Secrails LogoSECRAILS
Înapoi la BlogPerspective Cybersecurity

Framework-ul MITRE ATT&CK: Ghid Complet despre Tehnici, Navigator și Utilizare Practică

secrails··10 min
MITRE ATT&CKThreat IntelligenceIncident ResponseVulnerability ManagementCybersecurity Insights
Vizualizarea matricei framework-ului MITRE ATT&CK cu tactici și tehnici mapate pe ciclul de viață al unui adversar pe fundal albastru închis

Ce este framework-ul MITRE ATT&CK — și de ce contează cu adevărat?

Peste 90% dintre echipele de securitate enterprise susțin că folosesc framework-ul MITRE ATT&CK. Mult mai puține îl operaționalizează cu adevărat. Acea diferență — dintre a cita un framework și a-l folosi cu precizie — este exact locul unde se nasc breșele de securitate.

ATT&CK înseamnă Adversarial Tactics, Techniques, and Common Knowledge — aceasta este semnificația completă a MITRE ATT&CK. Dezvoltat de MITRE Corporation începând din 2013, a apărut dintr-un proiect intern de cercetare numit FMX, care observa comportamentul real al adversarilor în mediile Windows enterprise. Astăzi acoperă Enterprise (Windows, macOS, Linux, cloud, containere, rețele), Mobile și ICS — cu peste 600 de tehnici pe 14 tactici în versiunea ATT&CK v16 din 2026.

Aceasta nu este o bifă de conformitate. Este o bază de cunoștințe vie, construită pe comportamente observate ale actorilor de amenințare, indexată după campanii reale de intruziune. Gândește-te la ea ca la un tabel periodic al metodelor adversariale.

Concepte fundamentale: Tactici, Tehnici și Sub-tehnici

Framework-ul organizează comportamentul adversarilor în trei niveluri. Tacticile descriu obiectivul adversarului într-o fază dată — de la Reconnaissance la Impact, 14 în total. Tehnicile arată cum este atins acel obiectiv — de exemplu, Spearphishing Attachment (T1566.001). Sub-tehnicile oferă variante granulare — OS Credential Dumping (T1003) include LSASS Memory, SAM, DCSync și altele.

Fiecare intrare de tehnică include descrieri, exemple procedurale din grupuri de amenințare cunoscute, ghiduri de detecție și recomandări de atenuare. Acele date procedurale — extrase din rapoarte CTI, analize de malware și constatări de incident response — sunt ceea ce separă ATT&CK de framework-urile generice de bune practici.

Lista de tehnici MITRE ATT&CK și Navigator-ul

Volumul enorm de tehnici MITRE ATT&CK intimidează echipele. Dar acoperirea completă nu este obiectivul — fidelitatea detecției este. Începe cu tehnicile cele mai relevante pentru modelul tău de amenințare. Secțiunea Groups din ATT&CK mapează APT-uri și grupuri criminale cunoscute la tehnicile specifice pe care le folosesc.

MITRE ATT&CK Navigator este un instrument web pentru adnotarea și filtrarea matricei ATT&CK. Maparea acoperirii arată ce tehnici detectează controalele actuale. Layer-ele pentru actori de amenințare încarcă profiluri preconfigurate pentru grupuri cunoscute. Exportul ca JSON permite utilizarea programatică în fluxuri de lucru SOAR.

Echipele care gestionează Vulnerability Management beneficiază enorm de layer-ele Navigator combinate cu scoruri EPSS pentru a prioritiza CVE-urile exploatate activ prin tehnici din zonele cu acoperire redusă.

Cyber Kill Chain vs MITRE ATT&CK

Kill Chain de la Lockheed Martin descrie un atac în șapte faze liniare. ATT&CK este neliniar, granular la nivel de tehnică și bazat pe dovezi. Un adversar poate alterna de mai multe ori între Lateral Movement și Privilege Escalation — linearitatea Kill Chain nu captează asta.

Kill Chain câștigă la: comunicarea cu managementul executiv și reconstrucția la nivel înalt a unui incident. ATT&CK câștigă la: detection engineering, threat hunting, planificarea red team și analiza lacunelor. Echipele care construiesc programe de Cloud Security ar trebui să știe că matricea cloud a ATT&CK a evoluat semnificativ — Kill Chain nici nu a fost gândită pentru scenarii cloud-native.

Cum folosesc echipele de securitate ATT&CK în 2026

Detection Engineering: mapează fiecare regulă de detecție din SIEM la un ID de tehnică ATT&CK. Combinat cu VM Scans, obții o vizualizare bidirecțională — ce vulnerabilități există și ce tehnici ATT&CK le pot exploata.

Red Team și Purple Team: instrumente precum Atomic Red Team și CALDERA execută cazuri de test mapate ATT&CK. Purple teaming transformă aceste exerciții într-o buclă de îmbunătățire continuă. Pentru echipele care folosesc SAST și Secret Detection în pipeline-uri, ATT&CK oferă contextul adversarial — T1552 (Unsecured Credentials) se mapează direct pe secrete hardcodate în cod sursă.

Securitate cloud și containere: matricea cloud a ATT&CK acoperă AWS, Azure, GCP și SaaS. Echipele care rulează Container Image Scanning ar trebui să mapeze vulnerabilitățile descoperite la tehnicile ATT&CK pe care le permit. Conformitate: NIST CSF 2.0 referențiază explicit ATT&CK. Pentru echipele care gestionează Compliance pe mai multe framework-uri simultan, ATT&CK devine stratul tehnic unificator.

Greșeli comune în utilizarea ATT&CK

Urmărirea acoperirii 100% a tehnicilor este cea mai frecventă greșeală — nu poți detecta fiecare tehnică ATT&CK. Tratarea ATT&CK ca static este a doua greșeală: versiunea 16 a adăugat noi sub-tehnici cloud și a revizuit ghidurile de detecție. Ignorarea exemplelor procedurale este probabil cea mai mare oportunitate ratată — fiecare intrare de tehnică listează cum grupuri specifice de amenințare au executat efectiv acea tehnică. ATT&CK nu este un framework pe care îl implementezi o dată — este un program pe care îl rulezi continuu.

Frequently Asked Questions

Ce înseamnă ATT&CK în MITRE ATT&CK?

ATT&CK înseamnă Adversarial Tactics, Techniques, and Common Knowledge. Este un framework dezvoltat de MITRE Corporation care cataloghează comportamentele reale ale adversarilor bazate pe activitatea observată a actorilor de amenințare, organizate după tactici (de ce) și tehnici (cum).

Cum diferă MITRE ATT&CK de Cyber Kill Chain?

Cyber Kill Chain este un model liniar de campanie în șapte faze care descrie unde se află atacatorul în atac. MITRE ATT&CK este neliniar, granular și bazat pe dovezi — descrie ce a făcut atacatorul concret, cu ID-uri de tehnici legate de comportamentul real al grupurilor de amenințare. Cele două framework-uri se completează reciproc.

La ce se folosește MITRE ATT&CK Navigator?

MITRE ATT&CK Navigator este un instrument gratuit, bazat pe web, pentru vizualizarea și adnotarea matricei ATT&CK. Echipele de securitate îl folosesc pentru a mapa acoperirea detecției, a suprapune profiluri de actori de amenințare pentru a identifica lacune și a exporta layer-e ca JSON pentru integrare cu instrumente SOAR și SIEM.

Câte tehnici are framework-ul MITRE ATT&CK?

Începând cu ATT&CK v16 în 2026, matricea Enterprise conține peste 600 de tehnici și sub-tehnici pe 14 tactici. Framework-ul include și matrice separate pentru mediile Mobile și ICS. MITRE actualizează ATT&CK de două ori pe an, deci numărul crește pe măsură ce sunt documentate noi comportamente adversariale.

Pot descărca framework-ul MITRE ATT&CK ca PDF?

Da — MITRE ATT&CK Navigator permite exportul matricei ca vizualizare imprimabilă sau fișier layer structurat. MITRE distribuie și conținutul ATT&CK ca fluxuri de date STIX/TAXII pentru consum programatic. Totuși, PDF-urile statice sunt instantanee; matricea live de pe attack.mitre.org ar trebui să fie referința principală.

Mapează tehnicile ATT&CK pe vulnerabilitățile tale reale

SECRAILS conectează vulnerabilitățile și configurațiile greșite descoperite direct la ID-urile de tehnici MITRE ATT&CK — ca să știi exact ce capacități adversariale expui.

Explorează Vulnerability Management