Hlavná zmena: rozdelenie Defense Evasion
MITRE ATT&CK nie je len akademická databáza. Je to základ, na ktorom stoja detekčné pravidlá, coverage mapy, reporty pre vedenie aj red team cvičenia. Keď sa framework mení, musí sa meniť aj detekcia.
Doteraz existovala jedna taktika pokrývajúca všetky techniky, ktorými sa útočník vyhýba detekcii. V19 ju rozdeľuje na dve:
- Stealth (TA0005): útočník sa skrýva. Vaše nástroje bežia normálne, on len zostáva mimo radaru.
- Defense Impairment (TA0112): útočník aktívne sabotuje vašu obranu. Vypína logy, zabíja endpoint agenta, modifikuje firewall.
Ide o zásadný rozdiel. Stealth znamená, že útočník je pasívny a opatrný. Defense Impairment znamená, že útočník aktívne ničí vašu schopnosť ho vidieť. Detekčná odpoveď na tieto dve situácie je odlišná.
Prečo to vyžaduje akciu
Každé detekčné pravidlo, coverage mapa aj report pre vedenie, ktorý odkazuje na pôvodnú taktiku Defense Evasion, musí byť prehodnotený a preradený. Nie je to jednorazová úprava. Je to revízia celej detekčnej vrstvy pokrývajúcej evasion techniky.
Ďalšie novinky v19
- 222 techník a 475 sub-techník v Enterprise matici
- 697 detekčných stratégií a 1 758 analytík
- prvá zdokumentovaná AI-orchestrovaná kampaň v histórii ATT&CK
- nové skupiny: MirrorFace a VOID MANTICORE
- prvýkrát sub-techniky aj v ICS doméne
Framework sa mení, lebo sa menia útočníci
ATT&CK nie je dokument, ktorý sa raz nastaví a zabudne. Vyvíja sa podľa toho, čo útočníci reálne robia.
Často kladené otázky
Musíme okamžite aktualizovať všetky detekčné pravidlá?
Kde nájdeme aktuálny zoznam zmien v19?
Ako exe:SOC pracuje s ATT&CK frameworkom?
Viete, voči ktorým technikám ste chránení?
Zmapujeme vaše detekčné pokrytie na aktuálnu verziu MITRE ATT&CK a ukážeme, kde sú medzery. Konzultácia je zdarma a trvá 30 minút.
