Die neuesten MITRE-Ergebnisse zur Endpoint-Sicherheit zeigen einige bekannte Namen an der Spitze

MITRE Engenuity hat die neueste Runde seiner ATT&CK-Evaluierungen zur Endpoint-Sicherheit veröffentlicht. Die Ergebnisse zeigen einige bekannte Namen an der Spitze – mit den meisten Erkennungen. Die MITRE-Evaluierungen sind insofern einzigartig, als sie Techniken fortgeschrittener, dauerhafter Bedrohungen (APT) und von staatlichen Akteuren simulieren. Dadurch unterscheiden sie sich von Tests, die beispielsweise statische Malware […] untersuchen könnten.

Verfasst von
Paul Shread
Paul Shread
Apr 5, 2022
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

MITRE Engenuity hat die neueste Runde seiner ATT&CK-Evaluierungen zur Endpoint-Sicherheit veröffentlicht. Die Ergebnisse zeigen einige bekannte Namen an der Spitze – mit den meisten Erkennungen.

Die MITRE-Evaluierungen sind insofern einzigartig, als sie fortgeschrittene, dauerhafte Bedrohungen (APT) und Hacking-Techniken staatlicher Akteure simulieren. Dadurch unterscheiden sie sich von Tests, die beispielsweise statische Malware untersuchen könnten.

Im vergangenen Jahr hat MITRE zusätzlich zu seinen Erkennungstests Evaluierungen zum Schutz eingeführt. Während sich die Erkennungstests an Tools zur Erkennung und Reaktion an Endpunkten (EDR) richten, stehen bei den Schutztests Endpoint-Protection-Plattformen (EPP) im Mittelpunkt, die herkömmlicher Antivirensoftware ähneln, jedoch über die höhere Komplexität verfügen, die die IT-Sicherheit in Unternehmen erfordert. EDR- und EPP-Tools sind im Laufe der Jahre zunehmend zusammengewachsen, behalten aber ihre unterschiedlichen Funktionen.

Die MITRE-Tests sind zwar einzigartig, was die Tiefe der Sicherheitsinformationen betrifft, die sie Käufern und Anbietern liefern, doch sie haben einige Einschränkungen, auf die sowohl MITRE als auch Sicherheitsanbieter hingewiesen haben.

  • MITRE bewertet die Ergebnisse nicht und versucht auch nicht zu sagen, wer „gewonnen“ hat, sondern stellt lediglich die Rohdaten bereit. Wie sie verwendet werden, liegt bei den Käufern und Anbietern von Sicherheitslösungen.
  • Die Anbieter stellen Informationen zu den verwendeten Tools und Konfigurationen bereit. Käufer können anhand dieser Angaben prüfen, ob die Konfiguration für ihre Umgebung relevant ist.
  • Die Tests prüfen nicht auf Fehlalarme. Daher gibt es keinen Anreiz, Anbieter davon abzuhalten, ihre Tools so zu optimieren, dass sie alles erkennen.
  • Automatisierte Funktionen werden häufig deaktiviert, um bestimmte Angriffstechniken zu ermöglichen. Daher spiegeln die Ergebnisse nicht immer die vollständigen Fähigkeiten eines Sicherheitstools wider.

Die MITRE-Tests liefern Käufern also zwar mehr Daten, als ihnen sonst möglicherweise zur Verfügung stünden, dennoch sollten sie eigene Recherchen und Tests durchführen. Auch die Anbieter werden die Ergebnisse nutzen, um ihre Sicherheitsmaßnahmen zu verbessern.

Advertisement

Doch ebenso wie Anbieter die Ergebnisse zu ihrem Vorteil auslegen, werden auch wir die Daten analysieren und versuchen, ein Gesamtbild daraus zu gewinnen – mit dem Hinweis, dass Sie unbedingt sicherstellen müssen, dass jedes von Ihnen gekaufte Sicherheitstool zu Ihrer Umgebung passt. Nichts ersetzt eine eigene Evaluierung in der eigenen Umgebung.

Lesen Sie auch: Die besten Lösungen für Endpoint Detection & Response (EDR)

Analyse der Ergebnisse

Ein früherer Entwurf dieses Artikels stützte sich auf die von Cynet verwendete Methodik zur Analyse der Ergebnisse (mehr dazu gleich). Nachdem Leser diese Vorgehensweise jedoch in einigen Punkten beanstandet hatten, kehren wir zu der einfachen und geradlinigen Methodik zurück, die wir im vergangenen Jahr verwendet haben. Dabei haben wir die Ergebnisse der Schutz- und Erkennungstests quantifiziert und den Durchschnitt aus beiden gebildet.

Von den 30 Anbietern, die an den MITRE-Evaluierungen teilnahmen, absolvierten 22 sowohl die Erkennungs- als auch die Schutzprüfungen. Daher trennen wir sie von der Gruppe, die nur an den Erkennungstests teilnahm. Die Daten sind außerdem öffentlich verfügbar, sodass jeder darauf zugreifen und sie analysieren kann – wozu wir Sie ausdrücklich ermutigen.

Die Schutz-Evaluierung umfasste 9 umfangreiche Tests, die Erkennungs-Evaluierung 109 Schritte. Bei Anbietern, die nicht an den Linux-Tests teilnahmen, sank diese Zahl jedoch auf 8 beziehungsweise 90.

Die 9 Schutztests umfassten außerdem 109 Angriffstechniken. Cynet bewertete diese Tests danach, wie früh im Angriffsverlauf die Bedrohung gestoppt wurde. Das ist eine wichtige Perspektive auf die Daten. Problematisch war jedoch, dass dadurch einige Anbieter, die eine Bedrohung letztlich stoppten, schlechter bewertet wurden als andere, die sie vollständig verfehlten. Ein grobes Beispiel: Ein Anbieter, der eine Bedrohung bereits im ersten Schritt stoppte, eine andere jedoch vollständig verfehlte, könnte eine höhere Punktzahl erhalten als ein Anbieter, der beide Angriffe beispielsweise im fünften Schritt stoppte.

In einer Stellungnahme gegenüber eSecurity Planet verteidigte Cynet-CTO Aviad Hasnis die Vorgehensweise des Unternehmens. „Je früher Sie einen Angreifer stoppen, desto effizienter verhindern Sie als Anbieter, dass weitere schädliche Aktivitäten stattfinden. Denken Sie an Malware, die Anmeldedaten stiehlt. Wenn Sie die Malware stoppen, sobald sie auf dem Computer abgelegt wird, geschieht tatsächlich nichts Schlimmes. Stoppen Sie sie dagegen erst zu einem späteren Zeitpunkt, wurden Ihre Anmeldedaten bereits gestohlen. Genau das hat MITRE getestet.“

Vielleicht gibt es eine Möglichkeit, die Ergebnisse so zu skalieren, dass sowohl die Eindringtiefe als auch die umfassendere Bewertung „gestoppt/nicht gestoppt“ berücksichtigt werden. Aber auch hier empfehlen wir allen, die sich für die Tests interessieren, die MITRE-Daten selbst zu untersuchen.

Gute Ergebnisse für die Cybersicherheit

Zwölf der 22 Anbieter stoppten alle Schutztests, mit denen sie konfrontiert waren – ein vielversprechendes Ergebnis für die Cybersicherheit insgesamt.

Advertisement

Sieben der Anbieter stoppten alle 9 Schutztests, einschließlich des einen Linux-Tests: Cybereason, SentinelOne, Cynet, Palo Alto Networks, CrowdStrike, Microsoft und BlackBerry Cylance.

Vier weitere Anbieter stoppten alle 8 Windows-Angriffstests, nahmen aber nicht am Linux-Test teil: McAfee (jetzt gemeinsam mit FireEye als Trellix geführt), Fortinet, VMware Carbon Black und Deep Instinct. Trend Micro stoppte 8 Angriffe; die Ausführung des 9. Angriffs wurde durch eine Erkennungsregel verhindert.

Nachfolgend sind die zusammengefassten Ergebnisse für die Anbieter aufgeführt, die sowohl an den Erkennungs- als auch an den Schutz-Evaluierungen teilnahmen:


SchutzSchutz %ErkennungErkennung %Gesamt %
Cybereason9/9100.00%109/109100.00%100.00%
SentinelOne9/9100.00%108/10999.08%99.54%
Cynet9/9100.00%107/10998.17%99.08%
Palo Alto Networks9/9100.00%107/10998.17%99.08%
CrowdStrike9/9100.00%105/10996.33%98.17%
Microsoft9/9100.00%98/10989.91%94.95%
BlackBerry Cylance9/9100.00%89/10981.65%90.83%
McAfee8/8100.00%107/10998.17%99.08%
Fortinet8/8100.00%87/9096.67%98.33%
Trend Micro8/8100.00%105/10996.33%98.17%
VMware Carbon Black8/8100.00%90/10982.57%91.28%
Deep Instinct8/8100.00%63/9070.00%85.00%
Malwarebytes7/887.50%83/9092.22%89.86%
Check Point7/977.78%103/10994.50%86.14%
Cisco7/977.78%90/10982.57%80.17%
FireEye6/875.00%89/10981.65%78.33%
Broadcom Symantec6/966.67%92/10984.40%75.54%
AhnLab5/862.50%83/9092.22%77.36%
Sophos5/862.50%88/10980.73%71.62%
Cycraft4/944.44%77/10970.64%57.54%
ESET4/850.00%75/9083.33%66.67%
Uptycs1/911.11%92/10984.40%47.76%

 

Viele dieser Anbieter schnitten auch in den Ergebnissen des vergangenen Jahres gut ab und bewiesen damit ihre Beständigkeit bei einer Reihe fortgeschrittener Bedrohungen. Die Leistungen von Palo Alto in unabhängigen Tests waren über die Jahre hinweg so konstant stark, dass das Unternehmen seit einiger Zeit unser bester Anbieter für Cybersicherheit insgesamt ist. Doch 11 weitere Anbieter, die an den MITRE-Evaluierungen teilnahmen, schafften es ebenfalls in unsere Liste der insgesamt besten Unternehmen. Außerdem führen wir die meisten MITRE-Teilnehmer auf unserer Liste der besten EDR-Produkte auf, die wir in Kürze aktualisieren werden.

Advertisement

Anspruchsvolle Tests

Die MITRE-Tests bleiben die anspruchsvollsten Prüfungen, denen sich ein Sicherheitsanbieter stellen kann. Die Erkennungstests simulierten die Bedrohungsgruppe Wizard Spider, die die Ransomware Ryuk einsetzt, sowie die russische Gruppe Sandworm, die hinter NotPetya steckt. Bei den Schutzschritten wurden Emotet und TrickBot, das Auslesen von Anmeldedaten aus dem Active Directory, Ryuk, WebShell-Kompromittierung, die Kompromittierung von Domänenhosts und NotPetya untersucht.

MITRE detection tests
Anbieter, die nur an den Erkennungstests teilnahmen. Quelle: Cynet

Angesichts des Schweregrads der Bedrohungen sind die Ergebnisse für die Branche insgesamt eine gute Nachricht – insbesondere in einer Zeit, in der Cyberkrieg ebenfalls zu einem Problem geworden ist.

Rechts sind die Anbieter aufgeführt, die ausschließlich an den Erkennungstests teilgenommen haben. Wir waren stets der Ansicht, dass Anbieter für ihre Teilnahme an unabhängigen Tests Anerkennung verdienen – sowohl wegen der Informationen, die potenziellen Käufern dadurch zur Verfügung stehen, als auch wegen der Verbesserungen, die daraus für Cybersicherheitsprodukte entstehen.

MITRE wird in Kürze Ergebnisse zu Täuschungstools und Sicherheitsdiensten veröffentlichen – die ersten Schritte der Organisation über die Endpoint-Sicherheit hinaus.

Lesen Sie als Nächstes: Die besten XDR-Sicherheitslösungen

Paul Shread

Former eSecurityPlanet editor Paul Shread has covered nearly every aspect of enterprise technology in his 20+ years in IT journalism, including award-winning articles on endpoint security and virtual data centers. He holds market analyst and cybersecurity certifications.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.