Шаблон атаки (Attack Pattern)
Что такое Шаблон атаки (Attack Pattern)?
Шаблон атаки (Attack Pattern)Многоразовое описание того, как атакующие эксплуатируют класс слабостей; используется для маппинга техник, построения детекций и укрепления систем от угроз.
Шаблон атаки — это абстрактное структурированное описание подхода противника: шаги, предусловия и слабости, характерные для целого класса атак, а не одного конкретного эксплойта. Каталог MITRE CAPEC (Common Attack Pattern Enumeration and Classification, на данный момент версия 3.9) содержит более 550 шаблонов, организованных в иерархию абстракций meta, standard и detailed. Например, CAPEC-66 "SQL Injection" нацелен на слабость CWE-89, а CAPEC-63 "Cross-Site Scripting" сопоставляется с CWE-79. Каждый шаблон фиксирует предусловия, требуемый уровень навыков атакующего, вероятные последствия и — что особенно важно — рекомендуемые меры противодействия, поэтому защитник может перейти от «мы наблюдали эту технику» к «вот изменение в архитектуре, которое нейтрализует весь класс».
В threat modeling и detection engineering шаблоны атак располагаются уровнем выше техник MITRE ATT&CK и дают общий словарь для purple-team упражнений, обзоров безопасной архитектуры и обмена threat intelligence в формате STIX/TAXII (STIX 2.1 даже определяет тип объекта attack-pattern). Они позволяют обобщать отдельный инцидент до повторяющегося класса поведения, который стоит обнаруживать и предотвращать: явные связи CAPEC с CWE замыкают цикл от наблюдаемой техники обратно к корневой слабости кода, которую инженеры должны исправить, а поля с мерами противодействия напрямую питают требования к безопасной архитектуре.
flowchart TD A[Наблюдаемый инцидент] --> B[Маппинг на технику ATT&CK] B --> C[Сопоставление с шаблоном атаки CAPEC] C --> D[Связанная слабость CWE] C --> E[Рекомендуемые меры противодействия] D --> F[Исправление первопричины в коде] E --> G[Построение правила детекции] F --> H[Весь класс нейтрализован] G --> H
● Примеры
- 01
Шаблоны CAPEC-153 "Input Data Manipulation", применяемые для укрепления API-шлюзов.
- 02
Маппинг фишингового инцидента на MITRE ATT&CK T1566 и родительский шаблон CAPEC для отчётности.
● Частые вопросы
Что такое Шаблон атаки (Attack Pattern)?
Многоразовое описание того, как атакующие эксплуатируют класс слабостей; используется для маппинга техник, построения детекций и укрепления систем от угроз. Относится к категории Защита и операции в кибербезопасности.
Что означает Шаблон атаки (Attack Pattern)?
Многоразовое описание того, как атакующие эксплуатируют класс слабостей; используется для маппинга техник, построения детекций и укрепления систем от угроз.
Как защититься от Шаблон атаки (Attack Pattern)?
Защита от Шаблон атаки (Attack Pattern) обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Шаблон атаки (Attack Pattern)?
Распространённые альтернативные названия: Шаблон CAPEC, Паттерн техники атаки.