0Pricing
Cyber Security Academy · Aula

Mapeamento para MITRE ATT&CK

Alinhe as detecções às técnicas dos adversários.

Mapeamento para MITRE ATT&CK é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Por que mapear para o ATT&CK

O MITRE ATT&CK é uma base de conhecimento sobre o comportamento de adversários no mundo real, organizada em táticas (o motivo) e técnicas (o método). Mapear as detecções para o ATT&CK dá a cada regra um rótulo compartilhado e estruturado.

As vantagens:

  • Medir a cobertura em relação ao comportamento conhecido de adversários
  • Comunicar descobertas usando um vocabulário comum
  • Priorizar lacunas de acordo com a relevância para seu modelo de ameaças

Táticas, técnicas e sub técnicas

O ATT&CK tem três níveis aninhados:

  • Tática — o objetivo do adversário, por exemplo, Acesso a Credenciais (TA0006)
  • Técnica — um método para alcançá-lo, por exemplo, Despejo de Credenciais do OS (T1003)
  • Subtécnica — uma variante específica, por exemplo, Memória do LSASS (T1003.001)

Faça o mapeamento com o máximo de especificidade que sua lógica de detecção permitir. Uma regra que detecta acesso ao LSASS deve ser marcada com T1003.001, e não apenas com T1003.

Lendo um identificador de técnica

Os identificadores de técnicas seguem um padrão fixo. A letra T seguida de quatro dígitos representa uma técnica; um sufixo separado por ponto representa uma subtécnica.

T1059        -> Command and Scripting Interpreter
T1059.001    -> PowerShell (sub-technique)
T1059.003    -> Windows Command Shell (sub-technique)
TA0002       -> Execution (tactic)

Adicionando tags no Sigma

O Sigma inclui referências ao ATT&CK no campo tags, usando uma convenção em letras minúsculas. As táticas usam o nome da tática; as técnicas usam o identificador separado por pontos.

title: PowerShell Encoded Command
tags:
  - attack.execution
  - attack.t1059.001
detection:
  selection:
    Image|endswith: '\\powershell.exe'
    CommandLine|contains: '-enc'
  condition: selection

Escolhendo a técnica correta

Faça o mapeamento com base no que o registro realmente comprova, não no que você suspeita. Um comando PowerShell codificado evidencia T1059.001 (PowerShell) e, frequentemente, T1027 (Arquivos ou Informações Ofuscados). Por si só, ele não comprova o objetivo.

Evite adicionar tags em excesso. Cada tag deve poder ser justificada apenas pela lógica de detecção; caso contrário, um revisor não confiará nos seus números de cobertura.

Fontes e componentes de dados

O ATT&CK define fontes de dados e componentes de dados pelos quais cada técnica pode ser observada. Isso conecta as ideias de detecção à telemetria que você precisa coletar.

Para T1003.001 (Memória do LSASS), os componentes relevantes incluem:

  • Processo: execução da API do OS
  • Processo: acesso a processos
  • Arquivo: acesso a arquivos

Se você não tiver a telemetria por trás de uma técnica, nenhuma regra poderá cobri-la. Mapeie as fontes de dados para encontrar lacunas de coleta, não apenas lacunas de regras.

Cobertura como mapa de calor

A agregação das tags das suas regras produz uma visão da cobertura em toda a matriz do ATT&CK. O ATT&CK Navigator a apresenta como um mapa de calor colorido.

Você pode gerar programaticamente uma camada do Navigator a partir das suas tags Sigma e sobrepô-la à matriz para ver, de relance, as técnicas cobertas, parcialmente cobertas e não cobertas.

# layer.json (excerpt)
{
  "techniques": [
    { "techniqueID": "T1059.001", "score": 100 },
    { "techniqueID": "T1003.001", "score": 50 }
  ]
}

Priorização orientada por ameaças

A cobertura da matriz completa não é possível nem útil. Priorize com base na inteligência sobre ameaças: quais técnicas os grupos que têm como alvo o seu setor realmente usam?

As páginas de grupos do ATT&CK (por exemplo, APT29 e FIN7) listam as técnicas associadas. Sobreponha as técnicas usadas pelos adversários mais relevantes para você e feche primeiro as lacunas de detecção nessas áreas. Essa é a essência de uma defesa orientada por ameaças.

Profundidade da detecção, não apenas amplitude

Uma regra superficial por técnica cria uma falsa sensação de segurança. Os adversários variam os procedimentos dentro de uma técnica; portanto, uma cobertura robusta significa ter múltiplas detecções diversificadas para as técnicas prioritárias.

Acompanhe ambos:

  • Amplitude — quantas técnicas você aborda
  • Profundidade — quantas detecções distintas e resistentes à evasão existem por técnica

Uma técnica com uma única regra facilmente contornável não deve ser contabilizada da mesma forma que uma técnica com detecções comportamentais em camadas.

Mantendo os mapeamentos atualizados

O ATT&CK é versionado e evolui: técnicas são adicionadas, renomeadas, descontinuadas ou reorganizadas em subtécnicas ao longo das versões. Tags desatualizadas prejudicam silenciosamente sua visão da cobertura.

  • Fixe a versão do ATT&CK visada pelas suas tags
  • Revise os mapeamentos quando uma nova versão do ATT&CK for lançada
  • Migre identificadores descontinuados (por exemplo, quando uma técnica é dividida em subtécnicas)
  • Valide as tags na integração contínua em relação ao conjunto de dados atual do ATT&CK

Tratar os mapeamentos como metadados vivos mantém as métricas de cobertura honestas ao longo do tempo.

Correlacionando ao longo da cadeia de ataque

Como os alertas carregam tags de tática, você pode correlacioná-los em uma narrativa. Uma sequência de Acesso Inicial, depois Execução, Acesso a Credenciais e Movimento Lateral no mesmo host conta uma história muito mais forte do que qualquer alerta isolado.

O mapeamento permite essa costura: uma regra de SOAR ou de correlação pode elevar a gravidade quando várias táticas são acionadas contra a mesma entidade dentro de uma janela.

Verificação rápida

Teste seu julgamento ao fazer mapeamentos para o ATT&CK.

Resumo

Mapear detecções para o MITRE ATT&CK transforma regras em cobertura mensurável:

  • O ATT&CK organiza táticas, técnicas e subtécnicas em níveis
  • Marque as regras Sigma por meio de tags (attack.tactic, attack.tXXXX.YYY)
  • Faça o mapeamento para o nível mais específico que possa ser justificado
  • Fontes e componentes de dados revelam lacunas de coleta, não apenas lacunas de regras
  • Os mapas de calor do Navigator visualizam a cobertura
  • Priorize usando inteligência sobre ameaças relacionada aos grupos relevantes
  • Busque profundidade (detecções diversificadas) nas técnicas prioritárias, não apenas amplitude
  • Tags de tática permitem a correlação na cadeia de ataque

Em seguida: testes e ajustes para manter essas detecções confiáveis.

Perguntas Frequentes

A aula “Mapeamento para MITRE ATT&CK” é grátis?

Sim — o texto completo de “Mapeamento para MITRE ATT&CK” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Mapeamento para MITRE ATT&CK”?

Alinhe as detecções às técnicas dos adversários. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Mapeamento para MITRE ATT&CK”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Princípios de detecção como código
  2. Escrevendo regras Sigma
  3. Mapeamento para MITRE ATT&CK
  4. Testando e ajustando detecções
← Voltar para Cyber Security Academy