Cybersecurity-Docs

Framework MITRE ATT&CK® - Mapeando o Comportamento do Adversário

Introdução

No campo da cibersegurança, a capacidade de entender e descrever as ações de um adversário de forma padronizada é crucial para uma defesa eficaz. O Framework MITRE ATT&CK® (Adversarial Tactics, Techniques, and Common Knowledge) surgiu como a resposta a essa necessidade, estabelecendo-se como uma base de conhecimento global e de acesso livre, fundamentada em observações do mundo real.

Diferente de uma simples lista de malwares ou vulnerabilidades, o ATT&CK® foca no comportamento do adversário. Ele não descreve a ferramenta que o invasor usa, mas sim como ele a utiliza. Funciona como um manual enciclopédico do modus operandi dos atores de ameaça, fornecendo uma linguagem comum que permite que profissionais de segurança, ferramentas e organizações falem sobre ameaças de forma clara e precisa.


1. A Estrutura da Matriz ATT&CK®

O framework é mais conhecido por sua visualização em forma de matriz, que é organizada em três componentes principais: Táticas, Técnicas e Sub-técnicas.

Táticas (Tactics): O “Porquê”

As táticas representam o objetivo tático do adversário em uma determinada fase do ataque. Elas são apresentadas como colunas na matriz e seguem uma ordem lógica que se assemelha ao ciclo de vida de uma intrusão, desde a fase de reconhecimento até o impacto final.

As 14 táticas da matriz Enterprise são:

Técnicas (Techniques): O “Como”

As técnicas são as células dentro de cada coluna de tática e descrevem como um adversário atinge um objetivo tático. Para cada tática, existem múltiplas técnicas que podem ser empregadas.

Sub-técnicas (Sub-techniques): Os “Detalhes do Como”

As sub-técnicas oferecem um nível de detalhe ainda maior sobre como uma técnica específica é executada.


2. As Diferentes Matrizes ATT&CK®

O ATT&CK® não é um framework monolítico, mas sim uma coleção de matrizes adaptadas a diferentes domínios tecnológicos:


3. A Aplicação Prática do ATT&CK® em Cibersegurança

O verdadeiro poder do ATT&CK® reside em sua aplicação prática nas operações de segurança (SOC - Security Operations Center).


4. ATT&CK® vs. Cyber Kill Chain®

É comum comparar o ATT&CK® com o modelo Cyber Kill Chain®, da Lockheed Martin. Eles não são concorrentes, mas sim complementares.

Se a Kill Chain é o índice de um livro, o ATT&CK® é o conteúdo detalhado de todos os capítulos.

Conclusão

O Framework MITRE ATT&CK® revolucionou a forma como a indústria de cibersegurança opera, criando uma linguagem comum e um modelo de dados aberto para o comportamento do adversário. Ele permite que as organizações evoluam de uma postura reativa, focada em bloquear artefatos de ameaças, para uma estratégia proativa e resiliente, focada em entender, detectar e mitigar as próprias táticas e técnicas dos atacantes. Para o profissional de segurança moderno, a fluência no ATT&CK® não é mais uma opção, mas uma competência essencial.