Обновление MITRE ATT&CK (v18)
28 октября 2025 года вышло очередное крупное обновление одного из главных проектов организации MITRE — матрицы MITRE ATT&CK (v18). Я считаю её базой знаний и стандартом по практической безопасности, особенно в направлении Detection Engineering.
Давайте начнём с главных изменений:
- обновление затронуло разделы Techniques, Groups, Campaigns и Software для всех типов матриц (Enterprise, Mobile и ICS) - тактики без изменений, техник и подтехник стало больше;
- новый раздел Detection Strategies и к нему подраздел Analytics, который был анонсирован в июле 2025 года в блоге ATT&CK;
- удалён раздел Data Sources, но сохранен его подраздел Data Components, который связали с Detection Strategies и Analytics, и к нему добавил подраздел Log Source;
- обновлены слои для MITRE ATT&CK Navigator.
Цифры:
- All: 910 Software, 176 Groups и 55 Campaigns;
- Enterprise: 14 Tactics, 216 Techniques, 475 Sub-Techniques, 172 Groups, 784 Software, 52 Campaigns, 44 Mitigations, 691 Detection Strategies, 1739 Analytics и 106 Data Components;
- Mobile: 12 Tactics, 77 Techniques, 47 Sub-Techniques, 17 Groups, 122 Software, 3 Campaigns, 13 Mitigations, 124 Detection Strategies, 211 Analytics и 17 Data Components;
- ICS: 12 Tactics, 83 Techniques, 14 Groups, 23 Software, 7 Campaigns, 52 Mitigations, 18 Assets, 83 Detection Strategies, 82 Analytics и 36 Data Components.
Новые техники/подтехники:
- T1059.013 Command and Scripting Interpreter: Container CLI/API — наконец-то добрались до полноценного описания использования контейнеров атакующими;
- T1213.006 Data from Information Repositories: Databases — подход не новый, но решили сбор данных из БД выделить отдельно;
- T1678 Delay Execution — чаще всего используется в запланированных задачах, приведён интересный пример с утилитой ping;
- T1546.018 Event Triggered Execution: Python Startup Hooks — мало описания и нет примеров, но по тактикам можно понять для каких целей используется, здесь нашёл больше информации;
- T1562.013 Impair Defenses: Disable or Modify Network Device Firewall — тут про отключение/модицификацию FW в виде сетевых устройств, не путать с T1562.004 про системные FW;
- T1680 Local Storage Discovery — в примерах в основном enumeration, больше похоже на искусственное отделение от T1082;
- T1036.012 Masquerading: Browser Fingerprint — мало примеров, по аналогии с T1680 больше похоже на искусственное отделение от T1071.001;
- T1677 Poisoned Pipeline Execution — вот это что-то новенькое для матрицы, уверен, что AppSec'и ликуют;
- T1681 Search Threat Vendor Data — зачем выделять это в отдельную технику – не совсем понятно, т.к. это известный факт, что злоумышленники так же исследуют нас, как и мы их;
- T1679 Selective Exclusion — пусть будет, но и так понятно, что могут быть приоритеты в шифровании популярных расширений или тех, которые будут выявлены на этапе Discovery;
- T1518.002 Software Discovery: Backup Software Discovery — логичное выделение, но пока примеров мало;
- T1204.005 User Execution: Malicious Library — в целом это про уже имеющуюся технику T1204.002 и большой намёк на использование стратегии typosquatting в атаках (тут @hexadec1mal упоминает про это в своём канале).
Мои мысли:
- добавление Detection Strategies и Analytics: выглядит хорошо, без лишней информационной нагрузки (которой и так хватает) в следующем формате: Detection Strategy (+ связь с техниками атакующих) -> Analytics (краткое описание Detection Strategy) -> Data Components + Log Source (конкретные события с источников данных, которые помогут в составлении детектирующих правил);
- удаление Data Sources: уже можно сделать вывод, что инструмент MITRE DeTT&CT, который я упоминал в докладах на SOC-Forum 2024 и CyberCamp 2025 (тут), получит изменения или присоединится к кладбищу идей/проектов по ИБ в стиле Google, но появление замены в виде новых разделов выглядит более практически применимым;
- новые техники и подтехники — плановый пересмотр детектирующих правил.
#de #mitre #own #ti
❤️ | memory.DMP
Post #18
417
- 🔥 7
- 👍 1