🧨 MITRE ATT&CK описывает прошлое. PR3TACK пытается предсказать будущее
Обычно защита встраивается по уже известным атакам. Сначала злоумышленники находят новый способ компрометации, затем появляются отчёты. Далее техника попадает в MITRE ATT&CK, и только потом команды начинают писать правила детектирования.
Авторы нового open-source проекта PR3TACK (Preemptive Tactics & Countermeasures Knowledgebase) предлагают перевернуть эту модель. Вместо каталога уже наблюдавшихся TTP они собирают правдоподобные, но ещё не встречавшиеся в реальных атаках техники, чтобы защиту можно было готовить заранее.
⚙️ Охота за атаками, которых ещё не было
Каждая техника в PR3TACK получает уровень достоверности:
🔹 High
Существует рабочий Proof-of-Concept;
🔹 Medium
Техника технически обоснована, но ещё не подтверждена экспериментально;
🔹 Low
Идея основана на исследованиях или анализе возможных направлений развития атак.
При этом проект не ограничивается привычными Execution или Persistence. В матрицу добавлены совершенно новые классы угроз:
➖ Pre-Positioning
Долгосрочная подготовка к будущей атаке, например внедрение "спящих" изменений в open-source проекты;
➖ Resilience Erosion
Постепенное разрушение механизмов восстановления: резервных копий, процессов обновления и восстановления;
➖ Governance Subversion
Атаки через процессы закупок, доверенных поставщиков и внутренние политики;
➖ Cognitive Manipulation
Воздействие на аналитиков с помощью ложных журналов событий, перегрузки алертами и других техник;
➖ Digital Exhaust Manipulation
Подмена телеметрии, логов и threat intelligence для введения защитников в заблуждение.
🧠 Конструктор будущих угроз
Для каждой техники описываются предполагаемый сценарий эксплуатации, возможные защитные меры и идеи для детектирования ещё до появления первых инцидентов.
Авторы предлагают использовать PR3TACK как основу для purple team-упражнений, threat modeling и разработки новых правил обнаружения, а не ждать, пока техника появится в очередном отчёте.
🔗 Источник: https://www.first.org/blog/20260708-FIRSTCON26-PR3TACK
Stay secure and read SecureTechTalks 📚
#кибербезопасность #ThreatIntelligence #MITREATTACK #PR3TACK #BlueTeam #PurpleTeam #ThreatModeling #CyberSecurity #DetectionEngineering #SecureTechTalks
Обычно защита встраивается по уже известным атакам. Сначала злоумышленники находят новый способ компрометации, затем появляются отчёты. Далее техника попадает в MITRE ATT&CK, и только потом команды начинают писать правила детектирования.
Авторы нового open-source проекта PR3TACK (Preemptive Tactics & Countermeasures Knowledgebase) предлагают перевернуть эту модель. Вместо каталога уже наблюдавшихся TTP они собирают правдоподобные, но ещё не встречавшиеся в реальных атаках техники, чтобы защиту можно было готовить заранее.
⚙️ Охота за атаками, которых ещё не было
Каждая техника в PR3TACK получает уровень достоверности:
🔹 High
Существует рабочий Proof-of-Concept;
🔹 Medium
Техника технически обоснована, но ещё не подтверждена экспериментально;
🔹 Low
Идея основана на исследованиях или анализе возможных направлений развития атак.
При этом проект не ограничивается привычными Execution или Persistence. В матрицу добавлены совершенно новые классы угроз:
➖ Pre-Positioning
Долгосрочная подготовка к будущей атаке, например внедрение "спящих" изменений в open-source проекты;
➖ Resilience Erosion
Постепенное разрушение механизмов восстановления: резервных копий, процессов обновления и восстановления;
➖ Governance Subversion
Атаки через процессы закупок, доверенных поставщиков и внутренние политики;
➖ Cognitive Manipulation
Воздействие на аналитиков с помощью ложных журналов событий, перегрузки алертами и других техник;
➖ Digital Exhaust Manipulation
Подмена телеметрии, логов и threat intelligence для введения защитников в заблуждение.
🧠 Конструктор будущих угроз
Для каждой техники описываются предполагаемый сценарий эксплуатации, возможные защитные меры и идеи для детектирования ещё до появления первых инцидентов.
Авторы предлагают использовать PR3TACK как основу для purple team-упражнений, threat modeling и разработки новых правил обнаружения, а не ждать, пока техника появится в очередном отчёте.
🔗 Источник: https://www.first.org/blog/20260708-FIRSTCON26-PR3TACK
Stay secure and read SecureTechTalks 📚
#кибербезопасность #ThreatIntelligence #MITREATTACK #PR3TACK #BlueTeam #PurpleTeam #ThreatModeling #CyberSecurity #DetectionEngineering #SecureTechTalks
❤1👍1