← Neueste Arbeiten
💻 computer science

How hard can it be? Quantifying MITRE attack campaigns with attack trees and cATM logic

Dieses Paper präsentiert ein Framework, das die Wahrscheinlichkeit von MITRE-Angriffskampagnen unter Verwendung datengesteuerter Verfahren, automatischer vorlagenbasierter Modellierung und cATM-Logik quantifiziert, um transparente, rechenschaftspflichtige und effiziente quantitative Vergleiche für die Priorisierung der Cybersicherheitsabwehr zu ermöglichen.

Ursprüngliche Autoren: Stefano M. Nicoletti, Milan Lopuhaä-Zwakenberg, Mariëlle Stoelinga, Fabio Massacci, Carlos E. Budde

Veröffentlicht 2026-01-23
📖 6 Min. Lesezeit🧠 Tiefgang

Ursprüngliche Autoren: Stefano M. Nicoletti, Milan Lopuhaä-Zwakenberg, Mariëlle Stoelinga, Fabio Massacci, Carlos E. Budde

Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen

Das große Ganze: Der „Wetterbericht“ der Cybersicherheit

Stellen Sie sich vor, die Welt der Cyber-Bedrohungen wäre wie ein riesiger, chaotischer Ozean. Jeden Tag versuchen verschiedene Piratengruppen (genannt Advanced Persistent Threats oder APTs), mit ihren Schiffen in Ihren Hafen zu segeln, um Ihre Fracht zu stehlen. Einige Piraten sind berühmt, wie zum Beispiel die „Dream Job“-Crew oder die „Wocao“-Gang.

Sicherheitsexperten müssen wissen: Welche Piratengruppe ist gerade am gefährlichsten? Sollten wir eine größere Mauer gegen die Dream Job-Crew bauen oder sollten wir uns eher auf die Wocao-Crew konzentrieren?

Das Problem ist: Während wir über eine riesige Bibliothek von Piraten-Protokollen verfügen (genannt MITRE ATT&CK), ist dies lediglich eine Liste von Wörtern. Sie sagt uns, was die Piraten getan haben, aber sie sagt uns nicht, wie wahrscheinlich es ist, dass sie Erfolg haben oder wie schwer es ist, sie aufzuhalten. Es ist, als hätte man eine Liste aller Rezepte, die Piraten verwenden, aber keine Möglichkeit zu berechnen, wie viel Aufwand es erfordert, das Mahl zuzubereiten.

Diese Arbeit baut einen Taschenrechner, um diese Piraten-Protokolle in eine klare „Schwierigkeitsbewertung“ zu verwandeln.


Das Drei-Schritte-Rezept für den Taschenrechner

Die Autoren bauten ein System mit drei Hauptteilen, um dieses Problem zu lösen.

1. Der „Häufigkeitszähler“ (Data Mining)

Zuerals mussten sie herausfinden, wie oft Piraten bestimmte Tricks anwenden.

  • Die Analogie: Stellen Sie sich einen Detektiv vor, der sich eine Million Polizeiberichte ansieht. Er stellt fest, dass in 7-zu-100 Fällen von „Banküberfällen“ die Räuber eine bestimmte Art von Brechstange benutzt haben. In nur 2-zu-100 Fällen wurde ein Laserschneider verwendet.
  • Was sie taten: Sie schrieben ein Computerprogramm, das die MITRE-Bibliothek scannt. Es zählt, wie oft ein bestimmter Trick (wie „das Stehlen eines Passworts“) verwendet wird, um ein bestimmtes Ziel zu erreichen (wie „in das Gebäude einzudringen“). Dies liefert ihnen eine grobe „Wahrscheinlichkeitszahl“ für jeden Trick.

2. Das „Lego-Bauplan-Prinzip“ (Attack Trees)

Als Nächstes mussten sie visualisieren, wie diese Tricks zusammenpassen, um einen vollständigen Angriff zu bilden.

  • Die Analogie: Denken Sie an einen komplexen Raubüberfall wie an den Bau eines Hauses. Man braucht ein Fundament, Wände und ein Dach. Wenn man einen Stein vergisst, stürzt das Haus ein.
    • Attack Trees (Angriffsbäume) sind wie Baupläne. Die Spitze des Baumes ist das Ziel (Gold stehlen). Die Zweige sind die notwendigen Schritte (Tür aufbrechen, Alarm hacken, Tresor öffnen).
    • Die Gates (Tore): Einige Schritte sind AND-Gates (man muss Schritt A und Schritt B ausführen). Einige sind OR-Gates (man kann Schritt A oder Schritt B ausführen).
  • Das Problem: Normalerweise müssen Sicherheitsexperten diese Baupläne für jede einzelne Piratengruppe von Hand zeichnen. Das ist langsam, langweilig und anfällig für menschliche Fehler.
  • Die Lösung: Die Autoren entwickelten automatische Templates. Stellen Sie sich ein „Lego-Kit“ vor, das automatisch einen Bauplan für jede Piratengruppe erstellt, basierend auf den Daten, die sie verwendet haben. Sie müssen den Plan nicht selbst zeichnen; der Computer baut die Struktur für Sie.

3. Die „Schwierigkeitsbewertung“ (cATM-Logik)

Schließlich mussten sie die Baupläne miteinander vergleichen können.

  • Die Analogie: Stellen Sie sich vor, Sie haben zwei Baupläne für zwei verschiedene Raubüberfälle. Einer erfordert 5 einfache Schritte; der andere erfordert 50 schwierige Schritte. Wie vergleichen Sie diese?
  • Die Lösung: Sie verwendeten eine spezielle mathematische Sprache (genannt cATM-Logik), um einen „Security Index“ zu berechnen.
    • Denken Sie bei diesem Index an eine Bergsteiger-Bewertung.
    • Ein niedriger Wert bedeutet, dass der Berg leicht zu erklimmen ist (der Angriff ist wahrscheinlich erfolgreich).
    • Ein hoher Wert bedeutet, dass der Berg eine steile, vereiste Wand ist (der Angriff ist sehr schwer durchzuführen).
    • Sie erstellten auch drei Versionen des Berges:
      • Easy Mode (Einfacher Modus): Geht davon aus, dass die Piraten Glück haben und nur einen einzigen Trick benötigen, um erfolgreich zu sein. (Niedriger Wert).
      • Hard Mode (Schwieriger Modus): Geht davon aus, dass die Piraten Pech haben und jeden einzelnen Trick perfekt ausführen müssen. (Hoher Wert).
      • Default Mode (Standardmodus): Eine realistische Mischung aus beidem.

Was haben sie tatsächlich herausgefunden?

Die Autoren testeten ihren neuen Taschenrechner an zwei berühmten Piratengruppen: Wocao und Dream Job.

  1. Manuell vs. Automatisch: Sie erstellten einen Bauplan für „Wocao“ von Hand (die alte Methode) und verglichen ihn mit dem, den der Computer automatisch erstellt hat (die neue Methode).

    • Ergebnis: Der computergestützte Bauplan war fast identisch mit dem vom Menschen erstellten, aber er benötigte nur einen Bruchteil der Zeit. Dies bewies, dass das „Auto-Template“ funktioniert.
  2. Vergleich der Piraten: Sie führten die Berechnungen für beide Gruppen durch.

    • Ergebnis: Die Wocao-Kampagne hatte einen höheren „Security Index“ (einen steileren Berg) als die Dream Job-Kampagne.
    • Übersetzung: Basierend auf den Daten ist der Wocao-Angriff schwieriger durchzuführen als der Dream Job-Angriff. Wenn Sie also begrenzte Ressourcen haben, sollten Sie sich wahrscheinlich mehr um die Dream Job-Crew sorgen, da sie mit weniger Aufwand eher erfolgreich sein wird.
  3. Die große Liste: Sie führten diese Berechnung für alle 23 bekannten Enterprise-Kampagnen in der MITRE-Bibliothek durch.

    • Ergebnis: Sie erstellten eine Rangliste (ein „Leaderboard“), die zeigt, welche Kampagnen am „einfachsten“ auszuführen und welche am „schwierigsten“ sind. Dies hilft Sicherheitsteams zu entscheiden, wohin sie ihr Geld investieren sollten.

Warum das wichtig ist (in einfachen Worten)

  • Kein Raten mehr: Anstatt dass Sicherheitsexperten darüber streiten, welche Bedrohung schlimmer ist, können sie auf eine Zahl schauen.
  • Geschwindigkeit: Sie benötigen kein Team von Experten, um jedes Mal einen neuen Bauplan zu zeichnen, wenn eine neue Bedrohung auftaucht. Der Computer erledigt das sofort.
  • Fairness: Das System behandelt jede Bedrohung auf die gleiche Weise und nutzt dieselbe Mathematik, sodass der Vergleich fair ist.

Die Kehrseite (Einschränkungen)

Die Arbeit ist ehrlich bezüglich ihrer Grenzen:

  • Garbage In, Garbage Out (Müll rein, Müll raus): Der Taschenrechner ist nur so gut wie die Daten, die er liest. Wenn die MITRE-Bibliothek einen Fehler oder eine fehlende Information enthält, wird der Wert nicht stimmen.
  • Kleine Stichprobe: Sie haben den Vergleich zwischen „manuell gezeichnet“ und „automatisch gezeichnet“ nur bei zwei spezifischen Piratengruppen durchgeführt. Sie müssen dies bei noch mehr Gruppen testen, um zu 100 % sicher zu sein, dass es für alle funktioniert.
  • Unvollständiges Wissen: Sie berechnen Wahrscheinlichkeiten basierend auf vergangenen Verbrechen. Die Zukunft könnte anders aussehen, aber das sind die besten Daten, die wir derzeit haben.

Zusammenfassung

Diese Arbeit ist wie der Bau eines GPS für die Cybersicherheit. Anstatt Ihnen nur eine Karte zu geben, wo die Bösewichte waren, berechnet sie die „Schwierigkeitsbewertung“ ihrer nächsten wahrscheinlichen Schritte und hilft Ihnen so zu entscheiden, welchen Weg Sie zuerst blockieren sollten.

Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?

Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.

Digest testen →