Термин · Глоссарий B2B-ПО

MITRE ATT&CK (MITRE ATT&CK)

MITRE ATT&CK – глобально признанная база знаний о тактиках, техниках и процедурах (TTP) реальных киберугроз, структурированная в матрицу по стадиям атаки. Используется для оценки защищённости, разработки детектирующих правил, планирования Red Team и приоритизации мер безопасности.

Буква «M» В категориях: 3 Платформ: 6+

Введение

MITRE ATT&CK (Adversarial Tactics, Techniques and Common Knowledge) – открытая база знаний, разработанная некоммерческой организацией MITRE Corporation, содержащая детальные описания тактик, техник и процедур (TTP), применяемых реальными киберпреступниками и APT-группировками. Знания структурированы в виде матрицы, где по горизонтали – тактики (стадии атаки), по вертикали – техники (конкретные методы их реализации).

ATT&CK впервые опубликован в 2015 году на основе анализа реальных атак. Сегодня он стал де-факто стандартным языком для описания угроз в SOC, Red Team, Threat Intelligence и Threat Hunting.

История и контекст

MITRE начал разработку ATT&CK в 2013 году для документирования TTPs угрозы APT3 (Gothic Panda). В 2015 году матрица опубликована публично; с тех пор MITRE обновляет её каждые полгода на основе анализа публичных отчётов ИБ-компаний, утечек инструментария и данных CERT. Сегодня ATT&CK содержит более 200 техник и 400+ подтехник для Enterprise-среды (Windows, macOS, Linux), а также отдельные матрицы для Mobile и ICS (промышленных систем).

Структура MITRE ATT&CK Enterprise (2024)

Матрица Enterprise включает 14 тактик:

  1. Reconnaissance – разведка.
  2. Resource Development – подготовка инфраструктуры.
  3. Initial Access – первоначальный доступ (фишинг, exploit публичных сервисов).
  4. Execution – выполнение кода.
  5. Persistence – закрепление в системе.
  6. Privilege Escalation – повышение привилегий.
  7. Defense Evasion – обход средств защиты.
  8. Credential Access – кража учётных данных.
  9. Discovery – разведка внутри сети.
  10. Lateral Movement – горизонтальное перемещение.
  11. Collection – сбор данных.
  12. Command and Control – управление и контроль (C2).
  13. Exfiltration – вывод данных.
  14. Impact – деструктивное воздействие.

Где применяется

  • SOC-аналитика – маппинг алертов SIEM на техники ATT&CK для приоритизации реагирования.
  • Red Team – планирование учений на основе TTP конкретных APT-группировок.
  • Threat Hunting – поиск признаков конкретных техник в инфраструктуре.
  • Gap Analysis – оценка покрытия детектирующих правил по матрице ATT&CK.
  • Vendor Selection – оценка, какие техники покрывает то или иное средство защиты.

Преимущества и ограничения

ATT&CK создал единый язык для всей отрасли ИБ; обогащает алерты контекстом; помогает приоритизировать защиту. Ограничения: охватывает преимущественно постэксплуатационные техники; маппинг требует экспертизы; обновления не всегда успевают за новейшими угрозами.

Связь с другими понятиями

ATT&CK дополняет и детализирует Kill Chain Lockheed Martin. Используется для структурирования Threat Intelligence и IoC. Применяется при планировании Red Team и Pentest.

Понятия из глоссария Цифрового маркетплейса, которые часто встречаются вместе с термином «MITRE ATT&CK».

Платформы класса «MITRE ATT&CK»

Решения из каталога Цифрового маркетплейса, относящиеся к этому классу ПО. Карточки ведут на полные карточки платформ с тарифами, обзорами и кейсами внедрения.

BI.ZONE Compliance Platform - платформа автоматизации управления кибербезопасностью и соответствия требованиям...
Цена по запросу
Подробнее →
Онколинк

Онколинк

Разработка ПО
Платформа для управления онкологическими пациентами и координации медицинского обслуживания. Входит в Единый р...
Цена по запросу
Подробнее →
Гарда Монитор

Гарда Монитор

Информационная безопасность
Программно-аппаратный комплекс класса сетевой форензики (NTA/NDR) для мониторинга, записи и ретроспективного а...
Цена по запросу
Подробнее →
GD

Guardant DL

Информационная безопасность
Guardant DL — программный ключ для лицензирования и защиты от копирования программного обеспечения, распростра...
Цена по запросу
★ 4.2
Подробнее →
Avanpost FAM

Avanpost FAM

Информационная безопасность
Система единой аутентификации сотрудников в корпоративных ресурсах организации. Обеспечивает прозрачную и мног...
Цена по запросу
★ 4.0
Подробнее →

Категории каталога

Разделы каталога Цифрового маркетплейса, в которые входят решения, использующие «MITRE ATT&CK».

Где применяется

Отрасли, в которых «MITRE ATT&CK» используется на практике. Откройте отраслевой раздел Цифрового маркетплейса, чтобы увидеть подходящие решения, кейсы и новости.

Частые вопросы про MITRE ATT&CK

Чем MITRE ATT&CK отличается от Cyber Kill Chain?

Kill Chain – линейная 7-шаговая модель этапов атаки. ATT&CK – детальная база конкретных техник, сгруппированных по 14 тактикам. ATT&CK значительно детальнее и охватывает постэксплуатационные стадии.

Что такое «покрытие ATT&CK»?

Процент техник из матрицы ATT&CK, для которых у организации есть детектирующие правила или средства защиты. Используется для оценки уровня зрелости SOC.

Как ATT&CK применяется в Red Team?

Red Team выбирает TTP конкретной APT-группы из ATT&CK, планирует атаку на основе её методов и проверяет, способна ли организация обнаружить и нейтрализовать реалистичную угрозу.

Что такое MITRE ATT&CK Navigator?

Открытый инструмент для визуализации и работы с матрицей ATT&CK: позволяет отметить покрытые техники, наложить данные об угрозах, сравнить профили защищённости.

Есть ли версия ATT&CK для промышленных систем?

Да – ATT&CK for ICS (Industrial Control Systems), описывающая техники атак на АСУ ТП, SCADA и OT-среды. Актуальна для субъектов КИИ в энергетике и промышленности.