Перейти к содержанию

MITRE ATT&CK Evaluations: что это и зачем нужно


Рекомендуемые сообщения

MITRE — не просто компания, которая занимается сравнением защитных решений. Это некоммерческая организация, декларирующая своей целью создание более безопасного мира. Всем, кто хоть как-то соприкасается с миром киберебезопасности, она известна в первую очередь как корпорация, собирающая и поддерживающая базу данных общеизвестных уязвимостей (Common Vulnerabilities and Exposures, CVE). Некоторое время назад ее эксперты продолжили работать в том же направлении и создали матрицу угроз MITRE ATT&CK.

Что такое MITRE ATT&CK

По большому счету MITRE ATT&CK — это публичная база знаний, в которой собраны тактики и техники целевых атак, применяемые различными группировками киберпреступников. Данные представлены в виде матрицы, по которой можно посмотреть, как атакующие проникают в инфраструктуру компаний, как закрепляются в ней, какие уловки предпринимают для того, чтобы их не обнаружили, и так далее. Тут надо заметить, что мы сейчас говорим о матрице угроз для информационных инфраструктур enterprise-компаний, но вообще MITRE работает еще над несколькими матрицами, в том числе — с угрозами для промышленных объектов и мобильных устройств.

Однако смысл MITRE ATT&CK не сводится к простому сбору информации ради знаний. База знаний позволяет строить модели угроз для различных отраслей промышленности и, что более важно, показывать, какие из известных угроз могут быть закрыты конкретными решениями и их комбинацией. В теории это происходит так: компания, выбирающая решения для защиты своей инфраструктуры, проецирует возможности «кандидата» на матрицу ATT&CK и смотрит, какие актуальные угрозы остались «незакрытыми». Как в Bingo. На практике для того, чтобы понять, какие из угроз выявляются конкретным защитным продуктом, MITRE проводит регулярные тесты, которые называются ATT&CK Evaluations.

Что такое ATT&CK Evaluations и как они проходят

Исследователи из MITRE выбирают некий прототип злоумышленника и в течение нескольких дней эмулируют его активность в тестовом пространстве, где работают испытываемые решения. Разумеется, они не копируют атаки прошлого один в один — это было бы слишком просто. Конкретные инструменты атакующих изменяются. Цель этого теста — понять, как решение детектирует различные фазы атаки, поэтому все защитные механизмы отключаются (в противном случае некоторые фазы было бы невозможно проверить). Подробную статью о процессе ATT&CK Evaluation и о том, как интерпретировать результаты теста, можно найти в разделе нашего корпоративного сайта, посвященном MITRE ATT&CK.

Какие продукты тестировались и каковы результаты?

Современная фаза теста называется APT29 Evaluation: исследователи эмулируют усилия APT29 — группы, также известной под именами CozyDuke, Cozy Bear и The Dukes. В этой фазе испытывалось наше решение Kaspersky Endpoint Detection and Response, а также сервис Kaspersky Managed Protection. Если вам интересно, какова была конфигурация решений, то о конкретных настройках можно прочитать в этой статье.

В целом наши решения показали себя хорошо — они выявили большую часть техник, эмулированных исследователями. Ключевые уловки киберпреступников (в фазах исполнения вредоносного кода, закрепления в системе, повышения привилегий и распространения по сети) были выявлены с высокой степенью точности. Более подробные результаты и их толкование читайте в разделе нашего корпоративного сайта, посвященного MITRE.



Читать далее >>
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Alexk6
      От Alexk6
      После криворукого админа возникли проблемы. Поймали шифровальщик. Админ сделал терминальный сервер из Win 11 Home на котором работали 6-7 человек, все с админскими правами. Браузером пользовались все с этого сервера. Файлы меньше 8 мб не затронуты. Ссылка на шифрованный файл и его орегинал https://cloud.mail.ru/public/a4nf/zJDX69Qs9
    • Саша Добрынин
      От Саша Добрынин
      Добрый день, помогите спасти базу 1с, там несколько лет работы, а диск с бэкапами в самый неподходящий момент навернулся.
      H.7z Addition.txt FRST.txt
    • Muhamor
      От Muhamor
      собственно зашифровало нужные файлы. Прошу помощи. 
      Addition.txt FRST.txt бухгал. письма на передвижку.docx.rar
    • Vopj
      От Vopj
      В определенный момент начала возникать большая нагрузка на CPU, возник сильный перегрев. RogueKiller обнаружил PuzzleMedia, CureIt не запускается ввобще, к сожалению по причине отсутствующих навыков, самостоятельно разобраться не получилось, прошу помощи.
      CollectionLog-2024.11.13-21.04.zip
    • tr01
      От tr01
      Добрый день
      Подскажите, пожалуйста, сможете ли вы помочь в ситуации, если сервер в зломали и упаковали файлы в архив rar?После этого был Backdoor, но вроде бы уже удален антивирусом, восстановить файлы с диска не получается (затерты архивами). 
      Addition.txt FRST.txt отчет.txt пароль к архиву - копия (72) — копия — копия.txt
×
×
  • Создать...