Фреймворк MITRE ATT&CK
Изучайте матрицу ATT&CK, сопоставляйте наблюдаемые TTP с техниками и используйте Navigator для анализа пробелов.
«Фреймворк MITRE ATT&CK» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое MITRE ATT&CK
MITRE ATT&CK (структурированная база знаний о тактиках, техниках и общих принципах действий злоумышленников) — это база знаний о поведении злоумышленников в реальном мире. Она предоставляет единый язык для описания атак, организации обнаружения и оценки покрытия средствами защиты.
Структура ATT&CK
ATT&CK организует поведение злоумышленников по следующим категориям: тактики (WHY — цели злоумышленника), техники (HOW) и подтехники (конкретные варианты реализации).
# 14 Enterprise Tactics:
# TA0001: Initial Access
# TA0002: Execution
# TA0003: Persistence
# TA0004: Privilege Escalation
# TA0005: Defense Evasion
# TA0006: Credential Access
# TA0007: Discovery
# TA0008: Lateral Movement
# TA0009: Collection
# TA0010: Exfiltration
# TA0011: Command and Control
# TA0040: Impact
# TA0042: Resource Development
# TA0043: ReconnaissanceПример техники: T1059
T1059 (интерпретатор команд и сценариев) — широкая техника. Подтехники указывают конкретный интерпретатор: T1059.001 (PowerShell), T1059.003 (командная оболочка Windows), T1059.007 (JavaScript).
# Example technique entry:
# ID: T1059.001
# Name: PowerShell
# Tactic: Execution
# Description: Adversaries abuse PowerShell
# Detection: Event ID 4103/4104
# Mitigation: Script Block Logging, AMSI
# URL format:
# https://attack.mitre.org/techniques/T1059/001/Навигатор ATT&CK
Навигатор ATT&CK — веб-инструмент для визуализации матрицы ATT&CK. Обозначайте техники цветом в зависимости от покрытия обнаружением (зеленый), пробелов (красный) и пересечения с группами угроз (оранжевый). Это незаменимый инструмент для анализа пробелов.
# Access Navigator:
# https://mitre-attack.github.io/attack-navigator/
# Use cases:
# 1. Map your detections → find blind spots
# 2. Map threat actor TTPs → assess exposure
# 3. Plan red team scope → cover realistic paths
# 4. Compare detection before/after controlsСопоставление групп угроз
ATT&CK содержит профили более чем 100 известных групп угроз (APT28, Lazarus, FIN7), в которых перечислены используемые каждой группой техники. Пересечение с основными группами угроз, нацеленными на вашу отрасль, выявляет пробелы в обнаружении, которым следует уделить наивысший приоритет.
# Example: APT29 (Cozy Bear) techniques include:
# T1566.001: Spear phishing attachment
# T1059.001: PowerShell
# T1003.001: LSASS Memory dump
# T1071.001: Web protocols (C2)
# T1078: Valid accounts
# These → your priority detection targetsИспользование ATT&CK для разработки обнаружения
Для каждой техники ATT&CK содержит рекомендации по обнаружению: какие источники данных собирать, что искать и какие инструменты рекомендуется использовать. Используйте эти рекомендации, чтобы систематически создавать библиотеки правил обнаружения.
ATT&CK для красных команд
Красные команды используют ATT&CK для реалистичного моделирования атак: планируют задания, охватывающие конкретные тактики, применяют техники, соответствующие известным группам угроз, нацеленным на вашу отрасль, и представляют результаты с привязкой к идентификаторам техник.
ATT&CK для синих команд
Синие команды используют ATT&CK, чтобы расставлять приоритеты при разработке правил обнаружения, оценивать покрытие обнаружением с помощью Навигатора, сопоставлять оповещения SIEM с идентификаторами техник и измерять улучшения с течением времени.
ATT&CK за пределами корпоративной среды
ATT&CK содержит матрицы для разных областей: корпоративной среды (Windows/Linux/macOS/облако), мобильных устройств (iOS/Android) и ICS (промышленные системы управления). Выбирайте матрицу, соответствующую вашей среде.
D3FEND: оборонительный аналог
MITRE D3FEND — оборонительный аналог ATT&CK: он сопоставляет оборонительные техники (изолировать, обнаружить, укрепить) с наступательными техниками ATT&CK, которым они противодействуют. Используйте оба подхода вместе для построения комплексной архитектуры безопасности.
Интеграция ATT&CK в рабочие процессы
Включите ATT&CK в стандартные рабочие процессы: добавляйте к оповещениям SIEM идентификаторы техник, требуйте включать сопоставление с ATT&CK в отчеты красных команд, используйте идентификаторы техник в заявках об уязвимостях и ежемесячно отслеживайте показатели покрытия.
Быстрая проверка
Что Навигатор ATT&CK помогает визуализировать командам безопасности?
Итоги: MITRE ATT&CK
ATT&CK — это единый язык современных операций по обеспечению безопасности. Сопоставляйте с ним свои средства обнаружения, находите пробелы, расставляйте приоритеты с учетом групп угроз, нацеленных на ваш сектор, и используйте Навигатор, чтобы представлять руководству данные о покрытии. Каждое оповещение SOC должно иметь идентификатор техники — это превращает отдельные оповещения в стратегическую картину поведения злоумышленников в вашей среде.
Часто задаваемые вопросы
Урок «Фреймворк MITRE ATT&CK» бесплатный?
Да — полный текст урока «Фреймворк MITRE ATT&CK» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Фреймворк MITRE ATT&CK»?
Изучайте матрицу ATT&CK, сопоставляйте наблюдаемые TTP с техниками и используйте Navigator для анализа пробелов. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Фреймворк MITRE ATT&CK»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Типы и источники разведывательной информации об угрозах
- Фреймворк MITRE ATT&CK
- STIX, TAXII и обмен информацией об угрозах
- Практическое применение разведданных: поиск угроз