Продължете към съдържанието
Начало » Блог » Какво е MITRE ATT&CK

Какво е MITRE ATT&CK

MITRE ATT&CK е публична база знания и рамка за киберсигурност, разработена от MITRE Corporation. Тя описва реални тактики, техники и процедури (TTPs), използвани от атакуващи групи при компрометиране на системи.

Името ATT&CK означава:

Adversarial Tactics, Techniques, and Common Knowledge

Основна идея

Вместо да се фокусира върху теоретични заплахи, MITRE ATT&CK документира как реални хакерски групи действат на практика.

Например:

  • Как получават първоначален достъп
  • Как повишават привилегии
  • Как се придвижват в мрежата
  • Как крадат данни
  • Как прикриват следите си

Тактики и техники

Рамката е организирана в две основни нива:

Тактики (Tactics)

Това са целите на атакуващия.

Примери:

  • Initial Access
  • Execution
  • Persistence
  • Privilege Escalation
  • Defense Evasion
  • Credential Access
  • Discovery
  • Lateral Movement
  • Collection
  • Exfiltration
  • Impact

Техники (Techniques)

Това са конкретните методи за изпълнение на дадена тактика.

Пример:

Тактика: Credential Access

Техника:

  • Password Spraying
  • Brute Force
  • Credential Dumping
  • Kerberoasting

Пример за атака

Атакуващ изпраща фишинг имейл:

Етап ATT&CK Тактика Техника
Изпраща злонамерен файл Initial Access Phishing
Стартира код Execution User Execution
Инсталира бекдор Persistence Scheduled Task
Извлича пароли Credential Access Credential Dumping
Копира данни Collection Data from Local System
Изпраща ги навън Exfiltration Exfiltration Over Web Service

Защо е важна

MITRE ATT&CK се използва от:

  • SOC екипи
  • Penetration тестери
  • Red Team екипи
  • Blue Team екипи
  • Одитори
  • Консултанти по киберсигурност

Чрез нея организациите могат да:

  • Оценяват защитите си
  • Откриват липсващи контроли
  • Картографират инциденти
  • Провеждат Red Team упражнения
  • Създават правила за SIEM и EDR системи

Пример за практическо приложение

Ако използвате Microsoft Defender, CrowdStrike, SentinelOne или Splunk, много от алармите вече са означени с ATT&CK идентификатори като:

  • T1566 – Phishing
  • T1059 – Command and Scripting Interpreter
  • T1003 – Credential Dumping
  • T1021 – Remote Services

Така анализаторите могат бързо да разберат каква част от атаката наблюдават.

ATT&CK и NIS2 / ISO 27001

За организации, които се подготвят за NIS2 или сертификация по ISO 27001, MITRE ATT&CK е полезна при:

  • Анализ на рисковете
  • Threat Modeling
  • Оценка на възможностите за откриване на атаки
  • Изграждане на планове за реакция при инциденти
  • Провеждане на обучения и симулации

Най-полезните матрици

  • ATT&CK Enterprise – Windows, Linux, macOS, Active Directory, облачни среди.
  • ATT&CK Mobile – Android и iOS.
  • ATT&CK ICS – SCADA и OT среди.

MITRE ATT&CK е световният стандарт за описание и анализ на поведението на атакуващите и е една от най-използваните рамки в съвременната киберсигурност.

2 коментара за “Какво е MITRE ATT&CK”

  1. Pingback: Какво е MITRE ATLAS - Appflow Development

  2. Pingback: Penetration тестове с Kali Linux - Appflow Development

Коментари са забранени.