Вимірювання покриття виявлення MITRE ATT&CK: що показує відсоток і що він приховує

Вимірювання покриття виявлення MITRE ATT&CK: що показує відсоток і що він приховує

Brandi Moore
Brandi Moore Chief Revenue Officer linkedin icon Стежити

Покриття виявлення MITRE ATT&CK – це відношення технік зловмисника, які ваш SOC здатний виявити, перевірене щодо набору технік, які пріоритизує ваша модель загроз, у поточній версії фреймворку.

Відсоток покриття нічого не означає без його знаменника та методу перевірки. Перевірене покриття враховує техніки, де розгорнуте правило виявлення спрацьовує проти необхідного джерела даних, поділеного на техніки, які пріоритизував ваш SOC, на ATT&CK v19 (випущено 2026-04-28). Кожний розрив між цим визначенням і числом на вашій слайді – це місце, де вимірювання руйнується. Ця сторінка надає методику, режими помилок і питання, які розрізняють цифру з бібліотеки постачальника і покриття, яке ви насправді використовуєте.

Як я можу виміряти покриття виявлення MITRE ATT&CK у моїй організації?

П’ять кроків, кожен вимірюється за тактикою, на ATT&CK v19:

  1. Інвентаризація розгорнутих правил виявлення.
  1. Відобразьте кожне правило на ATT&CK ідентифікатори технік, які воно покриває.
  1. Підтвердьте, що необхідне джерело журналу для кожної відображеної техніки зібране і проходить його контракти: свіжість, нульова ставка і семантика полів. Джерело, яке потрапляє, але не виконує контракт, не рахується.
  1. Доведіть, що кожне правило спрацьовує проти реальної чи симульованої тестової події. Інструменти: Atomic Red Team, MITRE Caldera, AttackIQ.
  1. Обчисліть відношення за кожною тактикою.

Третій крок — це те, де більшість програм тихо втрачають позиції: джерело журналу може бути технічно поглинуте, але його нульова ставка або дрейф схеми робить виявлення на його основі ненадійними.

Четвертий крок важливий, тому що правило, яке ніколи не спрацьовувало, можливо, ніколи й не спрацює, чи то через логічну помилку, зміну парсера або перейменування поля. Інструменти, як ATT&CK Navigator, або продукт для аудиту покриття, як Prime Hunt, підтримують відображення та валідацію.

Техніку, що охоплює дві тактики, рахують один раз на тактику, що є ATT&CK Navigator‘s default. Це дозволяє зберігати відсотки, які можна порівняти між джерелами.

Що насправді рахують відсотки покриття ATT&CK?

Вони рахують техніки, а не підтехніки чи процедури, і кожна має різні залежності від даних.

T1078 (Дійсні облікові записи) потребує телеметрії ідентифікації та автентифікації. Її хмарна підтехніка T1078.004 (Хмарні облікові записи) додає журнали контрольної площини хмари, приєднані до постачальника ідентифікації. Правило, написане лише на основі загального журналу автентифікації, залишає T1078.004 непокритим, тому воно охоплює лише частину Дійсних облікових записів.

Захисна програма вимірює себе проти пріоритизованого набору технік, вказує знаменник і називає різницю.

Яка різниця між заявленим покриттям ATT&CK від постачальника контенту виявлення та фактично розгорнутим і перевіреним покриттям у моєму середовищі?

Існує чотири незалежні виміри. Вони не є взаємозамінними, і лише останнє описує, що ваш SOC виявляє.

Тип покриттяЩо воно рахуєХто це повідомляє
БібліотекаТехніки з принаймні одним правилом, доступним у каталозі контенту постачальника, неприкріплені до будь-якого середовищаПостачальник
РозгорнутийТехніки з встановленим і увімкненим відображеним правилом у вашому SIEM або XDRВаша інженерія виявлення команда
ЗібранийТехніки, джерела даних яких, які вимагалися ATT&CK, активно імпортуються і проходять контракти та якісні воротаВаша платформа SOC або команда даних
ПеревіренийРозгорнуті правила, перевірені на спрацьовування проти реального або симульованого виконання техніки, за допомогою атомного тестування або емуляції зловмисникаВаш SOC, через фіолетову команду або атомне тестування

Інструменти аналітики покриття, як CardinalOps і Prime Hunt узгоджують заявлені прив’язки з вашими активними Splunk, Elastic, або Microsoft Sentinel середовищем, де стає видимим розрив між бібліотекою та перевіреним покриттям.

Які техніки ATT&CK я не можу виявити через журнали, які я не збираю?

Виявлення залежить від даних. Без зібраного необхідного джерела даних жодне виявлення не спрацьовує, незалежно від кількості правил, якими ви володієте.

Відобразьте кожну пріоритизовану техніку на компоненти даних, які використовує її стратегія виявлення ATT&CK (ATT&CK v19.2; версія 18 змінила джерела даних для кожної техніки на стратегії виявлення, аналітику та компоненти даних), потім погодьте їх з тим, що ваше середовище дійсно збирає. Техніка без зібраного джерела оцінює нуль.

ТехнікаСтратегія виявлення ATT&CK v19.2 і компоненти данихДжерело журналів на практиціПріоритети
T1110 БрутфорсDET0463: Аутентифікація облікового запису користувача (DC0002)Журнали автентифікації постачальника ідентифікації (Okta, Microsoft Entra ID)Tier-0
T1059 Командний та інтерпретатор сценаріївDET0516: Створення процесу (DC0032), виконання команди (DC0064)EDR та телеметрія процесів кінцевих точокTier-0
T1071 Протокол прикладного шаруDET0444: Вміст мережевого трафіку (DC0085), потік мережевого трафіку (DC0078)Сенсор мережі, проксі і журнали DNSTier-1

Ранжуйте відсутні джерела за покриттям, яке вони додають, зважене на обсяг інгестії, ліцензію, зусилля парсера, вартість зберігання і надійність SLO.

Prime Hunt проводить аудит даних, який відображає джерела журналів, які ви насправді збираєте, на ATT&CK і надає список технік без телеметрії.

Зв‘язатися з продажами

Як я можу знайти і закрити розриви в покритті виявлення MITRE ATT&CK?

Закрийте розрив, розгорнувши правило і довівши, що воно спрацьовує проти зібраного джерела. Додавання правила в каталог не закриває розрив.

  1. Створіть теплову карту на ATT&CK v19 за допомогою ATT&CK Navigator.
  1. Пріоритизуйте за моделлю загроз і тим, які джерела даних вже проходять їх ворота.
  1. Знайдіть або створіть правило.
  1. Перевірте, що воно спрацьовує повністю за допомогою Atomic Red Team, MITRE Caldera або AttackIQ.
  1. Переоcвіжіть виміри.

Що змінюється, коли ATT&CK випускає нову версію?

Змінюється знаменник. Перерахувати.

ATT&CK v19 (первинно випущено 28 квітня 2026 року) розділив ткатику Затримки Захисту на дві нові тактики: Стелс та Ухилення Від Захисту. Відсоток, обрахований до цього розділення, не може порівнюватися з відсотком після нього, тому що змінилася таксономія, не тільки підрахунки технік.

Переосмисліть відповідно до нової структури, перераховуйте по кожній тактиці та публікуйте дельту. Не змінюйте ярлик старого числа.

Як я маю звітувати покриття виявлення ATT&CK для нашої ради?

Звітуйте перевірене покриття, а не розмір бібліотеки. Три метрики, які мають бути в пакеті ради:

Звітна лініяЩо це показуєВласник
Перевірене покриття за зібраним джереломТехніки, перевірені на спрацьовування, згруповані за джерелом журналів, на яке вони залежатьІнженерія виявлення
Список розривівПріоритизовані техніки без спрацьовувавчого правила або зібраного джерела, кожна з названим власникомМенеджер SOC
Час до покриттяМедіана та P90 днів з моменту публікації техніки до розгорнутої, доведеної детекції, за класом технікиМенеджер SOC

Запропонуйте раді три питання для будь-якого постачальника: який знаменник покриття, які джерела журналів вважаються зібраними та яку версію ATT&CK обчислюється покриття.

Скільки часу має займати у мого SOC розгорнути виявлення у виробництві після публікації нової техніки атаки?

Виміряйте час до покриття: з моменту публікації техніки або процедури (t0) до розгортання виявлення і доведеного спрацьовування у виробництві (t1).

Відстежуйте медіану та P90 за класом технік, оскільки загальна техніка та нова процедура мають різні вікна. Встановіть ціль на основі зрілості вашої програми. Опублікований час обертання постачальника описує конвеєр постачальника, не ваш; Опублікована цифра SOC Prime – це 24-годинний SLA для контенту з виявлення щодо нових загроз.

Де це не тримається

Відсоток покриття не може продемонструвати ефективність виявлення, якщо будь-який з його вхідних даних невідомий: чи проходить кожне джерело свої ворота, чи кожне правило спрацювало, чи знаменник є справжнім набором моделей загроз. Число, яке не може підтвердити всі три, описує каталог, а не захищене середовище.

Контрольний список вимірювання покриття

  • Інвентаризовані правила і відображені на ідентифікатори технік ATT&CK (v19).
  • Необхідне джерело даних для кожної відображеної техніки зібране та проходить свіжість, нульову ставку та семантику полів.
  • Кожне правило, що спрацювало проти реального або симульованого виконання.
  • Знаменник: техніки, пріоритизовані для вашої моделі загроз.
  • Покриття, розраховане по кожній тактиці, кожна техніка, яка сидить через тактику, рахується один раз на тактику.
  • Відсутні джерела ранжовані за покриттям, яке додають за обсягом інгестії, ліцензійним рівнем, зусиллям парсера, вартістю зберігання та надійністю SLO.
  • Звіт ради показує підтверджене покриття по кожному джерелу, розриви з власниками та час до покриття.
  • Покриття перераховане, а дельта опублікована при кожній зміні версії ATT&CK.

FAQ

Як я можу виміряти покриття виявлення MITRE ATT&CK у моїй організації?

Інвентаризуйте розгорнуті правила, відображте кожне на ідентифікатори технік ATT&CK, підтвердіть, що кожне необхідне джерело даних зібране та проходить якісні ворота, доведіть, що кожне правило спрацьовує проти тестового заходу, та обчисліть відношення по кожній тактиці на ATT&CK v19. ATT&CK Navigator, Atomic Red Team, і MITRE Caldera підтримують кроки прив’язки та перевірки. Prime Hunt підтримує аудит покриття в середовищах SIEM.

Як я можу знайти і закрити розриви в покритті виявлення MITRE ATT&CK?

Створіть теплову карту поточного покриття відносно вашого пріоритизованого набору технік, а не повної матриці ATT&CK. Закриття розриву означає розгортання правила проти зібраного джерела даних та доведення, що правило спрацьовує.

Які техніки ATT&CK я не можу виявити через журнали, які я не збираю?

Відобразьте кожну пріоритизовану техніку на її джерело даних, що вимагається ATT&CK, потім примиріть з фактично зібраними джерелами у вашому середовищі. Будь-яка техніка, необхідне джерело даних для якої не зібране, оцінюється нулем, незалежно від кількості правил. Ранжуйте відсутні джерела за покриттям, яке вони розкривають, і вартістю для інгестії.

Скільки часу має займати у мого SOC розгорнути виявлення у виробництві після публікації нової техніки атаки?

Відслідковуйте час до покриття: інтервал від публікації техніки до розгортання виявлення та доведеного спрацьовування у виробництві. Виміряйте медіану і P90 за класом технік. Встановіть ціль на основі зрілості вашої програми, а не еталону постачальника.

Яка різниця між заявленим покриттям ATT&CK від постачальника і перевіреним покриттям у моєму середовищі?

Цифра з бібліотеки постачальника враховує техніки з щонайменше одним правилом у каталозі. Перевірене покриття враховує лише техніки, де розгорнуте правило спрацьовує проти зібраного джерела даних у вашому середовищі. Число покупця завжди перевірене.

Як я маю звітувати покриття виявлення ATT&CK для нашої ради?

Звітуйте три метрики: перевірене покриття за зібраним джерелом, пріоритизований список розривів з названими власниками та час до покриття для нових технік. Запропонуйте раді три кваліфікаційні питання для будь-якого числа постачальника: який знаменник, які зібрані джерела журналів і яка версія ATT&CK.

Що змінюється, коли ATT&CK випускає нову версію?

Змінюється знаменник. Відсоток, обчислений на попередній версії, є іншою цифрою. Перевизначте правила за новою таксономією, перераховуйте за тактикою і публікуйте дельту. ATT&CK v19 (випущено 2026-04-28) розділив уникаючі захисту на Стелс та Ухилення Від Захисту, що робить числа до v19 не порівнянними без переобчислення.

Чи можливо досягти або має сенс 100-відсоткового покриття ATT&CK?

Деякі техніки вимагають джерел даних, які ваше середовище не збирає. Інші описують процедури, які не можуть бути виявлені жодним правилом. Розширення збору тягне за собою обсяг інгестії, ліцензії та вартість зберігання. Захисна програма націлюється на свій пріоритизований набір технік і вказує знаменник, а не переслідує суму, яка не має операційного визначення.

Супутня література

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.

More Sigma Articles