Ce este framework-ul MITRE ATT&CK — și de ce contează cu adevărat?
Peste 90% dintre echipele de securitate enterprise susțin că folosesc framework-ul MITRE ATT&CK. Mult mai puține îl operaționalizează cu adevărat. Acea diferență — dintre a cita un framework și a-l folosi cu precizie — este exact locul unde se nasc breșele de securitate.
ATT&CK înseamnă Adversarial Tactics, Techniques, and Common Knowledge — aceasta este semnificația completă a MITRE ATT&CK. Dezvoltat de MITRE Corporation începând din 2013, a apărut dintr-un proiect intern de cercetare numit FMX, care observa comportamentul real al adversarilor în mediile Windows enterprise. Astăzi acoperă Enterprise (Windows, macOS, Linux, cloud, containere, rețele), Mobile și ICS — cu peste 600 de tehnici pe 14 tactici în versiunea ATT&CK v16 din 2026.
Aceasta nu este o bifă de conformitate. Este o bază de cunoștințe vie, construită pe comportamente observate ale actorilor de amenințare, indexată după campanii reale de intruziune. Gândește-te la ea ca la un tabel periodic al metodelor adversariale.
Concepte fundamentale: Tactici, Tehnici și Sub-tehnici
Framework-ul organizează comportamentul adversarilor în trei niveluri. Tacticile descriu obiectivul adversarului într-o fază dată — de la Reconnaissance la Impact, 14 în total. Tehnicile arată cum este atins acel obiectiv — de exemplu, Spearphishing Attachment (T1566.001). Sub-tehnicile oferă variante granulare — OS Credential Dumping (T1003) include LSASS Memory, SAM, DCSync și altele.
Fiecare intrare de tehnică include descrieri, exemple procedurale din grupuri de amenințare cunoscute, ghiduri de detecție și recomandări de atenuare. Acele date procedurale — extrase din rapoarte CTI, analize de malware și constatări de incident response — sunt ceea ce separă ATT&CK de framework-urile generice de bune practici.
Lista de tehnici MITRE ATT&CK și Navigator-ul
Volumul enorm de tehnici MITRE ATT&CK intimidează echipele. Dar acoperirea completă nu este obiectivul — fidelitatea detecției este. Începe cu tehnicile cele mai relevante pentru modelul tău de amenințare. Secțiunea Groups din ATT&CK mapează APT-uri și grupuri criminale cunoscute la tehnicile specifice pe care le folosesc.
MITRE ATT&CK Navigator este un instrument web pentru adnotarea și filtrarea matricei ATT&CK. Maparea acoperirii arată ce tehnici detectează controalele actuale. Layer-ele pentru actori de amenințare încarcă profiluri preconfigurate pentru grupuri cunoscute. Exportul ca JSON permite utilizarea programatică în fluxuri de lucru SOAR.
Echipele care gestionează Vulnerability Management beneficiază enorm de layer-ele Navigator combinate cu scoruri EPSS pentru a prioritiza CVE-urile exploatate activ prin tehnici din zonele cu acoperire redusă.
Cyber Kill Chain vs MITRE ATT&CK
Kill Chain de la Lockheed Martin descrie un atac în șapte faze liniare. ATT&CK este neliniar, granular la nivel de tehnică și bazat pe dovezi. Un adversar poate alterna de mai multe ori între Lateral Movement și Privilege Escalation — linearitatea Kill Chain nu captează asta.
Kill Chain câștigă la: comunicarea cu managementul executiv și reconstrucția la nivel înalt a unui incident. ATT&CK câștigă la: detection engineering, threat hunting, planificarea red team și analiza lacunelor. Echipele care construiesc programe de Cloud Security ar trebui să știe că matricea cloud a ATT&CK a evoluat semnificativ — Kill Chain nici nu a fost gândită pentru scenarii cloud-native.
Cum folosesc echipele de securitate ATT&CK în 2026
Detection Engineering: mapează fiecare regulă de detecție din SIEM la un ID de tehnică ATT&CK. Combinat cu VM Scans, obții o vizualizare bidirecțională — ce vulnerabilități există și ce tehnici ATT&CK le pot exploata.
Red Team și Purple Team: instrumente precum Atomic Red Team și CALDERA execută cazuri de test mapate ATT&CK. Purple teaming transformă aceste exerciții într-o buclă de îmbunătățire continuă. Pentru echipele care folosesc SAST și Secret Detection în pipeline-uri, ATT&CK oferă contextul adversarial — T1552 (Unsecured Credentials) se mapează direct pe secrete hardcodate în cod sursă.
Securitate cloud și containere: matricea cloud a ATT&CK acoperă AWS, Azure, GCP și SaaS. Echipele care rulează Container Image Scanning ar trebui să mapeze vulnerabilitățile descoperite la tehnicile ATT&CK pe care le permit. Conformitate: NIST CSF 2.0 referențiază explicit ATT&CK. Pentru echipele care gestionează Compliance pe mai multe framework-uri simultan, ATT&CK devine stratul tehnic unificator.
Greșeli comune în utilizarea ATT&CK
Urmărirea acoperirii 100% a tehnicilor este cea mai frecventă greșeală — nu poți detecta fiecare tehnică ATT&CK. Tratarea ATT&CK ca static este a doua greșeală: versiunea 16 a adăugat noi sub-tehnici cloud și a revizuit ghidurile de detecție. Ignorarea exemplelor procedurale este probabil cea mai mare oportunitate ratată — fiecare intrare de tehnică listează cum grupuri specifice de amenințare au executat efectiv acea tehnică. ATT&CK nu este un framework pe care îl implementezi o dată — este un program pe care îl rulezi continuu.

