Ellentétben az általános behatolási teszttel, az emulációs tervek dokumentált támadói módszertant tükröznek — gyakran MITRE ATT&CK-re leképezve —, így az eredmények élesebb kérdésre válaszolnak: „Elkapnánk ezt a konkrét támadót?" Az emulációs tervek származhatnak fenyegetésfelderítésből, nyilvános könyvtárakból — mint az ATT&CK Evaluations vagy az Adversary Emulation Library —, vagy belső elemzésből.
Legfontosabb pontok
Releváns támadói profilokAz emulációs profilokat a szervezet szektorát és környezetét ténylegesen megcélzó szereplőkből kell választani, nem a leghíresebb névből.
Észlelési pontozásRögzíteni kell, mely technikákat figyeltek meg, riasztottak és állítottak meg — az elszalasztott korai lépés akkor is számít, ha a végső célt blokkolták.
Fontos korlátAz emuláció reprezentáció. A valódi támadók alkalmazkodnak, technikákat kombinálnak, és a terv által nem modellezett állapotokat használnak ki; az emuláció teljesítése nem jelenti a tényleges szereplő elleni túlélést.