TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
InfoSec Context

5 Sep, 17:37

Открыть в Telegram Поделиться Пожаловаться

👮‍♂️Как вам приручить MITRE ATT&CK
Фреймворк MITRE ATT&CK давно стал стандартом де-факто в мире кибербезопасности, но многие компании до сих пор воспринимают его как сложную «таблицу с кучей квадратиков». На деле это единый словарь и карта, описывающая поведение реальных злоумышленников. Чтобы понять её суть, предлагаю попробовать кратко в ней разобраться на живых примерах.

Фреймворк MITRE ATT&CK делится на три ключевых понятия:
⏺Верхний уровень — Тактика (Tactic) — зачем злоумышленник это делает (цель). Например: Initial Access (Получение доступа) или Execution (Выполнение кода).
⏺Подуровень — Техника (Technique) — как он это делает (метод). Например: Phishing (T1566) или Command and Scripting Interpreter: PowerShell (T1059.001).
⏺Процедура (Procedure) — конкретная реализация в инфраструктуре. Например: хакеры прислали бухгалтеру письмо с вредоносным файлом .iso на корпоративную почту.

Как внедрить применение матрицы у себя:
1️⃣Инвентаризация и маппинг.
Сопоставьте текущие правила детектирования в вашем SIEM, EDR и сетевых экранах с матрицей ATT&CK. Определите, какие именно техники вы реально отслеживаете, а где у вас «слепые зоны». Для визуализации и разметки покрытия удобно использовать инструмент ATT&CK Navigator.
Пример: Вы видите, что у вас настроен детект на запуск PowerShell с подозрительными ключами (техника T1059.001). Значит, этот элемент в матрице ATT&CK у вас «закрыт». А вот техники обхода сетевых экранов могут быть слепой зоной. Для наглядности такой разметки удобно использовать инструмент ATT&CK Navigator.

2️⃣ Фокус на релевантных угрозах
Не пытайтесь закрыть все 600+ техник сразу — это тупик и вам не хватит ресурсов. Изучите отчеты Threat Intelligence по вашей отрасли (финансы, ритейл, промышленность).
Пример: Если на ваш сектор чаще всего нападают через фишинг с вредоносными вложениями и компрометацию учетных записей VPN, сфокусируйтесь в первую очередь на техниках T1566 (Phishing) и T1078 (Valid Accounts).

3️⃣ Постоянное улучшение
Превратите матрицу в рабочий чек-лист ИБ-отдела. По итогам каждого аудита или инцидента пишите новые правила корреляции, закрывающие конкретные пробелы.

4️⃣ Проверяйте
Если у вас есть ресурсы, то организуйте совместные тренировки атакующих и защищающихся.
Пример: Пускай условный атакующий 🧐имитирует технику Lateral Movement через протокол RDP (T1021.001), заходя с рабочей станции рядового сотрудника на сервер. Задача — зафиксировать это средствами ИБ 😎 и проверить, сработало ли оно и выдало ли нужное событие.

Сама матрица все время прирастает новыми процедурами и техниками и действительно сложно читается. Поэтому для лучшего ее понимания можно применить документ Best Practices от CISA. Также PT ведут у себя русскоязычный ее вариант, да с упором на свои СЗИ, но все же ее может быть удобнее использовать.

💬 Внедрение у себя MITRE ATT&CK переводит безопасность из абстрактного «мы ставим антивирус» в измеримый процесс управления рисками. Начните с малого: возьмите один типичный сценарий атаки на вашу компанию и разберите его по косточкам с помощью этой матрицы.

📖 InfoSec Context | TG | Max | Web

69 0 4 1
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot