me_edu
SOC-аналитик и Blue Team: логи, SIEM, Sigma и реагированиеШаг 11 из 15 · 0% пройдено
Detection engineering

ATT&CK как язык поведения

Шаг 11 из 1510 минТеория
Цель

Понять основной механизм темы «ATT&CK как язык поведения» без заучивания отдельных терминов.

Как работать

Прочитайте блок один раз целиком, затем вернитесь к схеме или примеру и перескажите идею своими словами.

Критерий

Сформулированное правило, пример применения и одно ограничение метода.

PROCESS DIAGRAM1technique2log evidence3rule4alert5coverage
Покрытие ATT&CK строится от наблюдаемого поведения, а не от красивой таблицы
Опорная идея

MITRE ATT&CK полезен как общий язык техник: execution, persistence, privilege escalation, defense evasion, credential access, discovery, lateral movement. Тег в правиле помогает понять, какую стадию атаки закрывает detection и где есть пробелы.

Важно не превращать ATT&CK в наклейку. Техника должна соответствовать поведению в логах, иначе карта покрытия будет обманчивой.

Назад

Обсуждение

Войдите, чтобы участвовать в обсуждении.

Пока нет сообщений.