Сопоставление с MITRE ATT&CK
Сопоставляйте результаты с методами атак
«Сопоставление с MITRE ATT&CK» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое MITRE ATT&CK
MITRE ATT&CK — это свободно доступная база знаний о тактиках и техниках реальных злоумышленников, организованная на основе общего языка.
Она позволяет специалистам по защите описывать действия злоумышленника с помощью общих точных терминов.
Тактики: зачем
Тактики — это цели злоумышленника, то есть причина, лежащая за действием. Они образуют столбцы матрицы ATT&CK.
- Первоначальный доступ, выполнение, закрепление.
- Повышение привилегий, уклонение от средств защиты.
- Получение учётных данных, перемещение по сети, вывод данных.
Техники: как
Техники — это конкретные способы достижения тактики злоумышленником. У каждой техники есть уникальный ID.
Подтехники добавляют более подробные сведения в рамках родительской техники.
Tactic: Persistence
Technique: T1053 Scheduled Task/Job
Sub: T1053.005 Scheduled TaskПроцедуры: конкретные действия
Процедуры — это конкретные способы реализации, которые определённая группа использует для выполнения техники.
Вместе тактики, техники и процедуры образуют совокупность методов, находящуюся на вершине Пирамиды боли.
Чтение матрицы
Матрица ATT&CK располагает тактики в верхней части, а техники — в столбцах. Атаку можно прочитать как путь слева (первоначальный доступ) направо (воздействие).
Сопоставление поиска угроз с этой матрицей показывает путь злоумышленника.
Сопоставление результата
Если поиск угроз выявил подозрительную активность, пометьте её соответствующим ID техники.
Это делает результат доступным для поиска, сопоставления и мгновенно понятным любому аналитику.
Finding: word.exe spawned powershell.exe
Maps to: T1059.001 PowerShell
(Tactic: Execution)Построение истории атаки
Объедините сопоставленные техники в описание вторжения, проходящего через разные тактики.
Последовательность ID на общем языке описывает всю историю — от проникновения до вывода данных.
T1566 Phishing (Initial Access)
T1059 Command Interpreter (Execution)
T1053 Scheduled Task (Persistence)
T1041 Exfil over C2 (Exfiltration)Навигатор ATT&CK
Навигатор ATT&CK — это визуальный инструмент для аннотирования матрицы. Вы можете выделить техники, которые умеете обнаруживать, техники, которые обнаруживать не умеете, и техники, замеченные во время поиска угроз.
Карты охвата с цветовой кодировкой показывают пробелы в защите.
Расширяйте охват обнаружения
Сопоставьте существующие правила обнаружения с ATT&CK, чтобы увидеть, какие техники вы обнаружите, а какие пропустите.
Пробелы в матрице станут вашими следующими гипотезами для поиска угроз и следующими правилами обнаружения.
Расставляйте приоритеты по аналитике угроз
Невозможно охватить каждую технику. Используйте аналитику угроз, чтобы сосредоточиться на техниках, которые применяют группы, действительно нацеленные на вашу отрасль.
Так усилия направляются туда, где сосредоточен реальный риск.
Общий язык
Долгосрочная ценность ATT&CK — в общем словаре для специалистов по поиску угроз, реагированию и поставщиков.
Когда все используют обозначение T1059.001, двусмысленности нет, а результаты разных команд легко объединяются.
Быстрая проверка
Проверьте, насколько хорошо вы поняли сопоставление с ATT&CK.
Итоги
Вы научились сопоставлять результаты с MITRE ATT&CK.
- ATT&CK — это общая база знаний о поведении злоумышленников.
- Тактики отвечают на вопрос «зачем», техники — «как», а процедуры описывают конкретные действия.
- Сопоставляйте результаты с ID техник и объединяйте их в истории атак.
- Используйте Навигатор, чтобы визуализировать охват обнаружения и пробелы.
- Расставляйте приоритеты между техниками с помощью аналитики угроз; ATT&CK — это общий язык.
Вы завершили курс по поиску киберугроз.
Часто задаваемые вопросы
Урок «Сопоставление с MITRE ATT&CK» бесплатный?
Да — полный текст урока «Сопоставление с MITRE ATT&CK» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Сопоставление с MITRE ATT&CK»?
Сопоставляйте результаты с методами атак Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Сопоставление с MITRE ATT&CK»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Образ мышления охотника за угрозами
- Охота на основе гипотез
- Использование журналов и телеметрии
- Сопоставление с MITRE ATT&CK