open atlas
↑ К треку
Защитная безопасность BLUE · 01 · 03

MITRE ATT&CK для детекта

ATT&CK — общий каталог того, как действуют реальные противники. Свяжи каждое правило детекта с техникой, и покрытие перестанет быть ощущением и станет сеткой — называющей ровно те ходы атакующего, которых ты бы не увидел.

BLUE Middle ◷ 15 min
Уровень
ОсновыJuniorMiddleSenior

Член совета директоров задаёт твоему руководителю безопасности один вопрос: «мы защищены?» Раньше честным ответом было пожатие плечами — 600 правил детекта, дашборд вендора, светящийся зелёным, и никакого способа сказать, что они на самом деле ловят. Потом кто-то наложил правила на сетку известных техник противника, и зелёное стало рваным: плотные столбцы для атак на учётные данные и брутфорса, почти пустые столбцы для шагов, что идут после закрепления — разведка, латеральное движение, тихие «живущие на земле» команды, выглядящие ровно как занятый администратор. Шестьсот правил — а реальный взломщик мог пройти три полные стадии атаки, не задев ни одного. Сетка не добавила ни единого правила. Она лишь сделала дыры невозможными для дальнейшего игнорирования.

К концу урока ты будешь знать, как наложить свои детекты на MITRE ATT&CK, чтобы покрытие стало измеримой сеткой, и как читать эту сетку, чтобы найти пробелы, которые атакующий использует первыми.

Что такое ATT&CK на самом деле

Предыдущий урок назвал два идентификатора техник ATT&CK почти мимоходом — T1110 Brute Force, T1078 Valid Accounts — как цели для корреляционных правил. Эта небрежность скрывает, сколько структуры стоит за этими ID. MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) — это курируемая публичная база знаний о том, как разворачиваются реальные вторжения, построенная на наблюдаемых инцидентах, а не на теории. Это самое близкое, что есть у отрасли к общему словарю поведения атакующего: когда одна команда говорит «мы слабы по T1021 Remote Services», любая другая команда точно знает, какой ход имеется в виду.

В модели три вложенных уровня, и различие между ними — суть всего:

  • Тактика — зачем. Цель противника на шаге: Initial Access (первоначальный доступ), Persistence (закрепление), Privilege Escalation (повышение привилегий), Lateral Movement (латеральное движение), Exfiltration (эксфильтрация). В Enterprise-матрице около четырнадцати тактик, и они читаются слева направо как грубый порядок атаки — столбцы «цепочки убийства».
  • Техника — как. Конкретный способ достичь тактики: в Credential Access это T1110 Brute Force или T1003 OS Credential Dumping. Именно техники (и их более тонкие субтехники) — то, против чего ты реально пишешь детекты.
  • Процедура — как именно. Конкретная реализация, которую в реальности применила определённая группа — этот однострочник PowerShell, этот инструмент. Процедуры — наземная правда, делающая технику реальной.

Этот стек и есть смысл TTP — Tactics, Techniques, and Procedures, термин, который ты будешь слышать постоянно. Причина, по которой TTP важны для детекта, — устойчивость: атакующий меняет IP или хеш файла за секунды, но поведение — дамп LSASS ради кражи учёток, затем их использование для бокового перемещения — дорого менять, потому что оно привязано к тому, как объект реально достигается.

Почему это работает

Зачем строить детекты на техниках, а не на индикаторах? Из-за Пирамиды боли — модели того, насколько больно атакующему, когда ты блокируешь тот или иной артефакт. Хеши и IP лежат внизу: их тривиально проротировать, поэтому детект на них мёртв к следующей кампании. TTP на вершине: детект поведения вынуждает атакующего фундаментально переосмыслить операцию, а не просто перегенерировать индикатор. Фиды индикаторов не бесполезны — это дешёвые быстрые победы, — но программа детекта, заякоренная лишь на хешах, навсегда на шаг позади. ATT&CK — это согласие отрасли драться на вершине пирамиды.

Привязка детектов к матрице

Вот ход, превращающий ATT&CK из плаката в инженерный инструмент. Возьми каждое правило детекта и пометь его идентификаторами техник, которые оно покрывает. Теперь твой инвентарь детектов и матрица ATT&CK делят общий ключ, и ты можешь их соединить — ровно как нормализация позволила SIEM соединять логи из разных источников. Результат — сетка покрытия: матрица тактик × техник, где каждая ячейка окрашена в зависимости от того, можешь ли ты — и насколько хорошо — детектить эту технику.

MITRE поставляет бесплатный инструмент, ATT&CK Navigator, рисующий эту сетку как цветную тепловую карту — зелёным там, где у тебя слоистый детект, жёлтым там, где одно хрупкое правило, красным там, где нет ничего. Ценность не в красивой картинке, а в том, что «мы защищены?» перестаёт быть ощущением и становится числом, которое можно защитить, приоритизировать и отслеживать во времени.

Одна дисциплина отделяет реальную привязку от спектакля: метка должна отражать то, что правило действительно детектит, а не то, как оно названо. Правило с именем «Детектор брутфорса», срабатывающее лишь на 100 неуспешных входов с одного IP, покрывает узкую долю T1110 — оно полностью пропускает password spraying (T1110.003: несколько попыток по многим аккаунтам, что никогда не пробьёт порог на один IP). Завышать покрытие хуже, чем признать пробел, потому что это красит ячейку зелёным там, где атакующий проходит насквозь.

Тактика (зачем)Пример техникиДетект, покрывающий еёТипичное реальное покрытие
Credential AccessT1110 Brute ForceПорог неуспешных входов + корреляция с успехомСильное — строят все
Credential AccessT1110.003 Password SprayingРедкие неудачи по многим аккаунтамЧасто упускается — правила на один IP молчат
DiscoveryT1087 Account DiscoveryВсплески команд перечисления на хостеСлабое — похоже на обычную работу админа
Lateral MovementT1021 Remote ServicesНеобычная аутентификация хост-хост (новые пары)Тонкое — east-west трафик редко логируется
ExfiltrationT1048 Эксфил по альт-протоколуАномалия исходящего объёма / DNS-туннеляЛоскутное — нужна видимость egress

Прочти столбец «типичное реальное покрытие» сверху вниз — и выскочит закономерность: команды сильны слева матрицы — на громких, ранних, хорошо понятых шагах вроде брутфорса — и тонки к середине и правому краю, где атакующий уже внутри и активность сливается с легитимными операциями. Этот «тяжёлый слева» профиль — самая частая форма покрытия детекта в индустрии, и именно на неё рассчитывает взломщик.

Чтение сетки: threat-informed defense

Наивное прочтение сетки покрытия — «покрасить всё в зелёный». Это ловушка: в Enterprise-матрице сотни техник и субтехник, полное покрытие ни достижимо, ни оправданно, а погоня за ним тратит скудный бюджет инженерии детекта на техники, которые никакой нацеленный на тебя противник никогда не применит. Зрелый ход — threat-informed defense (защита, осведомлённая об угрозах): приоритизируй покрытие по техникам, которые, как известно, применяют группы, реально нацеленные на твой сектор.

ATT&CK поддерживает это напрямую. Он каталогизирует группы угроз (например, APT29, FIN7) и сопоставляет каждой техники, которые она наблюдаемо применяла. Так что ты не красишь всю матрицу — ты накладываешь наборы техник двух-трёх групп, релевантных твоей отрасли, и это наложение становится твоим списком приоритетов. Финтех взвешивает credential access и TTP финансового мошенничества; больница взвешивает техники-предвестники шифровальщика вроде T1486 Data Encrypted for Impact. Покрытие становится вопросом ожидаемой ценности: детектить ходы, которые делают твои реальные противники, в порядке, в каком они их делают, прежде чем тратить доллар на экзотику.

Выбери лучший вариант

Твоя сетка покрытия ATT&CK плотно-зелёная слева (Initial Access, Credential Access) и почти пустая в середине (Discovery, Lateral Movement). У тебя бюджет на один квартал инженерии детекта. Выбери лучшее его применение.

Викторина

Почему детекты, построенные на техниках ATT&CK (TTP), устойчивее детектов, построенных на IP-адресах и хешах файлов?

Викторина

Правило с именем «Детектор брутфорса» срабатывает лишь на 100+ неуспешных входов с одного IP. Как пометить T1110 Brute Force на сетке покрытия?

Расставь шаги по порядку

Упорядочь эти тактики ATT&CK в грубой последовательности вторжения слева направо:

  1. 1 Initial Access — получить плацдарм
  2. 2 Credential Access — украсть логины и пароли
  3. 3 Discovery — изнутри картировать окружение
  4. 4 Lateral Movement — перейти на другие хосты
  5. 5 Exfiltration — вынести данные наружу
Вспомните перед уходом
  1. 01
    Объясни иерархию тактика / техника / процедура в ATT&CK и почему детект на уровне TTP (а не IP и хешей) делает детект устойчивым.
  2. 02
    Как привязка детектов к ATT&CK превращает «мы защищены?» в измеримую сетку и как приоритизировать строительство через threat-informed defense?
Итог

MITRE ATT&CK — общий для отрасли каталог того, как разворачиваются реальные вторжения, структурированный как тактики (зачем — Initial Access, Lateral Movement, Exfiltration), техники (как — T1110 Brute Force, T1003 Credential Dumping) и процедуры (точная реализация в реальности) — вместе TTP. Детект на уровне TTP устойчив из-за Пирамиды боли: атакующий ротирует IP или хеш за секунды, но поведение дорого менять. Инженерный ход — пометить каждое правило детекта идентификаторами техник, которые оно правда покрывает, соединить инвентарь правил с матрицей по этому ключу и спроецировать на сетку покрытия — тепловую карту рисует ATT&CK Navigator от MITRE, — чтобы «мы защищены?» стало числом, которое можно защитить. Помечай по поведению, а не по имени правила: правило брутфорса на один IP — лишь частичное покрытие T1110, потому что пропускает password spraying. Обычная форма — сильно слева и пусто в середине, где и оперирует реальный взломщик. Не гонись за полностью зелёной матрицей; используй threat-informed defense, чтобы приоритизировать пустые ячейки по техникам, которые реально применяют нацеленные на твой сектор группы. В следующий раз, когда тебе покажут зелёный дашборд безопасности, твой первый вопрос — зрелый: какие техники он покрывает — и какие ходы атакующего на нём не появятся вовсе?

Практика

Начни сверху. Задачи идут от простого к сложному: вспомнить факт, применить к случаю, затем senior-уровень. Открой, попробуй, потом открой ответ.

вспомнитьприменитьуглубить0 из 6 завершено
Связанные уроки

Что-то непонятно?

Задай вопрос по этому уроку. Вопросы анонимны и попадают напрямую автору — урок станет лучше.

хоткеи развернуть
поиск
K
пред. пьеса
k
след. пьеса
j
тиры
t
это меню
?
sources2
expand
  1. 01
  2. 02

Trademarks belong to their respective owners. Editorial reference only.