MITRE ATT&CK (Adversarial Tactics, Techniques and Common Knowledge) — безкоштовна й загальновизнана база знань про реальну поведінку зловмисників, упорядкована за тактиками й техніками.
Як влаштований ATT&CK
Некомерційна корпорація MITRE почала роботу над ATT&CK 2013 року й опублікувала його 2015-го. База будується на відкритих звітах про реальні вторгнення. До неї входять кілька матриць: Enterprise (Windows, Linux, macOS, хмари, мережеві пристрої), Mobile та ICS для промислових систем.
- Тактики описують мету зловмисника в конкретний момент — «навіщо»: початковий доступ, виконання, закріплення, підвищення привілеїв, обхід захисту, отримання облікових даних, розвідка, горизонтальне переміщення, збирання й виведення даних, керування, вплив та інші.
- Техніки й підтехніки описують «як», кожна має ідентифікатор: наприклад, T1566 Phishing або T1059 Command and Scripting Interpreter.
- Розділи про групи й ПЗ показують, які APT-угруповання та сімейства шкідливого ПЗ використовують які техніки, з посиланнями на джерела.
Чому це важливо
ATT&CK став спільною мовою фахівців із безпеки:
- Розроблення правил виявлення — прив’язка правил SIEM і EDR до технік показує прогалини в покритті.
- Кіберрозвідка — звіти описують противників у термінах ATT&CK, що робить їх порівнюваними й придатними до застосування.
- Пошук загроз і red teaming — гіпотези й плани емуляції будують довкола конкретних технік.
- Оцінювання продуктів — у ATT&CK Evaluations MITRE перевіряє, як захисні рішення виявляють емуляцію реальних атак.
Порівняно з узагальненою моделлю Kill Chain, ATT&CK значно детальніший і описує, що зловмисники роблять після проникнення.
Рекомендації
Не намагайтеся покрити всі техніки одразу. Почніть із технік угруповань, які атакують вашу галузь, оцінюйте покриття інструментами на кшталт ATT&CK Navigator і оновлюйте зіставлення в міру розвитку бази.