MITRE ATT&CK для детекта
ATT&CK — общий каталог того, как действуют реальные противники. Свяжи каждое правило детекта с техникой, и покрытие перестанет быть ощущением и станет сеткой — называющей ровно те ходы атакующего, которых ты бы не увидел.
Член совета директоров задаёт твоему руководителю безопасности один вопрос: «мы защищены?» Раньше честным ответом было пожатие плечами — 600 правил детекта, дашборд вендора, светящийся зелёным, и никакого способа сказать, что они на самом деле ловят. Потом кто-то наложил правила на сетку известных техник противника, и зелёное стало рваным: плотные столбцы для атак на учётные данные и брутфорса, почти пустые столбцы для шагов, что идут после закрепления — разведка, латеральное движение, тихие «живущие на земле» команды, выглядящие ровно как занятый администратор. Шестьсот правил — а реальный взломщик мог пройти три полные стадии атаки, не задев ни одного. Сетка не добавила ни единого правила. Она лишь сделала дыры невозможными для дальнейшего игнорирования.
К концу урока ты будешь знать, как наложить свои детекты на MITRE ATT&CK, чтобы покрытие стало измеримой сеткой, и как читать эту сетку, чтобы найти пробелы, которые атакующий использует первыми.
Что такое ATT&CK на самом деле
Предыдущий урок назвал два идентификатора техник ATT&CK почти мимоходом — T1110 Brute Force, T1078 Valid Accounts — как цели для корреляционных правил. Эта небрежность скрывает, сколько структуры стоит за этими ID. MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) — это курируемая публичная база знаний о том, как разворачиваются реальные вторжения, построенная на наблюдаемых инцидентах, а не на теории. Это самое близкое, что есть у отрасли к общему словарю поведения атакующего: когда одна команда говорит «мы слабы по T1021 Remote Services», любая другая команда точно знает, какой ход имеется в виду.
В модели три вложенных уровня, и различие между ними — суть всего:
- Тактика — зачем. Цель противника на шаге: Initial Access (первоначальный доступ), Persistence (закрепление), Privilege Escalation (повышение привилегий), Lateral Movement (латеральное движение), Exfiltration (эксфильтрация). В Enterprise-матрице около четырнадцати тактик, и они читаются слева направо как грубый порядок атаки — столбцы «цепочки убийства».
- Техника — как. Конкретный способ достичь тактики: в Credential Access это
T1110Brute Force илиT1003OS Credential Dumping. Именно техники (и их более тонкие субтехники) — то, против чего ты реально пишешь детекты. - Процедура — как именно. Конкретная реализация, которую в реальности применила определённая группа — этот однострочник PowerShell, этот инструмент. Процедуры — наземная правда, делающая технику реальной.
Этот стек и есть смысл TTP — Tactics, Techniques, and Procedures, термин, который ты будешь слышать постоянно. Причина, по которой TTP важны для детекта, — устойчивость: атакующий меняет IP или хеш файла за секунды, но поведение — дамп LSASS ради кражи учёток, затем их использование для бокового перемещения — дорого менять, потому что оно привязано к тому, как объект реально достигается.
▸Почему это работает
Зачем строить детекты на техниках, а не на индикаторах? Из-за Пирамиды боли — модели того, насколько больно атакующему, когда ты блокируешь тот или иной артефакт. Хеши и IP лежат внизу: их тривиально проротировать, поэтому детект на них мёртв к следующей кампании. TTP на вершине: детект поведения вынуждает атакующего фундаментально переосмыслить операцию, а не просто перегенерировать индикатор. Фиды индикаторов не бесполезны — это дешёвые быстрые победы, — но программа детекта, заякоренная лишь на хешах, навсегда на шаг позади. ATT&CK — это согласие отрасли драться на вершине пирамиды.
Привязка детектов к матрице
Вот ход, превращающий ATT&CK из плаката в инженерный инструмент. Возьми каждое правило детекта и пометь его идентификаторами техник, которые оно покрывает. Теперь твой инвентарь детектов и матрица ATT&CK делят общий ключ, и ты можешь их соединить — ровно как нормализация позволила SIEM соединять логи из разных источников. Результат — сетка покрытия: матрица тактик × техник, где каждая ячейка окрашена в зависимости от того, можешь ли ты — и насколько хорошо — детектить эту технику.
MITRE поставляет бесплатный инструмент, ATT&CK Navigator, рисующий эту сетку как цветную тепловую карту — зелёным там, где у тебя слоистый детект, жёлтым там, где одно хрупкое правило, красным там, где нет ничего. Ценность не в красивой картинке, а в том, что «мы защищены?» перестаёт быть ощущением и становится числом, которое можно защитить, приоритизировать и отслеживать во времени.
Одна дисциплина отделяет реальную привязку от спектакля: метка должна отражать то, что правило действительно детектит, а не то, как оно названо. Правило с именем «Детектор брутфорса», срабатывающее лишь на 100 неуспешных входов с одного IP, покрывает узкую долю T1110 — оно полностью пропускает password spraying (T1110.003: несколько попыток по многим аккаунтам, что никогда не пробьёт порог на один IP). Завышать покрытие хуже, чем признать пробел, потому что это красит ячейку зелёным там, где атакующий проходит насквозь.
| Тактика (зачем) | Пример техники | Детект, покрывающий её | Типичное реальное покрытие |
|---|---|---|---|
| Credential Access | T1110 Brute Force | Порог неуспешных входов + корреляция с успехом | Сильное — строят все |
| Credential Access | T1110.003 Password Spraying | Редкие неудачи по многим аккаунтам | Часто упускается — правила на один IP молчат |
| Discovery | T1087 Account Discovery | Всплески команд перечисления на хосте | Слабое — похоже на обычную работу админа |
| Lateral Movement | T1021 Remote Services | Необычная аутентификация хост-хост (новые пары) | Тонкое — east-west трафик редко логируется |
| Exfiltration | T1048 Эксфил по альт-протоколу | Аномалия исходящего объёма / DNS-туннеля | Лоскутное — нужна видимость egress |
Прочти столбец «типичное реальное покрытие» сверху вниз — и выскочит закономерность: команды сильны слева матрицы — на громких, ранних, хорошо понятых шагах вроде брутфорса — и тонки к середине и правому краю, где атакующий уже внутри и активность сливается с легитимными операциями. Этот «тяжёлый слева» профиль — самая частая форма покрытия детекта в индустрии, и именно на неё рассчитывает взломщик.
Чтение сетки: threat-informed defense
Наивное прочтение сетки покрытия — «покрасить всё в зелёный». Это ловушка: в Enterprise-матрице сотни техник и субтехник, полное покрытие ни достижимо, ни оправданно, а погоня за ним тратит скудный бюджет инженерии детекта на техники, которые никакой нацеленный на тебя противник никогда не применит. Зрелый ход — threat-informed defense (защита, осведомлённая об угрозах): приоритизируй покрытие по техникам, которые, как известно, применяют группы, реально нацеленные на твой сектор.
ATT&CK поддерживает это напрямую. Он каталогизирует группы угроз (например, APT29, FIN7) и сопоставляет каждой техники, которые она наблюдаемо применяла. Так что ты не красишь всю матрицу — ты накладываешь наборы техник двух-трёх групп, релевантных твоей отрасли, и это наложение становится твоим списком приоритетов. Финтех взвешивает credential access и TTP финансового мошенничества; больница взвешивает техники-предвестники шифровальщика вроде T1486 Data Encrypted for Impact. Покрытие становится вопросом ожидаемой ценности: детектить ходы, которые делают твои реальные противники, в порядке, в каком они их делают, прежде чем тратить доллар на экзотику.
Твоя сетка покрытия ATT&CK плотно-зелёная слева (Initial Access, Credential Access) и почти пустая в середине (Discovery, Lateral Movement). У тебя бюджет на один квартал инженерии детекта. Выбери лучшее его применение.
Почему детекты, построенные на техниках ATT&CK (TTP), устойчивее детектов, построенных на IP-адресах и хешах файлов?
Правило с именем «Детектор брутфорса» срабатывает лишь на 100+ неуспешных входов с одного IP. Как пометить T1110 Brute Force на сетке покрытия?
Упорядочь эти тактики ATT&CK в грубой последовательности вторжения слева направо:
- 1 Initial Access — получить плацдарм
- 2 Credential Access — украсть логины и пароли
- 3 Discovery — изнутри картировать окружение
- 4 Lateral Movement — перейти на другие хосты
- 5 Exfiltration — вынести данные наружу
- 01Объясни иерархию тактика / техника / процедура в ATT&CK и почему детект на уровне TTP (а не IP и хешей) делает детект устойчивым.
- 02Как привязка детектов к ATT&CK превращает «мы защищены?» в измеримую сетку и как приоритизировать строительство через threat-informed defense?
MITRE ATT&CK — общий для отрасли каталог того, как разворачиваются реальные вторжения, структурированный как тактики (зачем — Initial Access, Lateral Movement, Exfiltration), техники (как — T1110 Brute Force, T1003 Credential Dumping) и процедуры (точная реализация в реальности) — вместе TTP. Детект на уровне TTP устойчив из-за Пирамиды боли: атакующий ротирует IP или хеш за секунды, но поведение дорого менять. Инженерный ход — пометить каждое правило детекта идентификаторами техник, которые оно правда покрывает, соединить инвентарь правил с матрицей по этому ключу и спроецировать на сетку покрытия — тепловую карту рисует ATT&CK Navigator от MITRE, — чтобы «мы защищены?» стало числом, которое можно защитить. Помечай по поведению, а не по имени правила: правило брутфорса на один IP — лишь частичное покрытие T1110, потому что пропускает password spraying. Обычная форма — сильно слева и пусто в середине, где и оперирует реальный взломщик. Не гонись за полностью зелёной матрицей; используй threat-informed defense, чтобы приоритизировать пустые ячейки по техникам, которые реально применяют нацеленные на твой сектор группы. В следующий раз, когда тебе покажут зелёный дашборд безопасности, твой первый вопрос — зрелый: какие техники он покрывает — и какие ходы атакующего на нём не появятся вовсе?
Практика
Начни сверху. Задачи идут от простого к сложному: вспомнить факт, применить к случаю, затем senior-уровень. Открой, попробуй, потом открой ответ.
Что-то непонятно?
Задай вопрос по этому уроку. Вопросы анонимны и попадают напрямую автору — урок станет лучше.