Wat is MITRE ATT&CK?

MITRE ATT&CK (Adversarial Tactics, Techniques & Common Knowledge) is een open framework dat een uitgebreide kennisbank van aanvallerstechnieken biedt die worden gebruikt in echte cyberaanvallen.

Het helpt organisaties bij het begrijpen, detecteren, analyseren en verdedigen tegen cyberaanvallen door bekende tactieken en technieken in kaart te brengen — gebaseerd op echte dreigingen.


🧠 Wat staat er in MITRE ATT&CK?

MITRE ATT&CK is opgebouwd uit drie kerncomponenten:

  1. Tactics – het doel van de aanvaller (zoals toegang verkrijgen of persistentie)
  2. Techniqueshoe dat doel wordt bereikt (zoals credential dumping)
  3. Proceduresconcrete voorbeelden van hoe technieken in de praktijk zijn gebruikt door specifieke aanvallers

🧱 Voorbeeld van een aanvalsstap

TacticTechniqueProcedure
Initial AccessSpear Phishing AttachmentAPT29 verzond Word-bestanden met macro’s
Credential AccessCredential DumpingMimikatz gebruikt om wachtwoorden uit RAM te halen
Lateral MovementRemote Desktop ProtocolInloggen op interne systemen met gestolen creds

🧰 Toepassingen van MITRE ATT&CK


🗂 Verschillende ATT&CK-matrices

MITRE heeft aparte matrices voor:

  • Enterprise: Windows, Linux, macOS, cloud
  • Mobile: Android en iOS
  • ICS: Specifiek voor industriële systemen (bijv. PLC, SCADA)
  • PRE-ATT&CK (verouderd): Voor aanvallen vóór daadwerkelijke toegang

🧭 Voorbeeld tactieken (Enterprise)

TacticBeschrijving
Initial AccessHoe de aanvaller binnenkomt
ExecutionHoe code wordt uitgevoerd
PersistenceHoe toegang behouden blijft
Privilege EscalationVerhogen van rechten
Defense EvasionDetectie vermijden
Credential AccessWachtwoorden en tokens stelen
DiscoveryVerkenning van systemen en netwerken
Lateral MovementVerspreiden binnen het netwerk
Command and Control (C2)Externe communicatie opzetten
ExfiltrationData buitmaken
ImpactDisruptie veroorzaken, bv. via Ransomware

✅ Voordelen

  • Gebaseerd op echte dreigingsinformatie
  • Helpt bij detectiegaps identificeren
  • Breed toepasbaar op EDR, SIEM, SOC, en Threat Hunting
  • Veel tools (zoals Splunk, Sentinel, MISP) ondersteunen ATT&CK-integratie
  • Ondersteunt Risk Management en maturity assessments

📌 Samengevat

MITRE ATT&CK is een wereldwijd erkend raamwerk om aanvallerstechnieken te begrijpen, detecteren en voorkomen. Het biedt een gemeenschappelijke taal en structuur voor beveiligingsteams, auditors, en management.