MITRE ATT&CK (Adversarial Tactics, Techniques and Common Knowledge) — бесплатная и общепринятая база знаний о реальном поведении атакующих, организованная по тактикам и техникам.
Как устроен ATT&CK
Некоммерческая корпорация MITRE начала работу над ATT&CK в 2013 году и опубликовала его в 2015-м. База строится на открытых отчётах о реальных вторжениях. В неё входят несколько матриц: Enterprise (Windows, Linux, macOS, облака, сетевые устройства), Mobile и ICS для промышленных систем.
- Тактики описывают цель атакующего в конкретный момент — «зачем»: первоначальный доступ, выполнение, закрепление, повышение привилегий, обход защиты, получение учётных данных, разведка, горизонтальное перемещение, сбор и вывод данных, управление, воздействие и другие.
- Техники и подтехники описывают «как», у каждой есть идентификатор: например, T1566 Phishing или T1059 Command and Scripting Interpreter.
- Разделы о группах и ПО показывают, какие APT-группировки и семейства вредоносов используют какие техники, со ссылками на источники.
Почему это важно
ATT&CK стал общим языком специалистов по безопасности:
- Разработка правил обнаружения — привязка правил SIEM и EDR к техникам показывает пробелы в покрытии.
- Киберразведка — отчёты описывают противников в терминах ATT&CK, что делает их сопоставимыми и применимыми.
- Поиск угроз и red teaming — гипотезы и планы эмуляции строятся вокруг конкретных техник.
- Оценка продуктов — в ATT&CK Evaluations MITRE проверяет, как защитные решения обнаруживают эмуляцию реальных атак.
По сравнению с обобщённой моделью Kill Chain, ATT&CK гораздо детальнее и описывает, что атакующие делают после проникновения.
Рекомендации
Не пытайтесь покрыть все техники сразу. Начните с техник группировок, атакующих вашу отрасль, оценивайте покрытие инструментами вроде ATT&CK Navigator и обновляйте сопоставление по мере развития базы.