Framework MITRE ATT&CK
Navegue pela matriz ATT&CK, associe TTPs observados a técnicas e use o Navigator para analisar lacunas.
Framework MITRE ATT&CK é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é o MITRE ATT&CK?
O MITRE ATT&CK (Táticas Adversariais, Técnicas e Conhecimento Comum) é uma base de conhecimento sobre o comportamento de adversários no mundo real. Ele fornece uma linguagem comum para descrever ataques, organizar a detecção e medir a cobertura de segurança.
Estrutura do ATT&CK
O ATT&CK organiza o comportamento dos adversários em: Táticas (o WHY — objetivos do invasor), Técnicas (o HOW) e Subtécnicas (variantes específicas de implementação).
# 14 Enterprise Tactics:
# TA0001: Initial Access
# TA0002: Execution
# TA0003: Persistence
# TA0004: Privilege Escalation
# TA0005: Defense Evasion
# TA0006: Credential Access
# TA0007: Discovery
# TA0008: Lateral Movement
# TA0009: Collection
# TA0010: Exfiltration
# TA0011: Command and Control
# TA0040: Impact
# TA0042: Resource Development
# TA0043: ReconnaissanceExemplo de técnica: T1059
T1059 (Interpretador de Comandos e Scripts) é uma técnica abrangente. As subtécnicas especificam o interpretador: T1059.001 (PowerShell), T1059.003 (Shell de Comandos do Windows), T1059.007 (JavaScript).
# Example technique entry:
# ID: T1059.001
# Name: PowerShell
# Tactic: Execution
# Description: Adversaries abuse PowerShell
# Detection: Event ID 4103/4104
# Mitigation: Script Block Logging, AMSI
# URL format:
# https://attack.mitre.org/techniques/T1059/001/Navegador do ATT&CK
O Navegador do ATT&CK é uma ferramenta baseada na internet para visualizar a matriz do ATT&CK. Atribua cores às técnicas conforme: cobertura de detecção (verde), lacunas (vermelho) e sobreposição entre agentes de ameaça (laranja). É essencial para a análise de lacunas.
# Access Navigator:
# https://mitre-attack.github.io/attack-navigator/
# Use cases:
# 1. Map your detections → find blind spots
# 2. Map threat actor TTPs → assess exposure
# 3. Plan red team scope → cover realistic paths
# 4. Compare detection before/after controlsMapeamento de agentes de ameaça
O ATT&CK inclui perfis de mais de 100 grupos de ameaça nomeados (APT28, Lazarus, FIN7), listando as técnicas usadas por cada grupo. A sobreposição com os principais agentes de ameaça do seu setor revela as lacunas de detecção de maior prioridade.
# Example: APT29 (Cozy Bear) techniques include:
# T1566.001: Spear phishing attachment
# T1059.001: PowerShell
# T1003.001: LSASS Memory dump
# T1071.001: Web protocols (C2)
# T1078: Valid accounts
# These → your priority detection targetsUso do ATT&CK na engenharia de detecção
Para cada técnica, o ATT&CK fornece orientações de detecção: quais fontes de dados coletar, o que procurar e quais ferramentas são recomendadas. Use isso para criar sistematicamente bibliotecas de regras de detecção.
ATT&CK para equipes ofensivas
As equipes ofensivas usam o ATT&CK para garantir uma simulação de ataque realista: planejam ações que abrangem táticas específicas, usam técnicas correspondentes aos agentes de ameaça conhecidos que têm como alvo o seu setor e relatam as descobertas associadas aos IDs das técnicas.
ATT&CK para equipes defensivas
As equipes defensivas usam o ATT&CK para: priorizar o desenvolvimento de regras de detecção, avaliar a cobertura de detecção usando o Navegador, associar alertas do SIEM aos IDs das técnicas e medir a evolução ao longo do tempo.
ATT&CK além do ambiente empresarial
O ATT&CK tem matrizes para diferentes domínios: Enterprise (Windows/Linux/macOS/nuvem), Mobile (iOS/Android) e ICS (Sistemas de Controle Industrial). Selecione a matriz correspondente ao seu ambiente.
D3FEND: a contraparte defensiva
O MITRE D3FEND é a contraparte defensiva do ATT&CK — ele associa técnicas defensivas (isolar, detectar, fortalecer) às técnicas ofensivas do ATT&CK que elas combatem. Use ambos em conjunto para obter uma arquitetura de segurança abrangente.
Integração do ATT&CK aos fluxos de trabalho
Inclua o ATT&CK no fluxo de trabalho padrão: marque os alertas do SIEM com IDs de técnicas, exija que os relatórios das equipes ofensivas incluam o mapeamento do ATT&CK, use IDs de técnicas nas solicitações de vulnerabilidade e acompanhe as métricas de cobertura mensalmente.
Verificação rápida
O que o Navegador do ATT&CK ajuda as equipes de segurança a visualizar?
Resumo: MITRE ATT&CK
O ATT&CK é a linguagem comum das operações modernas de segurança. Associe suas detecções a ele, encontre lacunas, priorize-as de acordo com os agentes de ameaça que têm como alvo o seu setor e use o Navegador para comunicar a cobertura à liderança. Todo alerta do SOC deve ser marcado com um ID de técnica — isso transforma alertas individuais em uma visão estratégica do comportamento dos adversários no seu ambiente.
Perguntas Frequentes
A aula “Framework MITRE ATT&CK” é grátis?
Sim — o texto completo de “Framework MITRE ATT&CK” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Framework MITRE ATT&CK”?
Navegue pela matriz ATT&CK, associe TTPs observados a técnicas e use o Navigator para analisar lacunas. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Framework MITRE ATT&CK”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Tipos e Fontes de Inteligência contra Ameaças
- Framework MITRE ATT&CK
- STIX, TAXII e Compartilhamento de Ameaças
- Operacionalização da Inteligência: Threat Hunting