MITRE ATT&CK е публична база знания и рамка за киберсигурност, разработена от MITRE Corporation. Тя описва реални тактики, техники и процедури (TTPs), използвани от атакуващи групи при компрометиране на системи.
Името ATT&CK означава:
Adversarial Tactics, Techniques, and Common Knowledge
Основна идея
Вместо да се фокусира върху теоретични заплахи, MITRE ATT&CK документира как реални хакерски групи действат на практика.
Например:
- Как получават първоначален достъп
- Как повишават привилегии
- Как се придвижват в мрежата
- Как крадат данни
- Как прикриват следите си
Тактики и техники
Рамката е организирана в две основни нива:
Тактики (Tactics)
Това са целите на атакуващия.
Примери:
- Initial Access
- Execution
- Persistence
- Privilege Escalation
- Defense Evasion
- Credential Access
- Discovery
- Lateral Movement
- Collection
- Exfiltration
- Impact
Техники (Techniques)
Това са конкретните методи за изпълнение на дадена тактика.
Пример:
Тактика: Credential Access
Техника:
- Password Spraying
- Brute Force
- Credential Dumping
- Kerberoasting
Пример за атака
Атакуващ изпраща фишинг имейл:
| Етап | ATT&CK Тактика | Техника |
|---|---|---|
| Изпраща злонамерен файл | Initial Access | Phishing |
| Стартира код | Execution | User Execution |
| Инсталира бекдор | Persistence | Scheduled Task |
| Извлича пароли | Credential Access | Credential Dumping |
| Копира данни | Collection | Data from Local System |
| Изпраща ги навън | Exfiltration | Exfiltration Over Web Service |
Защо е важна
MITRE ATT&CK се използва от:
- SOC екипи
- Penetration тестери
- Red Team екипи
- Blue Team екипи
- Одитори
- Консултанти по киберсигурност
Чрез нея организациите могат да:
- Оценяват защитите си
- Откриват липсващи контроли
- Картографират инциденти
- Провеждат Red Team упражнения
- Създават правила за SIEM и EDR системи
Пример за практическо приложение
Ако използвате Microsoft Defender, CrowdStrike, SentinelOne или Splunk, много от алармите вече са означени с ATT&CK идентификатори като:
- T1566 – Phishing
- T1059 – Command and Scripting Interpreter
- T1003 – Credential Dumping
- T1021 – Remote Services
Така анализаторите могат бързо да разберат каква част от атаката наблюдават.
ATT&CK и NIS2 / ISO 27001
За организации, които се подготвят за NIS2 или сертификация по ISO 27001, MITRE ATT&CK е полезна при:
- Анализ на рисковете
- Threat Modeling
- Оценка на възможностите за откриване на атаки
- Изграждане на планове за реакция при инциденти
- Провеждане на обучения и симулации
Най-полезните матрици
- ATT&CK Enterprise – Windows, Linux, macOS, Active Directory, облачни среди.
- ATT&CK Mobile – Android и iOS.
- ATT&CK ICS – SCADA и OT среди.
MITRE ATT&CK е световният стандарт за описание и анализ на поведението на атакуващите и е една от най-използваните рамки в съвременната киберсигурност.
Pingback: Какво е MITRE ATLAS - Appflow Development
Pingback: Penetration тестове с Kali Linux - Appflow Development
Коментари са забранени.