MITRE ATT&CK-Erkennungsabdeckung ist das Verhältnis der gegnerischen Techniken, die Ihr SOC erkennen kann, validiert gegen das Technik-Set, das Ihr Bedrohungsmodell priorisiert, auf der aktuellen Framework-Version.
Ein Abdeckungsprozentsatz bedeutet nichts ohne seinen Nenner und die Nachweismethode. Validierte Abdeckung zählt Techniken, bei denen eine implementierte Erkennungsregel gegen die erforderliche Datenquelle feuert, geteilt durch die Techniken, die Ihr SOC priorisiert hat, auf ATT&CK v19 (veröffentlicht am 2026-04-28). Jede Lücke zwischen dieser Definition und der Zahl auf Ihrer Folie ist dort, wo die Messung versagt. Diese Seite gibt die Methode, die Fehlermodi und die Fragen an, die die Zahl einer Anbieterbibliothek von der Abdeckung trennen, die Sie tatsächlich ausführen.
Wie messe ich die MITRE ATT&CK-Erkennungsabdeckung meiner Organisation?
Fünf Schritte, jeweils pro Taktik gemessen, auf ATT&CK v19:
- Inventarisieren Sie Ihre implementierten Erkennungsregeln.
- Ordnen Sie jede Regel den ATT&CK Technik-IDs zu, die sie abdeckt.
- Bestätigen Sie, dass die erforderliche Protokollquelle für jede zugeordnete Technik gesammelt und ihre Vertragsgrenzen passiert: Aktualität, Nullrate und Feldsemantik. Eine Quelle, die fließt, aber ihren Vertrag nicht erfüllt, wird nicht gezählt.
- Beweisen Sie, dass jede Regel gegen ein echtes oder simuliertes Testereignis feuert. Werkzeuge: Atomic Red Team, MITRE Caldera, AttackIQ.
- Berechnen Sie das Verhältnis pro Taktik.
Schritt 3 ist dort, wo die meisten Programme stillschweigend an Boden verlieren: Eine Protokollquelle kann technisch erfasst werden, während ihre Nullrate oder Schemaschwanken die über ihr liegenden Erkennungen unzuverlässig macht.
Schritt 4 ist wichtig, weil eine Regel, die nie gefeiert hat, möglicherweise nie feiert, sei es aufgrund eines Logikfehlers, einer Parseränderung oder eines umbenannten Feldes. Tools wie ATT&CK Navigator, oder ein Abdeckungs-Audit-Produkt wie Prime Hunt, unterstützen die Zuordnung und Validierung.
Zählen Sie eine Technik, die sich über zwei Taktiken erstreckt, einmal pro Taktik, was das ATT&CK Navigator-Standard ist. Dies hält die Prozentsätze zwischen den Quellen vergleichbar.
Was zählt ein ATT&CK-Abdeckungsprozentsatz tatsächlich?
Es zählt Techniken, nicht Subtechniken oder Verfahren, und jede hat unterschiedliche Datenanforderungen.
T1078 (Valid Accounts) benötigt Identitäts- und Authentifizierungstelemetrie. Seine Cloud-Subtechnik T1078.004 (Cloud Accounts) fügt Cloud-Control-Plane-Protokolle hinzu, die mit dem Identitätsanbieter verbunden sind. Eine Regel, die allein gegen generische Authentifizierungsprotokolle geschrieben ist, lässt T1078.004 unbedeckt, sodass es nur einen Teil der Valid Accounts abdeckt.
Ein vertretbares Programm misst gegen seinen priorisierten Techniksatz, gibt den Nenner an und ruft den Unterschied auf.
Was ist der Unterschied zwischen der behaupteten ATT&CK-Abdeckung eines Anbieters für Erkennungsinhalte und der tatsächlich in meiner Umgebung implementierten und validierten Abdeckung?
Es gibt vier unabhängige Messungen. Sie sind nicht austauschbar, und nur die letzte beschreibt, was Ihr SOC tatsächlich erkennt.
| Abdeckungstyp | Was es zählt | Wer es meldet |
|---|---|---|
| Bibliothek | Techniken mit mindestens einer Regel im Inhaltskatalog eines Anbieters, nicht mit einer bestimmten Umgebung verbunden | Der Anbieter |
| Eingesetzt | Techniken mit einer installierten und aktivierten Zuordnungsregel in Ihrem SIEM oder XDR | Ihr Erkennungsingenieurwesen Team |
| Gesammelt | Techniken, deren ATT&CK-erforderliche Datenquellen aktiv erfasst und die Vertrags- und Qualitätsgrenzen bestehen | Ihre SOC-Plattform oder Ihr Datenteam |
| Validiert | Eingesetzte Regeln, die durch atomare Tests oder gegnerische Nachahmung nachgewiesen auslösen | Ihr SOC, über Purple Team oder Atomtests |
Abdeckungs-Analysetools wie CardinalOps und Prime Hunt reconciliieren behauptete Zuordnungen mit Ihrem aktiven Splunk, Elastic, oder Microsoft Sentinel Umgebung, wo die Lücke zwischen Bibliothek und validierter Abdeckung sichtbar wird.
Welche ATT&CK-Techniken kann ich nicht erkennen, weil ich die Protokolle nicht erfasst habe?
Die Erkennung hängt von Daten ab. Ohne die erforderliche erfasste Datenquelle wird keine Erkennung ausgelöst, unabhängig davon, wie viele Regeln Sie besitzen.
Ordnen Sie jede priorisierte Technik den Datenkomponenten zu, die die ATT&CK-Erkennungsstrategie verwendet (ATT&CK v19.2; Version 18 ersetzte pro-Technik-Datenquellen durch Erkennungsstrategien, Analysen und Datenkomponenten), dann gleichen Sie diese mit dem ab, was Ihre Umgebung tatsächlich erfasst. Eine Technik ohne erfasste Quelle erhält null Punkte.
| Technik | ATT&CK v19.2-Erkennungsstrategie und Datenkomponenten | Protokollquelle in der Praxis | Priorität |
|---|---|---|---|
| T1110 Brute Force | DET0463: Benutzerkonto-Authentifizierung (DC0002) | Authentifizierungsprotokolle des Identitätsanbieters (Okta, Microsoft Entra ID) | Tier-0 |
| T1059 Befehls- und Skript-Interpreter | DET0516: Prozesserstellung (DC0032), Befehlsausführung (DC0064) | EDR und Endpunkt-Prozesstelemetrie | Tier-0 |
| T1071 Anwendungsschichtprotokoll | DET0444: Netzwerkverkehr-Inhalt (DC0085), Netzwerkverkehr-Fluss (DC0078) | Netzwerksensor-, Proxy- und DNS-Protokolle | Tier-1 |
Fehlende Quellen nach der Abdeckung, die sie hinzufügen, gewichtet gegen Eingangsvolumen, Lizenzierung, Parseraufwand, Speicherkosten und SLO-Zuverlässigkeit einordnen.
Prime Hunt führt einen Daten-Audit durch, der die tatsächlich erfassten Protokollquellen auf ATT&CK abbildet und die Techniken ohne Telemetrie auflistet.
Wie finde und schließe ich Lücken in meiner MITRE ATT&CK-Erkennungsabdeckung?
Schließen Sie eine Lücke, indem Sie eine Regel bereitstellen und nachweisen, dass sie gegen eine erfasste Quelle feuert. Eine Regel in einen Katalog hinzuzufügen, schließt keine Lücke.
- Erstellen Sie eine Heatmap auf ATT&CK v19 mit dem ATT&CK Navigator.
- Priorisieren Sie nach Bedrohungsmodell und welche Datenquellen bereits ihre Schranken passieren.
- Erstellen oder autorisieren Sie die Regel.
- Validieren Sie, dass sie End-to-End mit Atomic Red Team, MITRE Caldera oder AttackIQ feuert.
- Erneut messen.
Was ändert sich, wenn ATT&CK eine neue Version veröffentlicht?
Der Nenner ändert sich. Erneut berechnen.
ATT&CK v19 (zuerst veröffentlicht am 28. April 2026) teilte die frühere Defense Evasion-Taktik in zwei neue Taktiken auf: Stealth und Defense Impairment. Ein Prozentsatz, der vor dieser Aufteilung berechnet wurde, kann nicht mit einem danach verglichen werden, weil sich die Taxonomie geändert hat, nicht nur die Technikanzahl.
Erneut zur neuen Struktur zuordnen, pro Taktik neu berechnen und das Delta veröffentlichen. Benennen Sie die alte Zahl nicht um.
Wie sollte ich die ATT&CK-Erkennungsabdeckung unserem Vorstand berichten?
Berichten Sie validierte Abdeckung, nicht die Bibliotheksgröße. Drei Metriken gehören in das Vorstandspaket:
| Berichtslinie | Was sie zeigt | Eigentümer |
|---|---|---|
| Validierte Abdeckung pro erfasster Quelle | Techniken, die nachgewiesen haben zu feuern, gruppiert nach der Protokollquelle, von der sie abhängen | Erkennungsingenieurwissenschaft |
| Lückenliste | Priorisierte Techniken ohne feuersicher Regel oder keine erfasste Quelle, jeweils mit einem benannten Eigentümer | SOC-Manager |
| Zeit bis zur Abdeckung | Median und P90 Tage von der Veröffentlichung der Technik bis zu einer implementierten, nachgewiesenen Erkennung, nach Technikkategorie | SOC-Manager |
Geben Sie dem Vorstand drei Fragen für jeden Anbieter: Was ist der Abdeckungsnenner, welche Protokollquellen werden als erfasst angenommen und auf welcher ATT&CK-Version wird es berechnet.
Wie lange sollte es dauern, bis mein SOC eine Erkennung in Produktion hat, nachdem eine neue Angriffstechnik öffentlich wird?
Messen Sie die Zeit bis zur Abdeckung: von der Veröffentlichung der Technik oder des Verfahrens (t0) bis zu einer Erkennung, die in der Produktion implementiert und nachweislich ausgelöst wird (t1).
Verfolgen Sie Median und P90 nach Technikkategorie, da eine gängige Technik und ein neuartiges Verfahren unterschiedliche Zeitfenster haben. Setzen Sie das Ziel basierend auf der Reife Ihres eigenen Programms. Eine veröffentlichte Anbieter-Durchlaufzeit beschreibt die Pipeline dieses Anbieters und nicht Ihre; SOC Primes veröffentlichte Zahl ist ein 24-Stunden-SLA für Erkennungsinhalte gegen aufkommende Bedrohungen.
Wo dies nicht zutrifft
Ein Abdeckungsprozentsatz kann die Erkennungseffektivität nicht nachweisen, wenn einer seiner Eingänge unbekannt ist: ob jede Quelle ihre Grenzen passiert, ob jede Regel gefeuert hat, ob der Nenner ein reales Bedrohungsmodell-Set ist. Eine Zahl, die alle drei nicht bestätigen kann, beschreibt einen Katalog, keine geschützte Umgebung.
Abdeckungsmessungs-Checkliste
- Regeln inventarisiert und ATT&CK-Technik-IDs (v19) zugeordnet.
- Erforderliche Datenquelle für jede zugeordnete Technik gesammelt und die Grenzen von Aktualität, Nullrate und Feldsemantik passieren.
- Jede Regel nachweislich gegen eine reale oder simulierte Ausführung abgefeuert.
- Nenner: Techniken, die für Ihr Bedrohungsmodell priorisiert wurden.
- Abdeckung pro Taktik berechnet, jede übergreifende Technik einmal pro Taktik gezählt.
- Fehlende Quellen nach hinzugefügter Abdeckung gegen Eingangsvolumen, Lizenzierungsebene, Parseraufwand, Speicherkosten und SLO-Zuverlässigkeit eingestuft.
- Der Vorstandsbericht zeigt validierte Abdeckung pro Quelle, Lücken mit Eigentümern und Zeit bis zur Abdeckung.
- Abdeckung neu berechnet und das Delta bei jedem ATT&CK-Versionswechsel veröffentlicht.
FAQ
Wie messe ich die MITRE ATT&CK-Erkennungsabdeckung meiner Organisation?
Inventarisieren Sie implementierte Regeln, ordnen Sie jede den ATT&CK-Technik-IDs zu, bestätigen Sie, dass jede erforderliche Datenquelle erfasst und die Qualitätsgrenzen passiert, beweisen Sie, dass jede Regel gegen ein Testereignis feuert, und berechnen Sie das Verhältnis pro Taktik auf ATT&CK v19. ATT&CK Navigator, Atomic Red Team und MITRE Caldera unterstützen die Zuordnung und Validierungsschritte. Prime Hunt unterstützt die Abdeckungsprüfung über SIEM-Umgebungen.
Wie finde und schließe ich Lücken in meiner MITRE ATT&CK-Erkennungsabdeckung?
Erstellen Sie eine Heatmap der aktuellen Abdeckung gegen Ihr priorisiertes Techniksatz, nicht die vollständige ATT&CK-Matrix. Eine Lücke zu schließen bedeutet, eine Regel gegen eine erfasste Datenquelle bereitzustellen und zu beweisen, dass die Regel feuert.
Welche ATT&CK-Techniken kann ich nicht erkennen, weil ich die Protokolle nicht erfasst habe?
Ordnen Sie jede priorisierte Technik ihrer ATT&CK-erforderlichen Datenquelle zu, dann gleichen Sie ab, was Ihre Umgebung tatsächlich erfasst. Jede Technik, deren erforderliche Datenquelle nicht erfasst wird, erzielt null Punkte, unabhängig davon, welche Regeln vorhanden sind. Fehlende Quellen nach der Abdeckung, die sie freischalten, und den Kosten für die Erfassung ordnen.
Wie lange sollte es dauern, bis mein SOC eine Erkennung in Produktion hat, nachdem eine neue Angriffstechnik öffentlich wird?
Verfolgen Sie die Zeit bis zur Abdeckung: das Intervall von der Veröffentlichung der Technik bis zur implementierten und nachweislich auslösenden Erkennung in der Produktion. Messen Sie Median und P90 nach Technikkategorie. Setzen Sie das Ziel basierend auf der Reife Ihres Programms, nicht nach einer Anbieter-Benchmark.
Was ist der Unterschied zwischen einer behaupteten ATT&CK-Abdeckung eines Anbieters und einer validierten Abdeckung in meiner Umgebung?
Die Zahl einer Anbieterbibliothek zählt Techniken mit mindestens einer Regel im Katalog. Validierte Abdeckung zählt nur Techniken, bei denen eine implementierte Regel gegen eine erfasste Datenquelle in Ihrer Umgebung feuert. Die Zahl des Käufers ist immer die validierte.
Wie sollte ich die ATT&CK-Erkennungsabdeckung unserem Vorstand berichten?
Berichten Sie drei Metriken: Validierte Abdeckung pro erfasster Quelle, eine priorisierte Lückenliste mit benannten Eigentümern und Zeit bis zur Abdeckung für neue Techniken. Geben Sie dem Vorstand drei Fragen zu jeder Anbieternummer: Welcher Nenner, welche erfassten Protokollquellen und welche ATT&CK-Version.
Was ändert sich, wenn ATT&CK eine neue Version veröffentlicht?
Der Nenner ändert sich. Eine Prozentszahl, die auf einer vorherigen Version berechnet wurde, ist eine andere Zahl. Regeln zur neuen Taxonomie neu zuordnen, pro Taktik neu berechnen und das Delta veröffentlichen. ATT&CK v19 (veröffentlicht 2026-04-28) teilte Defense Evasion in Stealth und Defense Impairment auf, was vor-v19-Zahlen unvergleichbar ohne Neuberechnung macht.
Ist 100 Prozent ATT&CK-Abdeckung erreichbar oder sinnvoll?
Einige Techniken erfordern Datenquellen, die Ihre Umgebung nicht erfasst. Andere beschreiben Verfahren, die keine einzelne Regel erkennen kann. Die Erweiterung der Erfassung bringt Eingangsvolumen-, Lizenzierungs- und Speicherkosten mit sich. Ein vertretbares Programm zielt auf seinen priorisierten Techniksatz ab und gibt den Nenner an, anstatt eine Gesamtsumme zu verfolgen, die keine betriebliche Definition hat.
Verwandte Lektüre
- Angriffsketten: Sehen Sie die gesamte Geschichte hinter jeder Bedrohung (August 2026)
- MITRE Attack Flow v3.0.0 (Oktober 2025)
- Uncoder AI automatisiert MITRE ATT&CK-Tagging in Sigma-Regeln (April 2025)