Označenie neznamená, že každý cielený prienik, štátom sponzorovaný aktér, prípad špionáže alebo technicky komplexná udalosť s malware je APT.
Ciele môžu zahŕňať zber spravodajských informácií, narušenie, vplyv, krádež alebo pozicionovanie pre neskoršiu akciu. APT môžu používať vlastné schopnosti alebo obyčajné metódy, ako sú ukradnuté prihlasovacie údaje, verejné nástroje, sociálne inžinierstvo a administračné funkcie. Názvy sa medzi výskumníkmi líšia, takže atribúcia vyžaduje dôkazy.
Kľúčové body
Rozlišujúce charakteristikyZvažovať prostriedky, odbornosť, trvalosť cieľov, opakované pokusy o prístup, operačnú bezpečnosť, adaptáciu a schopnosť kombinovať kybernetické, fyzické, ľudské alebo dodávateľské cesty.
Obranné dôkazyZachovať časové osi a vzťahovať dôkazy identít, koncových zariadení, siete, cloudu, aplikácií a externého spravodajstva k taktikám, technikám a postupom (TTP) namiesto jedného indikátora alebo rodiny malware.
Reakcia na rizikoPrioritizovať dôležité misie a údaje, znížiť vystavené cesty a trvalé oprávnenia, segmentovať kritické funkcie, monitorovať trvalé správania, nacvičovať obnovu a plánovať na pokusy o opätovný vstup.
Dôležité obmedzenie„Pokročilá" nie je meraná úroveň, „pretrvávajúca" nedokazuje kontinuálnu prítomnosť a označenie APT neustanovuje, kto operáciu riadil. Neadmerné používanie môže preháňať slabé dôkazy, glorifikovať aktéra a odvádzať pozornosť od napraviteľných zlyhaní kontrol.