Гладиаторы - меню
Гладиаторы - меню

Матрица MITRE ATT&CK: техники, тактики и процедуры для Kill Chain и реагирования на инциденты

Современные кибератаки редко ограничиваются одной уязвимостью или одним вредоносным файлом. Как правило, злоумышленники действуют поэтапно: собирают информацию о компании, получают первоначальный доступ, закрепляются в инфраструктуре, повышают привилегии, перемещаются между системами и только после этого достигают своей цели — кражи данных, шифрования инфраструктуры или нарушения работы сервисов.

Для описания подобных сценариев была разработана матрица MITRE ATT&CK — одна из самых известных мировых моделей поведения злоумышленников. Она позволяет систематизировать реальные методы атакующих, сопоставлять события безопасности с конкретными этапами атаки и строить эффективные процессы мониторинга, Threat Hunting и реагирования на инциденты.

Сегодня MITRE ATT&CK активно используется в SOC, SIEM, EDR, XDR, SOAR, системах Threat Intelligence и при проведении тестов на проникновение. Благодаря единой терминологии специалисты информационной безопасности могут быстрее обнаруживать угрозы, анализировать инциденты и совершенствовать защиту корпоративной инфраструктуры.

Содержание:

Команда редакторов "Гладиаторы ИБ"
Дата публикации: 02.07.2026
Время прочтения
11 минут

Что такое MITRE ATT&CK

MITRE ATT&CK (Adversarial Tactics, Techniques and Common Knowledge) — это открытая база знаний о тактиках, техниках и процедурах злоумышленников, созданная на основе анализа реальных атак.

В отличие от классических моделей, ATT&CK описывает не теоретические сценарии, а реальные способы работы хакерских группировок.

Каждая запись содержит:

  • описание техники;
  • примеры использования;
  • известные группировки;
  • используемое вредоносное ПО;
  • рекомендации по обнаружению;
  • способы снижения риска.

База регулярно обновляется по мере появления новых методов атак. 
Матрица MITRE ATT&CK: техники, тактики и процедуры для Kill Chain и реагирования на инциденты

Что означает TTP

Основой MITRE ATT&CK являются так называемые TTP (Tactics, Techniques and Procedures).

Каждый уровень описывает различные аспекты действий злоумышленника.

Tactics (тактики) отвечают на вопрос:

Зачем злоумышленник выполняет конкретное действие?

Например:

  • получить первоначальный доступ;
  • повысить привилегии;
  • похитить учетные данные;
  • скрыть следы.

Techniques (техники) отвечают на вопрос:

Каким способом достигается цель?

Например:

  • фишинг;
  • эксплуатация уязвимости;
  • Pass-the-Hash;
  • PowerShell;
  • RDP;
  • DLL Hijacking.

Procedures (процедуры) — это реальные способы реализации техники конкретными злоумышленниками или APT-группировками.

Именно процедуры позволяют понимать, как определенная техника используется на практике.

Из чего состоит матрица MITRE ATT&CK

Основой Enterprise Matrix являются тактики.

Каждая тактика объединяет десятки техник, которые позволяют злоумышленнику добиться конкретной цели.

На сегодняшний день Enterprise ATT&CK включает 15 основных тактик:

  • Reconnaissance - разведка;
  • Resource Development - подготовка ресурсов;
  • Initial Access - первоначальный доступ;
  • Execution - реализация;
  • Persistence - закрепление;
  • Privilege Escalation - эскалация привилегий;
  • Defense Evasion (Stealth) - скрытие действий;
  • Defense Impairment - сбой защиты;
  • Credential Access - доступ к учетным записям;
  • Discovery - обнаружение;
  • Lateral Movement - горизонтальное перемещение;
  • Collection - сбор;
  • Command and Control - команды и управление;
  • Exfiltration - получение данных;
  • Impact - нанесение ущерба. 

Каждая техника имеет собственный идентификатор (например, T1566 — Phishing = фишинг) и может содержать несколько под-техник.

Основные тактики MITRE ATT&CK

Reconnaissance

На этапе разведки злоумышленник собирает информацию о будущей цели.

Используются:

  • OSINT;
  • поиск доменов;
  • анализ сотрудников;
  • изучение инфраструктуры;
  • поиск утекших учетных данных.

Initial Access

Получение первоначального доступа.

Типичные техники:

  • фишинг;
  • эксплуатация VPN;
  • компрометация веб-приложений;
  • использование публичных сервисов;
  • зараженные вложения.

Execution

После проникновения злоумышленник запускает вредоносный код.

Для этого применяются:

  • PowerShell;
  • CMD;
  • скрипты;
  • макросы;
  • службы Windows.

Persistence

Если устройство будет перезагружено, злоумышленник не должен потерять доступ.

Для закрепления используются:

  • автозагрузка;
  • службы;
  • планировщик задач;
  • изменение реестра;
  • веб-оболочки.

Privilege Escalation

Получение административных прав.

Используются:

  • эксплуатация локальных уязвимостей;
  • обход UAC;
  • кража токенов;
  • злоупотребление системными сервисами.

Credential Access

На данном этапе злоумышленник пытается получить учетные данные.

Наиболее распространены:

  • Mimikatz;
  • Pass-the-Hash;
  • Keylogger;
  • дамп памяти LSASS.

Discovery

После закрепления выполняется исследование инфраструктуры.

Например:

  • поиск пользователей;
  • определение серверов;
  • анализ домена;
  • обнаружение сетевых ресурсов.

Lateral Movement

Получив информацию о сети, злоумышленник начинает перемещаться между компьютерами.

Чаще всего используются:

  • RDP;
  • SMB;
  • PsExec;
  • WinRM.

Command and Control

Компрометированные устройства начинают взаимодействовать с сервером управления.

Используются:

  • HTTPS;
  • DNS;
  • VPN;
  • облачные сервисы;
  • TOR.

Exfiltration

Кража информации.

Это могут быть:

  • документы;
  • базы данных;
  • резервные копии;
  • коммерческие сведения;
  • персональные данные.

Impact

Финальная стадия атаки.

Последствия могут быть различными:

  • шифрование инфраструктуры;
  • уничтожение информации;
  • остановка сервисов;
  • нарушение бизнес-процессов.

Как MITRE ATT&CK связана с Cyber Kill Chain

Cyber Kill Chain и MITRE ATT&CK часто используют вместе.

Однако это разные модели.

Cyber Kill Chain показывает общую последовательность развития атаки.

MITRE ATT&CK подробно описывает, какие именно техники могут использоваться на каждом этапе.

Например:

Cyber Kill Chain

MITRE ATT&CK

Reconnaissance

Reconnaissance

Weaponization

Resource Development

Delivery

Initial Access

Exploitation

Execution

Installation

Persistence

Command & Control

Command and Control

Actions on Objectives

Collection, Exfiltration, Impact


Таким образом, Kill Chain отвечает на вопрос «на каком этапе находится атака», а ATT&CK — «что именно делает злоумышленник».

Как используется MITRE ATT&CK в SOC

Для современных SOC матрица стала фактически единым языком описания атак.

Она применяется для:

  • настройки SIEM;
  • создания правил корреляции;
  • Threat Hunting;
  • построения сценариев SOAR;
  • оценки зрелости защиты;
  • расследования инцидентов;
  • проведения Purple Team;
  • анализа покрытия средств защиты.

При расследовании специалисты могут быстро определить:

  • какие техники уже использовал злоумышленник;
  • какие этапы атаки были пропущены;
  • какие действия необходимо ожидать далее.

Использование ATT&CK при реагировании на инциденты

Во время расследования инцидента аналитики SOC сопоставляют обнаруженные события с конкретными техниками MITRE ATT&CK.

Например:

Обнаруженное событие

Техника ATT&CK

PowerShell запускает Base64-команду

Command and Scripting Interpreter

Получен дамп LSASS

OS Credential Dumping

Используется PsExec

Remote Services

Подключение к неизвестному C2

Application Layer Protocol

Массовое шифрование файлов

Data Encrypted for Impact


Такое сопоставление помогает быстрее понять масштаб атаки и определить дальнейшие действия по локализации угрозы.

Какие технологии используют MITRE ATT&CK

Матрица применяется практически всеми современными средствами защиты:

  • SIEM;
  • SOAR;
  • EDR;
  • XDR;
  • NDR;
  • Threat Intelligence Platform;
  • BAS (Breach and Attack Simulation);
  • системы управления уязвимостями.

Поддержку ATT&CK реализуют многие популярные решения, включая KUMA SIEM, MaxPatrol SIEM, Security Vision и другие.

Преимущества использования MITRE ATT&CK

Основные достоинства модели:

  • единая терминология для специалистов ИБ;
  • описание реальных техник злоумышленников;
  • удобная интеграция с SOC;
  • повышение качества Threat Hunting;
  • ускорение расследования инцидентов;
  • оценка эффективности средств защиты;
  • возможность построения Purple Team;
  • упрощение обмена киберразведданными (CTI).

Ограничения матрицы

Несмотря на широкое распространение, ATT&CK не заменяет другие методологии.

Следует учитывать, что матрица:

  • не описывает последовательность атаки;
  • не оценивает риск;
  • не является системой управления безопасностью;
  • требует постоянного обновления;
  • должна использоваться совместно с другими моделями.

Именно поэтому ATT&CK чаще применяется совместно с Cyber Kill Chain, NIST Cybersecurity Framework, CVSS и другими подходами.

Сравнение MITRE ATT&CK и Cyber Kill Chain

Критерий

MITRE ATT&CK

Cyber Kill Chain

Основная цель

Описание поведения злоумышленника

Последовательность этапов атаки

Детализация

Очень высокая

Общая

Основа

Реальные TTP

Логика развития атаки

Использование в SOC

Да

Да

Threat Hunting

Да

Ограниченно

Purple Team

Да

Частично

Реагирование на инциденты

Да

Да

Анализ техник

Да

Нет

Когда организациям стоит использовать MITRE ATT&CK

Матрица особенно полезна компаниям, которые:

  • имеют собственный SOC;
  • используют SIEM или EDR;
  • проводят Threat Hunting;
  • регулярно выполняют пентесты;
  • относятся к объектам КИИ;
  • работают с большим объемом персональных данных;
  • обязаны соответствовать требованиям регуляторов;
  • развивают процессы DevSecOps и управления инцидентами.

Даже если организация использует услуги внешнего SOC, знание MITRE ATT&CK значительно упрощает анализ отчетов и взаимодействие с поставщиком услуг.

Заключение

MITRE ATT&CK стала одним из наиболее авторитетных стандартов описания поведения злоумышленников. Она позволяет говорить о кибератаках на едином языке, связывать события безопасности с конкретными тактиками и техниками, строить эффективные процессы Threat Hunting и значительно ускорять расследование инцидентов.

Наибольшую эффективность матрица демонстрирует при совместном использовании с Cyber Kill Chain, SIEM, SOAR, EDR и платформами Threat Intelligence. Такой комплексный подход помогает организациям не только обнаруживать атаки, но и понимать логику действий злоумышленника, прогнозировать его дальнейшие шаги и своевременно предотвращать развитие инцидента.

FAQ

Что такое MITRE ATT&CK?

MITRE ATT&CK — это открытая база знаний, содержащая описание тактик, техник и процедур (TTP), которые используют реальные злоумышленники при проведении кибератак. Она применяется для мониторинга безопасности, Threat Hunting и реагирования на инциденты.

Что такое TTP?

TTP расшифровывается как Tactics, Techniques and Procedures — тактики, техники и процедуры злоумышленников. Эти элементы лежат в основе матрицы MITRE ATT&CK и помогают описывать поведение атакующих.

Чем MITRE ATT&CK отличается от Cyber Kill Chain?

Cyber Kill Chain показывает общие стадии развития атаки, а MITRE ATT&CK подробно описывает конкретные действия злоумышленника на каждом этапе. Поэтому обе модели часто используются совместно.

Для чего MITRE ATT&CK применяется в SOC?

Матрица используется для настройки SIEM, проведения Threat Hunting, создания правил корреляции, анализа инцидентов, оценки покрытия средствами защиты и построения сценариев автоматического реагирования.

Можно ли использовать MITRE ATT&CK при проведении пентеста?

Да. Многие команды Red Team и специалисты по тестированию на проникновение используют техники MITRE ATT&CK для моделирования реальных действий злоумышленников и оценки эффективности защитных механизмов организации.