0Pricing
Cyber Security Academy · Aula

Framework MITRE ATT&CK

Navegue pela matriz ATT&CK, associe TTPs observados a técnicas e use o Navigator para analisar lacunas.

Framework MITRE ATT&CK é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é o MITRE ATT&CK?

O MITRE ATT&CK (Táticas Adversariais, Técnicas e Conhecimento Comum) é uma base de conhecimento sobre o comportamento de adversários no mundo real. Ele fornece uma linguagem comum para descrever ataques, organizar a detecção e medir a cobertura de segurança.

Estrutura do ATT&CK

O ATT&CK organiza o comportamento dos adversários em: Táticas (o WHY — objetivos do invasor), Técnicas (o HOW) e Subtécnicas (variantes específicas de implementação).

# 14 Enterprise Tactics:
# TA0001: Initial Access
# TA0002: Execution
# TA0003: Persistence
# TA0004: Privilege Escalation
# TA0005: Defense Evasion
# TA0006: Credential Access
# TA0007: Discovery
# TA0008: Lateral Movement
# TA0009: Collection
# TA0010: Exfiltration
# TA0011: Command and Control
# TA0040: Impact
# TA0042: Resource Development
# TA0043: Reconnaissance

Exemplo de técnica: T1059

T1059 (Interpretador de Comandos e Scripts) é uma técnica abrangente. As subtécnicas especificam o interpretador: T1059.001 (PowerShell), T1059.003 (Shell de Comandos do Windows), T1059.007 (JavaScript).

# Example technique entry:
# ID: T1059.001
# Name: PowerShell
# Tactic: Execution
# Description: Adversaries abuse PowerShell
# Detection: Event ID 4103/4104
# Mitigation: Script Block Logging, AMSI

# URL format:
# https://attack.mitre.org/techniques/T1059/001/

Navegador do ATT&CK

O Navegador do ATT&CK é uma ferramenta baseada na internet para visualizar a matriz do ATT&CK. Atribua cores às técnicas conforme: cobertura de detecção (verde), lacunas (vermelho) e sobreposição entre agentes de ameaça (laranja). É essencial para a análise de lacunas.

# Access Navigator:
# https://mitre-attack.github.io/attack-navigator/

# Use cases:
# 1. Map your detections → find blind spots
# 2. Map threat actor TTPs → assess exposure
# 3. Plan red team scope → cover realistic paths
# 4. Compare detection before/after controls

Mapeamento de agentes de ameaça

O ATT&CK inclui perfis de mais de 100 grupos de ameaça nomeados (APT28, Lazarus, FIN7), listando as técnicas usadas por cada grupo. A sobreposição com os principais agentes de ameaça do seu setor revela as lacunas de detecção de maior prioridade.

# Example: APT29 (Cozy Bear) techniques include:
# T1566.001: Spear phishing attachment
# T1059.001: PowerShell
# T1003.001: LSASS Memory dump
# T1071.001: Web protocols (C2)
# T1078: Valid accounts

# These → your priority detection targets

Uso do ATT&CK na engenharia de detecção

Para cada técnica, o ATT&CK fornece orientações de detecção: quais fontes de dados coletar, o que procurar e quais ferramentas são recomendadas. Use isso para criar sistematicamente bibliotecas de regras de detecção.

ATT&CK para equipes ofensivas

As equipes ofensivas usam o ATT&CK para garantir uma simulação de ataque realista: planejam ações que abrangem táticas específicas, usam técnicas correspondentes aos agentes de ameaça conhecidos que têm como alvo o seu setor e relatam as descobertas associadas aos IDs das técnicas.

ATT&CK para equipes defensivas

As equipes defensivas usam o ATT&CK para: priorizar o desenvolvimento de regras de detecção, avaliar a cobertura de detecção usando o Navegador, associar alertas do SIEM aos IDs das técnicas e medir a evolução ao longo do tempo.

ATT&CK além do ambiente empresarial

O ATT&CK tem matrizes para diferentes domínios: Enterprise (Windows/Linux/macOS/nuvem), Mobile (iOS/Android) e ICS (Sistemas de Controle Industrial). Selecione a matriz correspondente ao seu ambiente.

D3FEND: a contraparte defensiva

O MITRE D3FEND é a contraparte defensiva do ATT&CK — ele associa técnicas defensivas (isolar, detectar, fortalecer) às técnicas ofensivas do ATT&CK que elas combatem. Use ambos em conjunto para obter uma arquitetura de segurança abrangente.

Integração do ATT&CK aos fluxos de trabalho

Inclua o ATT&CK no fluxo de trabalho padrão: marque os alertas do SIEM com IDs de técnicas, exija que os relatórios das equipes ofensivas incluam o mapeamento do ATT&CK, use IDs de técnicas nas solicitações de vulnerabilidade e acompanhe as métricas de cobertura mensalmente.

Verificação rápida

O que o Navegador do ATT&CK ajuda as equipes de segurança a visualizar?

Resumo: MITRE ATT&CK

O ATT&CK é a linguagem comum das operações modernas de segurança. Associe suas detecções a ele, encontre lacunas, priorize-as de acordo com os agentes de ameaça que têm como alvo o seu setor e use o Navegador para comunicar a cobertura à liderança. Todo alerta do SOC deve ser marcado com um ID de técnica — isso transforma alertas individuais em uma visão estratégica do comportamento dos adversários no seu ambiente.

Perguntas Frequentes

A aula “Framework MITRE ATT&CK” é grátis?

Sim — o texto completo de “Framework MITRE ATT&CK” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Framework MITRE ATT&CK”?

Navegue pela matriz ATT&CK, associe TTPs observados a técnicas e use o Navigator para analisar lacunas. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Framework MITRE ATT&CK”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Tipos e Fontes de Inteligência contra Ameaças
  2. Framework MITRE ATT&CK
  3. STIX, TAXII e Compartilhamento de Ameaças
  4. Operacionalização da Inteligência: Threat Hunting
← Voltar para Cyber Security Academy