Estrutura MITRE ATT&CK para Detecção e Resposta
Mapeie TTPs de invasores para técnicas do MITRE ATT&CK e use a estrutura para priorizar a engenharia de detecção e a análise de lacunas nos seus controles de segurança.
Estrutura MITRE ATT&CK para Detecção e Resposta é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que é MITRE ATT&CK?
MITRE ATT&CK (Táticas, Técnicas e Conhecimento Comum de Adversários) é uma base de conhecimento de acesso global sobre táticas e técnicas reais de adversários, baseada em inteligência sobre ameaças observadas. Mantida pela organização sem fins lucrativos MITRE Corporation, ela é organizada como uma matriz com táticas (os objetivos do invasor) no topo e técnicas (os métodos usados para alcançar esses objetivos) nas linhas. O ATT&CK não é uma lista de verificação nem uma estrutura de conformidade — é um modelo descritivo de como os invasores reais agem, derivado de relatórios de incidentes, inteligência sobre ameaças e exercícios de equipes vermelhas. Ele se tornou a linguagem comum do setor de segurança para descrever o comportamento de invasores.
Estrutura da matriz ATT&CK: táticas e técnicas
A Enterprise Matrix do ATT&CK contém 14 táticas que representam os objetivos de alto nível do invasor: Reconhecimento, Desenvolvimento de Recursos, Acesso Inicial, Execução, Persistência, Escalonamento de Privilégios, Evasão de Defesas, Acesso a Credenciais, Descoberta, Movimento Lateral, Coleta, Comando e Controle, Exfiltração e Impacto. Cada tática contém várias técnicas (métodos específicos), e muitas técnicas têm subtécnicas para descrições mais detalhadas. Por exemplo, a tática Persistência contém a técnica T1053 (Tarefa/Trabalho Agendado), com subtécnicas para o Agendador de Tarefas do Windows, o cron e os agendadores de nuvem.
# Example ATT&CK technique notation:
# T1059 - Command and Scripting Interpreter (technique)
# T1059.001 - PowerShell (sub-technique)
# T1059.003 - Windows Command Shell (sub-technique)
# T1059.006 - Python (sub-technique)
# Tactics are numbered TA0001 through TA0043
# Techniques are numbered T1001-T9999
# Sub-techniques: T1059.001Grupos e softwares no ATT&CK
O ATT&CK inclui um banco de dados de Groups que cataloga grupos conhecidos de agentes de ameaças (por exemplo, APT28, APT41, Lazarus Group e Sandworm), juntamente com as técnicas específicas que se observou cada grupo usar. Isso permite que os defensores perguntem: “Atuamos em um setor visado pelo APT41 — quais técnicas conhecidas desse grupo ainda não estamos detectando?”. O ATT&CK também cataloga Software (ferramentas específicas de malware, como Cobalt Strike, Mimikatz e Empire) vinculados às técnicas que implementam. Isso ajuda os analistas a compreender rapidamente os recursos de um malware identificado em um incidente, consultando-o no banco de dados de softwares do ATT&CK.
ATT&CK Navigator: visualização da cobertura
O ATT&CK Navigator é uma ferramenta baseada na web que exibe a matriz ATT&CK e permite que as equipes usem cores para classificar técnicas com base na cobertura de detecção, no uso por agentes de ameaças ou nos resultados de testes. Casos de uso comuns: cobertura da equipe vermelha — marcar quais técnicas foram testadas com sucesso em um exercício de equipe vermelha; cobertura de detecção — marcar quais técnicas têm regras do SIEM ou detecções do EDR implantadas; sobreposição de agente de ameaça — importar o perfil de um agente de ameaça para destacar todas as técnicas associadas a um grupo APT específico e ver imediatamente para quais delas você não tem detecção. O Navigator produz uma análise de lacunas que mostra onde suas defesas têm pontos cegos.
# ATT&CK Navigator usage:
# 1. Go to https://mitre-attack.github.io/attack-navigator/
# 2. Load a threat actor layer (e.g., APT29/Cozy Bear)
# 3. Add your detection layer (techniques with rules = green)
# 4. Identify red techniques (attacker uses, no detection)
# 5. Prioritize detection engineering for high-risk gapsUsando ATT&CK para a caça a ameaças
O ATT&CK orienta a caça a ameaças estruturada ao fornecer hipóteses concretas: em vez de procurar por “atividade suspeita”, os analistas perguntam: “Há sinais de T1003.001 (Despejo de credenciais do SO: memória do LSASS) em nosso ambiente?”. Cada técnica do ATT&CK inclui orientações de detecção que listam fontes de dados específicas (eventos de processos, logs de eventos do Windows, tráfego de rede e modificações no registro) e indicadores a serem procurados. Isso transforma uma intuição vaga de caça em consultas de dados específicas que podem ser escritas no Splunk, no KQL (Microsoft Sentinel) ou no Elastic. As equipes de caça documentam seus resultados e eliminam lacunas criando regras de detecção para técnicas descobertas que ainda não tinham cobertura.
# ATT&CK-driven hunt: T1003.001 LSASS credential dumping
# Data source: Process events
# Indicator: Access to lsass.exe from non-system processes
# Splunk hunt query:
# index=windows source='WinEventLog:Security' EventCode=4656
# | where ObjectName like '%lsass%'
# | where SubjectUserName not in ('SYSTEM', 'LOCAL SERVICE')
# | stats count by ComputerName, SubjectUserName, ProcessNameMapeando incidentes para o ATT&CK
Durante e após um incidente, mapear as ações do invasor para as técnicas do ATT&CK oferece vários benefícios: clareza na comunicação — em vez de descrever as ações do invasor com termos improvisados, os analistas usam IDs de técnicas padronizados que qualquer profissional de segurança entende; reconstrução da linha do tempo — a ordem das táticas do ATT&CK reflete a cadeia de ataque, ajudando a organizar as evidências cronologicamente; compartilhamento de inteligência sobre ameaças — IoCs e TTPs marcados com o ATT&CK podem ser compartilhados por meio dos formatos STIX/TAXII, em formato legível por máquinas, com outras organizações e ISACs; e melhoria da detecção — cada técnica mapeada que não tinha detecção anterior torna-se candidata a uma nova regra do SIEM ou a uma nova cobertura do EDR.
ATT&CK para equipes Red: emulação de adversários
Os planos de emulação de adversários usam o ATT&CK para criar exercícios de equipe Red que reproduzem os TTPs específicos de um grupo de ameaças conhecido. A MITRE fornece planos de emulação de adversários gratuitos para grupos como APT3, APT29 e FIN6, detalhando procedimentos passo a passo que correspondem ao comportamento real desses grupos. Ferramentas como CALDERA (a plataforma automatizada de emulação de adversários da MITRE), Atomic Red Team (scripts de teste portáteis para uma única técnica) e Cobalt Strike (C2 comercial para equipes Red) permitem executar técnicas do ATT&CK em um ambiente controlado. Os resultados mostram diretamente quais técnicas conseguem escapar da detecção existente.
# Atomic Red Team: execute a single ATT&CK technique test
# Install Invoke-AtomicRedTeam PowerShell module
Install-Module invoke-atomicredteam
# Execute test for T1059.001 (PowerShell execution)
Invoke-AtomicTest T1059.001 -TestNumbers 1
# Cleanup after test
Invoke-AtomicTest T1059.001 -TestNumbers 1 -CleanupEngenharia de detecção com o ATT&CK
A engenharia de detecção usa o ATT&CK para criar regras de detecção de forma sistemática. Para cada técnica, o ATT&CK lista: fontes de dados necessárias para detectá-la (logs de eventos do Windows, eventos do Sysmon, logs de rede e telemetria do EDR), indicadores de detecção (nomes de processos específicos, padrões de linha de comando e caminhos do registro) e possíveis falsos positivos. Uma regra de detecção deve ser associada a um ID de técnica específico do ATT&CK para que a cobertura possa ser acompanhada. Fornecedores como Splunk (ES Content Update), Elastic (regras de detecção do SIEM) e Sigma (formato de regra independente de plataforma) publicam regras de detecção mapeadas para o ATT&CK que podem ser implantadas e personalizadas.
# Sigma rule (platform-agnostic) for T1053.005 Scheduled Task creation
title: Suspicious Scheduled Task Creation
status: stable
logsource:
product: windows
service: security
detection:
selection:
EventID: 4698
TaskContent|contains:
- 'cmd.exe'
- 'powershell'
- 'wscript'
condition: selection
falsepositives:
- Legitimate software deployment
level: highATT&CK para ICS e dispositivos móveis
A MITRE ampliou o ATT&CK para além da TI empresarial, abrangendo ambientes adicionais: ATT&CK para ICS (Sistemas de Controle Industrial) — abrangendo SCADA, PLCs e ambientes OT visados por ameaças como Industroyer e TRITON; ATT&CK para dispositivos móveis — abrangendo técnicas de ataque a Android e iOS, incluindo técnicas de aplicativos maliciosos, phishing por SMS e exploração de dispositivos móveis. Cada matriz é adaptada à arquitetura e às ameaças específicas de seu ambiente. Os candidatos à Security+ devem saber que essas matrizes existem e entender que o ATT&CK é uma estrutura em expansão e mantida continuamente, atualizada trimestralmente com novas técnicas descobertas no mundo real.
ATT&CK versus Cyber Kill Chain
A matriz MITRE ATT&CK e a Cyber Kill Chain da Lockheed Martin têm finalidades relacionadas, mas diferentes. A Kill Chain possui 7 fases de alto nível (de Reconhecimento a Ações sobre os Objetivos) e é adequada para descrições narrativas de alto nível de uma campanha de ataque. O ATT&CK possui 14 táticas, com centenas de técnicas e subtécnicas específicas — é muito mais detalhado e acionável para defensores que escrevem regras de detecção. Na prática, muitas organizações usam ambos: a Kill Chain para comunicação com executivos e descrições no nível da campanha, e o ATT&CK para engenharia de detecção técnica e análise de lacunas. A Security+ espera que você compreenda ambas as estruturas.
ATT&CK na resposta a incidentes
Durante uma resposta ativa a incidentes, o ATT&CK acelera a investigação ao sugerir o que procurar em seguida. Se você confirmou T1059.001 (execução do PowerShell), o ATT&CK indica técnicas comuns que podem ocorrer em seguida: T1105 (Transferência de Ferramentas de Entrada — baixar ferramentas adicionais), T1003 (Despejo de Credenciais — próximo passo após a execução), T1071 (C2 por Protocolo da Camada de Aplicação — PowerShell conectando-se à infraestrutura do invasor). Isso forma uma investigação orientada por hipóteses: a técnica A confirmada sugere a técnica B; procure B e, se a encontrar, isso confirma o padrão de ataque e sugere a técnica C. Assim, as investigações se tornam mais rápidas e sistemáticas do que uma exploração de dados sem uma direção definida.
Verificação rápida
Teste sua compreensão dos conceitos da CompTIA Security+ (SY0-701) apresentados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que: o MITRE ATT&CK organiza o comportamento dos adversários em 14 táticas e centenas de técnicas/subtécnicas baseadas em observações do mundo real, servindo como padrão do setor para descrever TTPs de invasores; o ATT&CK Navigator permite a análise visual de lacunas ao sobrepor perfis de agentes de ameaças à sua cobertura de detecção para priorizar o que deve ser criado; e o ATT&CK orienta a engenharia de detecção, a caça a ameaças e a resposta a incidentes ao fornecer fontes de dados específicas, indicadores e sugestões de encadeamento de técnicas. A seguir, revisaremos os domínios do exame SY0-701 e suas respectivas ponderações para preparar você para a certificação.
Perguntas Frequentes
A aula “Estrutura MITRE ATT&CK para Detecção e Resposta” é grátis?
Sim — o texto completo de “Estrutura MITRE ATT&CK para Detecção e Resposta” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Estrutura MITRE ATT&CK para Detecção e Resposta”?
Mapeie TTPs de invasores para técnicas do MITRE ATT&CK e use a estrutura para priorizar a engenharia de detecção e a análise de lacunas nos seus controles de segurança. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Estrutura MITRE ATT&CK para Detecção e Resposta”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Ciclo de Vida de APT: Do Acesso Inicial à Persistência
- Movimentação Lateral: Pass-the-Hash e Pass-the-Ticket
- Kerberoasting e Ataques Golden Ticket
- Estrutura MITRE ATT&CK para Detecção e Resposta