A perzisztencia cél, nem technika — minden olyan dolog megfelel neki, amely túléli a védekező hozzáférés-eltávolítási kísérletét. A MITRE ATT&CK a taktikát a fiókmanipuláción, a rendszerindítási és bejelentkezési automatikus indítási mechanizmusokon, az ütemezett feladatokon, az implantátumokon, a böngészőbővítményeken, a felhő- és identitásmódosításokon és a pre-OS-boot-manipuláción keresztül katalogizálja.
A védelmi következmény aszimmetrikus: egyetlen elkerült perzisztenciamechanizmus érvényteleníti a egyébként teljes javítást. A hatékony reagálás ezért külön munkafolyamatként kezeli a perzisztenciafelfedezést — enumerálja az összes mechanizmust, amelyet a behatolás érintett, ahelyett hogy csak a észlelést kiváltókat tisztítaná.
Legfontosabb pontok
Gyakori mechanizmusokÚj vagy módosított fiókok és hitelesítő adatok, automatikus indítási és rendszerindítási módosítások, ütemezett feladatok és szolgáltatások, implantátumok és webshellek, böngészőbővítmények, alkalmazás- és federációs változások, valamint firmware- vagy virtualizációsréteg-manipuláció.
Felszámolási fegyelemA perzisztenciamechanizmusokat szisztematikusan fel kell sorolni a végpontokon, az identitásrendszereken és a felhősíkokon keresztül; az általuk kiszolgált hozzáféréssel együtt kell eltávolítani őket; és utána ellenőrizni kell, ahelyett hogy a teljességet feltételeznénk.
Rétegzett megőrzésSzándékos redundanciára kell számítani — a támadók jellemzően több mechanizmust telepítenek különböző rétegekbe éppen azért, hogy a részleges tisztítás visszaállítsa a hozzáférésüket.
Fontos korlátA perzisztenciamechanizmusok beolvadnak a legitim adminisztrációba, ezért a kizárólag ismert rosszindulatú aláírásokra épülő listák elkerülik őket. Az újraképezés (reimaging) a gép szintjének legtöbb perzisztenciáját eltávolítja, de nem az identitásrendszerekben, a firmware-ben vagy a felhő-vezérlősíkokban élőket.