Sie beschreibt, warum Gegner handeln, durch Tactics; wie sie diese Ziele verfolgen, durch Techniques und Sub-Techniques; und konkrete beobachtete Umsetzungen durch Procedures. Getrennte ATT&CK-Domänen decken Enterprise-, Mobil- und Industrial-Control-System-Umgebungen ab.
Verteidiger nutzen die gemeinsame Sprache, um Threat Intelligence zu strukturieren, Erkennung und Hunting zu informieren, autorisierte Adversary Emulation zu planen und Kontrollnachweise zu diskutieren. Technique-Identifikatoren helfen, Arbeit über Teams und Werkzeuge hinweg zu verbinden, doch Zuordnungen sollten Scope, Plattform, Version, Beweislage und Konfidenz bewahren.
Wichtigste Punkte
ModellstrukturTactics drücken Ziele aus; Techniques und Sub-Techniques beschreiben Verhaltensweisen; Procedures dokumentieren konkrete beobachtete Nutzungen durch Gruppen, Kampagnen oder Software.
PriorisierungVerhalten auswählen, das für die Systeme, Expositionen, Intelligenz und das Risiko der Organisation relevant ist, statt jede Matrixzelle als gleich wichtig zu behandeln.
ValidierungFür jede behauptete Erkennung oder Mitigation realistische Varianten testen und die nötige Telemetrie, Analyselogik, Kontrollplatzierung und den Reaktionspfad bestätigen.
Wichtige EinschränkungATT&CK ist weder ein Compliance-Standard noch ein vollständiger Katalog gegnerischen Verhaltens oder eine fertige Erkennungs-Checkliste. Eine zugeordnete Kontrolle beweist keine verlässliche Abdeckung, und das Streben nach 100-prozentiger Matrixabdeckung kann Aufwand fehlleiten.