0Pricing
Security+ Academy · Урок

Фреймворк MITRE ATT&CK для обнаружения и реагирования

Сопоставляйте тактики, техники и процедуры злоумышленников с техниками MITRE ATT&CK и используйте фреймворк для определения приоритетов разработки средств обнаружения и анализа пробелов в мерах защиты.

«Фреймворк MITRE ATT&CK для обнаружения и реагирования» — бесплатный урок Security+ Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.

Что такое MITRE ATT&CK

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) — это общедоступная во всём мире база знаний о тактиках и методах злоумышленников, созданная на основе наблюдений за реальными угрозами. База поддерживается некоммерческой корпорацией MITRE и организована в виде матрицы: сверху расположены тактики (цели злоумышленника), а в строках — техники (методы достижения этих целей). ATT&CK — это не контрольный список и не платформа соответствия требованиям, а описательная модель поведения реальных злоумышленников, основанная на отчётах об инцидентах, аналитике угроз и учениях красных команд. Она стала общепринятым языком индустрии информационной безопасности для описания поведения злоумышленников.

Структура матрицы ATT&CK: тактики и техники

Корпоративная матрица ATT&CK содержит 14 тактик, отражающих цели злоумышленника высокого уровня: разведка, подготовка ресурсов, первоначальный доступ, выполнение, закрепление, повышение привилегий, обход защиты, доступ к учётным данным, обнаружение, боковое перемещение, сбор, Command and Control, извлечение данных и воздействие. Каждая тактика включает несколько техник (конкретных методов), а многие техники имеют субтехники для более детального описания. Например, тактика закрепления включает технику T1053 (запланированная задача или задание) с субтехниками для планировщика задач Windows, cron и облачных планировщиков.

# Example ATT&CK technique notation:
# T1059 - Command and Scripting Interpreter (technique)
# T1059.001 - PowerShell (sub-technique)
# T1059.003 - Windows Command Shell (sub-technique)
# T1059.006 - Python (sub-technique)

# Tactics are numbered TA0001 through TA0043
# Techniques are numbered T1001-T9999
# Sub-techniques: T1059.001

Группы и программное обеспечение ATT&CK

ATT&CK включает базу данных Groups, в которой собраны известные группы злоумышленников (например, APT28, APT41, Lazarus Group и Sandworm) и указаны конкретные техники, применение которых наблюдалось у каждой группы. Это позволяет специалистам по защите спросить: «Мы работаем в отрасли, которую атакует APT41. Какие известные техники этой группы мы пока не обнаруживаем?» ATT&CK также содержит сведения о Software (конкретных вредоносных инструментах, таких как Cobalt Strike, Mimikatz и Empire) и связывает их с реализуемыми ими техниками. Благодаря этому аналитики могут быстро понять возможности вредоносной программы, обнаруженной во время инцидента, найдя её в базе данных программного обеспечения ATT&CK.

ATT&CK Navigator: визуализация охвата

ATT&CK Navigator — это веб-инструмент, который отображает матрицу ATT&CK и позволяет командам выделять техники цветом в зависимости от охвата обнаружения, использования злоумышленниками или результатов проверки. Распространённые варианты применения: охват красной команды — отметка техник, успешно проверенных в ходе учений красной команды; охват обнаружения — отметка техник, для которых развернуты правила SIEM или средства обнаружения EDR; наложение профиля злоумышленника — импорт профиля злоумышленника для выделения всех техник, связанных с определённой группой APT, и немедленного выявления техник, для которых у Вас нет обнаружения. Navigator создаёт анализ пробелов, показывающий, где в Вашей защите есть слепые зоны.

# ATT&CK Navigator usage:
# 1. Go to https://mitre-attack.github.io/attack-navigator/
# 2. Load a threat actor layer (e.g., APT29/Cozy Bear)
# 3. Add your detection layer (techniques with rules = green)
# 4. Identify red techniques (attacker uses, no detection)
# 5. Prioritize detection engineering for high-risk gaps

Использование ATT&CK для охоты за угрозами

ATT&CK обеспечивает структурированную охоту за угрозами, предлагая конкретные гипотезы: вместо поиска «подозрительной активности» специалисты спрашивают: «Есть ли в нашей среде признаки T1003.001 (OS Credential Dumping: LSASS Memory)?» Каждая техника ATT&CK содержит рекомендации по обнаружению с перечнем конкретных источников данных (события процессов, журналы событий Windows, сетевой трафик, изменения реестра) и индикаторов, которые следует искать. Это превращает расплывчатую интуицию специалиста по поиску угроз в конкретные запросы к данным, которые можно написать в Splunk, KQL (Microsoft Sentinel) или Elastic. Команды по поиску угроз документируют результаты и устраняют пробелы, создавая правила обнаружения для техник, для которых ранее не существовало покрытия.

# ATT&CK-driven hunt: T1003.001 LSASS credential dumping
# Data source: Process events
# Indicator: Access to lsass.exe from non-system processes

# Splunk hunt query:
# index=windows source='WinEventLog:Security' EventCode=4656
# | where ObjectName like '%lsass%'
# | where SubjectUserName not in ('SYSTEM', 'LOCAL SERVICE')
# | stats count by ComputerName, SubjectUserName, ProcessName

Сопоставление инцидентов с ATT&CK

Во время инцидента и после него сопоставление действий злоумышленника с техниками ATT&CK дает несколько преимуществ: ясность коммуникации — вместо описания действий злоумышленника в произвольных терминах аналитики используют стандартизированные идентификаторы техник, понятные любому специалисту по безопасности; восстановление временной шкалы — порядок тактик ATT&CK отражает последовательность этапов атаки и помогает организовать свидетельства в хронологическом порядке; обмен данными о киберугрозах — IoCs и TTPs с метками ATT&CK можно передавать другим организациям и ISAC в машиночитаемом виде через форматы STIX/TAXII; и улучшение обнаружения — каждая сопоставленная техника, для которой ранее не было обнаружения, становится кандидатом для нового правила SIEM или покрытия EDR.

ATT&CK для красных команд: имитация действий противника

Планы имитации действий противника используют ATT&CK для разработки учений красных команд, воспроизводящих конкретные TTPs известной группы угроз. MITRE бесплатно предоставляет планы имитации действий противника для таких групп, как APT3, APT29 и FIN6, с пошаговым описанием процедур, соответствующих их поведению в реальном мире. Такие инструменты, как CALDERA (автоматизированная платформа MITRE для имитации действий противника), Atomic Red Team (переносимые сценарии тестирования одной техники) и Кобальтовый удар (коммерческая система управления и контроля красной команды), позволяют выполнять техники ATT&CK в контролируемой среде. Результаты непосредственно показывают, какие техники обходят существующие средства обнаружения.

# Atomic Red Team: execute a single ATT&CK technique test
# Install Invoke-AtomicRedTeam PowerShell module
Install-Module invoke-atomicredteam

# Execute test for T1059.001 (PowerShell execution)
Invoke-AtomicTest T1059.001 -TestNumbers 1

# Cleanup after test
Invoke-AtomicTest T1059.001 -TestNumbers 1 -Cleanup

Разработка обнаружения с помощью ATT&CK

Разработка обнаружения использует ATT&CK для систематического создания правил обнаружения. Для каждой техники ATT&CK перечисляет: источники данных, необходимые для ее обнаружения (журналы событий Windows, события Sysmon, сетевые журналы, телеметрия EDR); индикаторы обнаружения (конкретные имена процессов, шаблоны командных строк, пути в реестре); и потенциальные ложные срабатывания. Правило обнаружения должно быть сопоставлено с конкретным идентификатором техники ATT&CK, чтобы можно было отслеживать покрытие. Такие поставщики, как Splunk (обновление содержимого ES), Эластик (правила обнаружения SIEM) и Sigma (универсальный формат правил, не зависящий от платформы), публикуют правила обнаружения, сопоставленные с ATT&CK, которые можно развертывать и адаптировать.

# Sigma rule (platform-agnostic) for T1053.005 Scheduled Task creation
title: Suspicious Scheduled Task Creation
status: stable
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4698
    TaskContent|contains:
      - 'cmd.exe'
      - 'powershell'
      - 'wscript'
  condition: selection
falsepositives:
  - Legitimate software deployment
level: high

ATT&CK для ICS и мобильных устройств

MITRE расширила ATT&CK за пределы корпоративной IT-среды, включив дополнительные среды: ATT&CK для ICS (промышленных систем управления) — охватывает SCADA, PLC и среды OT, на которые нацелены такие угрозы, как Industroyer и TRITON; ATT&CK для мобильных устройств — охватывает техники атак на Android и iOS, включая техники использования вредоносных приложений, фишинг через SMS и эксплуатацию уязвимостей мобильных устройств. Каждая матрица адаптирована к уникальной архитектуре и угрозам своей среды. Кандидатам на Security+ следует знать о существовании этих матриц и понимать, что ATT&CK — это развивающаяся и поддерживаемая платформа, которая ежеквартально обновляется новыми техниками, обнаруженными в реальных атаках.

ATT&CK и киберцепочка атаки

Матрица MITRE ATT&CK и киберцепочка атаки Lockheed Martin служат связанным, но различным целям. Киберцепочка атаки состоит из 7 высокоуровневых этапов — от разведки до действий по достижению целей — и хорошо подходит для общего повествовательного описания кампании атаки. ATT&CK включает 14 тактик и сотни конкретных техник и под-техник, поэтому она значительно более детализирована и практична для защитников, создающих правила обнаружения. На практике многие организации используют обе платформы: киберцепочку атаки — для общения с руководством и описания кампании в целом, а ATT&CK — для технической разработки обнаружения и анализа пробелов. Security+ предполагает понимание обеих платформ.

ATT&CK в реагировании на инциденты

Во время активного реагирования на инцидент ATT&CK ускоряет расследование, подсказывая, что искать дальше. Если Вы подтвердили T1059.001 (выполнение PowerShell), ATT&CK указывает распространенные последующие техники: T1105 (Ingress Tool Transfer — загрузка дополнительных инструментов), T1003 (Credential Dumping — следующий этап после выполнения) и T1071 (Application Layer Protocol C2 — подключение PowerShell к инфраструктуре злоумышленника). Это формирует расследование на основе гипотез: подтвержденная техника A указывает на технику B; Вы ищете B, и если находите ее, это подтверждает модель атаки и подсказывает технику C. Благодаря этому расследования становятся быстрее и систематичнее, чем при неограниченном исследовании данных.

Быстрая проверка

Проверьте свое понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.

Итоги урока

В этом уроке Вы узнали, что MITRE ATT&CK организует поведение противника в 14 тактик и сотни техник и под-техник на основе наблюдений из реального мира и служит отраслевым стандартом для описания TTPs злоумышленников; ATT&CK Navigator позволяет наглядно анализировать пробелы, накладывая профили субъектов угроз на данные о Вашем покрытии обнаружения, чтобы определить приоритеты; а ATT&CK помогает разрабатывать средства обнаружения, охотиться за угрозами и реагировать на инциденты, предоставляя конкретные источники данных, индикаторы и рекомендации по последовательному применению техник. Далее мы рассмотрим разделы экзамена SY0-701 и их весовые коэффициенты для подготовки к сертификации.

Часто задаваемые вопросы

Урок «Фреймворк MITRE ATT&CK для обнаружения и реагирования» бесплатный?

Да — полный текст урока «Фреймворк MITRE ATT&CK для обнаружения и реагирования» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.

Чему я научусь в уроке «Фреймворк MITRE ATT&CK для обнаружения и реагирования»?

Сопоставляйте тактики, техники и процедуры злоумышленников с техниками MITRE ATT&CK и используйте фреймворк для определения приоритетов разработки средств обнаружения и анализа пробелов в мерах защит… Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Security+ Academy?

Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Фреймворк MITRE ATT&CK для обнаружения и реагирования»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Security+ Academy?

Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Жизненный цикл APT: от первоначального доступа до закрепления
  2. Горизонтальное перемещение: Pass-the-Hash и Pass-the-Ticket
  3. Kerberoasting и атаки Golden Ticket
  4. Фреймворк MITRE ATT&CK для обнаружения и реагирования
← Назад к Security+ Academy