Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 766

MITRE ATT&CK

ПроверилCybersecurity entrepreneur & security researcher

Что такое MITRE ATT&CK?

MITRE ATT&CKГлобально доступная база знаний о тактиках и техниках противников, наблюдаемых в реальных атаках, поддерживаемая MITRE.


MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) — курируемая и регулярно обновляемая база знаний, описывающая, как атакующие действуют против предприятий, мобильных устройств и промышленных систем управления. Она структурирует поведение по тактикам (цели атакующего) и по техникам и подтехникам (используемые методы) и связывает их с группами угроз, ПО и мерами противодействия.

MITRE начала ATT&CK как внутренний исследовательский проект в 2013 году и опубликовала его открыто в 2015 году; в 2020 году многие техники были переработаны в более детальные подтехники. Матрица Enterprise охватывает 14 тактик — Reconnaissance (Разведка), Resource Development (Разработка ресурсов), Initial Access (Первоначальный доступ), Execution (Выполнение), Persistence (Закрепление), Privilege Escalation (Повышение привилегий), Defense Evasion (Обход защиты), Credential Access (Доступ к учётным данным), Discovery (Обнаружение), Lateral Movement (Боковое перемещение), Collection (Сбор), Command and Control (Управление и контроль), Exfiltration (Эксфильтрация) и Impact (Воздействие) — сопоставленных с сотнями техник со стабильными идентификаторами (например, T1566 Phishing или T1059 Command and Scripting Interpreter). Хотя ATT&CK не является фреймворком соответствия, он служит де-факто стандартом угрозо-ориентированной защиты: инженерии детектов SOC, red и purple team-учений, обмена данными threat intelligence и оценки пробелов относительно NIST CSF. Такие инструменты, как ATT&CK Navigator, визуализируют покрытие в виде тепловых карт, а исследования CTID и ATT&CK Evaluations сравнивают продукты EDR на эмулируемых противниках.

flowchart LR
  A[Поведение противника<br/>в реальных атаках] --> B[Тактика: цель<br/>напр. Первоначальный доступ]
  B --> C[Техника: метод<br/>T1566 Phishing]
  C --> D[Подтехника<br/>T1566.001 Вложение]
  D --> E[Связь с группами,<br/>ПО, мерами противодействия]
  E --> F[Инженерия детектов<br/>и анализ пробелов покрытия]

Примеры

  1. 01

    SOC сопоставляет правила детекта с техниками ATT&CK для поиска пробелов покрытия.

  2. 02

    Команда threat intel тегирует отчёты по APT идентификаторами техник ATT&CK.

Частые вопросы

Что такое MITRE ATT&CK?

Глобально доступная база знаний о тактиках и техниках противников, наблюдаемых в реальных атаках, поддерживаемая MITRE. Относится к категории Соответствие и стандарты в кибербезопасности.

Что означает MITRE ATT&CK?

Глобально доступная база знаний о тактиках и техниках противников, наблюдаемых в реальных атаках, поддерживаемая MITRE.

Как защититься от MITRE ATT&CK?

Защита от MITRE ATT&CK обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия MITRE ATT&CK?

Распространённые альтернативные названия: ATT&CK, Фреймворк MITRE ATT&CK.

Связанные термины

См. также