A címke nem jelenti, hogy minden célzott behatolás, államilag támogatott szereplő, kémkedési ügy vagy technikailag komplex kártevőesemény APT.
A célok közé tartozhat a felderítő gyűjtés, a zavarás, a befolyásolás, a lopás vagy a későbbi akcióra való pozicionálás. Az APT-k egyedi képességeket vagy közönséges módszereket — ellopott hitelesítő adatokat, nyilvános eszközöket, szociális manipulációt és adminisztrációs funkciókat — is használhatnak. A kutatók között eltérnek az elnevezések, ezért az attribúció bizonyítékot igényel.
Legfontosabb pontok
Megkülönböztető jellemzőkFigyelembe kell venni az erőforrásokat, a szakértelmet, a célok kitartását, az ismétlődő hozzáférési kísérleteket, a műveleti biztonságot, az alkalmazkodást és a kiber-, fizikai, humán vagy ellátási lánc útvonalak kombinálásának képességét.
Védelmi bizonyítékokMeg kell őrizni az idővonalakat, és az identitás-, végpont-, hálózati-, felhő-, alkalmazás- és külső felderítési adatokat a taktikákhoz, technikákhoz és eljárásokhoz (TTP-k) kell kapcsolni — nem egyetlen indikátorhoz vagy kártevőcsaládhoz.
Kockázati reagálásPriorizálni kell a fontos küldetéseket és adatokat, csökkenteni kell az exponált útvonalakat és az állandó jogosultságot, szegmentálni kell a kritikus funkciókat, monitorozni kell a tartós viselkedéseket, gyakorolni kell a helyreállítást, és fel kell készülni a visszatérési kísérletekre.
Fontos korlátA „fejlett" nem mért fokozat, a „tartós" nem bizonyít folyamatos jelenlétet, és az APT-címke sem állapítja meg, ki irányította a műveletet. A túlhasználat eltúlozhatja a gyenge bizonyítékot, elszínezheti a támadót, és elvonhatja a figyelmet a javítható kontrollhibákról.