MSSPs Fare Well in First MITRE Evaluations

Wenn MITRE Engenuitys neue MSSP-Evaluierungen ein Hinweis sind, dann sind Managed-Security-Service-Provider ein wenig wie die Kinder aus Lake Wobegon: Sie liegen alle über dem Durchschnitt. Von den 15 MSSPs, die an MITREs allererster Prüfung von Sicherheitsdiensten teilnahmen, versäumten es nur drei, in allen 10 Evaluierungsschritten Angriffstechniken zu melden – und in zwei dieser Fälle wurde der Test wegen eines Fehlers der Web-Shell nicht erfolgreich ausgeführt, sodass […]

Verfasst von
Paul Shread
Paul Shread
Nov 10, 2022
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Wenn MITRE Engenuitys neue MSSP-Evaluierungen ein Hinweis sind, dann sind Managed-Security-Service-Provider ein wenig wie die Kinder aus Lake Wobegon: Sie liegen alle über dem Durchschnitt.

Von den 15 MSSPs, die an MITREs allererster Prüfung von Sicherheitsdiensten teilnahmen, versäumten es nur drei, in allen 10 Evaluierungsschritten Angriffstechniken zu melden – und in zwei dieser Fälle wurde der Test wegen eines Fehlers der Web-Shell nicht erfolgreich ausgeführt.

Auch wenn die Stichprobe klein ist – Schätzungen zufolge gibt es ungefähr 10.000 MSSPs –, sollte es MSSP-Kunden dennoch Sicherheit geben, dass die mit dem Schutz ihrer Netzwerke beauftragten Anbieter nachweisbare Expertise im Bereich Cybersicherheit besitzen. Da es nur wenige Maßstäbe für die Wirksamkeit von Sicherheitsmaßnahmen gibt und keinen besseren als MITRE, wäre es für sicherheitshungrige Einkäufer von Vorteil, wenn sich in künftigen Runden mehr Dienstanbieter beteiligen würden.

Ashwin Radhakrishnan, General Manager von MITRE Engenuitys ATT&CK Evals, sagte in einer Stellungnahme, die Organisation habe sich wegen ihrer wachsenden Bedeutung dazu entschlossen, MSSPs zu evaluieren.

„Mehr als die Hälfte aller Organisationen nutzt Sicherheitsdienstleister, um ihre Daten und Netzwerke zu schützen“, sagte Radhakrishnan. „Wir wollten untersuchen, wie sie für ihre Kunden bedrohungsinformierte Abwehrpraktiken einsetzen. Wir erstellen in unseren Evaluierungen keine Rangliste der Anbieter. Organisationen können die Evals jedoch nutzen, um zu bestimmen, welche Dienstleister ihre Lücken bei der Cybersicherheit am besten schließen und zu ihren jeweiligen geschäftlichen Anforderungen passen.“

Siehe auch die besten Managed-Detection-and-Response-(MDR)-Dienste und die führenden MSSPs

MSSP-Tests untersuchen die Meldung, nicht die Erkennung

MITRE ist vor allem für seine Evaluierungen von Endpoint-Sicherheitsprodukten bekannt, doch zwischen den Produkt- und Dienstleistungsevaluierungen der Organisation gibt es einige wichtige Unterschiede.

Bei den MSSP-Evaluierungen wurde untersucht, wie sich die Anbieter bei Techniken verhielten, die Angriffe der iranischen Bedrohungsgruppe OilRig simulierten. Diese wurde wegen ihrer „Umgehungs- und Persistenztechniken, ihrer Komplexität und ihrer Relevanz für die Branche“ ausgewählt, teilte MITRE mit.

Advertisement

Bei der Evaluierung wurde untersucht, inwieweit die MSSPs ATT&CK-Techniken über 74 Techniken und 10 Schritte hinweg melden konnten – von der anfänglichen Kompromittierung über die laterale Bewegung und die Exfiltration bis zur Bereinigung.

Ein wichtiger Schwerpunkt der neuen Tests liegt auf dem Wort „Meldung“ und nicht auf den Erkennungen, die in MITREs Endpoint-Tests gemessen werden. Die Purple-Teamer von MITRE bewerteten, ob eine ATT&CK-Technik gemeldet wurde oder nicht, und nicht, ob sie vom Dienstanbieter erkannt wurde, teilte MITRE mit.

„In vielen Fällen hat der Dienstanbieter die getestete ATT&CK-Technik möglicherweise erkannt, sich aber entschieden, sie MITRE Engenuity nicht zu melden, weil er die Information für unnötig hält oder glaubt, dass sie aus anderen an MITRE Engenuity übermittelten Informationen abgeleitet oder angenommen werden kann“, teilte MITRE auf der Übersichtsseite zur MSSP-Evaluierung mit. „Damit eine ATT&CK-Technik als gemeldet gilt, müssen die an MITRE Engenuity übermittelten Aktivitäten genügend Kontext enthalten, um die Aktivität zu erläutern. Rohdaten aus der Telemetrie ohne zusätzliche Analyse durch den Dienstanbieter galten nicht als gemeldet.“

Das bedeutet, dass die von den Tests bereitgestellten Daten nicht so eindeutig sind wie bei den Produktevaluierungen. Wir haben daher zwar unten die Anzahl und den Prozentsatz der von den MSSPs gemeldeten Techniken aufgeführt, doch wie immer ist es wichtig, die Daten genauer zu untersuchen und herauszufinden, was für die Anforderungen Ihrer Organisation relevant ist.

In einem Blogbeitrag zur Interpretation der Ergebnisse wies Radhakrishnan auf eine Reihe wichtiger Gesichtspunkte hin, darunter:

  • Nicht alle Techniken sind gleichwertig: „Die Meldung der Prozessermittlung durch einen Dienstanbieter hat aufgrund der Schwere der Aktion möglicherweise nicht denselben Wert wie die Meldung des Auslesens von Zugangsdaten durch einen Dienstanbieter.“
  • Nicht alle Verfahren sind gleichwertig: „Prozessermittlung (T1057) über eine Befehlszeilenschnittstelle (T1059) lässt sich mit den meisten Verfahren zur Prozessüberwachung erkennen. Die Prozessermittlung über eine API (T1106) würde eine API-Überwachung erfordern. Ein Dienstanbieter könnte das eine, aber nicht das andere gemeldet haben.“

Die Ergebnisse

Unter Berücksichtigung dieser wichtigen Einschränkungen folgen hier einige grundlegende Daten aus den Evaluierungen.

Nur ein MSSP – BlackBerry – versäumte es, bei einem der 10 Schritte irgendwelche Ergebnisse zu melden: bei den fünf Techniken, mit denen die Angreifer eine Web-Shell auf dem Exchange Web Server (EWS) herunterladen und installieren, um Persistenz zu erreichen. In den übrigen 9 Schritten fand BlackBerry jedoch zahlreiche Ergebnisse.

Advertisement

Palo Alto Networks und NVISO konnten an einer Handvoll der 74 Techniken nicht teilnehmen, da diese wegen eines Fehlers der Web-Shell nicht ausgeführt werden konnten.

Und ein 16. Anbieter, Trend Micro, veröffentlichte seine Ergebnisse nicht, nachdem versehentlich „sensible Informationen“ gefunden worden waren.

„Trend Micro nahm zwar teil und schloss die Tests dieser ersten Runde ab, teilte MITRE Engenuity nach einem unbeabsichtigten Vorfall jedoch umgehend und verantwortungsvoll mit, dass sein Team sensible Informationen gefunden hatte“, sagte Radhakrishnan gegenüber eSecurity Planet. „Auf Grundlage der Vereinbarung zwischen MITRE Engenuity und Trend Micro veröffentlichte MITRE Engenuity die Ergebnisse von Trend Micro nicht.“

Unter diesen Einschränkungen folgen hier die Rohzahlen und Prozentsätze der 74 von den MSSPs gemeldeten Angriffstechniken:

MSSPGemeldete TechnikenQuote
CrowdStrike7398.65%
Microsoft7094.59%
SentinelOne6385.14%
Palo Alto Networks58 (von 69)84.10%
Rapid76283.78%
Red Canary6283.78%
Sophos6283.78%
NVISO58 (von 70)82.86%
BlueVoyant6182.43%
Bitdefender6081.08%
OpenText6081.08%
WithSecure5979.73%
CriticalStart5675.68%
BlackBerry4560.81%
Atos3952.70%
Paul Shread

Former eSecurityPlanet editor Paul Shread has covered nearly every aspect of enterprise technology in his 20+ years in IT journalism, including award-winning articles on endpoint security and virtual data centers. He holds market analyst and cybersecurity certifications.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.