MITRE ATT&CK
MITRE ATT&CK — это открытая база знаний, содержащая структурированное описание тактик, техник и процедур, используемых злоумышленниками при проведении кибератак. Разрабатывается и поддерживается некоммерческой организацией MITRE Corporation (США). ATT&CK является аббревиатурой от Adversarial Tactics, Techniques, and Common Knowledge (противоборствующие тактики, техники и общие знания). База данных используется специалистами по информационной безопасности для моделирования угроз, анализа защищённости, разработки стратегий обнаружения и реагирования на инциденты.
История
Проект MITRE ATT&CK был запущен в 2013 году как внутренняя инициатива MITRE Corporation по систематизации информации о поведении злоумышленников в операционных системах Microsoft Windows. Первоначальная версия базы данных описывала основные тактики и техники, наблюдаемые в атаках на корпоративные сети.
В 2015 году база была впервые опубликована для широкой аудитории. Начиная с 2017 года, проект начал активно развиваться: были добавлены матрицы для мобильных устройств (iOS, Android) и промышленных систем управления (ICS). В 2018 году вышла версия ATT&CK for Enterprise, которая охватывает атаки на Windows, macOS, Linux, облачные среды (Azure, AWS, GCP), сети и контейнеры.
К 2020-м годам MITRE ATT&CK стал де-факто стандартом в области кибербезопасности, используемым как коммерческими, так и государственными организациями по всему миру, включая структуры НАТО и национальные центры кибербезопасности ряда стран. Регулярные обновления выходят несколько раз в год, отражая новые техники, обнаруженные в реальных атаках.
Структура базы данных
MITRE ATT&CK организована по иерархическому принципу, включающему несколько уровней абстракции: тактики, техники, подтехники и процедуры.
Тактики
Тактика (tactic) — это цель, которую преследует злоумышленник на определённом этапе атаки. В матрице Enterprise выделено 14 основных тактик:
- Reconnaissance (разведка) — сбор информации о цели.
- Resource Development (разработка ресурсов) — создание инфраструктуры для атаки (серверы, домены, вредоносное ПО).
- Initial Access (первоначальный доступ) — проникновение в сеть (фишинг, эксплуатация уязвимостей).
- Execution (выполнение) — запуск вредоносного кода.
- Persistence (закрепление) — обеспечение долгосрочного присутствия в системе.
- Privilege Escalation (повышение привилегий) — получение прав администратора.
- Defense Evasion (обход защиты) — уклонение от обнаружения.
- Credential Access (доступ к учётным данным) — кража паролей, хэшей, токенов.
- Discovery (обнаружение) — изучение сети и систем.
- Lateral Movement (боковое перемещение) — распространение внутри сети.
- Collection (сбор) — сбор данных, представляющих интерес.
- Command and Control (командование и управление, C2) — связь с управляющим сервером.
- Exfiltration (экфильтрация) — кража данных.
- Impact (воздействие) — нарушение работы систем (шифрование, уничтожение данных).
Техники и подтехники
Техника (technique) — это конкретный способ достижения тактической цели. Например, для тактики «Первоначальный доступ» существует техника «Фишинг» (Phishing). Каждая техника имеет уникальный идентификатор (например, T1566 — «Фишинг»). Подтехники (sub-techniques) уточняют способ реализации: например, T1566.001 — «Фишинг через вложения» (Spearphishing Attachment), T1566.002 — «Фишинг через ссылки» (Spearphishing Link).
Процедуры
Процедура (procedure) — это конкретная реализация техники, наблюдаемая в реальной атаке. Например, использование определённой версии программы-вымогателя для шифрования файлов. Процедуры привязываются к группам злоумышленников (группировкам) и программному обеспечению.
Матрицы
MITRE ATT&CK включает несколько матриц, каждая из которых предназначена для определённой среды:
- Enterprise Matrix — основная матрица для корпоративных сетей, включающая Windows, macOS, Linux, облачные платформы, сети и контейнеры.
- Mobile Matrix — для мобильных устройств на базе Android и iOS. Содержит тактики, специфичные для мобильных угроз (например, обход проверок операционной системы).
- ICS Matrix — для промышленных систем управления (SCADA, PLC, RTU). Включает тактики, характерные для атак на критическую инфраструктуру (например, нарушение технологического процесса).
Применение в кибербезопасности
MITRE ATT&CK используется в нескольких ключевых областях:
Моделирование угроз
Специалисты по безопасности применяют базу для построения моделей угроз (Threat Modeling). Аналитики сопоставляют известные техники с возможностями атакующих групп, что позволяет прогнозировать сценарии атак и оценивать риски.
Обнаружение атак
База данных помогает разрабатывать правила для систем обнаружения вторжений (IDS/IPS), SIEM-систем и EDR-решений. Например, правило может срабатывать при обнаружении техники «Создание планировщика задач» (Scheduled Task/Job) — T1053.005.
Реагирование на инциденты
При расследовании инцидентов команды реагирования (CSIRT) используют ATT&CK для классификации действий злоумышленника. Это позволяет определить, на каком этапе находится атака, и принять соответствующие меры.
Оценка защищённости
Тестирование на проникновение (пентест) и Red Teaming часто проводятся с привязкой к ATT&CK. Команды имитируют техники из базы, чтобы проверить, способны ли средства защиты их обнаружить и заблокировать.
Разработка стратегий защиты
На основе ATT&CK строятся карты покрытия (coverage maps), показывающие, какие техники могут быть обнаружены существующими средствами, а какие — нет. Это позволяет целенаправленно инвестировать в новые инструменты и процессы.
Критика и ограничения
Несмотря на широкое признание, MITRE ATT&CK имеет ряд недостатков:
- Сложность и объём. База данных содержит сотни техник и подтехник, что затрудняет её полное внедрение в небольших организациях.
- Неполнота. ATT&CK не охватывает все возможные техники, особенно новые и малоизученные. База обновляется с задержкой относительно появления реальных угроз.
- Отсутствие приоритетов. База не ранжирует техники по степени опасности или вероятности использования. Это требует дополнительного анализа со стороны специалистов.
- Акцент на корпоративные сети. Матрица для мобильных устройств и ICS менее детализирована по сравнению с Enterprise.
- Зависимость от контекста. Одна и та же техника может быть легитимной (используемой администратором) и вредоносной. ATT&CK не предоставляет механизмов для различения этих случаев.
Влияние на индустрию
MITRE ATT&CK оказал значительное влияние на развитие рынка кибербезопасности. Многие коммерческие продукты (EDR, SIEM, XDR) заявляют о совместимости с ATT&CK, а сертификационные программы (например, CISSP, SANS) включают изучение этой базы в свои курсы. В 2020 году MITRE запустил проект ATT&CK Evaluations, в рамках которого тестирует эффективность решений различных вендоров против реальных техник из базы.
Источники
- MITRE ATT&CK® — официальная документация и база знаний (attack.mitre.org).
- MITRE Corporation. «ATT&CK 101: An Introduction to the MITRE ATT&CK Framework», 2021.
- Strom, B. E., et al. «Finding Cyber Threats with ATT&CK-Based Analytics», MITRE Technical Report, 2017.
- Al-Shaer, R., et al. «A Critical Analysis of the MITRE ATT&CK Framework», Proceedings of the 15th International Conference on Security and Cryptography (SECRYPT), 2018.
- Отчёты по кибербезопасности Positive Technologies, Group-IB, Лаборатории Касперского (2019–2023), использующие классификацию MITRE ATT&CK.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →