Модели атак
Чтобы описывать атаки единообразно, аналитики используют модели. Три главные: Diamond Model, Cyber Kill Chain и MITRE ATT&CK.
При чём тут безопасность: модели помогают структурировать расследование, обмениваться знаниями и находить пробелы в защите.
Diamond Model
Модель «алмаз» описывает каждое вторжение четырьмя связанными вершинами:
- противник — кто атакует;
- возможности — инструменты и приёмы;
- инфраструктура — серверы, домены, адреса;
- жертва — на кого направлена атака.
Зная одну вершину, аналитик ищет связи с остальными: например, по домену находит другие атаки того же противника.
Kill Chain
Cyber Kill Chain (урок ранее) описывает атаку как последовательность из семи этапов — от разведки до действий по цели.
Сильная сторона — наглядность и идея «разорвать цепочку». Слабая — модель слишком общая для того, что происходит внутри сети после взлома.
MITRE ATT&CK
ATT&CK — подробная база знаний о поведении злоумышленников, основанная на реальных атаках. Она состоит из:
- тактик — целей атакующего (первоначальный доступ, закрепление, повышение привилегий, боковое перемещение, эксфильтрация и другие);
- техник — способов их достижения, у каждой есть номер, например T1566 — фишинг.
Как их применяют
- В отчётах об атаках описывают действия номерами техник ATT&CK — это понятно любому аналитику.
- Сопоставляют свои правила обнаружения с матрицей ATT&CK и видят, какие техники не покрыты.
- Diamond Model помогает связывать разрозненные инциденты в кампании.
Главное за урок
- Diamond Model: противник, возможности, инфраструктура, жертва.
- Kill Chain — последовательность этапов; ATT&CK — подробные тактики и техники.
- ATT&CK помогает найти непокрытые техники обнаружения.