Cyber Kill Chain vs. MITRE ATT&CK: Unterschiede & Einsatz

Cyber Kill Chain vs. MITRE ATT&CK: Welches Framework passt zu Ihrem Use Case?

Nutzen Sie die Cyber Kill Chain, wenn Sie einen Angriff verständlich strukturieren und kommunizieren möchten. Nutzen Sie MITRE ATT&CK, wenn Sie konkrete Angreifertechniken analysieren, Detection-Regeln entwickeln oder Threat-Hunting-Hypothesen ableiten wollen.

Die eigentliche Frage lautet deshalb nicht: „Cyber Kill Chain oder MITRE ATT&CK?“ Entscheidend ist, welches Problem Ihr Security-Team lösen möchte.

Für Management-Kommunikation und einen schnellen zeitlichen Überblick eignet sich häufig die Cyber Kill Chain. Für Detection Engineering, Threat Hunting, Purple Teaming und die systematische Bewertung der Erkennungsabdeckung bietet MITRE ATT&CK die größere technische Tiefe.

In Ihrem Security Operations Center sollten Sie beide Modelle nicht als Konkurrenten betrachten. Sie übernehmen unterschiedliche Aufgaben und ergänzen sich.

Kurzentscheidung:
Cyber Kill Chain schafft Überblick. MITRE ATT&CK schafft technische Präzision. Die Kombination verbindet den Verlauf eines Angriffs mit konkreten Anforderungen an Telemetrie, Detection und Response.

Kill Chain oder ATT&CK: Wofür brauchen Sie das Framework?

Die Auswahl sollte immer vom Anwendungsfall ausgehen. Ein Framework erzeugt noch keine Sicherheit. Es hilft dabei, Angriffe einheitlich zu beschreiben, Sicherheitsdaten zu strukturieren und Entscheidungen nachvollziehbar zu treffen.

Für die Praxis lassen sich fünf typische Fragestellungen unterscheiden:

Wie erklären wir den Verlauf eines Angriffs verständlich?

Welche Angreifertechniken müssen wir erkennen können?

Wo bestehen Lücken in unserer Detection Coverage?

Welche Hypothesen sollte unser Threat-Hunting-Team untersuchen?

Wie dokumentieren wir einen Vorfall für IT, Management und weitere Stakeholder?

Die Cyber Kill Chain beantwortet vor allem die erste und teilweise die fünfte Frage. MITRE ATT&CK unterstützt insbesondere die Fragen zwei bis vier.

Eine belastbare SOC-Strategie benötigt jedoch mehr als ein Mapping. Sie braucht geeignete Log-Quellen, Endpoint- und Identitätsdaten, belastbare Detection-Regeln sowie klar definierte Prozesse für Analyse und Reaktion.

Cyber Kill Chain und MITRE ATT&CK kurz erklärt

Was ist die Cyber Kill Chain?

Die Cyber Kill Chain ist ein von Lockheed Martin entwickeltes Modell zur Beschreibung von Cyberangriffen. Sie gliedert einen Angriff in sieben aufeinanderfolgende Phasen und soll Sicherheitsanalyst:innen helfen, Aktivitäten eines Angreifers besser einzuordnen.

Die sieben Phasen sind:

  1. Phase 1

    Reconnaissance

    Der Angreifer sammelt Informationen über das Ziel.

  2. 2
    Phase 2

    Weaponization

    Er bereitet Schadcode oder ein Angriffswerkzeug vor.

  3. 3
    Phase 3

    Delivery

    Das Angriffsmittel gelangt zum Ziel, etwa über eine Phishing-Mail.

  4. 4
    Phase 4

    Exploitation

    Eine Schwachstelle oder Fehlkonfiguration wird ausgenutzt.

  5. 5
    Phase 5

    Installation

    Schadsoftware oder ein dauerhafter Zugang wird eingerichtet.

  6. 6
    Phase 6

    Command and Control

    Der Angreifer baut einen Steuerungskanal auf.

  7. 7
    Phase 7

    Actions on Objectives

    Der Angreifer verfolgt sein eigentliches Ziel, beispielsweise Datendiebstahl oder Betriebsunterbrechung.

Die Stärke des Modells liegt in seiner Verständlichkeit. Auch komplexe Vorfälle lassen sich als nachvollziehbare Abfolge darstellen.

Die Grenze der Cyber Kill Chain liegt in der linearen Sichtweise. Moderne Angriffe verlaufen nicht zwingend geradlinig. Angreifer können Schritte überspringen, Techniken wiederholen oder parallel in mehreren Bereichen einer Umgebung agieren. Viele moderne Angriffe verlaufen nicht mehr linear. Cloud-Umgebungen, SaaS-Plattformen und Identitätsangriffe führen dazu, dass die klassische Kill Chain nicht immer alle Angriffswege ausreichend beschreibt. In der Praxis nutzen Security-Teams ATT&CK deshalb zunehmend als primäres Analysemodell und die Kill Chain vor allem für Kommunikation und Reporting.

Was ist das MITRE ATT&CK Framework?

MITRE ATT&CK ist eine Wissensbasis über beobachtete Angreiferverhaltensweisen. Das Framework ordnet diese Verhaltensweisen in Taktiken, Techniken und Untertechniken ein.

Eine Taktik beschreibt das Ziel eines Angreifers in einem bestimmten Moment. Eine Technik beschreibt, wie dieses Ziel erreicht wird. Eine Untertechnik differenziert dieses Vorgehen weiter.

Die aktuelle ATT&CK-Version v19.2 wurde am 6. August 2026 veröffentlicht. Die Enterprise-Domäne von ATT&CK v19 umfasst 15 Taktiken, 222 Techniken und 475 Untertechniken.

MITRE ATT&CK bildet keinen festen chronologischen Ablauf ab. Genau darin liegt der praktische Vorteil: Security-Teams können einzelne Verhaltensweisen untersuchen, ohne einen Angriff in eine starre Reihenfolge zu zwingen.

Cyber Kill Chain vs. MITRE ATT&CK: Die Unterschiede in der Praxis

KriteriumCyber Kill ChainMITRE ATT&CK
HauptzweckAngriffsverlauf strukturierenAngreiferverhalten technisch beschreiben
AufbauLinear mit sieben PhasenWissensbasis mit Taktiken, Techniken, Untertechniken, Detection Strategies, Analytics, Mitigations sowie Mapping auf bekannte Threat Actor und Malware
DetailgradHoch abstrahiertGranular und technisch
Zeitliche SichtStellt einen Ablauf darMuss nicht chronologisch genutzt werden
Detection EngineeringDient der übergeordneten EinordnungEignet sich zur Zuordnung von Detection-Regeln
Threat HuntingUnterstützt die Orientierung im AngriffsverlaufLiefert konkrete Techniken als Basis für Hypothesen
Incident ResponseZeigt den GesamtverlaufBeschreibt technische Aktivitäten im Detail
Management-ReportingEinfach verständlichBenötigt meist eine zusätzliche Übersetzung
Coverage-AnalyseEher grobe Abdeckung nach PhasenDifferenzierte Abdeckung nach Techniken
Typische GrenzeModerne Angriffe sind nicht immer linearEin Mapping allein ist noch keine funktionierende Detection

Die Tabelle zeigt: Ein direkter Vergleich greift zu kurz. Beide Frameworks betrachten dieselbe Bedrohung aus verschiedenen Perspektiven. MITRE ATT&CK wird heute nicht nur für Detection Engineering eingesetzt. Viele Unternehmen nutzen das Framework ebenfalls für Purple Teaming, Red Teaming, Adversary Emulation und die Bewertung von Security Controls.

ATT&CK wird verwendet für:

Die Cyber Kill Chain beantwortet: Wo befinden wir uns im Angriff?
MITRE ATT&CK beantwortet: Was tut der Angreifer konkret?

Wann nutze ich welches Framework?

Detection Engineering: MITRE ATT&CK als Ausgangspunkt

Für Detection Engineering ist MITRE ATT&CK in der Regel das geeignetere Modell. Detection-Regeln können konkreten Techniken zugeordnet werden. Dadurch wird nachvollziehbar, welches Angreiferverhalten eine Regel erkennen soll und welche Datenquellen dafür erforderlich sind.

Wichtig bleibt: Eine Technik-ID beweist nicht, dass eine Regel zuverlässig funktioniert. Detection Content muss auf die vorhandene Umgebung, Telemetrie und Bedrohungslage abgestimmt und getestet werden.

Threat Hunting: Techniken als Hypothesen-Basis

Klassisches Threat Hunting beginnt häufig ohne konkreten Alarm und basiert auf Hypothesen über mögliches Angreiferverhalten. Ein Hunting-Team kann beispielsweise untersuchen, ob in einer Umgebung Hinweise auf Credential Access, ungewöhnliche Skriptausführung oder verdächtige laterale Bewegungen vorhanden sind.

MITRE ATT&CK stellt dafür eine gemeinsame Sprache bereit. Die Techniken helfen, die Hypothese einzugrenzen und benötigte Datenquellen zu bestimmen.

Incident Response: Beide Modelle kombinieren

Bei einer Incident-Response-Nachbetrachtung erfüllen beide Frameworks unterschiedliche Aufgaben.

Die Cyber Kill Chain strukturiert den zeitlichen Verlauf:

  • Wie wurde das Unternehmen ausgewählt?
  • Wie erfolgte der initiale Zugang?
  • Wann entstand eine dauerhafte Verbindung?
  • Wann begann die eigentliche Auswirkung?

MITRE ATT&CK ergänzt die technische Detailansicht:

  • Welche Technik wurde für den initialen Zugang genutzt?
  • Wie wurden Zugangsdaten erlangt?
  • Wie bewegte sich der Angreifer durch die Umgebung?
  • Welche Datenquellen hätten Hinweise liefern können?

Damit erhält das Management eine verständliche Darstellung, während SOC- und IR-Teams mit einer technisch präzisen Zuordnung arbeiten können.

Management- und Stakeholder-Kommunikation: Cyber Kill Chain

Für Vorstand, Geschäftsführung oder Fachbereiche ist eine Liste von ATT&CK-Techniken selten der beste Einstieg. Die Cyber Kill Chain reduziert Komplexität und zeigt, wie weit ein Angriff fortgeschritten ist.

Die technische Analyse sollte deshalb nicht vereinfacht, sondern übersetzt werden. Im Hauptbericht kann die Kill Chain den roten Faden bilden. Die ATT&CK-Zuordnungen können in einem technischen Anhang oder einer Coverage-Ansicht dokumentiert werden.

Coverage-Planung: MITRE ATT&CK

MITRE ATT&CK hilft besonders bei der systematischen Analyse der Detection-Abdeckung. Eine Heatmap kann zeigen, für welche Techniken Daten und Detection-Regeln vorhanden sind.

Verwechseln Sie eine farbige Zelle jedoch nicht mit vollständiger Sicherheit. Entscheidend ist auch:

  • Liefert die angebundene Datenquelle die erforderlichen Ereignisse?
  • Sind Daten vollständig und rechtzeitig verfügbar?
  • Erkennt die Detection-Regel tatsächlich das relevante Verhalten?
  • Werden Alarme qualifiziert analysiert?
  • Existieren definierte Reaktionsprozesse?

Eine vollständige ATT&CK-Abdeckung besteht nicht nur aus Detection-Regeln. Ebenso wichtig sind geeignete Datenquellen und definierte Reaktionsmaßnahmen.

Heute betrachten reifere SOCs zusätzlich:

  • Detection Coverage
  • Telemetry Coverage
  • Response Coverage

Cyber Kill Chain und MITRE ATT&CK kombinieren: Ein Praxisbeispiel

Die Kombination funktioniert, indem Sie eine Kill-Chain-Phase mit konkreten ATT&CK-Techniken, Datenquellen und Detection-Maßnahmen verbinden.

Angenommen, Ihr Unternehmen untersucht einen Angriff, der mit einer Phishing-Nachricht begann. (Das Beispiel dient der Veranschaulichung. Je nach Angriff können auch andere Initial-Access-Techniken zum Einsatz kommen.)

  1. Schritt 1

    Einordnung in die Cyber Kill Chain

    Die Übermittlung der Nachricht fällt in die Phase Delivery. Damit ist für Bericht und Kommunikation klar, auf welchem Weg der Angreifer das Ziel erreicht hat.

  2. 2
    Schritt 2

    Zuordnung zu MITRE ATT&CK

    In MITRE ATT&CK bezeichnet T1566 die Technik Phishing. Die Zuordnung kann je nach beobachtetem Vorgehen durch eine passende Untertechnik präzisiert werden.

  3. 3
    Schritt 3

    Relevante Telemetrie identifizieren

    Für die Erkennung können beispielsweise folgende Daten erforderlich sein:

    • E-Mail-Metadaten und Zustellinformationen
    • Informationen zu Anhängen oder Links
    • Endpoint-Telemetrie nach dem Öffnen der Nachricht
    • Prozess- und Skriptausführungen
    • Identitäts- und Anmeldedaten
    • Netzwerkverbindungen zu externen Zielen

    Welche Daten tatsächlich benötigt werden, hängt von der konkreten Detection-Logik und der eingesetzten Infrastruktur ab.

  4. 4
    Schritt 4

    Detection und Response ableiten

    Das Security-Team kann nun prüfen:

    • Welche Kontrollpunkte existieren in der Delivery-Phase?
    • Welche Detection-Regeln adressieren T1566?
    • Welche Folgetechniken müssen berücksichtigt werden?
    • Kann der Vorfall über E-Mail, Endpoint, Identität und Netzwerk korreliert werden?
    • Welche automatisierten oder manuellen Reaktionen sind definiert?

  5. 5
    Schritt 5

    Ergebnis adressatengerecht berichten

    Für das Management lautet die Aussage beispielsweise:
    „Der Angriff erreichte das Unternehmen über eine Phishing-Nachricht, wurde jedoch vor dem Aufbau eines dauerhaften Zugangs erkannt.“

    Für das SOC lautet die Aussage konkreter:
    „Die Aktivität wurde der ATT&CK-Technik T1566 zugeordnet. Die Analyse umfasste E-Mail-, Endpoint- und Identitätstelemetrie sowie mögliche Folgetechniken.“

    Das Mapping verbindet damit Kommunikation und technische Arbeit. Es ersetzt jedoch weder die Prüfung der Detection-Regeln noch eine vollständige Coverage-Analyse.

Typische Denkfehler beim Framework-Vergleich

„Ein Framework deckt alle Angriffe vollständig ab.“

Irrtum 1

Richtigstellung: Beide Frameworks sind Modelle. Sie helfen beim Strukturieren, bilden aber nicht automatisch jede Besonderheit einer realen Umgebung ab.

Risiko: Das Unternehmen verwechselt eine vollständige Matrix mit einer vollständigen Sicherheitsabdeckung.

„Ein ATT&CK-Mapping ist bereits eine fertige Detection.“

Irrtum 2

Richtigstellung: Das Mapping beschreibt, welches Verhalten adressiert werden soll. Erst geeignete Telemetrie, getestete Regeln und ein Analyseprozess machen daraus eine nutzbare Detection.

Risiko: Auf dem Papier besteht Abdeckung, in der Praxis fehlen jedoch Daten oder verwertbare Alarme.

„MITRE ATT&CK ersetzt die Cyber Kill Chain.“

Irrtum 3

Richtigstellung: ATT&CK bietet mehr technische Tiefe. Die Cyber Kill Chain erfüllt jedoch weiterhin einen eigenen Zweck, insbesondere bei zeitlicher Einordnung und Kommunikation.

Risiko: Berichte werden technisch präzise, bleiben für Entscheider aber schwer verständlich.

„Je mehr Techniken abgedeckt sind, desto besser ist das SOC.“

Irrtum 4

Richtigstellung: Nicht jede ATT&CK-Technik besitzt für jedes Unternehmen dieselbe Relevanz. Priorisierung sollte sich an Geschäftsrisiken, Infrastruktur und realistischer Bedrohungslage orientieren.

Risiko: Ressourcen fließen in breite Mapping-Zahlen statt in wirksame Erkennung für relevante Angriffsszenarien.

Was Sie technisch brauchen, damit das Framework wirkt

Ein Framework entfaltet erst dann Nutzen, wenn Telemetrie, Detection Content und Betriebsprozesse zusammenpassen.

Für eine belastbare Umsetzung benötigen Unternehmen typischerweise:

  • Relevante Datenquellen: Dazu können Endpoint-, Identitäts-, E-Mail-, Cloud-, Netzwerk-, Anwendungs- und Security-Systeme gehören.
  • Ausreichende Datenqualität: Fehlende Felder, uneinheitliche Zeitstempel oder kurze Aufbewahrungszeiten begrenzen Detection und Investigation.
  • Nachvollziehbaren Detection Content: Regeln sollten Zweck, benötigte Datenquellen und zugehörige ATT&CK-Techniken dokumentieren.
  • Tests und kontinuierliche Optimierung: Detection-Regeln müssen unter realistischen Bedingungen geprüft und bei Veränderungen angepasst werden.
  • Klare Ownership: Es muss feststehen, wer Regeln entwickelt, Alarme bewertet, Maßnahmen freigibt und Verbesserungen nachverfolgt.

Von der Framework-Diskussion zur belastbaren Detection Coverage

Am Ende zählt nicht, welches Framework „besser" ist. Entscheidend ist, ob Ihr Security-Team Angreiferverhalten rechtzeitig erkennt und angemessen darauf reagieren kann.

Nutzen Sie:

  • die Cyber Kill Chain für Angriffsverlauf, Priorisierung und verständliche Kommunikation,
  • MITRE ATT&CK für Detection Engineering, Threat Hunting, Purple Teaming und Coverage-Mapping,
  • beide gemeinsam für Incident Response und eine Verbindung zwischen Management- und SOC-Perspektive.

Ein Managed Detection and Response Service kann Unternehmen dabei unterstützen, vorhandene Telemetrie, Detection-Szenarien, Analyse und Reaktion in einem Betriebsmodell zusammenzuführen. Die Axians-MDR-Produktbeschreibung sieht eine vollständig verwaltete Überwachung durch spezialisierte Security-Analyst:innen sowie die Erkennung und Reaktion auf Bedrohungen vor. 

Wie gut deckt Ihre Detection reale Angreifertechniken ab?

Gemeinsam analysieren wir Ihre vorhandenen Datenquellen, priorisieren relevante Angriffsszenarien und identifizieren Lücken zwischen technischem Mapping und tatsächlich wirksamer Erkennung.

Kostenlose MDR-/SOC-Analyse anfordern und Termin zur Betrachtung der Datenquellen ausmachen

Häufige Fragen zu Cyber Kill Chain und MITRE ATT&CK

Wann ist die Cyber Kill Chain sinnvoller als MITRE ATT&CK?

Die Cyber Kill Chain ist sinnvoller, wenn ein Angriff zeitlich strukturiert und für nicht technische Stakeholder verständlich dargestellt werden soll. Sie eignet sich besonders für Management-Berichte, Awareness und die übergeordnete Nachbetrachtung eines Vorfalls.

Wann ist MITRE ATT&CK sinnvoller als die Cyber Kill Chain?

MITRE ATT&CK ist sinnvoller, wenn konkrete Angreifertechniken untersucht oder Detection-Regeln, Hunting-Hypothesen und Coverage-Analysen entwickelt werden. Das Framework bietet dafür eine deutlich granularere Struktur.

Wie kombiniere ich Kill Chain und ATT&CK ohne Doppelarbeit?

Verwenden Sie die Cyber Kill Chain als übergeordnete Prozesssicht und MITRE ATT&CK als technische Detailansicht. Ordnen Sie einer Angriffsphase die beobachteten ATT&CK-Techniken, benötigten Datenquellen, Detection-Regeln und Response-Maßnahmen zu.

Welche Telemetrie brauche ich mindestens für MITRE ATT&CK?

Es gibt keine allgemeingültige Mindestliste. Die erforderliche Telemetrie hängt von den priorisierten Techniken und der jeweiligen Detection-Logik ab. Häufig spielen Endpoint-, Identitäts-, E-Mail-, Cloud- und Netzwerkdaten eine zentrale Rolle.

Ist eine MITRE-ATT&CK-Heatmap ein Nachweis für vollständige Sicherheit?

Nein. Eine Heatmap zeigt eine dokumentierte Zuordnung oder Abdeckung. Sie belegt nicht automatisch, dass alle benötigten Daten vorhanden sind, Regeln zuverlässig funktionieren oder Alarme rechtzeitig bearbeitet werden.

Warum reicht ein reiner Framework-Vergleich oft nicht aus?

Ein Vergleich erklärt die Unterschiede, beantwortet aber noch nicht, welche Daten, Regeln und Prozesse praktisch benötigt werden. Der operative Nutzen entsteht erst durch Priorisierung, Implementierung, Tests und kontinuierliche Verbesserung.

Wie nutze ich das Ergebnis für Incident Response und Reporting?

Für Incident Response dokumentieren Sie konkrete Aktivitäten über ATT&CK-Techniken. Für das Reporting bündeln Sie diese Erkenntnisse entlang der Kill-Chain-Phasen. So erhalten technische Teams die notwendige Tiefe und Entscheider einen verständlichen Gesamtüberblick.

axians-secure.de | Insights | Blog | Cyber Kill Chain vs. MITRE ATT&CK: Unterschiede & Einsatz