Peste 14 grupuri de adversari au utilizat activ cadrul MITRE ATT&CK ca limbaj comun intre echipele rosii si albastre in 2026. Daca gestionezi amenintarile cu un tabel Excel sau te bazezi exclusiv pe fluxuri CVE, esti orb fata de adversarii moderni care inlantuiesc sase sau sapte tehnici inainte ca SIEM-ul tau sa declanseze o singura alerta.
Acest ghid acopera totul: ce inseamna ATT&CK, lista completa de tehnici, cum functioneaza Navigator-ul si cum se compara cu Cyber Kill Chain.
Ce inseamna ATT&CK?
ATT&CK inseamna Adversarial Tactics, Techniques, and Common Knowledge. MITRE a lansat cadrul in 2015 dupa ce cercetatorii au realizat ca apararea bazata pe perimetru nu surprindea comportamentul atacatorilor odata intrati in retea. Versiunea 15 din 2026 a adaugat 25 de tehnici noi, ridicand totalul la peste 700 de comportamente catalogate.
Structura Cadrului
Matricea este organizata in Tactici si Tehnici. Enterprise ATT&CK acopera Windows, macOS, Linux, cloud, containere si infrastructura de retea. Cele 14 tactici includ Reconnaissance, Resource Development, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration si Impact.
Fiecare tehnica include descrierea comportamentului, exemple din grupuri de amenintari cunoscute, orientare pentru detectie si recomandari de atenuare. Un program de Vulnerability Management fara mapari ATT&CK rateza jumatate din imagine.
MITRE ATT&CK Navigator
Navigator-ul este o aplicatie web open-source gratuita pentru vizualizarea matricei ATT&CK. Echipele il folosesc pentru profilarea grupurilor de amenintari, maparea acoperirii detectiilor, planificarea exercitiilor red team si evaluarea controalelor de securitate. Se integreaza natural cu iesirile CSPM pentru tehnicile cloud ca T1537 si T1580. Datele STIX se integreaza cu platforme SIEM precum Splunk si Microsoft Sentinel.
Cyber Kill Chain vs MITRE ATT&CK
Cyber Kill Chain este un model linear in sapte etape, util pentru raportare executiva. MITRE ATT&CK este neliniar si granular, mapeaza comportamente nu etape. Recomandare: foloseste ambele. Kill Chain pentru raportare strategica, ATT&CK pentru ingineria detectiilor. Programele de Cloud Security beneficiaza in special de tehnicile ATT&CK specifice cloud-ului.
Tehnici Cheie in 2026
T1190 ramane cel mai frecvent vector de acces initial. T1059 apare in aproximativ 70 la suta din intruziunile enterprise. T1078 este cea mai abuzata tehnica de persistenta. Capacitatile de Secret Detection reduc direct raza de explozie a T1078. Pentru containere, T1525 este tot mai relevant. Container Image Scanning adreseaza aceasta tehnica direct. Abordarea Policy-as-Code impune bariere informate de ATT&CK la nivel de infrastructura.
Operationalizarea ATT&CK
Pasul 1: Stabileste o baza de acoperire in Navigator. Pasul 2: Prioritizeaza dupa relevanta grupului de amenintari. Pasul 3: Valideaza cu exercitii Purple Team. Scanarile de vulnerabilitati ofera contextul suprafetei de atac. Pasul 4: Alimenteaza programul de vulnerability management. Cadrele de Conformitate ca NIS2 si ISO 27001 cer din ce in ce mai mult aceasta prioritizare contextualizata pe risc.
Concluzie
MITRE ATT&CK este cel mai apropiat lucru de un limbaj comun pentru comportamentul adversarilor. Peste 700 de tehnici, mai mult de 140 de profiluri de grupuri de amenintari, instrumente gratuite si orientare reala pentru detectie. Intrebarea nu este daca sa adoptezi ATT&CK, ci daca il folosesti superficial sau il lasi sa conduca deciziile tale de inginerie a detectiilor.

