Framework MITRE ATT&CK
Esplorate la matrice ATT&CK, associate i TTP osservati alle tecniche e utilizzate Navigator per analizzare le lacune.
Framework MITRE ATT&CK è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Che cos'è MITRE ATT&CK?
MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) è una base di conoscenza sul comportamento reale degli avversari. Fornisce un linguaggio comune per descrivere gli attacchi, organizzare il rilevamento e misurare la copertura della sicurezza.
Struttura di ATT&CK
ATT&CK organizza il comportamento degli avversari in: Tattiche (il PERCHÉ — gli obiettivi dell'attaccante), Tecniche (il COME) e Sottotecniche (varianti specifiche di implementazione).
# 14 Enterprise Tactics:
# TA0001: Initial Access
# TA0002: Execution
# TA0003: Persistence
# TA0004: Privilege Escalation
# TA0005: Defense Evasion
# TA0006: Credential Access
# TA0007: Discovery
# TA0008: Lateral Movement
# TA0009: Collection
# TA0010: Exfiltration
# TA0011: Command and Control
# TA0040: Impact
# TA0042: Resource Development
# TA0043: ReconnaissanceEsempio di tecnica: T1059
T1059 (Command and Scripting Interpreter) è una tecnica generale. Le sottotecniche specificano l'interprete: T1059.001 (PowerShell), T1059.003 (Windows Command Shell), T1059.007 (JavaScript).
# Example technique entry:
# ID: T1059.001
# Name: PowerShell
# Tactic: Execution
# Description: Adversaries abuse PowerShell
# Detection: Event ID 4103/4104
# Mitigation: Script Block Logging, AMSI
# URL format:
# https://attack.mitre.org/techniques/T1059/001/ATT&CK Navigator
ATT&CK Navigator è uno strumento web per visualizzare la matrice ATT&CK. Assegni un colore alle tecniche in base a: copertura del rilevamento (verde), lacune (rosso) e sovrapposizione degli attori della minaccia (arancione). È essenziale per l'analisi delle lacune.
# Access Navigator:
# https://mitre-attack.github.io/attack-navigator/
# Use cases:
# 1. Map your detections → find blind spots
# 2. Map threat actor TTPs → assess exposure
# 3. Plan red team scope → cover realistic paths
# 4. Compare detection before/after controlsMappatura degli attori della minaccia
ATT&CK include profili di oltre 100 gruppi di minacce denominati (APT28, Lazarus, FIN7), con l'elenco delle tecniche utilizzate da ciascun gruppo. Il confronto con i principali attori della minaccia che prendono di mira il settore di appartenenza rivela le lacune di rilevamento più importanti.
# Example: APT29 (Cozy Bear) techniques include:
# T1566.001: Spear phishing attachment
# T1059.001: PowerShell
# T1003.001: LSASS Memory dump
# T1071.001: Web protocols (C2)
# T1078: Valid accounts
# These → your priority detection targetsUtilizzare ATT&CK per progettare il rilevamento
Per ogni tecnica, ATT&CK fornisce indicazioni per il rilevamento: quali origini dati raccogliere, che cosa cercare e quali strumenti utilizzare. Utilizzi queste indicazioni per creare sistematicamente librerie di regole di rilevamento.
ATT&CK per i Red Team
I Red Team utilizzano ATT&CK per garantire simulazioni realistiche degli attacchi: pianificano attività che coprono tattiche specifiche, utilizzano tecniche associate agli attori della minaccia noti che prendono di mira il settore di appartenenza e riportano i risultati associandoli agli ID delle tecniche.
ATT&CK per i Blue Team
I Blue Team utilizzano ATT&CK per: dare priorità allo sviluppo delle regole di rilevamento, valutare la copertura del rilevamento tramite Navigator, associare gli alert del SIEM agli ID delle tecniche e misurare i progressi nel tempo.
ATT&CK oltre Enterprise
ATT&CK dispone di matrici per diversi ambiti: Enterprise (Windows/Linux/macOS/cloud), Mobile (iOS/Android) e ICS (Industrial Control Systems). Selezioni la matrice corrispondente al Suo ambiente.
D3FEND: la controparte difensiva
MITRE D3FEND è la controparte difensiva di ATT&CK: associa le tecniche difensive (isolare, rilevare, rafforzare) alle tecniche offensive di ATT&CK che contrastano. Utilizzi entrambe per un'architettura di sicurezza completa.
Integrare ATT&CK nei flussi di lavoro
Renda ATT&CK parte del flusso di lavoro standard: associ un tag con gli ID delle tecniche agli alert del SIEM, richieda che i report dei Red Team includano la mappatura ATT&CK, utilizzi gli ID delle tecniche nei ticket relativi alle vulnerabilità e monitori mensilmente le metriche di copertura.
Verifica rapida
Che cosa aiuta i team di sicurezza a visualizzare ATT&CK Navigator?
Riepilogo: MITRE ATT&CK
ATT&CK è il linguaggio comune delle moderne attività di sicurezza. Mappi i Suoi rilevamenti, individui le lacune, stabilisca le priorità in base agli attori della minaccia che prendono di mira il Suo settore e utilizzi Navigator per comunicare la copertura ai responsabili aziendali. Ogni alert del SOC dovrebbe essere associato a un ID di tecnica: questo trasforma i singoli alert in un quadro strategico del comportamento degli avversari nel Suo ambiente.
Domande Frequenti
La lezione «Framework MITRE ATT&CK» è gratuita?
Sì — il testo completo di «Framework MITRE ATT&CK» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Framework MITRE ATT&CK»?
Esplorate la matrice ATT&CK, associate i TTP osservati alle tecniche e utilizzate Navigator per analizzare le lacune. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Framework MITRE ATT&CK»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Tipi e fonti di threat intelligence
- Framework MITRE ATT&CK
- STIX, TAXII e condivisione delle minacce
- Rendere operativa l'intelligence: threat hunting