# Was sind Tactics, Techniques, and Procedures (TTPs)?

> Tactics, Techniques, and Procedures (TTPs) beschreiben, wie Threat Actors Ziele verfolgen und Angriffe ausführen.

- Kanonische URL: https://yellowcube.eu/de/glossary/tactics-techniques-and-procedures/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Im MITRE-ATT&CK-Modell ist eine **Tactic** das Ziel oder der Grund einer Aktion des Gegners, eine **Technique** die Methode, mit der dieses Ziel erreicht wird, und eine **Procedure** eine konkrete, in realer Aktivität beobachtete Umsetzung.

Beispiel: Initial Access ist eine Tactic; Phishing (T1566) ist eine Technique zu ihrer Erreichung; und die Köderformulierung, der Anhangtyp und die Folgebefehle einer bestimmten Kampagne sind die Procedure. Die Zuordnung von Beobachtungen zu TTPs gibt Verteidigern eine gemeinsame Sprache für Erkennungen, Bedrohungsberichte, Übungen und Kontrolltests.

### Wichtigste Punkte

- **Primärer Zweck:** Gegnerverhalten so beschreiben, dass es über Vorfälle und Werkzeuge hinweg vergleichbar ist.
- **Defensive Nutzung:** Detection Engineering, Threat Hunting, Purple Teaming, Lückenanalyse und Vorfallberichterstattung.
- **Relative Beständigkeit:** Verhaltensweisen sind oft stabiler als einzelne Domains, Adressen oder Datei-Hashes, auch wenn Akteure sie ändern.
- **Wichtige Einschränkung:** Ein TTP-Treffer identifiziert selten allein einen Akteur; nicht verwandte Gruppen können dieselben Werkzeuge und Techniken nutzen.

### Verwandte Begriffe

[MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge)](<https://yellowcube.eu/de/glossary/mitre-att-and-ck-adversarial-tactics-techniques-and-common-knowledge/>) · [Kompromittierungsindikator (IoC)](<https://yellowcube.eu/de/glossary/indicator-of-compromise/>) · [Cyber-Bedrohungsinformationen (CTI)](<https://yellowcube.eu/de/glossary/cyber-threat-intelligence/>) · [Bedrohungsjagd](<https://yellowcube.eu/de/glossary/threat-hunting/>) · [Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>) · [Cyber Kill Chain](<https://yellowcube.eu/de/glossary/cyber-kill-chain/>) · [Threat Actor](<https://yellowcube.eu/de/glossary/threat-actor/>)

### Quellen

[MITRE ATT&CK FAQ](https://attack.mitre.org/resources/faq/) · [MITRE ATT&CK: Enterprise tactics](https://attack.mitre.org/tactics/enterprise/)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

