MITRE ATT&CK
Også kendt som: ATT&CK
Et gratis, offentligt katalog over rigtige angriberes mål og metoder, der giver forsvarere et fælles sprog for, hvordan angreb forløber.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En vidensbase bygget på observerede angreb og vedligeholdt af den almennyttige organisation MITRE, der inddeler angriberes adfærd i taktikker (målet, fx lateral bevægelse) og teknikker (hvordan målet nås), hver med et nummer, eksempler og råd om detektion.
Forklaret enkelt
Som en håndbog over alle kendte lommetyvetricks, ordnet efter fase - at vælge et offer, aflede det, tage pungen, slippe væk - så vagter ved, hvad de skal holde øje med i hvert trin.
I praksis
En regions SOC lægger sine detektionsregler ind over ATT&CK-matricen og ser, at den slet ingen regel har for angribere, der stjæler browsercookies, så det bliver den næste regel, der skrives.
Hvorfor det betyder noget
Angribere kan skifte adresser og filer på få minutter, men deres metoder ændrer sig langsomt; at overvåge metoder giver et mere holdbart forsvar og en fælles måde at rapportere det på.
Teknisk uddybning
ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) voksede ud af MITRE's Fort Meade Experiment fra 2013, et forskningsprojekt om detektion efter kompromittering i Windows-baserede virksomhedsnetværk, og blev offentliggjort i 2015. I dag har den tre domæner: Enterprise (Windows, macOS, Linux, cloudplatforme, identitetsudbydere, SaaS, netværksudstyr, containere og ESXi), Mobile og ICS. Enterprise-matricen har 14 taktikker, fra Reconnaissance (TA0043) og Resource Development (TA0042), der begge kom til i 2020, over Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection og Command and Control til Exfiltration og Impact.
Datamodellen er et sæt sammenkædede objekter med stabile id'er. Taktikker (TAxxxx) er angriberens taktiske mål; teknikker (Txxxx) er måden, målet nås på, og siden version 7 (2020) er mange opdelt i subteknikker (Txxxx.yyy), fx T1003.001, OS Credential Dumping: LSASS Memory, eller T1539, Steal Web Session Cookie. Procedurer er konkrete, observerede udførelser dokumenteret som eksempler. Grupper (Gxxxx), software (Sxxxx), kampagner (Cxxxx) og mitigeringer (Mxxxx) er knyttet til de teknikker, de bruger eller modvirker. Version 18, udgivet i oktober 2025, erstattede den gamle detektionstekst og kortlægningen til datakilder pr. teknik med detection strategies (DETxxxx) og platformspecifikke analytics, der peger på logkilder, hvilket er en væsentlig ændring for alle, der vedligeholder dækningskortlægninger. Hele materialet udgives som STIX 2.1-bundter, og ATT&CK Navigator lader teams farvelægge lag af matricen for at vise dækning, profiler af trusselsaktører eller testresultater. Nye versioner udkommer cirka to gange om året, så kortlægninger bør angive, hvilken ATT&CK-version de bygger på.
De vigtigste anvendelser er analyse af detektionsdækning, rapportering af threat intelligence, emulering af angribere og red/purple teaming samt prioritering af sikkerhedsinvesteringer ud fra huller. MITRE står også for ATT&CK Evaluations af kommercielle sikkerhedsprodukter. Beslægtede MITRE-projekter dækker nabobehov: D3FEND katalogiserer defensive teknikker, ATLAS dækker angreb på AI- og maskinlæringssystemer, CAPEC katalogiserer angrebsmønstre mod software, og Center for Threat-Informed Defense udgiver kortlægninger som ATT&CK til NIST SP 800-53.
Typiske fejlanvendelser er veldokumenterede, også af MITRE selv. En farvelagt matrix antyder en fuldstændighed, den ikke kan måle: en teknik er ikke "dækket" af én regel, fordi teknikker har mange procedurer, og detektionskvaliteten varierer med platform og datakilde. Ikke alle teknikker er lige relevante eller lige mulige at opdage, så 100 % dækning er et dårligt mål; prioritering efter relevans for de trusselsaktører, man møder, og efter udbredelse virker bedre. ATT&CK beskriver adfærd efter kompromittering mere finkornet end Lockheed Martins Cyber Kill Chain, der modellerer indbruddet som syv faser i rækkefølge, og den er hverken et risikorammeværk eller en modenhedsmodel. Den supplerer kompromitteringsindikatorer ved at arbejde nær toppen af Pyramid of Pain, hvor angriberens adfærd er dyr at ændre.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Trussel
- →Trusselsaktør
- →MITRE ATT&CK
Relationer
- Forudsætter
- Trusselsaktør
- Forveksl ikke med
- Kompromitteringsindikator (IoC)
Kilder og videre læsning
Officiel dokumentation
- MITRE ATT&CK · MITRE
- MITRE ATT&CK: Design and Philosophy · MITRE
- ATT&CK v18 - Detection Strategies, More Adversary Insights · MITRE
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…