MITRE ATT&CK
MITRE ATT&CK (рус. «тактики, техники и общеизвестные факты о злоумышленниках») — открытая база знаний о поведении киберпротивников, описывающая тактики, техники и процедуры (TTP), наблюдавшиеся при реальных атаках на информационные системы[1]. Фреймворк разработан некоммерческой организацией MITRE Corporation в 2013 году и опубликован для свободного использования в 2015 году[2].
Общие сведения
| MITRE ATT&CK | |
|---|---|
| англ. MITRE ATT&CK | |
| Область использования | Информационная безопасность, Кибербезопасность |
| Дата появления | 2013 |
| Место появления | США |
| Автор понятия | MITRE Corporation |
Определение
MITRE ATT&CK представляет собой систематизированное описание методов, которые применяют злоумышленники при атаках на корпоративные сети, мобильные устройства и промышленные системы управления. Основные характеристики фреймворка:
- Организован в виде «матриц», где столбцы — это тактики (цели атакующего), а ячейки — техники (способы достижения целей)[3].
- Охватывает три среды:
Цель фреймворка — предоставить «универсальный язык» для обмена знаниями об угрозах, упрощая реагирование на инциденты и планирование защиты[7].
Компоненты фреймворка MITRE ATT&CK
Фреймворк включает две взаимодополняющие группы компонентов.
- Типы матриц
- Enterprise, Mobile, ICS — описывают TTP в разных операционных средах[8].
- Элементы матриц
- Тактики — высокоуровневые цели («почему»).
- Техники — конкретные методы («как»).
- Под-техники — уточнения техник для более детального описания[9].
- Связанные базы знаний
Тактики
В матрице ATT&CK Enterprise определены 14 тактик — этапов жизненного цикла атаки[11].
- Reconnaissance — сбор информации о цели.
- Resource Development — подготовка инфраструктуры и инструментов.
- Initial Access — первоначальное проникновение.
- Execution — запуск кода на целевой системе.
- Persistence — сохранение доступа.
- Privilege Escalation — повышение привилегий.
- Defense Evasion — обход средств защиты.
- Credential Access — кража учётных данных.
- Discovery — изучение внутренней среды.
- Lateral Movement — боковое перемещение.
- Collection — сбор данных.
- Command and Control — управление скомпрометированными системами.
- Exfiltration — выведение данных.
- Impact — воздействие на конфиденциальность, целостность или доступность.
Техники
Техника описывает конкретный способ достижения тактики и имеет строгий формат записи:
- ID — уникальный идентификатор (Txxxx).
- Название — краткое описание приёма.
- Описание — подробности реализации.
- Связанные тактики — одна или несколько[12].
Пример: T1059 Command and Scripting Interpreter (тактика «Execution») объединяет 12 под-техник — PowerShell, Bash, Python, Network Device CLI и др[13].
Процедуры
Процедуры — это реальные наблюдаемые сценарии использования техник. Они публикуются в разделе «Procedure Examples» на странице каждой техники и могут ссылаться на:
- конкретные инструменты (например, *Mimikatz* для T1003 Credential Dumping).
- вредоносные документы.
- скрипты PowerShell, Bash и т. д[14].
Этапы внедрения
Внедрение MITRE ATT&CK в процессы информационной безопасности организации включает несколько последовательных этапов.
На этом этапе определяются цели использования ATT&CK, критичные активы, которые необходимо защищать, а также доступные источники данных для мониторинга и анализа[15].
Проводится сбор телеметрии и анализ существующих правил обнаружения. Полученные данные сопоставляются с тактиками и техниками ATT&CK для выявления «слепых зон» в защите[16].
На этом этапе выявленные пробелы ранжируются по степени риска для организации. Формируются приоритеты по доработке и усилению защитных мер[17].
Внедряются и настраиваются правила для SIEM, EDR/XDR, проводится сегментация сети и реализуются другие контрмеры, ориентированные на выявленные TTP и пробелы в защите[18].
Фреймворк и реализованные защитные меры регулярно пересматриваются и обновляются по мере появления новых техник, угроз и изменений в инфраструктуре организации[19].
Преимущества и недостатки
Сферы применения
Фреймворк востребован в различных отраслях:
- Финансовый сектор — противодействие мошенничеству и APT-группировкам[23].
- Государственные учреждения — защита критической информации и кибершпионаж[17].
- Критическая инфраструктура (ICS) — оценка рисков для промышленных объектов[6].
- Телекоммуникации, здравоохранение, реклама и розница — анализ целевых атак и настройка средств защиты[24].
Инструменты MITRE ATT&CK
- MITRE ATT&CK Navigator — визуализация и создание слоёв матрицы[25].
- MITRE Caldera — автоматизированная эмуляция противника.
- ATT&CK Workbench — локальное расширение базы знаний.
- Atomic Red Team — библиотека воспроизводимых тестов.
- CISA Decider
- OpenCTI
- TRAM — инструменты сопоставления и аналитики[25].
Коммерческие решения:
- AttackIQ — симуляция атак (BAS) для оценки защиты[26].
- SOAR-платформы (Swimlane, Splunk SOAR) используют ATT&CK-теги в плейбуках автоматизации[27].
- Red Canary MDR
- другие XDR/SIEM-решения отображают оповещения в контексте матрицы.
- Аналитические отчёты о TTP актуальных группировок.
- Фиды угроз с привязкой индикаторов к техникам ATT&CK.
- Услуги раннего оповещения и атрибуции атак, применяющие общую таксономию.
- Обучающие и консалтинговые программы (например, MITRE ATT&CK Defender)[28].
Интеграция с другими системами
Фреймворк активно встраивается в:
- SIEM — тегирование правил корреляции и тепловые карты покрытия[29].
- SOAR — автоматические плейбуки реагирования по выявленным техникам[27].
- EDR/XDR — классификация телеметрии конечных точек в терминах ATT&CK[4].
- TIP — обогащение индикаторов компрометации сведениями о TTP.
- IRP — унификация описаний инцидентов и выбор плейбуков на основе стадий атаки[30].
Примечания
| Правообладателем данного материала является АНО «Интернет-энциклопедия «РУВИКИ». Использование данного материала на других сайтах возможно только с согласия АНО «Интернет-энциклопедия «РУВИКИ». |