MITRE ATT&CK: Angriffswege erkennen, Betriebsausfälle begrenzen

Zugang, Server und Schutz als Stationen eines vereinfachten Angriffswegs

Ein Mitarbeiter meldet sich morgens an. Die E-Mails funktionieren, die Auftragsbearbeitung läuft, auf dem Bildschirm erscheint keine Warnung. Trotzdem könnte jemand anderes bereits mit einem gestohlenen Zugang im Firmennetz unterwegs sein. Ob daraus ein begrenzter Vorfall oder ein Stillstand des gesamten Betriebs wird, hängt auch davon ab, welche Systeme dieser Zugang erreicht und wer ungewöhnliche Aktivitäten bemerkt.

Genau hier hilft MITRE ATT&CK: Die Wissensbasis beschreibt beobachtete Vorgehensweisen von Angreifern. Für Geschäftsführer wird daraus eine praktische Frage: An welchen Stellen können wir einen Angriff stoppen, bevor er unsere Arbeit unterbricht? Hamburger IT-Service plant, betreut und sichert Unternehmens-IT. Wir verbinden die Betrachtung solcher Angriffswege mit der konkreten Konfiguration von Zugängen, Endgeräten, Servern und Netzwerken – und mit einer überprüfbaren Wiederherstellung.

Was ist MITRE ATT&CK – verständlich erklärt?

MITRE ATT&CK ist eine öffentlich zugängliche Wissensbasis über das Verhalten von Cyberangreifern. Eine Taktik beschreibt das Ziel einer Handlung, eine Technik den Weg dorthin. Die zugehörigen Kennungen ermöglichen es Fachleuten, über denselben Vorgang zu sprechen, auch wenn sie unterschiedliche Sicherheitsprodukte einsetzen.

Für die Geschäftsführung muss daraus keine riesige Tabelle werden. Entscheidend ist ein überschaubares Bild: Welche Angriffsmöglichkeiten betreffen unsere tatsächliche IT, welche Schutzmaßnahmen greifen und welche Nachweise fehlen? ATT&CK hilft bei dieser Strukturierung. Die Einordnung ersetzt weder eine technische Prüfung noch die Verantwortung für den laufenden Betrieb. MITRE erläutert die Einsatzmöglichkeiten und Grenzen im offiziellen Einstieg.

Aha-Moment

Ein Angreifer muss nicht jeden Schutz überwinden. Ein brauchbarer Zugang und zu weitreichende Berechtigungen können ausreichen, um den nächsten Schritt zu ermöglichen.

Vom gestohlenen Zugang zum ausgefallenen Betrieb

Das folgende Beispiel ist ein vereinfachtes Szenario, keine Beschreibung eines bestimmten Kundenprojekts. Es zeigt mögliche Zusammenhänge; reale Angriffe können anders verlaufen, Schritte überspringen oder mehrere Wege gleichzeitig nutzen.

Der erste Zugang sieht zunächst wie normale Arbeit aus

Ein Angreifer verwendet gültige Zugangsdaten. MITRE führt diesen Missbrauch unter Valid Accounts, T1078. Dafür ist nicht zwingend auffällige Schadsoftware erforderlich. Auch ein vergessenes ehemaliges Mitarbeiterkonto oder ein unzureichend abgesicherter Fernzugang verdient deshalb Aufmerksamkeit. Offizielle Technikbeschreibung T1078.

Die betriebliche Gegenfrage lautet: Welche Zugänge existieren überhaupt noch, wofür werden sie gebraucht und wie werden sie geschützt? Wir prüfen Konten und Berechtigungen, trennen administrative Aufgaben vom normalen Arbeiten und richten geeignete zusätzliche Anmeldeverfahren ein. Bei unterstützten Diensten gehört phishingresistente Mehrfaktor-Authentifizierung zu den wichtigen Optionen. Die konkrete Umsetzung muss zur eingesetzten Umgebung passen.

Aus einem betroffenen Rechner werden mehrere

Mit passenden Berechtigungen können Angreifer legitime Fernzugriffsdienste für den Wechsel zu weiteren Systemen missbrauchen. ATT&CK beschreibt dies als Remote Services, T1021. Ein Werkzeug, das die IT-Verwaltung benötigt, ist also nicht automatisch in jeder Nutzung unbedenklich. Offizielle Technikbeschreibung T1021.

Hier zählen klar abgegrenzte Verwaltungswege, eingeschränkte Rechte und tatsächlich durchgesetzte Netzwerkregeln. Ein getrenntes VLAN allein genügt nicht, wenn anschließend wieder weitreichende Verbindungen erlaubt sind. Wir planen die Trennung so, dass benötigte Anwendungen weiterarbeiten und unnötige Verbindungen geschlossen werden. Änderungen werden getestet und nachvollziehbar dokumentiert.

Die Rückkehr zum normalen Betrieb wird erschwert

Ein besonders kritischer Schritt ist der Angriff auf Wiederherstellungsmöglichkeiten. MITRE beschreibt unter Inhibit System Recovery, T1490, wie Angreifer entsprechende Funktionen beeinträchtigen können. Unter Data Encrypted for Impact, T1486, wird die Verschlüsselung von Daten mit dem Ziel beschrieben, deren Verfügbarkeit zu stören. T1490 und T1486.

Für Unternehmen bedeutet das: Die Sicherung muss auch dann nutzbar bleiben, wenn produktive Konten oder Systeme kompromittiert sind. Getrennte Berechtigungen, geschützte Sicherungskopien und realistische Wiederherstellungstests gehören zusammen. Ein grüner Sicherungsstatus beantwortet noch nicht, wie schnell die Auftragsbearbeitung wieder läuft und welche Abhängigkeiten dafür benötigt werden.

Welche Maßnahmen welchen betrieblichen Nutzen haben

Die folgende Übersicht ist unsere praktische Einordnung für eine erste Planung. Sie ersetzt keine Prüfung Ihrer Systeme und ist keine vollständige ATT&CK-Abdeckung.

AnsatzKonkrete PrüfungNutzen für den Betrieb
Zugänge absichernKontenbestand, Anmeldeverfahren, AdministratorrechteWeniger Möglichkeiten, einen fremden Zugang zu missbrauchen
Systeme härtenBenötigte Funktionen, sichere Einstellungen, begründete AusnahmenWeniger unnötige Angriffsfläche bei erhaltener Arbeitsfähigkeit
Ausbreitung begrenzenVerwaltungswege, Netzwerkregeln, BerechtigungstrennungEin einzelner Vorfall kann auf einen kleineren Bereich begrenzt bleiben
Auffälligkeiten erkennenVerfügbare Protokolle, konkrete Alarmregeln, VerantwortlicheVerdächtige Vorgänge können früher untersucht werden
Wiederanlauf vorbereitenGeschützte Backups, Testwiederherstellung, Reihenfolge der SystemeBessere Planbarkeit, wenn produktive Systeme ausfallen

Systemhärtung, Erkennung und Wiederherstellung gehören zusammen

Systemhärtung reduziert unnötige Funktionen und unsichere Einstellungen. Sie ist damit ein wichtiger Teil der Vorsorge. ATT&CK ergänzt diese Betrachtung um die Frage, wie Angreifer vorhandene Möglichkeiten tatsächlich nutzen könnten. Auch ein grundsätzlich korrekt eingerichteter Dienst kann mit gestohlenen Rechten missbraucht werden.

Deshalb betrachten wir Schutzmaßnahmen nicht isoliert. Zu einer relevanten Angriffstechnik gehören die Fragen: Was erschwert sie? Woran würden wir sie erkennen? Wer reagiert auf die Meldung? Wie stellen wir einen betroffenen Dienst wieder her? Ein installiertes Sicherheitsprodukt beantwortet diese Fragen noch nicht von selbst.

Änderungen müssen zum Geschäft passen. Wir prüfen Abhängigkeiten zu Fachanwendungen und Dienstleistern, testen neue Einstellungen zunächst in einem geeigneten Bereich und planen den Rückfallweg. Das Ziel bleibt eine IT, mit der Ihre Mitarbeiter zuverlässig arbeiten können. Mehr zur Umsetzung lesen Sie im Beitrag Systemhärtung technisch nachweisen.

Wie Geschäftsführer die richtigen Prioritäten setzen

Beginnen Sie mit den Abläufen, die Ihren Betrieb tragen: Auftragsbearbeitung, Produktion, Kommunikation, Abrechnung oder Zugriff auf Kundendaten. Dahinter stehen oft gemeinsame Abhängigkeiten wie Identitätsverwaltung, Netzwerk und Datensicherung. Ein vermeintlich einzelner Serverausfall kann deshalb mehrere Abteilungen gleichzeitig treffen.

Für eine erste wirtschaftliche Bewertung helfen konkrete Fragen:

  • Welche Tätigkeiten stehen nach einer Stunde, einem Tag oder mehreren Tagen Ausfall still?
  • Welche Aufträge lassen sich nachholen, welche gehen dauerhaft verloren?
  • Welche Zusatzkosten entstehen durch Wiederherstellung, Überstunden und externe Hilfe?
  • Welcher Datenverlust wäre noch tragbar – und wurde diese Vorgabe technisch geprüft?
  • Wer entscheidet im Vorfall über Abschaltung, Wiederanlauf und Kommunikation?

Eine seriöse Priorisierung verspricht keinen festen Eurobetrag, den eine einzelne Sicherheitseinstellung garantiert einspart. Sie macht sichtbar, welche kritische Abhängigkeit reduziert wird und welchen Aufwand das erfordert. So lassen sich zuerst Maßnahmen umsetzen, die besonders wichtige Geschäftsabläufe schützen. Unser Beitrag zu wirtschaftlichen Schäden durch Cyberangriffe vertieft diese Perspektive.

Was eine grüne ATT&CK-Matrix nicht beweist

Ein farbig markiertes Feld kann bedeuten, dass eine Maßnahme geplant ist, ein Produkt eine Funktion anbietet oder ein konkreter Test erfolgreich war. Das sind unterschiedliche Aussagen. Für eine belastbare Entscheidung müssen deshalb Geltungsbereich, Prüfmethode, Ergebnis und Datum erkennbar sein.

MITRE warnt ausdrücklich davor, ATT&CK als einmalig abzuarbeitende Checkliste zu behandeln. Auch eine hohe Zahl zugeordneter Techniken ist keine Garantie gegen Vorfälle. Für Ihren Betrieb sind wenige relevante, nachvollziehbar geprüfte Schutzmaßnahmen oft die bessere Entscheidungsgrundlage als eine große Darstellung ohne Nachweise. Hinweise zur sinnvollen Nutzung von ATT&CK.

So gehen wir als Ihr IT-Partner vor

Hamburger IT-Service übernimmt Planung, Umsetzung und Betreuung Ihrer Unternehmens-IT. Für eine gezielte Sicherheitsverbesserung klären wir zuerst die wichtigsten Geschäftsabläufe und den vereinbarten Prüfbereich. Anschließend prüfen wir die dazugehörigen Zugänge, Berechtigungen, Systeme, Verbindungen und Wiederherstellungsmöglichkeiten.

Die Ergebnisse werden in konkrete Maßnahmen übersetzt: Was hat Vorrang, welche Abhängigkeiten bestehen, wie wird die Änderung getestet und welcher Nachweis zeigt anschließend ihre Wirkung? Wir setzen die vereinbarten Maßnahmen um und berücksichtigen dabei den laufenden Betrieb. Wenn eine Fachanwendung Anpassungen durch ihr Softwarehaus benötigt, koordinieren wir diese Schnittstelle als Ihr IT-Ansprechpartner.

Ein erstes Gespräch kann den Prüfbedarf eingrenzen. Eine belastbare technische Bewertung benötigt anschließend einen definierten Umfang, autorisierten Zugang und die passenden Nachweise. So entsteht eine Entscheidung, mit der Sie tatsächlich weiterarbeiten können.

Welche Angriffswege sind in Ihrem Unternehmen noch offen?

Sie müssen nicht jede Technik aus ATT&CK kennen. Sie sollten wissen, ob ein gestohlener Zugang Ihre wichtigsten Geschäftsabläufe gefährden kann und wie schnell Sie nach einem Vorfall wieder arbeitsfähig wären.

Besprechen Sie mit uns, welche Systeme Ihren Betrieb tragen. Wir klären die nächsten sinnvollen Prüfschritte und setzen die vereinbarten Verbesserungen um.

Gespräch mit Hamburger IT-Service vereinbaren

Telefon: 040 85106887

Häufige Fragen

Ist MITRE ATT&CK ein Sicherheitsprodukt?

Nein. Es ist eine Wissensbasis, die Fachleuten eine gemeinsame Sprache für Angriffstechniken gibt. Schutz und Erkennung entstehen durch die passenden Maßnahmen und deren wirksamen Betrieb.

Hilft ATT&CK auch kleinen Unternehmen?

Ja, wenn die Auswahl auf die tatsächlich verwendeten Systeme und wichtigen Geschäftsabläufe begrenzt wird. Für einen kleinen Betrieb muss daraus kein aufwendiges Großprojekt werden.

Ist ein Schwachstellenscan dasselbe?

Nein. Ein Scan kann technische Schwachstellen aufzeigen. Die Betrachtung von Angriffswegen bezieht zusätzlich den Missbrauch gültiger Konten, vorhandener Verwaltungsfunktionen und betrieblicher Abhängigkeiten ein.

Schützt Systemhärtung allein vor allen Angriffen?

Nein. Sie reduziert wichtige Angriffsmöglichkeiten. Wirksame Anmeldung, begrenzte Rechte, Erkennung und geprüfte Wiederherstellung bleiben ebenfalls notwendig.

Quellenstand: 1. Oktober 2026. Die verwendeten MITRE-Technikbeschreibungen sind an den jeweiligen Abschnitten verlinkt. Das vereinfachte Beispiel und die betriebliche Maßnahmenübersicht sind eigenständige Erläuterungen von Hamburger IT-Service. MITRE ATT&CK ist eine eingetragene Marke von The MITRE Corporation.

Sie haben Fragen?

Nach oben scrollen