierenden Taktiken.
Das heißt konkret: Wenn Ihre Endpoint-Lösung Process Injection nicht erkennt, haben Sie eine messbare Lücke. Wenn Sie keine Maßnahmen gegen Persistence-Techniken haben (etwa regelmäßige Prüfung von Autostart-Einträgen oder Scheduled Tasks), fehlt Ihnen ein kritisches Puzzlestück. ATT&CK macht solche Entscheidungen datenbasiert statt gefühlsbasiert.
2. Schwachstellentests strukturieren
Viele Unternehmen beauftragen Penetrationstests, ohne genau zu definieren, was getestet werden soll. Das Ergebnis: Der Pentester findet technische Schwachstellen, aber die Ergebnisse lassen sich schwer in einen Gesamtkontext einordnen. Mit ATT&CK können Sie den Scope eines Tests entlang realer Angriffstechniken definieren.
Ein Beispiel: „Testen Sie, ob unsere Abwehr die fünf häufigsten Initial-Access-Techniken erkennt." Das ist konkreter als „machen Sie einen Pentest" und liefert Ergebnisse, die direkt in Maßnahmen übersetzbar sind.
3. Vorfälle einordnen und daraus lernen
Nach einem Sicherheitsvorfall stellt sich die Frage: Was genau ist passiert und wie verhindern wir eine Wiederholung? ATT&CK gibt dem Vorfall eine Sprache. Statt „jemand hat sich Zugang verschafft" können Sie dokumentieren: „Der Angreifer nutzte Spearphishing Attachment (T1566.001) für den Initial Access und anschließend Pass-the-Hash (T1550.002) für Lateral Movement." Diese Präzision hilft bei der Nachbereitung und bei der Kommunikation mit Versicherern oder Aufsichtsbehörden.
In fünf Schritten starten
Sie brauchen keine spezielle Software und kein dediziertes Team. Der Einstieg funktioniert mit dem, was Sie haben:
Schritt 1: Bestandsaufnahme Ihrer IT-Umgebung
Listen Sie auf, welche Systeme, Anwendungen und Zugangspunkte Sie betreiben. Active Directory, VPN, E-Mail-Server, Cloud-Dienste, Remote-Desktop-Zugänge — alles, was ein Angreifer als Einstiegspunkt nutzen könnte.
Schritt 2: Relevante Techniken identifizieren
Öffnen Sie die ATT&CK-Matrix unter attack.mitre.org. Filtern Sie nach Angreifergruppen, die in Ihrer Branche oder Region aktiv sind. Das Framework zeigt für jede Gruppe die eingesetzten Techniken. Markieren Sie die Techniken, die zu Ihrer IT-Umgebung passen.
Schritt 3: Abdeckung bewerten
Gehen Sie die markierten Techniken durch und prüfen Sie: Haben wir eine Maßnahme, die diese Technik erkennt oder verhindert? Das können technische Kontrollen sein (Firewall-Regeln, Endpoint Detection) oder organisatorische Maßnahmen (Phishing-Awareness-Schulungen, Zugriffsrichtlinien). Dokumentieren Sie Lücken.
Schritt 4: Maßnahmen priorisieren
Nicht jede Lücke muss sofort geschlossen werden. Priorisieren Sie nach Häufigkeit der Technik in freier Wildbahn und nach der Kritikalität des betroffenen Systems. Eine fehlende Erkennung von Credential Dumping auf dem Domain Controller ist dringender als eine Lücke bei einer selten eingesetzten Technik auf einem isolierten Testsystem.
Schritt 5: Regelmäßig wiederholen
Die Bedrohungslandschaft verändert sich. MITRE aktualisiert das Framework mehrmals jährlich. Planen Sie eine vierteljährliche Überprüfung ein, ob neue Techniken für Ihre Umgebung relevant geworden sind und ob Ihre Abwehr noch Schritt hält.
Das BSI empfiehlt in seinen Grundschutz-Bausteinen zunehmend die Orientierung an bekannten Angriffstechniken. MITRE ATT&CK ist dabei das Referenzframework, das auch europäische Behörden und ENISA in ihren Lageberichten verwenden.
ATT&CK und Compliance: NIS2, ISO 27001 und Audits
MITRE ATT&CK ist kein Compliance-Framework. Es ersetzt weder ISO 27001 noch die NIS2-Anforderungen. Aber es ergänzt beides erheblich.
NIS2 fordert in Artikel 21 ein Risikomanagement, das „auf einem gefahrenübergreifenden Ansatz" basiert. Das bedeutet: Sie müssen nachweisen, dass Sie die aktuelle Bedrohungslage kennen. ATT&CK liefert genau diese Grundlage. Wenn Sie in Ihrem Risikomanagement dokumentieren, welche Angriffstechniken für Ihr Unternehmen relevant sind und wie Ihre Abwehr darauf reagiert, haben Sie einen wesentlich stärkeren Nachweis als eine generische Risikoliste.
Auch bei ISO-27001-Audits hilft ATT&CK. Auditoren fragen zunehmend nicht nur nach dem Vorhandensein von Kontrollen, sondern nach deren Wirksamkeit gegen reale Bedrohungen. Wer zeigen kann, dass die eigenen Maßnahmen gegen die häufigsten ATT&CK-Techniken getestet wurden, überzeugt im Audit.
Die Nachweispflichten in NIS2 und ISO 27001 lassen sich durch ATT&CK-basierte Bewertungen strukturiert erfüllen. Das Framework gibt Ihnen eine nachvollziehbare Systematik, die über Checklisten hinausgeht.
Typische Fehler beim Einstieg
Drei Stolpersteine sehen wir bei Unternehmen, die mit ATT&CK starten:
- Alles auf einmal abdecken wollen: Das Framework dokumentiert Hunderte von Techniken. Niemand deckt alle ab. Starten Sie mit den zehn bis fünfzehn Techniken, die für Ihre Branche und IT-Umgebung am relevantesten sind.
- Nur die Technik lesen, nicht die Gegenmaßnahmen: Jeder ATT&CK-Eintrag enthält auch „Mitigations" und „Detection"-Hinweise. Die sind der eigentliche Wert für den Mittelstand. Die Technik zu kennen ist nützlich. Zu wissen, wie Sie sie erkennen und verhindern, ist entscheidend.
- Keine Verbindung zum Tagesgeschäft: ATT&CK wird oft als einmaliges Assessment behandelt. Der Nutzen entsteht erst, wenn die Erkenntnisse in laufende Prozesse einfließen — in Incident-Response-Pläne, Schulungsinhalte und die Konfiguration von Sicherheitslösungen.
MITRE ATT&CK ist kein Werkzeug für Spezialisten. Es ist ein strukturierter Blick auf die Realität von Cyberangriffen. Für den Mittelstand ist es eine Möglichkeit, Sicherheitsentscheidungen auf Fakten statt auf Bauchgefühl zu stützen. Eine Plattform wie Titan kann dabei unterstützen, die Ergebnisse einer ATT&CK-Bewertung mit dem eigenen Risikomanagement zu verknüpfen, Maßnahmen zu priorisieren und den Fortschritt nachvollziehbar zu dokumentieren — vom identifizierten Gap bis zur umgesetzten Kontrolle.