Preloader
Производитель
Решение
новости
Дистрибуция решений по кибер-безопасности, развитию и оптимизации ИТ-технологий для организаций любого масштаба
Oberig IT держит руку на пульсе ИТ-мира и предлагает самые актуальные новости по кибер-безопасности
19 мая, 2026

Разбор MITRE ATT&CK v19: Что изменилось и как применять на практике

Подробности

MITRE ATT&CK v19 вводит существенные изменения, кардинально изменяющие подход организаций к пониманию и оценке поведения злоумышленников, в частности отменяет тактику «Уклонение от защиты» и вводит тактики «Скрытие» и «Ухудшение защиты». Эти обновления расширяют фокус за пределы простого обнаружения, чтобы гарантировать, что средства безопасности способны противостоять прямым атакам и манипуляциям — независимо от того, маскируются ли злоумышленники под легитимную деятельность, чтобы избежать обнаружения, активно ли прорывают и выводят из строя системы защиты. Организации должны заранее подготовиться к этим изменениям и внедрить их в практику, чтобы постоянно проверять эффективность своих систем защиты против новых тактик, методов и реальных угроз.

Краткий обзор изменений и их преимущества:

  • Разделение тактики Defense Evasion на две тактики: Узнайте, как приемы и предприемы тактики Defense Evasion – уклонение от обороны (соединяющее поведение и намерения противника) были перенесены в другие тактики, причем большинство из них — в новые тактики: Stealth (скрытость) и Defense Impairment (ухудшение защиты).
  • Реструктуризация метода Impair Defenses: Узнайте о реструктуризации метода Impair Defenses (T1562) в метод (T1685) и связанные с ним техники, подчеркивающей переход от стратегии избегания атак, ориентированной на обнаружение, к стратегии ослабления защитных механизмов, а также о том, в каких случаях организации должны подтверждать, что средства контроля безопасности способны выдерживать прямые атаки, выявлять их и восстанавливаться после них.
  • Внедрение новых методов: Ознакомьтесь с недавно введенными методами Defense Impairment (включая новый подметод) и методом Stealth, ориентированным на социальную инженерию, чтобы наладить и проверить эффективность защитных мер против действий, которые выводят из строя средства контроля или злоупотребляют доверием людей.
  • Как внедрить ATT&CK v19 на практике:Узнайте, как внедрить ATT&CK v19 на практике, обновляя соответствия, определить приоритетность изменений в ключевых техниках и подтехниках, согласуя проверку с намерениями злоумышленника и внедряя новые тактики и методы, а также используя средства автоматизации (например, Cymulate) для оптимизации охвата и уменьшения.
  • Cymulate и MITRE ATT&CK v19 на практике: Узнайте, как Cymulate помогает организациям полностью подготовиться к расширению тактики Defense Evasion, в частности проверить эффективность логики выявления поведения с низким уровнем сигналов и высоким контекстом, такой как маскировка или злоупотребление легитимными инструментами (тактика Stealth), а также проактивно проверить устойчивость своих средств контроля к вмешательству, Impairment).

Что изменилось в ATT&CK v19

К важнейшим изменениям в MITRE ATT&CK v19 относятся: исключение тактики «Уклонение от защиты», создание 2 новых тактик, заменяющих тактику «Уклонение от защиты», реструктуризация техники «Ухудшение защиты» (T1562) и создание 2 новых техник/подтехник, посвященных попыткам злоумышленников вывести из строя средства защиты и использовать социальную инженерию.

Изменение №1: Объяснение и последствия разделения тактики «Уклонение от защиты»

В связи с исключением тактики «Уклонение от защиты» организация MITRE ввела две отдельные тактики:«Стелс» да «Ухудшение защиты», как показано в таблице ниже. Это изменение обеспечивает более четкое разграничение, основанное на намерениях злоумышленника, а не только на его поведении, освещая две принципиально разные проблемы в сфере безопасности и оценки угроз.

bas cymulate

Таблица 1: Новые тактики после извлечения тактики «Уклонение от защиты»

Большинство техник и подтехник, которые ранее относились к категории «Уклонение от защиты» (94 %), были перераспределены между новыми тактиками «Скрытость» и «Нарушение защиты». В то же время MITRE воспользовалась этой возможностью, чтобы перенести меньшую часть техник в другие существующие тактики, такие как «Горизонтальное перемещение», «Повышение привилегий» и «Выполнение», где они точнее отражают намерения злоумышленника. На рисунке ниже показано, как раньше категория «Уклонение от защиты» объединяла широкий спектр действий злоумышленников, и как эта переклассификация теперь лучше соответствует реальной деятельности.

Cymulate купить

Изменение №2: Реорганизация метода «Impair Defenses»

Базовый метод T1562 (Impair Defenses) и несколько его подметодов претерпели значительную реорганизацию. T1562 вместе с T1562.001 и T1562.006 была объединена в новую базовую технику T1685: Отключение или модификация инструментов, в то время как остальные подтехники были отменены и переизданы под новыми идентификаторами в рамках тактики «Ухудшение защиты».

Это изменение выходит за пределы простого изменения названия. Она отражает изменение подхода защитников к таким действиям. Ранее многие из этих действий объединяли в категорию «Уклонение от защиты» как отдельные подтехники, часто рассматривавшиеся прежде всего как задачи по обнаружению. В версии 19 они четко классифицированы как «Ухудшение защиты», подчеркивая, что эти действия заключаются не только в сокрытии, но и в активном ослаблении или выведении из строя средств безопасности.

В конце концов, это изменение подчеркивает важное смещение в подходе организаций. Командам по безопасности недостаточно только проявлять деятельность злоумышленников; они также должны гарантировать, что их защитные механизмы постоянно функционируют, выдерживают прямые атаки и возобновляются после них.

Изменение №3: Внедрение новых техник/подтехник

В этом выпуске представлены три новые техники/подтехники, указанные в таблице ниже. Команды по безопасности должны внедрить эти новые техники и подтехники, убедившись, что у них есть необходимые меры по минимизации рисков и стратегии обнаружения. Более подробно об этом читайте в следующем разделе, посвященном внедрению стратегий.

Cymulate решения купить

Таблица 2: Описание новых техник и подтехник

Как внедрить ATT&CK v19

Для организаций, использующих фреймворк MITRE ATT&CK для оценки безопасности и контроля охвата версия ATT&CK v19 предусматривает значительные изменения, требующие как обновления соответствия, так и изменения подхода к оценке средств контроля.

Организации, использующие платформы Automated Exposure Validation (AEV), такие как Cymulate, получат преимущества от автоматических обновлений перекрестных ссылок, что обеспечит бесперебойное приведение техник, подтехник и тактик в соответствии с v19 с минимальными усилиями. Это устраняет необходимость ручной перемачки и помогает командам быстро понять, как их существующий охват переводится на новую структуру. Следует отметить, что для новых представленных техник чрезвычайно важно моделировать новые сценарии атак, которые отвечают им, чтобы оценить их охват предотвращения и обнаружения.

Однако организациям, использующим ручное мапирование с ATT&CK или полуавтоматизированными инструментами, следует применять более тщательный процесс обновления, как описано ниже:

1. Перераспределить контент, связанный с уклонением от вышедших из обращения атак

В связи с удалением тактики Defense Evasion команды должны просмотреть все существующие соответствия в своих инструментах и процессах и:

  • Переназначить техники в категорию Stealth (TA0005) или Defense Impairment (TA0112) с учетом намерений злоумышленника.
  • Выявить и переназначить техники, которые были перенесены в другие тактики, такие как Execution, Lateral Movement или Privilege Escalation.
  • Обновить всю внутреннюю документацию, информационные панели и отчеты, содержащие ссылку на TA0005, а также создать информационные панели и документацию для TA0112.

2. Придавайте приоритет изменениям со значительным влиянием (например, T1562)

Особое внимание следует уделить техникам, которые были упразднены, объединены или переизданы, в частности:

  • T1562 (Ухудшение защиты) и ее подтехники в MITREv18 были существенно реорганизованы в T1685 (Выключение или модификация инструментов).
  • Любые обнаружения, средства контроля или сценарии тестирования, связанные с этими идентификаторами, теперь потребуют новых соответствий и логики проверки, чтобы гарантировать устойчивость к угрозам и то, что средства защиты не отключены и активно работают.

3. Ориентируйте проверку на намерения, а не только на технику

Обновление v19 вводит более содержательное разграничение между:

  • Тактика скрытности→ проверка пробелов в обнаружении (видите ли вы, как злоумышленник пытается скрыться?).
  • Тактика ухудшения защиты→ проверка устойчивости средств контроля (можно ли вывести ваши средства защиты из строя, и можете ли вы обнаружить злоумышленников, пытающихся это сделать?).

Организации должны воспользоваться этой возможностью, чтобы просмотреть, сосредоточены ли их программы валидации исключительно на обнаружении, и выяснить, проверяют ли они также устойчивость и целостность средств безопасности во время атак.

4. Внедрение новых и обновленных методов

Службам безопасности следует проанализировать и внедрить недавно представленные методы (например,T1685,T1687,T1684), а также пересмотреть такие сферы, как «Социальная инженерия», теперь объединенная в рамках тактики «Скрытость», чтобы обеспечить соответствие классификации актуальному поведению злоумышленников, а не устаревшим стандартам.

Cymulate и MITRE ATT&CK v19 в действии

Cymulate полностью соответствует структуре MITRE ATT&CK благодаря своему подходу к непрерывной проверке безопасности, напрямую связывающей симуляции атак с тактиками, техниками и подтехниками. Платформа по своей сути воспроизводит эту структуру, позволяющую организациям безопасно моделировать реальные действия злоумышленников, проверять эффективность средств контроля и оценивать охват всей матрицы ATT&CK, включая обнаружение пробелов в системах предотвращения и обнаружения, а также количественную оценку рисков.

Cymulate позволит организациям полностью подготовиться к разделению тактики «Избегание защиты» на тактики «Скрытие» и «Ухудшение защиты».

  • Тактика «Скрытие»: позволяет организациям проверять логику выявления поведения с низким уровнем сигналов и высоким уровнем контекста, например маскировку или злоупотребление легитимными инструментами.
  • Тактика «Ухудшение защиты»: позволяет командам проактивно проверять устойчивость своих средств контроля к таким угрозам, как фальсификация, нарушение регистрации событий и вмешательство EDR, чтобы привести лишь несколько примеров.

Обеспечение устойчивости к обоим тактикам имеет решающее значение, поскольку современные злоумышленники часто совмещают их в одной кампании, требующей средств защиты, способных выявлять малейшие отклонения, а также проверять целостность и доступность систем управления.

Как при реструктуризации действий, нарушающих защиту, так и при внедрении новых техник и подтехник, Cymulate предоставляет командам по безопасности возможность переоценить свои стратегии выявления и проверки. Cymulate напрямую удовлетворяет эту потребность, постоянно обновляя свою библиотеку симуляций в соответствии с новейшими соответствиями ATT&CK, что позволяет организациям проверять только определенные или переклассифицированные техники сразу после их появления. Команды по безопасности и управлению рисками имеют все необходимые средства для быстрого внедрения изменений ATT&CK, проверяя существующие средства контроля и новые механизмы обнаружения на соответствие постоянно эволюционирующим тактикам злоумышленников без нарушения рабочих процессов SOC.

Хотите узнать больше об интеграции Cymulate с ATT&CK?

Cymulate уже начала внедрять новую интеграцию с MITRE в содержимое и функции продукта.

Задача Cymulate проста: обеспечить соответствие стандартам отрасли по ATT&CK, аналитику на основе поведения и всестороннему охвату техник. Идя в ногу с развитием MITRE ATT&CK, Cymulate помогает организациям преобразовывать обновления этой модели в реальные и измеряемые улучшения устойчивости к угрозам.

Источник: MITRE ATT&CK v19 Unpacked: What Changed and How to Operationalize 

Свяжитесь с нами
Обратная связь со спикером