MITRE ATT&CK
MITRE ATT&CK (od Adversarial Tactics, Techniques, and Common Knowledge – „taktyki, techniki i wiedza ogólna o przeciwnikach”), także ATT&CK – publicznie dostępna, ustrukturyzowana baza wiedzy o taktykach i technikach stosowanych przez przeciwników w cyberatakach, oparta na obserwacjach z rzeczywistych incydentów; rozwijana od 2013 roku przez amerykańską organizację non profit MITRE Corporation[1][2]. Każda technika ma stały identyfikator (np. T1566 – phishing), dzięki czemu framework pełni w branży cyberbezpieczeństwa funkcję wspólnego słownika do opisu zachowań atakujących; amerykańska agencja Cybersecurity and Infrastructure Security Agency (CISA) opublikowała oficjalne zalecenia mapowania analiz zagrożeń na ATT&CK[3].
W odróżnieniu od podejść opartych na wskaźnikach kompromitacji (indicators of compromise), ATT&CK opisuje same zachowania i cele atakujących – taktyka odpowiada na pytanie, „po co” przeciwnik wykonuje daną czynność, a technika – „jak” to robi[4][5]. Framework bywa zestawiany z modelem cyber kill chain koncernu Lockheed Martin, wobec którego stanowi bardziej szczegółową alternatywę[4].
Historia
ATT&CK wywodzi się z uruchomionego w 2010 roku wewnętrznego środowiska badawczego MITRE o nazwie FMX, w którym opracowywano metody szybszego wykrywania zaawansowanych, długotrwałych zagrożeń (APT); katalogowanie zaobserwowanych zachowań atakujących doprowadziło we wrześniu 2013 roku do powstania pierwszej, wewnętrznej wersji frameworka, skupionej na środowiskach Windows w sieciach korporacyjnych[6][2]. Publicznie model udostępniono w maju 2015 roku – zawierał wówczas 96 technik pogrupowanych w 9 taktyk[6].
W 2017 roku zakres rozszerzono na systemy Mac i Linux (całość nazwano ATT&CK for Enterprise), a równolegle opublikowano macierz ATT&CK for Mobile dla urządzeń mobilnych; w 2019 roku dodano techniki chmurowe, w 2020 roku macierz ATT&CK for ICS dla przemysłowych systemów sterowania, a w 2021 roku – techniki dotyczące kontenerów[6][7]. Baza jest aktualizowana w regularnych, publikowanych mniej więcej co pół roku wersjach[8]. W wersji 19 z kwietnia 2026 roku dotychczasową taktykę Defense Evasion (unikanie obrony) podzielono na dwie: Stealth (ukrywanie działań pod pozorem normalnej aktywności) i Defense Impairment (aktywne wyłączanie mechanizmów obronnych)[9][10].
Struktura
Framework obejmuje trzy macierze: Enterprise (systemy stacjonarne i serwerowe – Windows, macOS, Linux – oraz usługi chmurowe, sieci i kontenery), Mobile (Android i iOS) oraz ICS (przemysłowe systemy sterowania)[6][11]. Macierz przedstawia taktyki jako kolumny, a przypisane im techniki jako wiersze.
Macierz Enterprise dzieli się (według wersji 19) na 15 taktyk odzwierciedlających kolejne cele atakującego: rozpoznanie (Reconnaissance), przygotowanie zasobów (Resource Development), uzyskanie pierwszego dostępu (Initial Access), wykonanie kodu (Execution), utrzymanie dostępu (Persistence), eskalację uprawnień (Privilege Escalation), ukrywanie działań (Stealth), osłabianie obrony (Defense Impairment), pozyskiwanie poświadczeń (Credential Access), rozpoznanie środowiska (Discovery), ruch boczny (Lateral Movement), gromadzenie danych (Collection), komunikację z systemami ofiary (Command and Control), eksfiltrację danych (Exfiltration) i wywieranie wpływu na systemy (Impact)[12]. Taktykom przyporządkowane są techniki i subtechniki – w wersji 19 macierz Enterprise opisuje 222 techniki[13].
Poza taktykami i technikami baza kataloguje także grupy przestępcze i szpiegowskie (identyfikatory G, np. APT28 – 180 grup w sierpniu 2026 roku), używane przez nie oprogramowanie (identyfikatory S – ponad 950 pozycji), kampanie oraz środki zaradcze i metody detekcji przypisane poszczególnym technikom[14][15].
Zastosowania
ATT&CK jest wykorzystywany m.in. w analizie zagrożeń (threat intelligence), wykrywaniu włamań, polowaniu na zagrożenia, projektowaniu zabezpieczeń i zarządzaniu ryzykiem[6][2]. Red teamy używają go do emulacji zachowań konkretnych przeciwników, a blue teamy – do mapowania pokrycia detekcji i oceny zdolności reagowania centrów operacji bezpieczeństwa (SOC)[6]. Na frameworku opiera się także program ATT&CK Evaluations, w którym oceniana jest skuteczność komercyjnych produktów bezpieczeństwa wobec technik znanych grup[16]. Macierz integrują w swoich produktach dostawcy rozwiązań bezpieczeństwa, m.in. Microsoft (Sentinel), IBM i Cisco[17][18][19].
Z frameworka korzystają również polskie instytucje cyberbezpieczeństwa – według przedstawiciela CSIRT MON modelowanie zagrożeń w organizacji polega na zidentyfikowaniu potencjalnych przeciwników, przypisaniu im znanych technik na bazie MITRE ATT&CK i przetestowaniu odporności własnych systemów na ich działania[20].
Powiązane projekty
Uzupełnieniem ATT&CK jest rozwijany przez MITRE framework D3FEND, katalogujący w analogiczny sposób techniki obronne i wiążący je z technikami ataku z ATT&CK; opublikowany w wersji beta w czerwcu 2021 roku, w grudniu 2024 roku osiągnął wersję 1.0[21]. MITRE prowadzi też katalog wzorców ataków CAPEC (Common Attack Pattern Enumeration and Classification), opisujący znane wzorce ataków na aplikacje[11].
Przypisy
- ↑ What is the MITRE ATT&CK Framework?. Rapid7. [dostęp 2026-08-21]. (ang.).
- ↑ a b c Adam Rudnicki: Koncepcja MITRE ATT&CK i wykorzystanie jej w Threat Intelligence. Kapitan Hack, 2023-01-17. [dostęp 2026-08-21]. (pol.).
- ↑ Best Practices for MITRE ATT&CK Mapping. Cybersecurity and Infrastructure Security Agency, 2023-01-17. [dostęp 2026-08-21]. (ang.).
- ↑ a b What is the MITRE ATT&CK Framework?. CrowdStrike. [dostęp 2026-08-21]. (ang.).
- ↑ Mikołaj Rogalewicz: W cieniu cyberwojny. Jak wyglądają operacje grup APT?. CyberDefence24, 2025-07-04. [dostęp 2026-08-21]. (pol.).
- ↑ a b c d e f Blake E. Strom i in.: MITRE ATT&CK: Design and Philosophy. MITRE, 2020-03. [dostęp 2026-08-21]. (ang.).
- ↑ Updates – April 2021. MITRE ATT&CK, 2021-04. [dostęp 2026-08-21]. (ang.).
- ↑ Versions of ATT&CK. MITRE ATT&CK. [dostęp 2026-08-21]. (ang.).
- ↑ Updates – April 2026. MITRE ATT&CK, 2026-04-28. [dostęp 2026-08-21]. (ang.).
- ↑ Stephane Egly, Josh Darby MacLellan: MITRE ATT&CK Version 19: What's New in 2026. Feedly, 2026-05-20. [dostęp 2026-08-21]. (ang.).
- ↑ a b MITRE ATT&CK. MITRE. [dostęp 2026-08-21]. (ang.).
- ↑ Enterprise tactics. MITRE ATT&CK. [dostęp 2026-08-21]. (ang.).
- ↑ Enterprise Techniques. MITRE ATT&CK. [dostęp 2026-08-21]. (ang.).
- ↑ Groups. MITRE ATT&CK. [dostęp 2026-08-21]. (ang.).
- ↑ Software. MITRE ATT&CK. [dostęp 2026-08-21]. (ang.).
- ↑ ATT&CK Evaluations. MITRE. [dostęp 2026-08-21]. (ang.).
- ↑ View MITRE coverage for your organization from Microsoft Sentinel. Microsoft Learn. [dostęp 2026-08-21]. (ang.).
- ↑ What is the MITRE ATT&CK Framework?. IBM. [dostęp 2026-08-21]. (ang.).
- ↑ MITRE ATT&CK Archives. Cisco Blogs. [dostęp 2026-08-21]. (ang.).
- ↑ Mikołaj Rogalewicz: Grupy APT jako długofalowe zagrożenie dla cyberbezpieczeństwa. CyberDefence24, 2025-10-03. [dostęp 2026-08-21]. (pol.).
- ↑ Peter Kaloroumakis: D3FEND 1.0 General Availability. MITRE D3FEND, 2024-12-20. [dostęp 2026-08-21]. (ang.).
Linki zewnętrzne
Content Disclaimer
Informasi ini disarikan dari Wikipedia dan disajikan kembali untuk tujuan edukasi. Konten tersedia di bawah lisensi CC BY-SA 3.0. Kami tidak bertanggung jawab atas ketidakakuratan data yang bersumber dari kontribusi publik tersebut.
- The information displayed on this website is sourced in part or in whole from Wikipedia and has been adapted for the purpose of restating it. We strive to provide accurate and relevant information, however:
- There is no guarantee of absolute accuracy. Wikipedia is an open, collaborative project that can be edited by anyone, so information is subject to change.
- It is not intended to constitute professional advice. The content displayed is for informational and educational purposes only. For important decisions (e.g., medical, legal, or financial), please consult a professional.
- Content copyright. Wikipedia is licensed under the Creative Commons Attribution-ShareAlike License (CC BY-SA). This means that content may be reused with appropriate attribution and shared under a similar license.
- Responsible use. Any risk arising from the use of information from this website is entirely the responsibility of the user.