Mastodon Mastodon Mastodon Mastodon

MITRE ATT&CK

Обновлено: · CyberSecureFox Editorial Team

MITRE ATT&CK (Adversarial Tactics, Techniques and Common Knowledge) — бесплатная и общепринятая база знаний о реальном поведении атакующих, организованная по тактикам и техникам.

Как устроен ATT&CK

Некоммерческая корпорация MITRE начала работу над ATT&CK в 2013 году и опубликовала его в 2015-м. База строится на открытых отчётах о реальных вторжениях. В неё входят несколько матриц: Enterprise (Windows, Linux, macOS, облака, сетевые устройства), Mobile и ICS для промышленных систем.

  • Тактики описывают цель атакующего в конкретный момент — «зачем»: первоначальный доступ, выполнение, закрепление, повышение привилегий, обход защиты, получение учётных данных, разведка, горизонтальное перемещение, сбор и вывод данных, управление, воздействие и другие.
  • Техники и подтехники описывают «как», у каждой есть идентификатор: например, T1566 Phishing или T1059 Command and Scripting Interpreter.
  • Разделы о группах и ПО показывают, какие APT-группировки и семейства вредоносов используют какие техники, со ссылками на источники.

Почему это важно

ATT&CK стал общим языком специалистов по безопасности:

  • Разработка правил обнаружения — привязка правил SIEM и EDR к техникам показывает пробелы в покрытии.
  • Киберразведка — отчёты описывают противников в терминах ATT&CK, что делает их сопоставимыми и применимыми.
  • Поиск угроз и red teaming — гипотезы и планы эмуляции строятся вокруг конкретных техник.
  • Оценка продуктов — в ATT&CK Evaluations MITRE проверяет, как защитные решения обнаруживают эмуляцию реальных атак.

По сравнению с обобщённой моделью Kill Chain, ATT&CK гораздо детальнее и описывает, что атакующие делают после проникновения.

Рекомендации

Не пытайтесь покрыть все техники сразу. Начните с техник группировок, атакующих вашу отрасль, оценивайте покрытие инструментами вроде ATT&CK Navigator и обновляйте сопоставление по мере развития базы.

Синонимы:
ATT&CK, матрица MITRE ATT&CK