MITRE weitet Sicherheitstests auf Services, Täuschungstools und mehr aus

MITRE geht über seine renommierten Evaluierungen der Endpoint-Sicherheit hinaus und wird künftig auch andere Sicherheitsservices und -produkte testen. Kürzlich hat MITRE zur Teilnahme an den ATT&CK Evaluations for Managed Services aufgerufen. Dabei soll offengelegt werden, wie Anbieter von Managed Security Services (MSSPs) und Managed Detection and Response (MDR) auf Angriffe von Gegnern reagieren. Anders als bei den Enterprise-Evaluierungen werden die Teilnehmer der Managed Services jedoch erst nach Abschluss der Tests erfahren, welcher Angreifer emuliert wurde – „obwohl er auf öffentlich zugänglichen Bedrohungsinformationen basieren wird.“

Verfasst von
John Iwuozor
John Iwuozor
Nov 22, 2021
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

MITRE geht über seine renommierten Evaluierungen der Endpoint-Sicherheit hinaus und wird künftig auch andere Sicherheitsservices und -produkte testen.

Kürzlich hat MITRE zur Teilnahme an den ATT&CK Evaluations for Managed Services aufgerufen. Dabei soll offengelegt werden, wie Anbieter von Managed Security Services (MSSPs) und Managed Detection and Response (MDR) auf Angriffe von Gegnern reagieren. Anders als bei den Enterprise-Evaluierungen werden die Teilnehmer der Managed Services jedoch erst nach Abschluss der Tests erfahren, welcher Angreifer emuliert wurde, „obwohl er auf öffentlich zugänglichen Bedrohungsinformationen basieren wird.“

Die Service-Evaluierung wird sich vollständig auf das Verständnis der Aktivitäten von Angreifern konzentrieren; Abhilfemaßnahmen und Prävention sind nicht zulässig, heißt es im Aufruf zur Teilnahme.

„Während eines nachträglichen Purple Teams wird MITRE Engenuity den emulierten Angreifer und sämtliche ausgeführten Aktivitäten offenlegen und darlegen, wie MITRE Engenuity die von den Teilnehmern bereitgestellte Analyse diesen Aktivitäten zugeordnet hat“, erklärte MITRE. „MITRE Engenuity wird in diesem Zeitraum mit den Teilnehmern zusammenarbeiten, um ihre Erkennungsfähigkeiten zu verbessern. Die Teilnehmer werden ausdrücklich dazu aufgefordert, Fragen zur Durchführung zu stellen.“

MITRE kündigte außerdem die neuen ATT&CK Evaluation Trials an. Darin wird MITRE Technologien evaluieren, die nicht in seine aktuellen Evaluierungsprogramme fallen. Den Anfang machen Täuschungstools.

Tests sind kein Wettbewerb

Die Bewertungen von MITRE enthalten keine Wettbewerbsanalyse. Es gibt keine Ranglisten, Punktzahlen oder Bewertungen. Stattdessen zeigen sie, wie jeder Anbieter mithilfe der ATT&CK-Wissensdatenbank Bedrohungen erkennt. Durch die gezielte Auswahl von Angreifern und die freie Veröffentlichung der Ergebnisse können sie eine unvoreingenommene Einschätzung der Erkennungs- und Schutzfähigkeiten liefern und potenzielle Lücken aufzeigen.

2018 wurden die MITRE Engenuity ATT&CK Evaluations gestartet, die sich auf die Märkte für Endpoint-Schutz und -Erkennung konzentrierten. Während der Evaluierungen wurde deutlich, dass andere Arten von Sicherheitslösungen zwar nützlich waren, jedoch nicht den Standards des Projekts entsprachen.

Ebenfalls lesenswert: Die besten Endpoint-Detection-&-Response-(EDR)-Lösungen

Täuschung testen

Daraufhin entwickelte MITRE das neue Programm ATT&CK Evaluations Trials, um die Fähigkeiten der jeweiligen Technologien zu bewerten. Das Trials-Projekt ist eine forschungsorientierte Erweiterung der ATT&CK-Evaluierungslandschaft. Dabei arbeitet MITRE mit Anbietern zusammen, um neue Evaluierungsmethoden zu entwickeln, die deren Mehrwert auf offene Weise besser erfassen. Jede Trial verfügt über eigene Ziele, Designs und Ergebnisse, die den Nutzen der jeweiligen Technologie veranschaulichen.

Advertisement

MITRE entwickelt einen Ansatz für Täuschungstechnologien, der Endnutzern relevante Erkenntnisse liefern, wichtige Unterschiede zwischen den Produktstrategien der Anbieter herausarbeiten und dies „auf faire und offene Weise“ tun soll.

Laut MITRE „bietet Täuschungstechnologie Unternehmen, die das Verhalten von Angreifern verstehen wollen, einen einzigartigen Mehrwert. Durch hochpräzise Täuschungsmechanismen kann sie das Vertrauen von Analysten in die Erkennung deutlich erhöhen, den Angreifer dazu bringen, Zeit, Geld oder Fähigkeiten zu verschwenden, und uns möglicherweise wichtige neue Einblicke in das Verhalten von Angreifern liefern. Jeder dieser Anwendungsfälle gibt den Verteidigern zunehmend die Kontrolle zurück, nachdem sie lange Zeit zum reaktiven Handeln gezwungen waren.“

Die Trials sollen zwei grundlegende Fragen beantworten:

  1. Ist der Angreifer auf die Täuschung gestoßen (das heißt: konnte die Täuschungsfähigkeit den Angreifer beeinflussen)?
  2. Hat sich der Angreifer auf die Täuschung eingelassen?

Ob ein Angreifer auf eine Täuschung gestoßen ist, lässt sich aus einer bedrohungsorientierten Perspektive relativ einfach beantworten. Dazu kann die Technik des Angreifers herangezogen und dokumentiert werden, ob er etwas anderes bemerkt als in einem Szenario ohne Täuschung.

Die Interaktion lässt sich dagegen aufgrund des menschlichen Faktors schwieriger quantifizieren. MITRE berücksichtigt in diesem Zusammenhang eine Reihe von Faktoren, darunter:

  • Hat sich der Angreifer zufällig darauf eingelassen, oder hat er sich bewusst dafür entschieden, weil es wie das bessere Ziel erschien?
  • Hätte er sich erneut auf die Täuschung eingelassen, wenn er wieder vor derselben Wahl gestanden hätte?
  • Würde ein anderer Tester dieselbe Wahl treffen?
  • Würde sich diese Wahl ändern, wenn er wüsste – oder nicht wüsste –, dass eine Täuschungstechnologie eingesetzt wurde?
  • War der Effekt nur eine kurzfristige Unannehmlichkeit, oder beeinträchtigte er die langfristige Mission?

Bei der Darstellung der Ergebnisse besteht die Herausforderung darin, dies auf eine einheitlich faire Weise zu tun. Das liegt daran, dass Anbieter Erfolg aufgrund der großen Bandbreite an Produkten auf dem Markt unterschiedlich bewerten.

MITRE muss gemeinsame Messgrößen identifizieren, die es ermöglichen, über Produkte in einer vergleichbaren Sprache zu sprechen und zugleich die einzigartigen Fähigkeiten und Anwendungsfälle jedes Anbieters zu berücksichtigen – angesichts der unterschiedlichen Ergebnisse. Täuschungstechnologien bieten verschiedene Mehrwerte, weshalb MITRE sie als Forschungsprojekt untersucht. Zu den Bereichen, die bewertet werden sollen, gehören:

  • Erkennung auf Grundlage hochpräziser Täuschungsmechanismen
  • Interaktion, die Angreifer beschäftigt und ihre Zeit und Ressourcen verschwendet
Advertisement

Attivo und CounterCraft machen mit

Attivo Networks und CounterCraft Security haben ihre Teilnahme am Programm ATT&CK Evaluations Trials bestätigt.

Laut Frank Duff, General Manager der ATT&CK Evaluations, ist Deception derzeit das einzige laufende Trials-Programm. MITRE hat außerdem mit mehreren anderen Anbietern über weitere teilweise Forschungsprojekte gesprochen. Einige davon könnten ähnliche Bedrohungen, aber andere Mehrwerte untersuchen (etwa NDR), während andere Erweiterungen oder Verbesserungen der aktuellen Methodik sein könnten (zum Beispiel eine faire und effektive Bewertung von Fehlalarmen).

MITRE führt außerdem noch eine weitere Evaluierung durch: eine Emulation der Bedrohungsgruppen Wizard Spider und Sandstorm. Dafür haben sich 30 Anbieter von Endpoint-Sicherheitslösungen angemeldet; die Ergebnisse werden für 2022 erwartet.

Weiterführende Lektüre: Die neuesten MITRE-EDR-Evaluierungen enthalten einige Überraschungen

John Iwuozor

John has over 3 years of experience writing high-impact IT and cybersecurity content for B2B SaaS publishers. With a deep technical background and a strategic approach, he has written for publishers like Forbes Advisor, Rippling, Teramind, Ramp, Techopedia, and Progress.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.