Opisuje, prečo protivníci konajú, cez taktiky, ako tieto ciele prenasledujú, cez techniky a subtechniky, a konkrétne pozorované implementácie cez postupy. Oddelené domény ATT&CK pokrývajú podnikové, mobilné a prostredia priemyselných riadiacich systémov.
Obráncovia používajú spoločný jazyk na štruktúrovanie spravodajstvo o hrozbách, informovanie detekcie a lovu, plánovanie autorizovanej emulácie útočníkov a diskusiu o dôkazoch kontrol. Identifikátory techník pomáhajú prepájať prácu cez tímy a nástroje, no mapovania by mali zachovávať rozsah, platformu, verziu, dôkazy a istotu.
Kľúčové body
Štruktúra modeluTaktiky vyjadrujú ciele; techniky a subtechniky opisujú správania; postupy dokumentujú konkrétne pozorované použitia skupinami, kampaňami alebo softvérom.
PrioritizáciaVyberať správanie relevantné pre systémy, expozície, spravodajstva o hrozbách a riziko organizácie namiesto považovania každej bunky matice za rovnako dôležitú.
ValidáciaPre každú deklarovanú detekciu alebo zmiernenie testovať realistické varianty a potvrdiť potrebnú telemetriu, analytickú logiku, umiestnenie kontroly a cestu reakcie.
Dôležité obmedzenieATT&CK nie je compliance štandard, úplný katalóg správania útočníkov ani hotový detekčný checklist. Namapovaná kontrola nedokazuje spoľahlivé pokrytie a prenasledovanie 100-percentného pokrytia matice môže nasmerovať úsilie zle.