MITRE ATT&CK
Bijgewerkt op · Door Maarten van den Bos
MITRE ATT&CK is een gratis, openbare kennisbank van tactieken en technieken die aanvallers gebruiken, gebaseerd op waarnemingen van echte aanvallen. De Amerikaanse organisatie MITRE beheert het framework. Security-teams gebruiken ATT&CK als gemeenschappelijke taal om aanvallen te beschrijven, detectie te verbeteren en te toetsen welke aanvalstechnieken ze wel en niet kunnen zien.
Wat is MITRE ATT&CK?
MITRE ATT&CK, uitgesproken als mitre attack, beschrijft wat aanvallers doen nadat ze een organisatie in het vizier hebben. MITRE omschrijft ATT&CK op attack.mitre.org als een wereldwijd toegankelijke kennisbank van tactieken en technieken van aanvallers, gebaseerd op waarnemingen uit de praktijk. MITRE begon in 2013 met ATT&CK om vast te leggen welke TTP’s (tactics, techniques and procedures) geavanceerde aanvallers gebruiken tegen Windows-netwerken.
De kennisbank is opgebouwd in lagen:
| Laag | Betekenis | Voorbeeld |
|---|---|---|
| Tactic | Het waarom: het doel van de aanvaller | Credential Access (inloggegevens stelen) |
| Technique | Het hoe: de manier om dat doel te bereiken | T1110 Brute Force |
| Sub-technique | Een specifiekere variant van een techniek | T1110.003 Password Spraying |
| Procedure | Hoe een specifieke aanvaller de techniek toepast | Een groep die gelekte wachtwoorden over veel accounts verspreidt |
Er zijn 3 matrices: Enterprise (bedrijfsnetwerken en cloud), Mobile en ICS (industriële besturingssystemen). ATT&CK beschrijft ook bekende aanvalsgroepen, de threat actors, met de technieken die ze gebruiken. De informatie komt volgens MITRE vooral uit openbare threat intelligence en incidentrapporten.
Hoe werkt MITRE ATT&CK?
De Enterprise-matrix zet de tactieken naast elkaar in de volgorde van een typische aanval. Onder elke tactiek staan de technieken. In versie 19.2, geldig sinds 28 april 2026, telt de Enterprise-matrix 15 tactieken, 222 technieken en 475 subtechnieken (bron: MITRE ATT&CK, 2026). MITRE brengt 2 keer per jaar een nieuwe versie uit.
De 15 tactieken in de Enterprise-matrix:
- Reconnaissance: informatie verzamelen om een aanval te plannen.
- Resource Development: middelen opbouwen, zoals servers en accounts.
- Initial Access: binnenkomen in het netwerk.
- Execution: kwaadaardige code uitvoeren.
- Persistence: toegang behouden.
- Privilege Escalation: hogere rechten krijgen.
- Stealth: acties verbergen, zodat ze op normaal gedrag lijken.
- Defense Impairment: beveiliging en monitoring onklaar maken.
- Credential Access: accountnamen en wachtwoorden stelen.
- Discovery: de omgeving verkennen.
- Lateral Movement: zich door het netwerk verplaatsen.
- Collection: interessante gegevens verzamelen.
- Command and Control: contact houden met gecompromitteerde systemen.
- Exfiltration: gegevens wegsluizen.
- Impact: systemen en gegevens manipuleren, verstoren of vernietigen.
Elke techniek heeft een vaste code, zoals T1078 voor het misbruik van geldige accounts. Daardoor kunnen organisaties, leveranciers en overheden precies dezelfde techniek aanwijzen, ook als ze verschillende namen voor een aanvalsgroep gebruiken. ATT&CK is volgens MITRE voor iedereen gratis te gebruiken.
Voorbeeld uit de praktijk
Op 27 mei 2025 publiceerden de AIVD en de MIVD een advies over Laundry Bear, een zeer waarschijnlijk Russische staatsgesteunde cyberactor die in september 2024 de Nederlandse politie aanviel. Om de werkwijze te delen, gebruikten de diensten het MITRE ATT&CK-raamwerk (bron: AIVD en MIVD, 2025). Het advies noemt 8 technieken, waaronder:
| Tactiek | Code | Techniek |
|---|---|---|
| Initial Access | T1078 | Valid accounts (geldige accounts misbruiken) |
| Credential Access | T1539 | Steal web session cookie |
| Credential Access | T1110.003 | Password spraying |
| Collection | T1114.002 | Remote email collection |
Bij elke techniek gaven de diensten maatregelen, zoals het principe van minimale rechten. Een organisatie kan zo’n lijst direct naast de eigen detectie leggen: welke van deze technieken zien we, en welke niet?
MITRE ATT&CK in de praktijk van een security-professional
Een SOC-analist koppelt meldingen aan ATT&CK-technieken, zodat duidelijk is in welke fase een aanval zit. Een detectie-engineer gebruikt de matrix als checklist: voor welke technieken hebben we detectieregels in de SOC, en waar zitten gaten?
Een pentester of red team bootst technieken uit ATT&CK na en rapporteert welke het blue team opmerkte. Een threat intelligence-analist beschrijft aanvalsgroepen in ATT&CK-codes, zodat collega’s direct zien welke maatregelen helpen. Wie het framework wil leren gebruiken, vindt het in opleidingen cybersecurity en ethical hacking.
Veelgestelde vragen
Wat is het MITRE ATT&CK framework?
Het MITRE ATT&CK framework is een openbare kennisbank die beschrijft welke tactieken en technieken aanvallers in de praktijk gebruiken. De Amerikaanse organisatie MITRE begon er in 2013 mee. Het framework ordent aanvalsgedrag in tactieken (het doel), technieken (de manier) en procedures (de precieze uitvoering door een groep).
Welke tactieken staan in MITRE ATT&CK?
De Enterprise-matrix telt in versie 19.2 15 tactieken: Reconnaissance, Resource Development, Initial Access, Execution, Persistence, Privilege Escalation, Stealth, Defense Impairment, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration en Impact. Ze volgen grofweg de volgorde van een aanval.
Is MITRE ATT&CK gratis?
Ja. Volgens MITRE is ATT&CK open en voor iedere persoon of organisatie gratis te gebruiken, ook in eigen producten en diensten, zolang de gebruiksvoorwaarden worden gevolgd. De volledige kennisbank staat op attack.mitre.org. MITRE brengt 2 keer per jaar een nieuwe versie uit.
Hoe gebruik je MITRE ATT&CK in een SOC?
Een SOC koppelt detectieregels en meldingen aan ATT&CK-technieken. Zo ziet het team welke technieken het kan detecteren en waar gaten zitten. Bij een incident helpt de koppeling om te bepalen in welke fase de aanval zit, bijvoorbeeld of de aanvaller al gegevens verzamelt of alleen nog toegang zoekt.
Bronnen
Gerelateerde begrippen
- TTP
TTP staat voor tactics, techniques and procedures: de manier waarop een aanvaller te werk gaat. De tactiek is het doel, zoals toegang krijgen tot een netwerk. De techniek is hoe de aanvaller dat doel bereikt, bijvoorbeeld met gestolen inloggegevens. De procedure is de precieze uitvoering. Security-teams gebruiken TTP's om aanvallers te herkennen aan hun gedrag.
- Threat intelligence
Threat intelligence is informatie over digitale dreigingen die is verzameld, verrijkt en geanalyseerd, zodat een organisatie betere beslissingen kan nemen over haar beveiliging. Het gaat om vragen als: wie valt aan, met welke middelen en waarom. Security-teams gebruiken threat intelligence om aanvallen eerder te herkennen en maatregelen te kiezen die passen bij de echte dreiging.
- Threat actor
Een threat actor is een persoon of groep die een dreiging vormt voor informatie, systemen of organisaties. Voorbeelden zijn statelijke actoren die spioneren, cybercriminelen die geld willen verdienen, hacktivisten met een politiek doel en insiders binnen een organisatie. Threat actors verschillen in motief, middelen en werkwijze, en daarom ook in de maatregelen die tegen hen helpen.
- IoC (indicator of compromise)
IoC staat voor indicator of compromise: een technisch spoor dat erop wijst dat een systeem is of wordt aangevallen. Voorbeelden zijn een IP-adres van een aanvaller, een kwaadaardige domeinnaam of URL en de file hash van malware. Security-teams laden IoC's in hun detectiesystemen, zodat verdacht verkeer of een besmet bestand automatisch een melding oplevert.
- SOC (Security Operations Center)
SOC staat voor Security Operations Center: een team dat de computers, servers en netwerken van een organisatie continu bewaakt op aanvallen. Het SOC verzamelt logbestanden, zoekt daarin naar afwijkingen en start de afhandeling als er een beveiligingsincident is. Een organisatie kan een SOC zelf inrichten, uitbesteden of een combinatie van beide kiezen.