💬 Апрельский прогрев от MITRE ATT&CK: тактики «Defense Evasion» больше нет
К очередному апрельскому обновлению матрицы MITRE решили чуть поcпойлерить и прогреть аудиторию в своем блоге на Medium. В версии v19 запланировано изменение числа тактических шагов: тактика Defense Evasion разделяется на две: Stealth и Impair Defenses. Изменения пока коснутся только матрицы Enterprise
Раньше в Defense Evasion описывались два принципиально разных поведения:
🔹 Прятаться — маскироваться под легитимную активность
🔹 Ломать — отключать средства защиты, уничтожать логи
«Заметить скрытое» и « защитить средства защиты» — это разные задачи. Как будет теперь:
1️⃣ Тактика «Stealth»: злоумышленник использует методы сокрытия от обнаружения. Классические техники: T1027 (Obfuscated Files), T1036 (Masquerading), T1564 (Hide Artifacts)
2️⃣ Тактика «Impair Defenses»: злоумышленник активно выводит из строя средства защиты и обнаружения. Примеры техник: T1562.001 (Disable/Modify Tools), T1222 (File and Directory Permissions Modification)
MITRE планирует вносить изменения поэтапно:
🔹 Stealth забирает себе текущий ID (TA0005), тактика Impair Defenses получит новый
🔹Technique ID почти не меняются — меняется их принадлежность к тактике
🔹 3 техники полностью покидают бывший периметр Defense Evasion, какие - подробнее раскроют 28 апреля.
В следующих релизах MITRE продолжит реструктуризацию: обновленные описания техник, новые процедуры, исключение некоторых техник. Ждем ждем)
#mitre
Post #400
1K