Рубрика просто о сложном - что такое этот ваш MITRE ATT&CK

Привет, друзья. Сегодня у нас внезапная рубрика “Просто о сложном”. Дело в том, что профессиональная речь работников IT структур отличается многообразием жаргонизмов, аллегорий и терминов. Названия всех программ и инструментов даже в голове удержать сложно. Поэтому сегодня расскажу о фрейминге в кибербезопасности и о такой штуке, как MITRE ATT&CK простыми словами. Итак, MITRE ATT&CK это энциклопедия, допустим болезней. Единый справочник болезней, вирусов и травм, куда группы по кибербезопасности всех стран собирают информацию - каким образом преступные и мошеннические группировки атакуют людей и организации. А так же описывают успешные методы борьбы, результаты “лечения” таких атак. Пользоваться оказалось достаточно просто. Любая атака имеет свое название - фишинг, атаки на приложения, вредоносное ПО, атаки на цепочки поставок и так далее (все это преподают и описывают на базовых курсах по кибербезу). Классифицируем, не забываем пройтись по подразделам - каждая из “болячек” имеет несколько подвидов, а после уже изучаем как с этим бороться. Это и есть фрейминг - загнать инцидент в определённые классификатором рамки. Удобным в MITRE ATT&CK оказалось и то, что здесь же приводится описание зафиксированой реальной атаки а так же группировки, которые их проводили. Чем это полезно? Каждая группа зачастую специализируется на одном или двух векторах атак, уже успешно проведённых и имеет свой “почерк”. Поэтому это может оказаться полезным при выявлении смежных инцидентов.

Рубрика просто о сложном - что такое этот ваш MITRE ATT&CK | Сетка — социальная сеть от hh.ru