ATT&CK
Adversarial Tactics, Techniques, and Common Knowledge (zkráceně ATT&CK) je báze znalostí a rámec ke klasifikaci a popisu kybernetických incidentů (zejména kybernetických útoků a průniků). Byla vytvořena v roce 2013 společností Mitre Corporation.[1]
Namísto toho aby útoky identifikoval podle jejich indikátorů kompromitace (IOCs), tak zkoumá spíše konkrétní chování a taktiky útočníků, případně vektory útoku.
Tento rámec se skládá ze 14 kategorií, které pokrývají technické cíle útočníka.[2] Příkladem cílů může být elevace oprávnění, nebo zřízení C2 serveru. Tyto kategorie se pak dále dělí na specifické techniky.[3]
Je alternativou k Cyber kill chain, vyvinutému ve společnosti Lockheed Martin.[3]
Historie
[editovat | editovat zdroj]Společnost Mitre Corporation zveřejnila ATT&CK v roce 2013 na základě předešlého experimentu Fort Meade. Během tohoto experimentu výzkumníci simulovali chování kyberkriminálníků a také obránců, snažících se po incidentu situaci napravit pomocí telemetrie a behaviorální analýzy. Tuto bázi znalostí se pak rozhodli zveřejnit, aby tak zpřesnili popis chování útočníků v kyberprostoru.[4]
Použití
[editovat | editovat zdroj]Používá se celosvětově a to v různých disciplínách jako jsou detekce průniku, threat hunting, návrh kyberbezpečnostních opatření, threat intelligence, red teaming a řízení rizik.[5]
Umožňuje zmapovat chování útočníka v různých fázích útoku, od prvotních přístupu až k dopadům.[6][7]
Podniková matice ATT&CK
[editovat | editovat zdroj]Matice ATT&CK pro podnikové systémy je reprezentována diagramem ve stylu tabulky kanban. Definuje 14 kategorií taktik, technik a procedur (TTP) používaných útočníky. Ke každé kategorii pak definuje další její techniky a sub-techniky.[8]
| Kategorie TTP | Popis | Techniky |
|---|---|---|
| Reconnaissance | Sběr informací o cíli. | 10 |
| Resource Development | Identifikace a získání zdrojů nutných ke provedení útoku. | 8 |
| Initial Access | Navázání prvotního přístupu k informačnímu systému nebo síti. | 10 |
| Execution | Spuštění škodlivého kódu na cílovém systému. | 14 |
| Persistence | Udržení přístupu k danému systému nebo síti. | 20 |
| Privilege Escalation | Zisk zvýšených práv v daném systému nebo síti. | 14 |
| Defense Evasion | Deaktivace nebo obejití ochranných opatření. | 43 |
| Credential Access | Zisk přístupových údajů k danému systému nebo datům. | 17 |
| Discovery | Identifikace dalších systémů nebo informací v napadené síti. | 32 |
| Lateral Movement | Pohyb po systémech v rámci napadené sítě. | 9 |
| Collection | Sběr dat z napadených systémů. | 10 |
| Command and Control | Navázání komunikace s napadenými systémy. | 17 |
| Exfiltration | Přenos ukradených dat z napadených systémů. | 9 |
| Impact | Dokončení všech akcí nutných k dosažení útočníkova cíle. | 14 |
Domény
[editovat | editovat zdroj]MITRE ATT&CK obsahuje tři domény:
- ATT&CK Enterprise, zaměřený na detekci škodlivých aktivit ve Windows, Mac, Linuxu i Cloudových systémech.
- ATT&CK Mobile, zaměřený na vyhodnocování škodlivých aktivit v systémech Android a iOS.
- ATT&CK for ICS, zaměřený na vyhodnocování škodlivých aktivit v průmyslové řídicí síti. (PLC a SCADA systémy).[4]
Reference
[editovat | editovat zdroj]V tomto článku byly použity překlady textů z článků ATT&CK na anglické Wikipedii a ATT&CK na francouzské Wikipedii.
- ↑ RAPID7. Rapid7. Rapid7 [online]. [cit. 2026-05-17]. Dostupné online. (anglicky)
- ↑ What is MITRE ATT&CK®: An Explainer [online]. [cit. 2026-05-17]. Dostupné online. (anglicky)
- 1 2 What is the Mitre Att&ck Framework? | CrowdStrike. CrowdStrike.com [online]. [cit. 2026-05-17]. Dostupné online. (anglicky)
- 1 2 What Is the MITRE ATT&CK Framework? | Get the 101 Guide | Trellix. www.trellix.com [online]. [cit. 2026-05-18]. Dostupné online. (anglicky)
- ↑ MITRE ATT&CK: Design and Philosophy. www.mitre.org [online]. [cit. 2026-05-18]. Dostupné online. (anglicky)
- ↑ Cybersécurité : à quoi sert le framework Mitre Att&ck ?. www.cio-online.com [online]. 2023-06-22 [cit. 2026-05-18]. Dostupné online. (francouzsky)
- ↑ Web 2023 - Les nouvelles surfaces d’attaques !. connect.ed-diamond.com [online]. [cit. 2026-05-18]. Dostupné online. (francouzsky)
- ↑ MITRE ATT&CK®. attack.mitre.org [online]. [cit. 2026-05-18]. Dostupné online.