Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

MITRE ATT&CK

MITRE ATT&CK este o bază de cunoștințe publică și structurată, care documentează tacticile, tehnicile și procedurile reale folosite de atacatori cibernetici în atacuri observate efectiv, organizate într-o matrice ce urmărește etapele unui atac, de la accesul inițial până la obiectivul final. Numele vine de la Adversarial Tactics, Techniques, and Common Knowledge.

Cum funcționează MITRE ATT&CK?

Matricea organizează comportamentul atacatorilor pe etape logice — acces inițial, execuție, persistență, mișcare laterală, exfiltrare de date — și, pentru fiecare etapă, catalogează tehnicile concrete documentate în atacuri reale, nu ipoteze teoretice. De exemplu, pentru etapa de acces inițial sunt documentate tehnici precum phishing țintit sau exploatarea unei aplicații expuse public. Echipele de securitate folosesc această structură pentru a mapa exact ce tehnici sunt deja acoperite de apărarea existentă și unde rămân goluri neacoperite. Fiecare tehnică documentată include exemple concrete de grupări de atacatori observate folosind-o, precum și recomandări specifice de detecție și atenuare, transformând matricea dintr-o simplă listă teoretică într-un instrument practic de lucru zilnic.

De ce contează?

Pentru că oferă un limbaj comun, bazat pe observații reale, între echipele de red team, care simulează atacuri, și cele de blue team, care apără. În loc de discuții vagi despre "ce am putea păți", MITRE ATT&CK permite testarea directă a capacității reale de detecție. Este folosit și de furnizorii de SIEM și EDR pentru a-și structura și demonstra acoperirea. Multe rapoarte de incident real fac acum referire directă la tehnicile MITRE ATT&CK identificate, ceea ce permite comparații rapide între atacuri diferite și învățarea din experiența altor organizații lovite de tehnici similare.

Cum se folosește corect?

  • Folosește matricea pentru a evalua ce tehnici de atac reale ar detecta sau nu sistemele actuale de monitorizare ale firmei.
  • Prioritizează acoperirea tehnicilor folosite frecvent de grupări relevante pentru sectorul tău de activitate, nu toată matricea deodată.
  • Folosește-o ca punct de referință comun între echipa internă și un furnizor de monitorizare SOC, ca discuția despre acoperire să fie concretă.
  • Actualizează periodic evaluarea — matricea se extinde constant cu tehnici noi, observate în atacuri recente.

Un exemplu concret

O echipă de securitate folosește MITRE ATT&CK pentru a verifica sistematic dacă soluția de monitorizare existentă ar detecta o tehnică specifică de mișcare laterală, folosită frecvent de grupări de ransomware. Testul arată un gol real de vizibilitate, corectat prin ajustarea regulilor de alertare — o descoperire greu de făcut fără un cadru structurat de referință.

Vrei să știi dacă apărarea firmei tale detectează tehnicile reale de atac? Cere monitorizare 24/7 (SOC).

Întrebări frecvente

MITRE ATT&CK e un instrument software?

Nu, este o bază de cunoștințe documentată public, nu un produs. Multe unelte de securitate — SIEM, EDR — se integrează sau se raportează la ea, dar matricea în sine e informație structurată, gratuită.

Este utilă și pentru firme mici, fără echipă de securitate dedicată?

Da, cel puțin ca referință pentru a înțelege tipurile reale de atac și pentru a discuta informat cu un furnizor extern de securitate ce anume monitorizează și detectează efectiv.

Termeni înrudiți
Cere un audit gratuit Toate termenii