Bedrohungserkennung: MITRE ATT&CK & IoC

Hinweis in eigener Sache

Ein IT-Dienstleister meldet: Im Netzwerk-Log vom Wochenende tauchen wiederholte Verbindungsversuche zu einer unbekannten IP-Adresse in Osteuropa auf. Kein sichtbarer Schaden, keine gesperrten Konten — aber ein ungewöhnliches Muster, und die Nachfrage, ob das Unternehmen zuletzt auf verdächtige E-Mails reagiert hat. Für den Datenschutzkoordinator stellen sich sofort mehrere Fragen: Ist das ein Angriff? Läuft er noch? Was muss dokumentiert werden — und an wen?

Um diese Fragen zu beantworten, braucht es zwei Werkzeuge: das MITRE ATT&CK-Framework als gemeinsame Sprache für Angriffsmuster und Indicators of Compromise als die konkreten Spuren, die Angreifer hinterlassen. Beide sind ursprünglich für Sicherheitsteams großer Konzerne entwickelt worden. Für den Koordinator eines KMU genügt ein pragmatisches Grundverständnis — aber das macht im Ernstfall den Unterschied.

MITRE ATT&CK ist ein Katalog der Angreifer-Logik — kein Diagnosetool

MITRE ATT&CK — ausgeschrieben: Adversarial Tactics, Techniques, and Common Knowledge — ist eine öffentlich zugängliche Wissensdatenbank der gemeinnützigen amerikanischen Forschungsorganisation MITRE Corporation (gegründet 1958). Sie beschreibt, wie Angreifer gegen reale Unternehmensumgebungen vorgehen: welche Ziele sie verfolgen, welche Methoden sie einsetzen, welche Werkzeuge dokumentierte Gruppen nutzen (; Vault-Quelle:).

Vereinfacht gesagt ist ATT&CK ein Katalog der bekannten Spielzüge aus der Angreifer-Perspektive — so, wie ein Fußball-Taktikbuch nicht nur Pässe beschreibt, sondern ganze Angriffsmuster.

Das Framework gliedert Angriffe in drei Ebenen:

  • Taktiken (Tactics): Das Ziel des Angreifers — etwa „rein ins Netz kommen" oder „Zugangsdaten stehlen". Enterprise-Taktiken gibt es 15 ().
  • Techniken (Techniques): Wie das Ziel erreicht wird — zum Beispiel durch eine Phishing-E-Mail (Technik T1566) oder das Ausnutzen einer bekannten Schwachstelle.
  • Prozeduren (Procedures): Detaillierte Beispiele, welche Werkzeuge und Abläufe eine konkrete Angreifer-Gruppe in dokumentierten Vorfällen eingesetzt hat.

Das Kürzel TTPs fasst alle drei zusammen: Tactics, Techniques, Procedures. Wenn ein Dienstleister oder eine Sicherheitsbehörde TTPs erwähnt, meint sie dieses dreistufige Muster.

Die 15 Taktiken beschreiben den Weg des Angreifers — von der Vorbereitung bis zum Schaden

Ein Angriff auf ein KMU folgt selten einem einzigen Schlag. Typischerweise bewegt sich ein Angreifer durch mehrere Phasen. MITRE ATT&CK benennt 15 Enterprise-Taktiken, die diesen Weg beschreiben (seit dem Update v19 vom April 2026 — zuvor 14; die frühere Taktik „Defense Evasion" wurde in Stealth und Defense Impairment aufgeteilt, weshalb ältere Quellen noch 14 nennen):

ID

Taktik (englisch)

Was der Angreifer tut

TA0043

Reconnaissance

Informationen über das Ziel sammeln

TA0042

Resource Development

Werkzeuge und Infrastruktur vorbereiten

TA0001

Initial Access

Ins Netzwerk eindringen

TA0002

Execution

Schadcode ausführen

TA0003

Persistence

Im System verankern, auch nach Neustart

TA0004

Privilege Escalation

Höhere Rechte erlangen

TA0005

Stealth

Verstecken, als normale Aktivität erscheinen

TA0112

Defense Impairment

Sicherheitsmechanismen, Pipelines und Tools aushebeln

TA0006

Credential Access

Zugangsdaten stehlen

TA0007

Discovery

Die Umgebung erkunden

TA0008

Lateral Movement

Sich im Netzwerk ausbreiten

TA0009

Collection

Relevante Daten einsammeln

TA0011

Command and Control

Kompromittierte Systeme fernsteuern

TA0010

Exfiltration

Daten abziehen

TA0040

Impact

Enter your text here...

Für ein KMU ohne eigenes Security-Operations-Center sind drei Taktiken besonders relevant: Initial Access (meist per Phishing-E-Mail), Credential Access (Passwortdiebstahl) und Exfiltration (Datenabfluss). Diese drei stehen am häufigsten hinter Vorfällen, die Datenpannen nach Art. 33 DSGVO auslösen.

Indicators of Compromise sind die Spuren, die ein Angriff hinterlässt

Wenn MITRE ATT&CK beschreibt, wie Angreifer denken und vorgehen, dann beschreiben Indicators of Compromise (IoC), was sie hinterlassen haben. Der Begriff bezeichnet konkrete, technische Hinweise darauf, dass ein System oder Netzwerk kompromittiert wurde oder wird ([Cisco: What are Indicators of Compromise? cisco.com; Vault-Quelle:]).

Vereinfacht gesagt:
IoCs sind die Fußabdrücke des Einbrechers —
nicht der Einbrecher selbst.

Ein wichtiger Unterschied in der Praxis: IoCs sind reaktiv. Sie zeigen, was nach einem Angriff oder während seiner Entdeckung sichtbar wird. Davon zu unterscheiden sind Indicators of Attack (IoA), die auf einen laufenden Angriff in Echtzeit hinweisen. Der Unterschied ist für Koordinatoren relevant, weil er bestimmt, wie dringend eine Reaktion ist: IoA bedeutet — jetzt handeln. IoC bedeutet — jetzt dokumentieren und aufklären.

IoCs lassen sich in vier Kategorien einteilen 

Kategorie

Was sie erfasst

Typische Beispiele

Netzwerkbasierte IoC

Auffälligkeiten im Netzwerkverkehr

Verbindungen zu bekannt bösartigen IP-Adressen, ungewöhnliche DNS-Anfragen, Datenverkehr zu unbekannten Domains

Dateibasierte IoC

Verdächtige Dateien auf Systemen

Unbekannte Datei-Hashes, unerwartete Skripte in Systemordnern, Dateien mit doppelter Endung (z. B. rechnung.pdf.exe)

Verhaltensbasierte IoC

Abweichungen vom Normalbetrieb

Massenhafte fehlgeschlagene Anmeldeversuche, ungewöhnliche Zugriffszeiten, plötzlich gestiegene Dateitransfers

Hostbasierte IoC

Veränderungen an einzelnen Endgeräten

Neue, unbekannte Prozesse im Task-Manager, geänderte Systemrechte, deaktivierte Sicherheitssoftware

Wer konkrete Spuren sieht, kann einen Vorfall einordnen — auch ohne Zertifizierung

Ein Beispiel: Ein Dienstleister meldet einem Maschinenbauer wiederholte Verbindungsversuche aus dessen Netz. Die wiederholten Verbindungsversuche zu einer IP-Adresse in Osteuropa sind klassische netzwerkbasierte IoCs — Taktik „Command and Control" (TA0011) oder möglicherweise „Exfiltration" (TA0010). Ob der Dienstleister bereits weiß, ob die IP auf einer bekannten Blockliste steht, ist die erste Folgefrage.

Was der Koordinator jetzt tut, folgt einem klaren Muster — ohne dass er selbst technische Forensik betreiben muss:

Schritt
Spur beschreiben lassen

Vom Dienstleister schriftlich anfordern: Welche IP-Adresse, welcher Zeitraum, wie viele Verbindungsversuche, welches System war betroffen?

Schritt
Einordnen mit ATT&CK-Sprache

Die Beobachtung einer oder zwei Taktiken zuordnen. Das muss nicht perfekt sein — es geht darum, dass Dienstleister, Leitung und ggf. Behörden dieselbe Sprache sprechen. „Verdacht auf Lateral Movement und Command-and-Control-Kommunikation" ist präziser als „komische Netzwerkaktivität".

Schritt
Datenpannen-Prüfung

Wurden personenbezogene Daten möglicherweise abgeflossen? Bereits bei realistischer Möglichkeit eines unbefugten Zugriffs liegt eine meldepflichtige Datenpanne nahe — das hat das Schweizer Bundesverwaltungsgericht 2026 in BVGer A-3790/2024 bestätigt. Zweifel gehen zugunsten der Meldung.

Schritt
Dokumentieren

Zeitstempel, Beschreibung der IoC, Taktik-Einordnung, beteiligte Personen, Entscheidungen. Nicht warten, bis alles geklärt ist.

Schritt
Übergabe an Dienstleister strukturieren

Eine kurze schriftliche Zusammenfassung: Was wurde beobachtet (IoC), welcher Angriffspfad wird vermutet (ATT&CK-Taktik), welche Systeme sind potenziell betroffen, welche Maßnahmen wurden bereits ergriffen. Das ist die Grundlage für jeden externen Spezialisten.

Dokumentation ist keine Fleißaufgabe — sie ist das Kerninstrument

Wer einen Sicherheitsvorfall erlebt, denkt zuerst an Beheben — nicht an Aufschreiben. Das ist menschlich, aber falsch priorisiert. Denn was nicht dokumentiert ist, hat aus Sicht der Aufsichtsbehörde nicht stattgefunden. Und was nicht stattgefunden hat, kann auch nicht begründen, warum keine Meldung nach Art. 33 DSGVO erfolgte.

Die IoC-Dokumentation gehört deshalb in dasselbe Pannen-Register, das für Datenschutzvorfälle bereits geführt wird. Sie ergänzt es um technische Details: Welche Spuren wurden gesehen, wann, von wem, auf welchem System. MITRE ATT&CK-Taktiken als Ordnungskategorie zu nutzen, ist dabei keine Pflicht — aber es erleichtert die Kommunikation mit IT-Dienstleistern, mit behördlichen Stellen (BSI, CERT-Bund) und, wenn es dazu kommt, mit dem Landeskriminalamt.

Ein praktischer Hinweis:
Das BSI empfiehlt, für den Meldeweg bei erheblichen IT-Sicherheitsvorfällen die CERT-Bund-Meldestelle zu nutzen. Für KRITIS-Betreiber ist das Pflicht — für andere Unternehmen ist es eine sinnvolle Möglichkeit, im Ernstfall Unterstützung zu bekommen.

Was IoC-Daten nicht sind: eine Garantie. Sie zeigen bekannte Muster. Neue, unbekannte Angriffsmethoden hinterlassen möglicherweise keine klassischen IoCs — oder IoCs, die erst später als solche erkannt werden. Die seriöse Einschätzung lautet daher immer: IoC-Freiheit bedeutet nicht Sicherheit, sondern Fehlen bekannter Hinweise.

Ein Werkzeugkasten, der dann hilft, wenn man ihn vor dem Notfall kennt

Angriffe sind selten so dramatisch wie im Kino. Oft beginnen sie mit einem ungewöhnlichen Log-Eintrag, einem Anruf des Dienstleisters, einem Mitarbeiter, der fragt, ob er wirklich auf diesen Link geklickt haben soll. Wer in diesem Moment MITRE ATT&CK als Orientierungsraster kennt und weiß, welche Fragen er stellen muss, um IoCs zu identifizieren, ist dem Angreifer ein entscheidendes Stück voraus.

Nicht weil er den Angriff alleine abwehren kann. Sondern weil er die richtigen Fragen stellt, das Richtige dokumentiert und die Übergabe an Dienstleister und Behörden strukturiert — bevor die Situation eskaliert.


Zusammenfassung

  • MITRE ATT&CK beschreibt 15 Angreifer-Taktiken (seit v19, April 2026) — von der Vorbereitung bis zum Schaden; für KMU besonders relevant: Initial Access, Credential Access, Exfiltration.
  • TTPs (Tactics, Techniques, Procedures) sind die gemeinsame Sprache mit IT-Dienstleistern und Behörden.
  • IoC (Indicators of Compromise) sind technische Spuren nach einem Angriff — reaktiv, aber unverzichtbar zur Dokumentation.
  • IoA (Indicators of Attack) zeigen einen laufenden Angriff — hier ist sofortiges Handeln gefragt.
  • 4 IoC-Kategorien: netzwerkbasiert, dateibasiert, verhaltensbasiert, hostbasiert.
  • Dokumentation im Pannen-Register beginnt sofort, auch wenn noch nicht alle Fakten bekannt sind.
  • Bei Verdacht auf Datenabfluss: Meldepflicht nach Art. 33 DSGVO prüfen — im Zweifel zugunsten der Meldung.

Inhaltsverzeichnis

Kurs starten