Открыть сервис

MITRE ATT&CK

MITRE ATT&CK — это открытая база знаний, содержащая структурированное описание тактик, техник и процедур, используемых злоумышленниками при проведении кибератак. Разрабатывается и поддерживается некоммерческой организацией MITRE Corporation (США). ATT&CK является аббревиатурой от Adversarial Tactics, Techniques, and Common Knowledge (противоборствующие тактики, техники и общие знания). База данных используется специалистами по информационной безопасности для моделирования угроз, анализа защищённости, разработки стратегий обнаружения и реагирования на инциденты.

История

Проект MITRE ATT&CK был запущен в 2013 году как внутренняя инициатива MITRE Corporation по систематизации информации о поведении злоумышленников в операционных системах Microsoft Windows. Первоначальная версия базы данных описывала основные тактики и техники, наблюдаемые в атаках на корпоративные сети.

В 2015 году база была впервые опубликована для широкой аудитории. Начиная с 2017 года, проект начал активно развиваться: были добавлены матрицы для мобильных устройств (iOS, Android) и промышленных систем управления (ICS). В 2018 году вышла версия ATT&CK for Enterprise, которая охватывает атаки на Windows, macOS, Linux, облачные среды (Azure, AWS, GCP), сети и контейнеры.

К 2020-м годам MITRE ATT&CK стал де-факто стандартом в области кибербезопасности, используемым как коммерческими, так и государственными организациями по всему миру, включая структуры НАТО и национальные центры кибербезопасности ряда стран. Регулярные обновления выходят несколько раз в год, отражая новые техники, обнаруженные в реальных атаках.

Структура базы данных

MITRE ATT&CK организована по иерархическому принципу, включающему несколько уровней абстракции: тактики, техники, подтехники и процедуры.

Тактики

Тактика (tactic) — это цель, которую преследует злоумышленник на определённом этапе атаки. В матрице Enterprise выделено 14 основных тактик:

  1. Reconnaissance (разведка) — сбор информации о цели.
  2. Resource Development (разработка ресурсов) — создание инфраструктуры для атаки (серверы, домены, вредоносное ПО).
  3. Initial Access (первоначальный доступ) — проникновение в сеть (фишинг, эксплуатация уязвимостей).
  4. Execution (выполнение) — запуск вредоносного кода.
  5. Persistence (закрепление) — обеспечение долгосрочного присутствия в системе.
  6. Privilege Escalation (повышение привилегий) — получение прав администратора.
  7. Defense Evasion (обход защиты) — уклонение от обнаружения.
  8. Credential Access (доступ к учётным данным) — кража паролей, хэшей, токенов.
  9. Discovery (обнаружение) — изучение сети и систем.
  10. Lateral Movement (боковое перемещение) — распространение внутри сети.
  11. Collection (сбор) — сбор данных, представляющих интерес.
  12. Command and Control (командование и управление, C2) — связь с управляющим сервером.
  13. Exfiltration (экфильтрация) — кража данных.
  14. Impact (воздействие) — нарушение работы систем (шифрование, уничтожение данных).

Техники и подтехники

Техника (technique) — это конкретный способ достижения тактической цели. Например, для тактики «Первоначальный доступ» существует техника «Фишинг» (Phishing). Каждая техника имеет уникальный идентификатор (например, T1566 — «Фишинг»). Подтехники (sub-techniques) уточняют способ реализации: например, T1566.001 — «Фишинг через вложения» (Spearphishing Attachment), T1566.002 — «Фишинг через ссылки» (Spearphishing Link).

Процедуры

Процедура (procedure) — это конкретная реализация техники, наблюдаемая в реальной атаке. Например, использование определённой версии программы-вымогателя для шифрования файлов. Процедуры привязываются к группам злоумышленников (группировкам) и программному обеспечению.

Матрицы

MITRE ATT&CK включает несколько матриц, каждая из которых предназначена для определённой среды:

  • Enterprise Matrix — основная матрица для корпоративных сетей, включающая Windows, macOS, Linux, облачные платформы, сети и контейнеры.
  • Mobile Matrix — для мобильных устройств на базе Android и iOS. Содержит тактики, специфичные для мобильных угроз (например, обход проверок операционной системы).
  • ICS Matrix — для промышленных систем управления (SCADA, PLC, RTU). Включает тактики, характерные для атак на критическую инфраструктуру (например, нарушение технологического процесса).

Применение в кибербезопасности

MITRE ATT&CK используется в нескольких ключевых областях:

Моделирование угроз

Специалисты по безопасности применяют базу для построения моделей угроз (Threat Modeling). Аналитики сопоставляют известные техники с возможностями атакующих групп, что позволяет прогнозировать сценарии атак и оценивать риски.

Обнаружение атак

База данных помогает разрабатывать правила для систем обнаружения вторжений (IDS/IPS), SIEM-систем и EDR-решений. Например, правило может срабатывать при обнаружении техники «Создание планировщика задач» (Scheduled Task/Job) — T1053.005.

Реагирование на инциденты

При расследовании инцидентов команды реагирования (CSIRT) используют ATT&CK для классификации действий злоумышленника. Это позволяет определить, на каком этапе находится атака, и принять соответствующие меры.

Оценка защищённости

Тестирование на проникновение (пентест) и Red Teaming часто проводятся с привязкой к ATT&CK. Команды имитируют техники из базы, чтобы проверить, способны ли средства защиты их обнаружить и заблокировать.

Разработка стратегий защиты

На основе ATT&CK строятся карты покрытия (coverage maps), показывающие, какие техники могут быть обнаружены существующими средствами, а какие — нет. Это позволяет целенаправленно инвестировать в новые инструменты и процессы.

Критика и ограничения

Несмотря на широкое признание, MITRE ATT&CK имеет ряд недостатков:

  • Сложность и объём. База данных содержит сотни техник и подтехник, что затрудняет её полное внедрение в небольших организациях.
  • Неполнота. ATT&CK не охватывает все возможные техники, особенно новые и малоизученные. База обновляется с задержкой относительно появления реальных угроз.
  • Отсутствие приоритетов. База не ранжирует техники по степени опасности или вероятности использования. Это требует дополнительного анализа со стороны специалистов.
  • Акцент на корпоративные сети. Матрица для мобильных устройств и ICS менее детализирована по сравнению с Enterprise.
  • Зависимость от контекста. Одна и та же техника может быть легитимной (используемой администратором) и вредоносной. ATT&CK не предоставляет механизмов для различения этих случаев.

Влияние на индустрию

MITRE ATT&CK оказал значительное влияние на развитие рынка кибербезопасности. Многие коммерческие продукты (EDR, SIEM, XDR) заявляют о совместимости с ATT&CK, а сертификационные программы (например, CISSP, SANS) включают изучение этой базы в свои курсы. В 2020 году MITRE запустил проект ATT&CK Evaluations, в рамках которого тестирует эффективность решений различных вендоров против реальных техник из базы.

Источники

  1. MITRE ATT&CK® — официальная документация и база знаний (attack.mitre.org).
  2. MITRE Corporation. «ATT&CK 101: An Introduction to the MITRE ATT&CK Framework», 2021.
  3. Strom, B. E., et al. «Finding Cyber Threats with ATT&CK-Based Analytics», MITRE Technical Report, 2017.
  4. Al-Shaer, R., et al. «A Critical Analysis of the MITRE ATT&CK Framework», Proceedings of the 15th International Conference on Security and Cryptography (SECRYPT), 2018.
  5. Отчёты по кибербезопасности Positive Technologies, Group-IB, Лаборатории Касперского (2019–2023), использующие классификацию MITRE ATT&CK.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →