Mastodon Mastodon Mastodon Mastodon

MITRE ATT&CK

Оновлено: · CyberSecureFox Editorial Team

MITRE ATT&CK (Adversarial Tactics, Techniques and Common Knowledge) — безкоштовна й загальновизнана база знань про реальну поведінку зловмисників, упорядкована за тактиками й техніками.

Як влаштований ATT&CK

Некомерційна корпорація MITRE почала роботу над ATT&CK 2013 року й опублікувала його 2015-го. База будується на відкритих звітах про реальні вторгнення. До неї входять кілька матриць: Enterprise (Windows, Linux, macOS, хмари, мережеві пристрої), Mobile та ICS для промислових систем.

  • Тактики описують мету зловмисника в конкретний момент — «навіщо»: початковий доступ, виконання, закріплення, підвищення привілеїв, обхід захисту, отримання облікових даних, розвідка, горизонтальне переміщення, збирання й виведення даних, керування, вплив та інші.
  • Техніки й підтехніки описують «як», кожна має ідентифікатор: наприклад, T1566 Phishing або T1059 Command and Scripting Interpreter.
  • Розділи про групи й ПЗ показують, які APT-угруповання та сімейства шкідливого ПЗ використовують які техніки, з посиланнями на джерела.

Чому це важливо

ATT&CK став спільною мовою фахівців із безпеки:

  • Розроблення правил виявлення — прив’язка правил SIEM і EDR до технік показує прогалини в покритті.
  • Кіберрозвідка — звіти описують противників у термінах ATT&CK, що робить їх порівнюваними й придатними до застосування.
  • Пошук загроз і red teaming — гіпотези й плани емуляції будують довкола конкретних технік.
  • Оцінювання продуктів — у ATT&CK Evaluations MITRE перевіряє, як захисні рішення виявляють емуляцію реальних атак.

Порівняно з узагальненою моделлю Kill Chain, ATT&CK значно детальніший і описує, що зловмисники роблять після проникнення.

Рекомендації

Не намагайтеся покрити всі техніки одразу. Почніть із технік угруповань, які атакують вашу галузь, оцінюйте покриття інструментами на кшталт ATT&CK Navigator і оновлюйте зіставлення в міру розвитку бази.

Синоніми:
ATT&CK, матриця MITRE ATT&CK