Belegte ATT&CK-Technik zum Erstzugriff+6
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
CISA Red Team Compromised Two Critical Infrastructure Orgs, One Detected Nothing
CISA-Red-Teams kompromittierten zwei kritische Infrastrukturorganisationen auf Domänenebene. Eine Organisation bemerkte den Angriff nicht, während die andere ihn erkannte. Betroffene sollten ihre Verteidigungsstrategien überprüfen und verbessern.
SecBoard-Einordnung
Die Fähigkeit, Angriffe auf Domänenebene zu erkennen, ist für Organisationen der kritischen Infrastruktur von entscheidender Bedeutung, um schwerwiegende Kompromittierungen zu verhindern. Das Versagen einer Organisation, den Angriff zu erkennen, deutet auf erhebliche Lücken in den Sicherheitskontrollen hin.
Realistisch schlimmster Fall: Eine unerkannte Kompromittierung auf Domänenebene könnte zu einem vollständigen Kontrollverlust über die IT-Infrastruktur führen, was Betriebsunterbrechungen, Datenexfiltration oder die Manipulation kritischer Systeme zur Folge hätte.
Empfehlung: Organisationen der kritischen Infrastruktur sollten ihre Erkennungs- und Reaktionsfähigkeiten überprüfen und verbessern, insbesondere im Hinblick auf Angriffe auf Domänenebene. Dazu gehört die Validierung von Alarmen und die Durchführung von Red-Team-Übungen.
Betroffen
Organisationen der kritischen Infrastruktur.
Prüfen
3- ▸Überprüfen Sie die Protokollierung und Überwachung von Active Directory und Domänencontrollern auf ungewöhnliche Anmeldeversuche, Kontoerstellungen oder Änderungen an Gruppenrichtlinien.
- ▸Testen Sie die Wirksamkeit Ihrer EDR/XDR-Lösungen und SIEM-Regeln bei der Erkennung von Lateral Movement und Privilege Escalation innerhalb Ihrer Domäne.
▸ 1 weitere▾ weniger
- ▸Führen Sie interne Red-Team-Übungen durch, die speziell auf die Kompromittierung auf Domänenebene abzielen, um die Erkennungs- und Reaktionszeiten Ihres Sicherheitsteams zu bewerten.
Offene Punkte
4▸ anzeigen▾ ausblenden
- ▸Die spezifischen Methoden oder Tools, die von den CISA-Red-Teams verwendet wurden, sind nicht angegeben.
- ▸Die genauen Schwachstellen, die zur Kompromittierung auf Domänenebene führten, sind nicht detailliert.
- ▸Die Art der kritischen Infrastrukturorganisationen ist nicht spezifiziert.
- ▸Die Dauer der unentdeckten Kompromittierung ist nicht angegeben.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir Active Directory / Entra extern erreichbar?
- Können wir Initial Access detektieren?
- Können wir Credential Access detektieren?
MITRE ATT&CK(9)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„not specified in the article“
„not specified in the article“
„not specified in the article“
„not specified in the article“
„not specified in the article“
„not specified in the article“
„not specified in the article“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
0
Zustellung
1
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
1
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
ATT&CK-Heatmap