0Pricing
Cyber Security Academy · Lekcja

Struktura MITRE ATT&CK

Nauczą się Państwo poruszać po macierzy ATT&CK, mapować zaobserwowane TTP do technik i wykorzystywać Navigator do analizy luk.

Struktura MITRE ATT&CK to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym jest MITRE ATT&CK?

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) to baza wiedzy o zachowaniach podmiotów atakujących w rzeczywistych sytuacjach. Zapewnia wspólny język do opisywania ataków, organizowania wykrywania zagrożeń i mierzenia zakresu ochrony.

Struktura ATT&CK

ATT&CK porządkuje zachowania podmiotów atakujących według: taktyk (DLACZEGO — celów atakującego), technik (JAK) oraz poddtechnik (konkretnych wariantów implementacji).

# 14 Enterprise Tactics:
# TA0001: Initial Access
# TA0002: Execution
# TA0003: Persistence
# TA0004: Privilege Escalation
# TA0005: Defense Evasion
# TA0006: Credential Access
# TA0007: Discovery
# TA0008: Lateral Movement
# TA0009: Collection
# TA0010: Exfiltration
# TA0011: Command and Control
# TA0040: Impact
# TA0042: Resource Development
# TA0043: Reconnaissance

Przykład techniki: T1059

T1059 (Command and Scripting Interpreter) to szeroka technika. Podtechniki określają interpreter: T1059.001 (PowerShell), T1059.003 (Windows Command Shell), T1059.007 (JavaScript).

# Example technique entry:
# ID: T1059.001
# Name: PowerShell
# Tactic: Execution
# Description: Adversaries abuse PowerShell
# Detection: Event ID 4103/4104
# Mitigation: Script Block Logging, AMSI

# URL format:
# https://attack.mitre.org/techniques/T1059/001/

ATT&CK Navigator

ATT&CK Navigator to narzędzie internetowe służące do wizualizacji macierzy ATT&CK. Technikom można przypisać kolory według: zakresu wykrywania (zielony), luk (czerwony) oraz pokrywania się grup zagrożeń (pomarańczowy). Jest to niezbędne narzędzie do analizy luk.

# Access Navigator:
# https://mitre-attack.github.io/attack-navigator/

# Use cases:
# 1. Map your detections → find blind spots
# 2. Map threat actor TTPs → assess exposure
# 3. Plan red team scope → cover realistic paths
# 4. Compare detection before/after controls

Mapowanie grup zagrożeń

ATT&CK zawiera profile ponad 100 nazwanych grup zagrożeń (APT28, Lazarus, FIN7), w których wymieniono techniki używane przez każdą z nich. Pokrywanie się z najważniejszymi grupami zagrożeń w Państwa branży wskazuje luki w wykrywaniu, które powinny mieć najwyższy priorytet.

# Example: APT29 (Cozy Bear) techniques include:
# T1566.001: Spear phishing attachment
# T1059.001: PowerShell
# T1003.001: LSASS Memory dump
# T1071.001: Web protocols (C2)
# T1078: Valid accounts

# These → your priority detection targets

Wykorzystanie ATT&CK w projektowaniu mechanizmów wykrywania

Dla każdej techniki ATT&CK udostępnia wskazówki dotyczące wykrywania: jakie źródła danych gromadzić, czego szukać i jakich narzędzi używać. Można je wykorzystać do systematycznego tworzenia bibliotek reguł wykrywania.

ATT&CK dla zespołów Red Team

Zespoły Red Team używają ATT&CK, aby zapewnić realistyczną symulację ataków: planują działania obejmujące określone taktyki, stosują techniki odpowiadające znanym grupom zagrożeń atakującym daną branżę oraz przedstawiają wyniki zmapowane na identyfikatory technik.

ATT&CK dla zespołów Blue Team

Zespoły Blue Team używają ATT&CK do: ustalania priorytetów przy tworzeniu reguł wykrywania, oceny zakresu wykrywania za pomocą Navigatora, mapowania alertów SIEM na identyfikatory technik oraz mierzenia postępów w czasie.

ATT&CK poza środowiskiem Enterprise

ATT&CK udostępnia macierze dla różnych domen: Enterprise (Windows/Linux/macOS/chmura), Mobile (iOS/Android) oraz ICS (Industrial Control Systems). Należy wybrać macierz odpowiadającą używanemu środowisku.

D3FEND: defensywny odpowiednik

MITRE D3FEND jest defensywnym odpowiednikiem ATT&CK — mapuje techniki obronne (izolowanie, wykrywanie, wzmacnianie zabezpieczeń) na ofensywne techniki ATT&CK, którym te techniki przeciwdziałają. Należy używać obu frameworków razem, aby uzyskać kompleksową architekturę bezpieczeństwa.

Integracja ATT&CK z procesami pracy

ATT&CK należy włączyć do standardowych procesów pracy: oznaczać alerty SIEM identyfikatorami technik, wymagać od raportów Red Team mapowania na ATT&CK, używać identyfikatorów technik w zgłoszeniach dotyczących podatności oraz co miesiąc śledzić wskaźniki zakresu ochrony.

Szybkie sprawdzenie

Co zespołom bezpieczeństwa pozwala wizualizować ATT&CK Navigator?

Podsumowanie: MITRE ATT&CK

ATT&CK to wspólny język współczesnych operacji bezpieczeństwa. Należy mapować na niego mechanizmy wykrywania, identyfikować luki, ustalać priorytety na podstawie grup zagrożeń atakujących dany sektor oraz używać Navigatora do komunikowania kierownictwu zakresu ochrony. Każdy alert SOC powinien być oznaczony identyfikatorem techniki — przekształca to pojedyncze alerty w strategiczny obraz zachowań podmiotów atakujących w Państwa środowisku.

Często zadawane pytania

Czy lekcja „Struktura MITRE ATT&CK” jest bezpłatna?

Tak — pełny tekst „Struktura MITRE ATT&CK” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Struktura MITRE ATT&CK”?

Nauczą się Państwo poruszać po macierzy ATT&CK, mapować zaobserwowane TTP do technik i wykorzystywać Navigator do analizy luk. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Struktura MITRE ATT&CK”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Rodzaje i źródła threat intelligence
  2. Struktura MITRE ATT&CK
  3. STIX, TAXII i współdzielenie informacji o zagrożeniach
  4. Operacjonalizacja wywiadu: threat hunting
← Powrót do Cyber Security Academy