Anders als generisches Penetration Testing spiegeln Emulationspläne dokumentiertes Gegner-Tradecraft — oft auf MITRE ATT&CK abgebildet —, sodass Ergebnisse eine schärfere Frage beantworten: „Würden wir genau diesen Gegner erkennen?" Emulationspläne können aus Threat Intelligence, öffentlichen Bibliotheken wie ATT&CK Evaluations oder der Adversary Emulation Library oder interner Analyse stammen.
Wichtigste Punkte
Relevante GegnerprofileEmulationsprofile von Akteuren wählen, die bekanntermaßen die Branche und Umgebung der Organisation ins Visier nehmen — nicht den bekanntesten Namen.
ErkennungsbewertungFesthalten, welche Techniques beobachtet, alarmiert und gestoppt wurden — ein verpasster früher Schritt zählt, selbst wenn das Endziel blockiert wurde.
Wichtige EinschränkungEmulation ist eine Abbildung. Reale Gegner passen sich an, kombinieren Techniken und nutzen Bedingungen aus, die der Plan nicht modelliert hat; eine bestandene Emulation bedeutet nicht, dem tatsächlichen Akteur standzuhalten.