Ein IT-Dienstleister meldet: Im Netzwerk-Log vom Wochenende tauchen wiederholte Verbindungsversuche zu einer unbekannten IP-Adresse in Osteuropa auf. Kein sichtbarer Schaden, keine gesperrten Konten — aber ein ungewöhnliches Muster, und die Nachfrage, ob das Unternehmen zuletzt auf verdächtige E-Mails reagiert hat. Für den Datenschutzkoordinator stellen sich sofort mehrere Fragen: Ist das ein Angriff? Läuft er noch? Was muss dokumentiert werden — und an wen?
Um diese Fragen zu beantworten, braucht es zwei Werkzeuge: das MITRE ATT&CK-Framework als gemeinsame Sprache für Angriffsmuster und Indicators of Compromise als die konkreten Spuren, die Angreifer hinterlassen. Beide sind ursprünglich für Sicherheitsteams großer Konzerne entwickelt worden. Für den Koordinator eines KMU genügt ein pragmatisches Grundverständnis — aber das macht im Ernstfall den Unterschied.
MITRE ATT&CK ist ein Katalog der Angreifer-Logik — kein Diagnosetool
MITRE ATT&CK — ausgeschrieben: Adversarial Tactics, Techniques, and Common Knowledge — ist eine öffentlich zugängliche Wissensdatenbank der gemeinnützigen amerikanischen Forschungsorganisation MITRE Corporation (gegründet 1958). Sie beschreibt, wie Angreifer gegen reale Unternehmensumgebungen vorgehen: welche Ziele sie verfolgen, welche Methoden sie einsetzen, welche Werkzeuge dokumentierte Gruppen nutzen (; Vault-Quelle:).
Vereinfacht gesagt ist ATT&CK ein Katalog der bekannten Spielzüge aus der Angreifer-Perspektive — so, wie ein Fußball-Taktikbuch nicht nur Pässe beschreibt, sondern ganze Angriffsmuster.
Das Framework gliedert Angriffe in drei Ebenen:
Das Kürzel TTPs fasst alle drei zusammen: Tactics, Techniques, Procedures. Wenn ein Dienstleister oder eine Sicherheitsbehörde TTPs erwähnt, meint sie dieses dreistufige Muster.
Die 15 Taktiken beschreiben den Weg des Angreifers — von der Vorbereitung bis zum Schaden
Ein Angriff auf ein KMU folgt selten einem einzigen Schlag. Typischerweise bewegt sich ein Angreifer durch mehrere Phasen. MITRE ATT&CK benennt 15 Enterprise-Taktiken, die diesen Weg beschreiben (seit dem Update v19 vom April 2026 — zuvor 14; die frühere Taktik „Defense Evasion" wurde in Stealth und Defense Impairment aufgeteilt, weshalb ältere Quellen noch 14 nennen):
ID | Taktik (englisch) | Was der Angreifer tut |
|---|---|---|
TA0043 | Reconnaissance | Informationen über das Ziel sammeln |
TA0042 | Resource Development | Werkzeuge und Infrastruktur vorbereiten |
TA0001 | Initial Access | Ins Netzwerk eindringen |
TA0002 | Execution | Schadcode ausführen |
TA0003 | Persistence | Im System verankern, auch nach Neustart |
TA0004 | Privilege Escalation | Höhere Rechte erlangen |
TA0005 | Stealth | Verstecken, als normale Aktivität erscheinen |
TA0112 | Defense Impairment | Sicherheitsmechanismen, Pipelines und Tools aushebeln |
TA0006 | Credential Access | Zugangsdaten stehlen |
TA0007 | Discovery | Die Umgebung erkunden |
TA0008 | Lateral Movement | Sich im Netzwerk ausbreiten |
TA0009 | Collection | Relevante Daten einsammeln |
TA0011 | Command and Control | Kompromittierte Systeme fernsteuern |
TA0010 | Exfiltration | Daten abziehen |
TA0040 | Impact | Enter your text here... |
Für ein KMU ohne eigenes Security-Operations-Center sind drei Taktiken besonders relevant: Initial Access (meist per Phishing-E-Mail), Credential Access (Passwortdiebstahl) und Exfiltration (Datenabfluss). Diese drei stehen am häufigsten hinter Vorfällen, die Datenpannen nach Art. 33 DSGVO auslösen.
Indicators of Compromise sind die Spuren, die ein Angriff hinterlässt
Wenn MITRE ATT&CK beschreibt, wie Angreifer denken und vorgehen, dann beschreiben Indicators of Compromise (IoC), was sie hinterlassen haben. Der Begriff bezeichnet konkrete, technische Hinweise darauf, dass ein System oder Netzwerk kompromittiert wurde oder wird ([Cisco: What are Indicators of Compromise? cisco.com; Vault-Quelle:]).
Vereinfacht gesagt:
IoCs sind die Fußabdrücke des Einbrechers —
nicht der Einbrecher selbst.
Ein wichtiger Unterschied in der Praxis: IoCs sind reaktiv. Sie zeigen, was nach einem Angriff oder während seiner Entdeckung sichtbar wird. Davon zu unterscheiden sind Indicators of Attack (IoA), die auf einen laufenden Angriff in Echtzeit hinweisen. Der Unterschied ist für Koordinatoren relevant, weil er bestimmt, wie dringend eine Reaktion ist: IoA bedeutet — jetzt handeln. IoC bedeutet — jetzt dokumentieren und aufklären.
IoCs lassen sich in vier Kategorien einteilen
Kategorie | Was sie erfasst | Typische Beispiele |
|---|---|---|
Netzwerkbasierte IoC | Auffälligkeiten im Netzwerkverkehr | Verbindungen zu bekannt bösartigen IP-Adressen, ungewöhnliche DNS-Anfragen, Datenverkehr zu unbekannten Domains |
Dateibasierte IoC | Verdächtige Dateien auf Systemen | Unbekannte Datei-Hashes, unerwartete Skripte in Systemordnern, Dateien mit doppelter Endung (z. B. rechnung.pdf.exe |
Verhaltensbasierte IoC | Abweichungen vom Normalbetrieb | Massenhafte fehlgeschlagene Anmeldeversuche, ungewöhnliche Zugriffszeiten, plötzlich gestiegene Dateitransfers |
Hostbasierte IoC | Veränderungen an einzelnen Endgeräten | Neue, unbekannte Prozesse im Task-Manager, geänderte Systemrechte, deaktivierte Sicherheitssoftware |
Wer konkrete Spuren sieht, kann einen Vorfall einordnen — auch ohne Zertifizierung
Ein Beispiel: Ein Dienstleister meldet einem Maschinenbauer wiederholte Verbindungsversuche aus dessen Netz. Die wiederholten Verbindungsversuche zu einer IP-Adresse in Osteuropa sind klassische netzwerkbasierte IoCs — Taktik „Command and Control" (TA0011) oder möglicherweise „Exfiltration" (TA0010). Ob der Dienstleister bereits weiß, ob die IP auf einer bekannten Blockliste steht, ist die erste Folgefrage.
Was der Koordinator jetzt tut, folgt einem klaren Muster — ohne dass er selbst technische Forensik betreiben muss:
Schritt
Spur beschreiben lassen
Vom Dienstleister schriftlich anfordern: Welche IP-Adresse, welcher Zeitraum, wie viele Verbindungsversuche, welches System war betroffen?
Schritt
Einordnen mit ATT&CK-Sprache
Die Beobachtung einer oder zwei Taktiken zuordnen. Das muss nicht perfekt sein — es geht darum, dass Dienstleister, Leitung und ggf. Behörden dieselbe Sprache sprechen. „Verdacht auf Lateral Movement und Command-and-Control-Kommunikation" ist präziser als „komische Netzwerkaktivität".
Schritt
Datenpannen-Prüfung
Wurden personenbezogene Daten möglicherweise abgeflossen? Bereits bei realistischer Möglichkeit eines unbefugten Zugriffs liegt eine meldepflichtige Datenpanne nahe — das hat das Schweizer Bundesverwaltungsgericht 2026 in BVGer A-3790/2024 bestätigt. Zweifel gehen zugunsten der Meldung.
Schritt
Dokumentieren
Zeitstempel, Beschreibung der IoC, Taktik-Einordnung, beteiligte Personen, Entscheidungen. Nicht warten, bis alles geklärt ist.
Schritt
Übergabe an Dienstleister strukturieren
Eine kurze schriftliche Zusammenfassung: Was wurde beobachtet (IoC), welcher Angriffspfad wird vermutet (ATT&CK-Taktik), welche Systeme sind potenziell betroffen, welche Maßnahmen wurden bereits ergriffen. Das ist die Grundlage für jeden externen Spezialisten.
Dokumentation ist keine Fleißaufgabe — sie ist das Kerninstrument
Wer einen Sicherheitsvorfall erlebt, denkt zuerst an Beheben — nicht an Aufschreiben. Das ist menschlich, aber falsch priorisiert. Denn was nicht dokumentiert ist, hat aus Sicht der Aufsichtsbehörde nicht stattgefunden. Und was nicht stattgefunden hat, kann auch nicht begründen, warum keine Meldung nach Art. 33 DSGVO erfolgte.
Die IoC-Dokumentation gehört deshalb in dasselbe Pannen-Register, das für Datenschutzvorfälle bereits geführt wird. Sie ergänzt es um technische Details: Welche Spuren wurden gesehen, wann, von wem, auf welchem System. MITRE ATT&CK-Taktiken als Ordnungskategorie zu nutzen, ist dabei keine Pflicht — aber es erleichtert die Kommunikation mit IT-Dienstleistern, mit behördlichen Stellen (BSI, CERT-Bund) und, wenn es dazu kommt, mit dem Landeskriminalamt.
Ein praktischer Hinweis:
Das BSI empfiehlt, für den Meldeweg bei erheblichen IT-Sicherheitsvorfällen die CERT-Bund-Meldestelle zu nutzen. Für KRITIS-Betreiber ist das Pflicht — für andere Unternehmen ist es eine sinnvolle Möglichkeit, im Ernstfall Unterstützung zu bekommen.
Was IoC-Daten nicht sind: eine Garantie. Sie zeigen bekannte Muster. Neue, unbekannte Angriffsmethoden hinterlassen möglicherweise keine klassischen IoCs — oder IoCs, die erst später als solche erkannt werden. Die seriöse Einschätzung lautet daher immer: IoC-Freiheit bedeutet nicht Sicherheit, sondern Fehlen bekannter Hinweise.
Ein Werkzeugkasten, der dann hilft, wenn man ihn vor dem Notfall kennt
Angriffe sind selten so dramatisch wie im Kino. Oft beginnen sie mit einem ungewöhnlichen Log-Eintrag, einem Anruf des Dienstleisters, einem Mitarbeiter, der fragt, ob er wirklich auf diesen Link geklickt haben soll. Wer in diesem Moment MITRE ATT&CK als Orientierungsraster kennt und weiß, welche Fragen er stellen muss, um IoCs zu identifizieren, ist dem Angreifer ein entscheidendes Stück voraus.
Nicht weil er den Angriff alleine abwehren kann. Sondern weil er die richtigen Fragen stellt, das Richtige dokumentiert und die Übergabe an Dienstleister und Behörden strukturiert — bevor die Situation eskaliert.

