0Pricing
Cloud & IT Cert Prep · Lezione

Framework MITRE ATT&CK per rilevamento e risposta

Mappi le TTP degli aggressori alle tecniche MITRE ATT&CK e utilizzi il framework per stabilire le priorità nell'ingegneria del rilevamento e nell'analisi delle lacune dei controlli di sicurezza.

Framework MITRE ATT&CK per rilevamento e risposta è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Che cos'è MITRE ATT&CK?

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) è una knowledge base accessibile a livello globale sulle tattiche e tecniche degli avversari nel mondo reale, basata su informazioni sulle minacce osservate. Gestita dall'organizzazione no-profit MITRE Corporation, è strutturata come una matrice con le tattiche, ovvero gli obiettivi dell'attaccante, nella parte superiore e le tecniche, ovvero i metodi utilizzati per raggiungere tali obiettivi, nelle righe. ATT&CK non è una checklist né un framework di conformità: è un modello descrittivo del comportamento effettivo degli attaccanti reali, ricavato da rapporti sugli incidenti, informazioni sulle minacce ed esercitazioni di red team. È diventato la lingua franca del settore della sicurezza per descrivere il comportamento degli attaccanti.

Struttura della matrice ATT&CK: tattiche e tecniche

La matrice Enterprise di ATT&CK contiene 14 tattiche che rappresentano gli obiettivi di alto livello dell'attaccante: Reconnaissance, Resource Development, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration e Impact. Ogni tattica contiene più tecniche, cioè metodi specifici, e molte tecniche dispongono di sottotecniche per descrizioni più dettagliate. Ad esempio, la tattica Persistence contiene la tecnica T1053 (Scheduled Task/Job), con sottotecniche per Windows Task Scheduler, cron e gli scheduler cloud.

# Example ATT&CK technique notation:
# T1059 - Command and Scripting Interpreter (technique)
# T1059.001 - PowerShell (sub-technique)
# T1059.003 - Windows Command Shell (sub-technique)
# T1059.006 - Python (sub-technique)

# Tactics are numbered TA0001 through TA0043
# Techniques are numbered T1001-T9999
# Sub-techniques: T1059.001

Gruppi e software in ATT&CK

ATT&CK include un database Groups che cataloga i gruppi di attori delle minacce conosciuti, ad esempio APT28, APT41, Lazarus Group e Sandworm, insieme alle tecniche che è stato osservato utilizzare. Ciò consente ai difensori di chiedersi: «Operiamo in un settore preso di mira da APT41: quali delle sue tecniche conosciute non stiamo ancora rilevando?». ATT&CK cataloga anche i Software, ovvero strumenti malware specifici come Cobalt Strike, Mimikatz ed Empire, associati alle tecniche che implementano. In questo modo gli analisti possono comprendere rapidamente le funzionalità del malware identificato durante un incidente, cercandolo nel database dei software di ATT&CK.

ATT&CK Navigator: visualizzare la copertura

ATT&CK Navigator è uno strumento web che visualizza la matrice ATT&CK e consente ai team di codificare con colori le tecniche in base alla copertura del rilevamento, all'utilizzo da parte degli attori delle minacce o ai risultati dei test. Casi d'uso comuni: copertura del red team — indicare le tecniche testate con successo durante un'esercitazione di red team; copertura del rilevamento — indicare le tecniche per cui sono state implementate regole SIEM o rilevamenti EDR; sovrapposizione degli attori delle minacce — importare il profilo di un attore delle minacce per evidenziare tutte le tecniche associate a uno specifico gruppo APT e vedere immediatamente quali non vengono rilevate. Navigator produce un'analisi delle lacune che mostra i punti ciechi delle difese.

# ATT&CK Navigator usage:
# 1. Go to https://mitre-attack.github.io/attack-navigator/
# 2. Load a threat actor layer (e.g., APT29/Cozy Bear)
# 3. Add your detection layer (techniques with rules = green)
# 4. Identify red techniques (attacker uses, no detection)
# 5. Prioritize detection engineering for high-risk gaps

Utilizzare ATT&CK per la threat hunting

ATT&CK guida la threat hunting strutturata fornendo ipotesi concrete: invece di cercare "attività sospette", gli analisti si chiedono "Ci sono segnali di T1003.001 (OS Credential Dumping: LSASS Memory) nel nostro ambiente?" Ogni tecnica ATT&CK include indicazioni per il rilevamento che elencano fonti di dati specifiche (eventi di processo, log degli eventi di Windows, traffico di rete, modifiche al registro) e gli indicatori da ricercare. In questo modo, l'intuizione generica della threat hunting viene trasformata in query di dati specifiche, che possono essere scritte in Splunk, KQL (Microsoft Sentinel) o Elastic. I team di hunting documentano i risultati e colmano le lacune creando regole di rilevamento per le tecniche individuate che non disponevano di una copertura esistente.

# ATT&CK-driven hunt: T1003.001 LSASS credential dumping
# Data source: Process events
# Indicator: Access to lsass.exe from non-system processes

# Splunk hunt query:
# index=windows source='WinEventLog:Security' EventCode=4656
# | where ObjectName like '%lsass%'
# | where SubjectUserName not in ('SYSTEM', 'LOCAL SERVICE')
# | stats count by ComputerName, SubjectUserName, ProcessName

Mappare gli incidenti su ATT&CK

Durante e dopo un incidente, mappare le azioni dell'attaccante sulle tecniche ATT&CK offre diversi vantaggi: chiarezza nella comunicazione — invece di descrivere le azioni dell'attaccante con termini improvvisati, gli analisti usano ID di tecniche standardizzati, comprensibili da qualsiasi professionista della sicurezza; ricostruzione della timeline — l'ordine delle tattiche ATT&CK rispecchia la kill chain e aiuta a organizzare cronologicamente le evidenze; condivisione della threat intelligence — IoC e TTP associati ad ATT&CK possono essere condivisi con altre organizzazioni e ISAC in formato leggibile dalle macchine tramite i formati STIX/TAXII; e miglioramento del rilevamento — ogni tecnica mappata per la quale non esisteva un rilevamento precedente diventa candidata per una nuova regola SIEM o per una copertura EDR.

ATT&CK per i Red Team: emulazione degli avversari

I piani di emulazione degli avversari usano ATT&CK per progettare esercitazioni di red team che replicano i TTP specifici di un gruppo noto. MITRE fornisce gratuitamente piani di emulazione degli avversari per gruppi come APT3, APT29 e FIN6, descrivendo procedure dettagliate passo dopo passo che corrispondono al loro comportamento nel mondo reale. Strumenti come CALDERA (piattaforma automatizzata di emulazione degli avversari di MITRE), Atomic Red Team (script di test portabili per singole tecniche) e Cobalt Strike (C2 commerciale per red team) consentono di eseguire tecniche ATT&CK in un ambiente controllato. I risultati mostrano direttamente quali tecniche eludono i rilevamenti esistenti.

# Atomic Red Team: execute a single ATT&CK technique test
# Install Invoke-AtomicRedTeam PowerShell module
Install-Module invoke-atomicredteam

# Execute test for T1059.001 (PowerShell execution)
Invoke-AtomicTest T1059.001 -TestNumbers 1

# Cleanup after test
Invoke-AtomicTest T1059.001 -TestNumbers 1 -Cleanup

Detection engineering con ATT&CK

La detection engineering usa ATT&CK per creare sistematicamente regole di rilevamento. Per ogni tecnica, ATT&CK elenca: le fonti di dati necessarie per rilevarla (log degli eventi di Windows, eventi Sysmon, log di rete, telemetria EDR), gli indicatori di rilevamento (nomi specifici dei processi, pattern della riga di comando, percorsi del registro) e i potenziali falsi positivi. Una regola di rilevamento dovrebbe essere associata a un ID di tecnica ATT&CK specifico, così da poter monitorare la copertura. Fornitori come Splunk (ES Content Update), Elastic (regole di rilevamento SIEM) e Sigma (formato di regole indipendente dalla piattaforma) pubblicano regole di rilevamento mappate su ATT&CK, che possono essere distribuite e personalizzate.

# Sigma rule (platform-agnostic) for T1053.005 Scheduled Task creation
title: Suspicious Scheduled Task Creation
status: stable
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4698
    TaskContent|contains:
      - 'cmd.exe'
      - 'powershell'
      - 'wscript'
  condition: selection
falsepositives:
  - Legitimate software deployment
level: high

ATT&CK per ICS e dispositivi mobili

MITRE ha ampliato ATT&CK oltre l'IT aziendale per coprire ulteriori ambienti: ATT&CK for ICS (Industrial Control Systems) — include SCADA, PLC e ambienti OT presi di mira da minacce come Industroyer e TRITON; ATT&CK for Mobile — include le tecniche di attacco per Android e iOS, comprese le tecniche relative alle app malevole, il phishing tramite SMS e lo sfruttamento dei dispositivi mobili. Ogni matrice è adattata all'architettura e alle minacce specifiche del proprio ambiente. Chi si prepara alla certificazione Security+ dovrebbe sapere che queste matrici esistono e comprendere che ATT&CK è un framework in continua crescita e manutenzione, aggiornato trimestralmente con nuove tecniche scoperte nel mondo reale.

ATT&CK a confronto con la Cyber Kill Chain

La matrice MITRE ATT&CK e la Lockheed Martin Cyber Kill Chain hanno scopi correlati, ma diversi. La Kill Chain comprende 7 fasi di alto livello (dalla ricognizione alle azioni sugli obiettivi) ed è utile per descrivere a livello generale la narrazione di una campagna di attacco. ATT&CK comprende 14 tattiche e centinaia di tecniche e sotto-tecniche: è molto più granulare e operativa per i difensori che scrivono regole di rilevamento. Nella pratica, molte organizzazioni usano entrambe: la Kill Chain per le comunicazioni con i dirigenti e le descrizioni a livello di campagna, ATT&CK per la detection engineering tecnica e l'analisi delle lacune. Security+ prevede la comprensione di entrambi i framework.

ATT&CK nella risposta agli incidenti

Durante la risposta attiva a un incidente, ATT&CK accelera le indagini suggerendo cosa cercare dopo. Se è stata confermata T1059.001 (esecuzione di PowerShell), ATT&CK indica le tecniche successive comuni: T1105 (Ingress Tool Transfer — download di strumenti aggiuntivi), T1003 (Credential Dumping — passaggio successivo all'esecuzione), T1071 (Application Layer Protocol C2 — PowerShell che si connette all'infrastruttura dell'attaccante). Questo si traduce in un'indagine guidata da ipotesi: la tecnica A confermata suggerisce la tecnica B; si cerca B e, se viene trovata, questa conferma il pattern dell'attacco e suggerisce la tecnica C. Le indagini diventano così più rapide e sistematiche rispetto all'esplorazione non vincolata dei dati.

Verifica rapida

Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha imparato che: MITRE ATT&CK organizza il comportamento degli avversari in 14 tattiche e centinaia di tecniche/sotto-tecniche basate su osservazioni del mondo reale, fungendo da standard di settore per descrivere i TTP degli attaccanti; ATT&CK Navigator consente l'analisi visiva delle lacune sovrapponendo i profili degli attori delle minacce alla copertura dei rilevamenti per stabilire le priorità di sviluppo; e ATT&CK guida la detection engineering, la threat hunting e la risposta agli incidenti fornendo fonti di dati e indicatori specifici, oltre a suggerimenti per concatenare le tecniche. Ora esamineremo i domini dell'esame SY0-701 e il relativo peso, per prepararci alla certificazione.

Domande Frequenti

La lezione «Framework MITRE ATT&CK per rilevamento e risposta» è gratuita?

Sì — il testo completo di «Framework MITRE ATT&CK per rilevamento e risposta» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Framework MITRE ATT&CK per rilevamento e risposta»?

Mappi le TTP degli aggressori alle tecniche MITRE ATT&CK e utilizzi il framework per stabilire le priorità nell'ingegneria del rilevamento e nell'analisi delle lacune dei controlli di sicurezza. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Framework MITRE ATT&CK per rilevamento e risposta»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Ciclo di vita degli APT: dall'accesso iniziale alla persistenza
  2. Movimento laterale: Pass-the-Hash e Pass-the-Ticket
  3. Attacchi Kerberoasting e Golden Ticket
  4. Framework MITRE ATT&CK per rilevamento e risposta
← Torna a Cloud & IT Cert Prep