Im MITRE-ATT&CK-Modell ist eine Tactic das Ziel oder der Grund einer Aktion des Gegners, eine Technique die Methode, mit der dieses Ziel erreicht wird, und eine Procedure eine konkrete, in realer Aktivität beobachtete Umsetzung.
Beispiel: Initial Access ist eine Tactic; Phishing (T1566) ist eine Technique zu ihrer Erreichung; und die Köderformulierung, der Anhangtyp und die Folgebefehle einer bestimmten Kampagne sind die Procedure. Die Zuordnung von Beobachtungen zu TTPs gibt Verteidigern eine gemeinsame Sprache für Erkennungen, Bedrohungsberichte, Übungen und Kontrolltests.
Wichtigste Punkte
Primärer ZweckGegnerverhalten so beschreiben, dass es über Vorfälle und Werkzeuge hinweg vergleichbar ist.
Defensive NutzungDetection Engineering, Threat Hunting, Purple Teaming, Lückenanalyse und Vorfallberichterstattung.
Relative BeständigkeitVerhaltensweisen sind oft stabiler als einzelne Domains, Adressen oder Datei-Hashes, auch wenn Akteure sie ändern.
Wichtige EinschränkungEin TTP-Treffer identifiziert selten allein einen Akteur; nicht verwandte Gruppen können dieselben Werkzeuge und Techniken nutzen.