Enterprise-SIEMs übersehen 76 Prozent der MITRE-ATT&CK-Techniken

Die meisten SIEM-Systeme übersehen den Großteil der MITRE-ATT&CK-Techniken. Das können Sie tun.

Verfasst von
Jeff Goldman
Jeff Goldman
Jun 27, 2023
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Laut einem neuen Bericht verfügen Systeme für Security Information and Event Management (SIEM) nur für 24 Prozent der 196 Techniken in MITRE ATT&CK v13 über Erkennungsfunktionen.

„Das bedeutet, dass Angreifer rund 150 verschiedene Techniken ausführen können, die vom SIEM nicht erkannt werden“, heißt es im Bericht von CardinalOps. „Anders ausgedrückt decken SIEMs von allen Techniken, die Angreifer potenziell einsetzen können, nur rund 50 ab.“

Der dritte Jahresbericht zum Stand des SIEM-Erkennungsrisikos des Anbieters von Lösungen für Detection-Posture-Management CardinalOps basiert auf der Analyse von Konfigurationsmetadaten aus einer Vielzahl von SIEM-Instanzen, darunter Splunk, Microsoft Sentinel, IBM QRadar und Sumo Logic. Berücksichtigt wurden verschiedene Branchen, darunter Banken und Finanzdienstleistungen, Versicherungen, Fertigung, Energie, Medien und Telekommunikation, professionelle und juristische Dienstleistungen sowie Anbieter von Managed Security Services (MSSPs) und Managed Detection and Response (MDR).

Siehe die Top-SIEM-Lösungen

Fehlkonfigurierte SIEM-Regeln

Die Forscher stellten außerdem fest, dass 12 Prozent aller SIEM-Regeln fehlerhaft sind und aufgrund von Problemen wie falsch konfigurierten Datenquellen, fehlenden Feldern und Parsing-Fehlern niemals ausgelöst werden.

„Noch problematischer ist, dass Unternehmen sich der Lücke zwischen der theoretischen Sicherheit, von der sie annehmen, dass sie besteht, und der tatsächlichen Sicherheit in der Praxis oft nicht bewusst sind. Dadurch entsteht ein falscher Eindruck von ihrem Erkennungsstatus“, heißt es in dem Bericht.

Zu den Hauptgründen für diese Lücke zählen laut CardinalOps die Komplexität, ständige Veränderungen, die individuellen Gegebenheiten jedes Unternehmens, fehleranfällige manuelle Prozesse sowie Herausforderungen bei der Einstellung und Bindung qualifizierter Fachkräfte.

Advertisement

Lesen Sie auch: 5 Möglichkeiten, ein SIEM für eine präzise Bedrohungserkennung zu konfigurieren

Viele Daten, aber nicht genug Erkennungsfunktionen

Gleichzeitig stellte CardinalOps fest, dass SIEMs bereits genügend Daten aufnehmen, um 94 Prozent aller MITRE-ATT&CK-Techniken abzudecken. „Das legt nahe, dass wir nicht mehr Daten erfassen müssen, sondern unsere Prozesse für die Entwicklung von Erkennungsfunktionen skalieren müssen, um schneller mehr Erkennungsfunktionen zu entwickeln“, heißt es in dem Bericht.

Zu den laut den Ergebnissen von SIEMs überwachten Sicherheitsebenen gehören Windows (96 Prozent), Netzwerk (96 Prozent), Identitäts- und Zugriffsverwaltung (96 Prozent), Linux/Mac (87 Prozent), Cloud (83 Prozent) und E-Mail (78 Prozent).

Allerdings überwachen nur 32 Prozent Container. „Eine Erklärung dafür könnte sein, dass die Überwachung aufgrund der dynamischen Natur von auf Microservices basierenden Anwendungsumgebungen eine erhebliche Herausforderung darstellt und diese wahrscheinlich ein großes Datenvolumen in SIEM-Plattformen einbringen“, heißt es in dem Bericht. „Eine andere Erklärung könnte sein, dass Detection Engineers vor der Herausforderung stehen, hochpräzise Erkennungsfunktionen zu erstellen, die bei diesen hochdynamischen Ressourcen auf anomale Aktivitäten hinweisen.“

Wichtige Schritte

Der Bericht enthält vier zentrale Empfehlungen zur Verbesserung der Abdeckung und Qualität der SIEM-Erkennung – angefangen mit der Überprüfung der aktuellen SIEM-Prozesse.

Die drei weiteren Empfehlungen lauten:

  • Die Entwicklung und Verwaltung von Erkennungsinhalten bewusster gestalten
  • Prozesse für das Use-Case-Management aufbauen oder aktualisieren
  • Messen und kontinuierlich verbessern

Im Rahmen des ersten Schritts, der Überprüfung der aktuellen Prozesse, nennt der Bericht mehrere Ansatzpunkte für Untersuchungen:

  • Wie werden False Negatives aufgespürt – und welche Techniken, Verhaltensweisen und Bedrohungen von Angreifern werden übersehen?
  • Wie werden Use Cases verwaltet und priorisiert? „Typischerweise stellen wir fest, dass sie über einen Ad-hoc-Prozess in den Rückstand aufgenommen werden“, der von einer Kombination aus folgenden Faktoren bestimmt wird:

• Threat Analysts und Threat Intelligence

• Tools für Breach and Attack Simulation (BAS)

• Nachrichten über viel beachtete Angriffe und Schwachstellen

• Manuelles Pentesting

• Red Teaming

  • Wie werden Erkennungsfunktionen heute entwickelt, und wie werden Erkenntnisse über Bedrohungen in Erkennungsfunktionen umgesetzt?
  • Wie lange dauert die Entwicklung neuer Erkennungsfunktionen normalerweise?
  • Gibt es einen systematischen Prozess, um regelmäßig Erkennungsfunktionen zu identifizieren, die aufgrund von Änderungen an der Infrastruktur, Änderungen an den Log-Source-Formaten von Anbietern usw. nicht mehr funktionieren?
Advertisement

„Die meisten Unternehmen haben keinen guten Überblick über ihre MITRE-ATT&CK-Abdeckung und tun sich schwer damit, das Beste aus ihren bestehenden SIEMs herauszuholen“, sagte Michael Mumcuoglu, CEO und Mitgründer von CardinalOps, in einer Stellungnahme. „Das ist wichtig, denn die Verhinderung von Sicherheitsverletzungen beginnt mit den richtigen Erkennungsfunktionen in Ihrem SIEM – orientiert an den für Ihr Unternehmen relevantesten Techniken der Angreifer – und damit, sicherzustellen, dass sie tatsächlich wie vorgesehen funktionieren.“

Als Nächstes lesen: Ihr SIEM sicher implementieren und verwalten: Eine Checkliste

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.