MITRE ATT&CK

Testen Sie Ihre Angriffsfläche gegen echte Angreifertechniken

Angreifer beginnen mit Reconnaissance und Initial Access. Hadrian führt dieselbe Art von Erkundung und Ausnutzung gegen Ihre aus dem Internet erreichbaren Assets durch, sodass Ihr Team sieht, welche Techniken heute funktionieren würden.

Kundengeschichte

Interne Abwehrmaßnahmen konnten einen laufenden Datenabfluss nicht stoppen. Die Außensicht von Hadrian fand das eine exponierte Asset, und der Datenabfluss endete, sobald es gepatcht war.

Aroma360
Story lesen →
Anforderungen

MITRE-ATT&CK-Anforderungen, die Hadrian unterstützt

MITRE ATT&CK ist eine kostenlose, öffentliche Wissensdatenbank über Taktiken und Techniken von Angreifern, die auf realen Beobachtungen beruht. Es ist keine Regulierung und bietet keine Zertifizierung. Security-Teams nutzen es als gemeinsame Sprache für Bedrohungen und um zu prüfen, welche Techniken ihre Kontrollen erkennen, verhindern oder testen.

0
1
TA0043 Reconnaissance: T1595 Active Scanning, T1593 Search Open Websites/Domains, T1596 Search Open Technical Databases

Scanning und Open-Source-Reconnaissance

Angreifer scannen Ihre IP-Bereiche und durchsuchen öffentliche Quellen wie DNS, Zertifikatslogs und Websites, um Ziele zu finden und herauszufinden, welche Software Sie einsetzen.

Wie Hadrian hilft

Die Erkennung von Hadrian nutzt dieselben Arten von Quellen: passive Scans des IPv4-Adressraums, DNS-Änderungen, WHOIS-Einträge und Certificate-Transparency-Logs. Scans laufen in der Regel jede Stunde oder wenn ein Ereignis sie auslöst.

Nachweise für Prüfer

Ein Inventar dessen, was ein Angreifer über Sie herausfinden kann, mit den Technologien und Diensten auf jedem Asset.

0
2
T1190 Exploit Public-Facing Application (TA0001 Initial Access)

Ausnutzung aus dem Internet erreichbarer Anwendungen

Angreifer nutzen einen Softwarefehler, eine Störung oder eine Fehlkonfiguration in einem aus dem Internet erreichbaren System aus, um in Ihr Netzwerk zu gelangen.

Wie Hadrian hilft

Atlas führt Tests aus, die zu den gefundenen Technologien passen, und bestätigt die Ausnutzbarkeit, bevor es alarmiert. Nova führt auf Abruf Pentests von Web-Apps und APIs durch.

Nachweise für Prüfer

Validierte Findings mit Schritt-für-Schritt-Details zur Reproduktion und Retest-Status für jede öffentlich erreichbare Anwendung.

0
3
T1133 External Remote Services (TA0001 Initial Access)

Exponierter Fernzugriff

Angreifer nutzen aus dem Internet erreichbare Fernzugänge wie VPNs und Citrix-Gateways, um einzudringen oder sich festzusetzen, oft mit gestohlenen Zugangsdaten.

Wie Hadrian hilft

Atlas inventarisiert die Dienste, die jedes aus dem Internet erreichbare Asset exponiert. So werden Fernzugriffs-Gateways sichtbar, von denen Sie nichts wussten, und Atlas meldet die Exposures darauf, die es validieren kann.

Nachweise für Prüfer

Eine Liste der aus dem Internet erreichbaren Dienste pro Asset, mit allen validierten Exposures und deren Behebungsstatus.

0
4
T1078 Valid Accounts (TA0001 Initial Access)

Gestohlene und geleakte Zugangsdaten

Angreifer melden sich mit gestohlenen Zugangsdaten für VPNs, Webmail und andere externe Dienste an und umgehen so Zugriffskontrollen.

Wie Hadrian hilft

Die Infostealer-Erkennung von Hadrian, ein Add-on zu Atlas, zeigt kompromittierte Zugangsdaten und gestohlene Session-Cookies zu Ihren Domains, mit dem infizierten Gerät und dem Malware-Typ.

Nachweise für Prüfer

Aufzeichnungen der geleakten Zugangsdaten, die für Ihre Domains gefunden wurden, und wann jeder Fund behoben wurde.

0
5
T1584.001 Compromise Infrastructure: Domains (TA0042 Resource Development)

Subdomain-Takeover

Angreifer übernehmen Subdomains, deren DNS-Einträge auf Ressourcen verweisen, die Sie nicht mehr kontrollieren, und nutzen dann das Vertrauen in Ihre Domain für Phishing oder Malware.

Wie Hadrian hilft

Das DNS-Monitoring von Hadrian findet nicht beanspruchte oder schlecht verwaltete Subdomains, die übernommen werden könnten, und scannt weiter, während sich Ihr DNS ändert.

Nachweise für Prüfer

Eine Liste der Subdomain-Takeover-Risiken und wann jedes davon behoben wurde.

Hadrian ordnet seine externen Tests zur Orientierung diesen ATT&CK-Techniken zu. ATT&CK bietet keine Zertifizierung, und Hadrian beansprucht nicht, jede Technik abzudecken.

Wie Hadrian hilft

Reconnaissance, wie ein Angreifer sie durchführt

Hadrian beginnt dort, wo Angreifer beginnen: im Internet. Es führt passive Scans über den IPv4-Adressraum durch, verfolgt DNS-Änderungen, WHOIS-Einträge und Certificate-Transparency-Logs und nutzt KI-Agenten, um vergessene Subdomains vorherzusagen. Sie sehen dieselbe Zielliste, die ein Angreifer erstellen würde.

Attack Surface Management ansehen
01

Initial Access, getestet und validiert

Atlas verkettet und nutzt Schwachstellen in öffentlich erreichbaren Anwendungen so aus, wie ein erfahrener Angreifer es tun würde, und alarmiert nur bei Exposures, die es validiert hat. Nova geht bei den Web-Apps und APIs Ihrer Wahl tiefer und deckt die OWASP Top 10 von außen ab.

Adversarial Exposure Validation ansehen
02

Geleakte Zugangsdaten und übernehmbare Subdomains

Gestohlene Logins und verwaiste Subdomains bieten Angreifern einen einfachen Einstieg. Hadrian überwacht das Dark Web auf Infostealer-Daten mit Bezug zu Ihrer Organisation und findet nicht beanspruchte oder schlecht verwaltete Subdomains, die übernommen werden könnten.

Infostealer-Erkennung ansehen
03
Fallstudien

Weitere Kundengeschichten

Alle Fallstudien
Fallstudie

Damen Shipyards Group

Nachdem eine vergessene Marketing-Webseite für SEO-Poisoning missbraucht worden war, erfasste Damen mit Hadrian seine gesamte Angriffsfläche, einschließlich vergessener Assets und Schatten-IT.

Story lesen →
Fallstudie

Breeze Airways

Breeze erhält Findings, deren Ausnutzbarkeit bereits bestätigt ist, bevor sie das Team erreichen, auch in APIs und Konfigurationen der Content Security Policy.

Story lesen →
FAQ

Häufig gestellte Fragen

Auf welche ATT&CK-Techniken konzentriert sich Hadrian?
+

Hadrian testet von außen und konzentriert sich daher auf das, was ein Angreifer vor und während des initialen Zugriffs tut. Dazu gehören Reconnaissance wie Active Scanning (T1595) und Initial Access wie Exploit Public-Facing Application (T1190), External Remote Services (T1133) und Valid Accounts (T1078). Die MITRE ATT&CK-Übersicht von Hadrian zeigt die vollständige Zuordnung.

Führt Hadrian echte Exploits aus oder simuliert es sie nur?
+

Die Agenten von Hadrian versuchen die Ausnutzung auf kontrollierte Weise, um zu bestätigen, dass ein Finding ausnutzbar ist. Sie führen nur Tests aus, die zu den auf einem Asset gefundenen Technologien passen, sodass WordPress-Tests nicht gegen SAP-Systeme laufen. Jedes validierte Finding enthält Schritt-für-Schritt-Details zur Reproduktion, die Ihr Team nachprüfen kann.

Wie hilft das unserem SOC?
+

Hadrian zeigt, welche externen Techniken heute gegen Sie funktionieren würden. Ihr SOC kann damit Detections für dieselben Techniken prüfen und Fixes priorisieren. Findings können an Jira, ServiceNow, Slack, Microsoft Teams und Datadog gehen, und die API von Hadrian verbindet sich mit weiteren Tools.

Ist MITRE ATT&CK ein Compliance-Framework?
+

Nein. ATT&CK ist eine von MITRE gepflegte Wissensdatenbank über reales Angreiferverhalten. Es gibt nichts, wogegen man sich zertifizieren lassen könnte. Teams nutzen es, um Bedrohungen zu beschreiben, Tests zu planen und Abdeckungslücken zu erkennen.

15-Minuten-Demo anfragen

Sehen Sie, welche Angreifertechniken heute bei Ihnen funktionieren würden

Buchen Sie eine Demo und sehen Sie, wie Hadrian Reconnaissance und Validierung gegen Ihre aus dem Internet erreichbaren Assets durchführt und was Ihr Team zurückbekommt.