Framework MITRE ATT&CK do wykrywania i reagowania
Mapuj TTP atakujących na techniki MITRE ATT&CK i wykorzystuj framework do ustalania priorytetów w tworzeniu detekcji oraz analizie luk w mechanizmach bezpieczeństwa.
Framework MITRE ATT&CK do wykrywania i reagowania to bezpłatna lekcja Security+ Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Security+ Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Security+ Academy zawiera 4 lekcji w sumie.
Czym jest MITRE ATT&CK?
MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) to ogólnodostępna globalna baza wiedzy o rzeczywistych taktykach i technikach stosowanych przez przeciwników, oparta na zaobserwowanych informacjach o zagrożeniach. Jest utrzymywana przez organizację non-profit MITRE Corporation i zorganizowana w formie macierzy, w której u góry znajdują się taktyki (cele atakującego), a w wierszach techniki (metody służące do osiągania tych celów). ATT&CK nie jest listą kontrolną ani strukturą zgodności — to opisowy model rzeczywistych zachowań atakujących, opracowany na podstawie raportów z incydentów, informacji o zagrożeniach i ćwiczeń zespołów red team. Stał się wspólnym językiem branży bezpieczeństwa do opisywania zachowań atakujących.
Struktura macierzy ATT&CK: taktyki i techniki
Macierz ATT&CK Enterprise zawiera 14 taktyk reprezentujących cele atakującego na wysokim poziomie: rozpoznanie, rozwój zasobów, dostęp początkowy, wykonanie, utrzymanie dostępu, eskalacja uprawnień, unikanie mechanizmów obronnych, uzyskiwanie poświadczeń, rozpoznawanie środowiska, ruch boczny, gromadzenie danych, dowodzenie i kontrola, eksfiltracja oraz wpływ. Każda taktyka obejmuje wiele technik (konkretnych metod), a wiele technik ma także podtechniki zapewniające bardziej szczegółowy opis. Na przykład taktyka utrzymania dostępu zawiera technikę T1053 (Scheduled Task/Job) z podtechnikami dotyczącymi Harmonogramu zadań systemu Windows, cron i harmonogramów chmurowych.
# Example ATT&CK technique notation:
# T1059 - Command and Scripting Interpreter (technique)
# T1059.001 - PowerShell (sub-technique)
# T1059.003 - Windows Command Shell (sub-technique)
# T1059.006 - Python (sub-technique)
# Tactics are numbered TA0001 through TA0043
# Techniques are numbered T1001-T9999
# Sub-techniques: T1059.001Grupy i oprogramowanie w ATT&CK
ATT&CK zawiera bazę danych Groups, w której katalogowane są znane grupy aktorów zagrażających (np. APT28, APT41, Lazarus Group, Sandworm) wraz z technikami, których użycie zaobserwowano w przypadku każdej z nich. Pozwala to obrońcom zadać pytanie: „Działamy w branży będącej celem grupy APT41 — których znanych technik tej grupy jeszcze nie wykrywamy?”. ATT&CK kataloguje również Software (konkretne narzędzia złośliwego oprogramowania, takie jak Cobalt Strike, Mimikatz i Empire) oraz techniki, które te narzędzia implementują. Dzięki temu analitycy mogą szybko zrozumieć możliwości złośliwego oprogramowania wykrytego podczas incydentu, wyszukując je w bazie oprogramowania ATT&CK.
ATT&CK Navigator: wizualizacja pokrycia
ATT&CK Navigator to narzędzie internetowe, które wyświetla macierz ATT&CK i umożliwia zespołom oznaczanie technik kolorami na podstawie pokrycia wykrywania, wykorzystania przez aktorów zagrażających lub wyników testów. Typowe zastosowania obejmują: pokrycie testami red team — oznaczanie technik, które pomyślnie przetestowano podczas ćwiczenia red team; pokrycie wykrywania — oznaczanie technik, dla których wdrożono reguły SIEM lub mechanizmy wykrywania EDR; nakładkę aktora zagrażającego — importowanie profilu aktora zagrażającego w celu wyróżnienia wszystkich technik powiązanych z konkretną grupą APT i natychmiastowego sprawdzenia, których z nich nie wykrywają Państwo. Navigator tworzy analizę luk wskazującą obszary, w których zabezpieczenia mają ślepe punkty.
# ATT&CK Navigator usage:
# 1. Go to https://mitre-attack.github.io/attack-navigator/
# 2. Load a threat actor layer (e.g., APT29/Cozy Bear)
# 3. Add your detection layer (techniques with rules = green)
# 4. Identify red techniques (attacker uses, no detection)
# 5. Prioritize detection engineering for high-risk gapsWykorzystanie ATT&CK do polowania na zagrożenia
ATT&CK wspiera uporządkowane polowanie na zagrożenia, dostarczając konkretnych hipotez: zamiast szukać „podejrzanej aktywności”, zespoły pytają: „Czy w naszym środowisku występują oznaki T1003.001 (OS Credential Dumping: LSASS Memory)?”. Każda technika ATT&CK zawiera wskazówki dotyczące wykrywania, w których wymieniono konkretne źródła danych (zdarzenia procesów, dzienniki zdarzeń systemu Windows, ruch sieciowy, modyfikacje rejestru) oraz wskaźniki, których należy szukać. Dzięki temu nieprecyzyjne przeczucia związane z polowaniem na zagrożenia można przekształcić w konkretne zapytania do danych, które można zapisać w Splunk, KQL (Microsoft Sentinel) lub Elastic. Zespoły zajmujące się polowaniem na zagrożenia dokumentują wyniki i uzupełniają luki, tworząc reguły wykrywania dla technik, dla których nie istniało dotąd żadne pokrycie.
# ATT&CK-driven hunt: T1003.001 LSASS credential dumping
# Data source: Process events
# Indicator: Access to lsass.exe from non-system processes
# Splunk hunt query:
# index=windows source='WinEventLog:Security' EventCode=4656
# | where ObjectName like '%lsass%'
# | where SubjectUserName not in ('SYSTEM', 'LOCAL SERVICE')
# | stats count by ComputerName, SubjectUserName, ProcessNameMapowanie incydentów na ATT&CK
Podczas incydentu i po jego zakończeniu mapowanie działań atakującego na techniki ATT&CK przynosi kilka korzyści: przejrzystość komunikacji — zamiast opisywać działania atakującego za pomocą doraźnych określeń, analitycy używają ustandaryzowanych identyfikatorów technik, zrozumiałych dla każdego specjalisty ds. bezpieczeństwa; odtworzenie osi czasu — kolejność taktyk ATT&CK odzwierciedla łańcuch ataku, pomagając uporządkować dowody chronologicznie; udostępnianie informacji o zagrożeniach — IoC i TTP oznaczone za pomocą ATT&CK można udostępniać innym organizacjom i ISAC w formatach STIX/TAXII, w postaci czytelnej maszynowo; oraz usprawnianie wykrywania — każda zmapowana technika, dla której wcześniej nie było mechanizmu wykrywania, staje się kandydatem do utworzenia nowej reguły SIEM lub objęcia ochroną EDR.
ATT&CK dla zespołów Red Team: emulacja przeciwnika
Plany emulacji przeciwnika wykorzystują ATT&CK do projektowania ćwiczeń zespołów Red Team, które odtwarzają konkretne TTP znanej grupy zagrożeń. MITRE udostępnia bezpłatne plany emulacji przeciwnika dla grup takich jak APT3, APT29 i FIN6, szczegółowo opisując procedury krok po kroku, zgodne z ich rzeczywistym sposobem działania. Narzędzia takie jak CALDERA (zautomatyzowana platforma MITRE do emulacji przeciwnika), Atomic Red Team (przenośne skrypty testowe dla pojedynczych technik) oraz Cobalt Strike (komercyjna platforma C2 dla zespołów Red Team) umożliwiają wykonywanie technik ATT&CK w kontrolowanym środowisku. Wyniki bezpośrednio pokazują, które techniki omijają istniejące mechanizmy wykrywania.
# Atomic Red Team: execute a single ATT&CK technique test
# Install Invoke-AtomicRedTeam PowerShell module
Install-Module invoke-atomicredteam
# Execute test for T1059.001 (PowerShell execution)
Invoke-AtomicTest T1059.001 -TestNumbers 1
# Cleanup after test
Invoke-AtomicTest T1059.001 -TestNumbers 1 -CleanupInżynieria wykrywania z wykorzystaniem ATT&CK
Inżynieria wykrywania wykorzystuje ATT&CK do systematycznego tworzenia reguł wykrywania. Dla każdej techniki ATT&CK zawiera: źródła danych wymagane do jej wykrycia (dzienniki zdarzeń systemu Windows, zdarzenia Sysmon, dzienniki sieciowe, dane telemetryczne EDR), wskaźniki wykrywania (konkretne nazwy procesów, wzorce wiersza poleceń, ścieżki rejestru) oraz potencjalne fałszywe alarmy. Reguła wykrywania powinna być przypisana do konkretnego identyfikatora techniki ATT&CK, aby można było śledzić pokrycie. Dostawcy tacy jak Splunk (ES Content Update), Elastic (reguły wykrywania SIEM) i Sigma (niezależny od platformy format reguł) publikują reguły wykrywania przypisane do ATT&CK, które można wdrażać i dostosowywać.
# Sigma rule (platform-agnostic) for T1053.005 Scheduled Task creation
title: Suspicious Scheduled Task Creation
status: stable
logsource:
product: windows
service: security
detection:
selection:
EventID: 4698
TaskContent|contains:
- 'cmd.exe'
- 'powershell'
- 'wscript'
condition: selection
falsepositives:
- Legitimate software deployment
level: highATT&CK dla systemów ICS i urządzeń mobilnych
MITRE rozszerzyło ATT&CK poza firmowe środowiska IT, obejmując dodatkowe środowiska: ATT&CK for ICS (Industrial Control Systems) — obejmujące systemy SCADA, sterowniki PLC i środowiska OT, będące celem zagrożeń takich jak Industroyer i TRITON; ATT&CK for Mobile — obejmujące techniki ataków na systemy Android i iOS, w tym techniki wykorzystywane przez złośliwe aplikacje, phishing SMS oraz wykorzystywanie podatności urządzeń mobilnych. Każda macierz jest dostosowana do unikalnej architektury i zagrożeń danego środowiska. Osoby przygotowujące się do egzaminu Security+ powinny wiedzieć o istnieniu tych macierzy i rozumieć, że ATT&CK jest rozwijanym i utrzymywanym frameworkiem, aktualizowanym co kwartał o nowe techniki odkrywane w rzeczywistych atakach.
ATT&CK a Cyber Kill Chain
Macierz MITRE ATT&CK i Lockheed Martin Cyber Kill Chain służą podobnym, ale różnym celom. Kill Chain obejmuje 7 faz wysokiego poziomu (od Reconnaissance po Actions on Objectives) i dobrze nadaje się do ogólnego, narracyjnego opisywania kampanii ataków. ATT&CK obejmuje 14 taktyk oraz setki szczegółowych technik i podtechnik, dzięki czemu jest znacznie bardziej szczegółowym i praktycznym narzędziem dla obrońców tworzących reguły wykrywania. W praktyce wiele organizacji korzysta z obu frameworków: Kill Chain do komunikacji z kadrą kierowniczą i opisywania kampanii na wysokim poziomie, a ATT&CK do technicznej inżynierii wykrywania i analizy luk w zabezpieczeniach. Egzamin Security+ wymaga zrozumienia obu frameworków.
ATT&CK w reagowaniu na incydenty
Podczas aktywnego reagowania na incydent ATT&CK przyspiesza dochodzenie, podpowiadając czego szukać w następnej kolejności. Jeśli potwierdzili Państwo wykonanie T1059.001 (PowerShell execution), ATT&CK wskazuje typowe techniki następcze: T1105 (Ingress Tool Transfer — pobieranie dodatkowych narzędzi), T1003 (Credential Dumping — kolejny krok po wykonaniu) oraz T1071 (Application Layer Protocol C2 — nawiązywanie przez PowerShell połączenia z infrastrukturą atakującego). Tworzy to dochodzenie oparte na hipotezach: potwierdzona technika A sugeruje technikę B; należy szukać B, a jeśli zostanie znaleziona, potwierdzi ona wzorzec ataku i zasugeruje technikę C. Dzięki temu dochodzenia są szybsze i bardziej uporządkowane niż nieukierunkowana eksploracja danych.
Szybki test
Sprawdź swoją znajomość zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.
Podsumowanie lekcji
W tej lekcji nauczyli się Państwo, że: MITRE ATT&CK porządkuje zachowania przeciwników w 14 taktykach oraz setkach technik i podtechnik, opierając się na obserwacjach rzeczywistych ataków i stanowiąc branżowy standard opisywania TTP atakujących; ATT&CK Navigator umożliwia wizualną analizę luk, nakładając profile aktorów zagrożeń na pokrycie wykrywania w Państwa organizacji, aby pomóc ustalić priorytety rozwoju; a ATT&CK wspiera inżynierię wykrywania, polowanie na zagrożenia i reagowanie na incydenty, dostarczając konkretnych źródeł danych, wskaźników oraz sugestii dotyczących łączenia technik. W dalszej części omówimy domeny egzaminu SY0-701 i ich wagi, aby przygotować Państwa do certyfikacji.
Często zadawane pytania
Czy lekcja „Framework MITRE ATT&CK do wykrywania i reagowania” jest bezpłatna?
Tak — pełny tekst „Framework MITRE ATT&CK do wykrywania i reagowania” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Security+ Academy, przejdź na CoddyKit PRO. Kurs Security+ Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Framework MITRE ATT&CK do wykrywania i reagowania”?
Mapuj TTP atakujących na techniki MITRE ATT&CK i wykorzystuj framework do ustalania priorytetów w tworzeniu detekcji oraz analizie luk w mechanizmach bezpieczeństwa. Ćwiczysz Security+ Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Security+ Academy?
Nie wymagamy żadnego doświadczenia. Security+ Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Framework MITRE ATT&CK do wykrywania i reagowania”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Security+ Academy?
Tak. Każda lekcja Security+ Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Cykl życia APT: od początkowego dostępu do utrzymania dostępu
- Ruch boczny: Pass-the-Hash i Pass-the-Ticket
- Kerberoasting i ataki Golden Ticket
- Framework MITRE ATT&CK do wykrywania i reagowania