یه فریمورکه که رفتار مهاجمها رو مرحلهبهمرحله دستهبندی میکنه تا تیمهای امنیتی بهتر بتونن حملهها رو تحلیل و شناسایی کنن.
تو این فریمورک معمولاً با این مفاهیم زیاد سر و کار داریم:
🔹 Tactic
هدف مهاجم در یک مرحله از حمله.
مثلاً:
Initial Access
Persistence
Privilege Escalation
یعنی مهاجم «میخواد چه کاری انجام بده».
🔹 Technique
روشی که مهاجم برای رسیدن به اون هدف استفاده میکنه.
مثلاً برای Initial Access:
Phishing
Exploit Public-Facing Application
یعنی مهاجم «چطور اون کار رو انجام میده».
🔹 Sub-Technique
جزئیات دقیقتر یک Technique.
مثلاً:
Spearphishing Attachment
Spearphishing Link
🔹 TTP
مخفف: Tactics, Techniques and Procedures
در واقع سبک و رفتار عملیاتی مهاجم رو توصیف میکنه.
📌 مثال ساده:
Tactic → Initial Access
Technique → Phishing
Sub-Technique → Malicious Attachment
تقریباً اکثر SOC ها، SIEM ها و EDR ها Detection هاشون رو بر اساس همین ATT&CK طراحی میکنن .
@SocRoot