Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 084

Angriffsmuster (Attack Pattern)

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Angriffsmuster (Attack Pattern)?

Angriffsmuster (Attack Pattern)Wiederverwendbare Beschreibung, wie Angreifer eine Klasse von Schwächen ausnutzen — als Grundlage, um Techniken zu mappen, Detektionen aufzubauen und Systeme gegen Bedrohungen zu härten.


Ein Angriffsmuster ist eine abstrakte, strukturierte Beschreibung des Vorgehens eines Angreifers — die Schritte, Voraussetzungen und Schwächen, die einer Klasse von Angriffen zugrunde liegen, statt eines einzelnen Exploits. Der MITRE-CAPEC-Katalog (Common Attack Pattern Enumeration and Classification, aktuell Version 3.9) enthält über 550 Muster, organisiert in einer Hierarchie aus Meta-, Standard- und *Detail-*Abstraktionen. So zielt etwa CAPEC-66 "SQL Injection" auf die Schwäche CWE-89 ab, und CAPEC-63 "Cross-Site Scripting" wird auf CWE-79 abgebildet. Jedes Muster erfasst Voraussetzungen, das erforderliche Können des Angreifers, wahrscheinliche Folgen und — entscheidend — empfohlene Gegenmaßnahmen, sodass ein Verteidiger von "wir haben diese Technik beobachtet" zu "hier ist die Designänderung, die die gesamte Klasse neutralisiert" gelangt.

In Threat Modeling und Detection Engineering liegen Angriffsmuster eine Ebene über den MITRE-ATT&CK-Techniken und bieten ein gemeinsames Vokabular für Purple-Team-Übungen, Secure-Design-Reviews und den Austausch von Threat Intelligence über STIX/TAXII (STIX 2.1 definiert sogar einen eigenen Objekttyp attack-pattern). Sie ermöglichen es Teams, von einem Einzelvorfall auf eine wiederkehrende Verhaltensklasse zu abstrahieren, die es zu erkennen und zu verhindern gilt — CAPECs explizite Verknüpfungen zu CWE schließen den Kreis von einer beobachteten Technik zurück zur eigentlichen Code-Schwäche, die Entwickler beheben müssen, während seine Felder zu Gegenmaßnahmen direkt in Secure-Design-Anforderungen einfließen.

flowchart TD
  A[Beobachteter Vorfall] --> B[Auf ATT&CK-Technik mappen]
  B --> C[Passendes CAPEC-Angriffsmuster finden]
  C --> D[Verknüpfte CWE-Schwäche]
  C --> E[Empfohlene Gegenmaßnahmen]
  D --> F[Ursache im Code beheben]
  E --> G[Detektionsregel erstellen]
  F --> H[Gesamte Klasse neutralisiert]
  G --> H

Beispiele

  1. 01

    CAPEC-153 "Input Data Manipulation"-Muster zur Härtung von API-Gateways.

  2. 02

    Ein Phishing-Vorfall wird für das Reporting auf MITRE ATT&CK T1566 und ein übergeordnetes CAPEC-Muster gemappt.

Häufige Fragen

Was ist Angriffsmuster (Attack Pattern)?

Wiederverwendbare Beschreibung, wie Angreifer eine Klasse von Schwächen ausnutzen — als Grundlage, um Techniken zu mappen, Detektionen aufzubauen und Systeme gegen Bedrohungen zu härten. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.

Was bedeutet Angriffsmuster (Attack Pattern)?

Wiederverwendbare Beschreibung, wie Angreifer eine Klasse von Schwächen ausnutzen — als Grundlage, um Techniken zu mappen, Detektionen aufzubauen und Systeme gegen Bedrohungen zu härten.

Wie schützt man sich gegen Angriffsmuster (Attack Pattern)?

Schutzmaßnahmen gegen Angriffsmuster (Attack Pattern) kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Angriffsmuster (Attack Pattern)?

Übliche alternative Bezeichnungen: CAPEC-Muster, Angriffstechnik-Pattern.

Verwandte Begriffe