MITRE ATT&CK: матрица тактик и техник атак
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
MITRE ATT&CK (Adversarial Tactics, Techniques and Common Knowledge) — открытая база знаний о тактиках, техниках и процедурах (TTP) реальных кибератак, которую с 2013 года ведёт некоммерческая организация MITRE Corporation. Материал разбирает происхождение и расшифровку названия, структуру матрицы — тактики, техники, субтехники и процедуры, — актуальные 15 тактик Enterprise-матрицы после обновления ATT&CK версии 19 в апреле 2026 года, инструмент ATT&CK Navigator, разницу между ATT&CK и моделью Cyber Kill Chain, а также то, как маппинг на технику ATT&CK применяют российские SIEM, EDR, TIP и SOAR.
Кратко
- Что это
- Открытая база знаний о тактиках, техниках и процедурах (TTP) реальных кибератак.
- Кто ведёт и с какого года
- Некоммерческая организация MITRE Corporation, старт проекта — 2013 год, в рамках исследования FMX.
- Расшифровка
- Adversarial Tactics, Techniques and Common Knowledge.
- Структура
- Тактики (зачем) → техники и субтехники (как) → процедуры (конкретная реализация); матрицы Enterprise, Mobile, ICS.
- Тактики Enterprise
- 15 тактик после релиза ATT&CK v19 (28 апреля 2026); до этого 14 — их разделила пополам бывшая тактика Defense Evasion.
- ATT&CK Navigator
- Бесплатный инструмент визуализации покрытия матрицы «слоями» — heat-map детекта, red/blue-планирование.
- Vs Kill Chain
- Kill Chain — линейная модель из 7 этапов, ATT&CK — детальная матрица техник, привязанная к документированным группировкам.
Что такое MITRE ATT&CK и расшифровка названия
MITRE ATT&CK — открытая база знаний о тактиках, техниках и процедурах, которые реальные атакующие применяют против корпоративных сетей, мобильных устройств и промышленных систем; проект с 2013 года ведёт некоммерческая организация MITRE Corporation. Название расшифровывается как Adversarial Tactics, Techniques and Common Knowledge — дословно «враждебные тактики, техники и общие знания».
MITRE начала проект в рамках собственного исследования FMX, которое изучало, как телеметрия конечных точек и поведенческая аналитика помогают обнаруживать атакующего уже после того, как он проник в сеть. Чтобы протестировать датчики и аналитику FMX, исследователям понадобился структурированный каталог типовых действий атакующих — так родилась матрица ATT&CK, которую MITRE впоследствии открыла для всего сообщества.
С тех пор каждой технике в базе присвоен постоянный идентификатор — например, T1566 для фишинга, — и это превратило ATT&CK в общий язык индустрии: аналитик может указать код техники в отчёте, и любой читатель поймёт, о каком именно способе атаки речь, без пересказа своими словами.
Американское агентство CISA официально признало практику маппинга на ATT&CK одним из стандартов работы с threat intelligence — то есть это не частная инициатива одного вендора, а подход, который использует и государственный сектор.
Структура матрицы: тактики, техники, субтехники, процедуры
Матрица ATT&CK построена в три уровня детализации: тактики отвечают на вопрос «зачем» — какую цель на этом шаге преследует атакующий, техники и субтехники — «как» именно цель достигается, а процедуры — это конкретная реализация техники, которую применила задокументированная группировка или образец вредоносного ПО. ATT&CK охватывает три отдельные матрицы под разные типы инфраструктуры — Enterprise (корпоративные ИТ и облака), Mobile (мобильные устройства) и ICS (промышленные системы управления).
↔ таблицу можно прокрутить вбок
| Тактика (Enterprise) | Цель атакующего |
|---|---|
| 1. Reconnaissance Разведка | Собирает информацию, которая понадобится для планирования будущей операции. |
| 2. Resource Development Разработка ресурсов | Готовит инфраструктуру, аккаунты и инструменты, которые будут использованы в операции. |
| 3. Initial Access Первоначальный доступ | Проникает в сеть жертвы. |
| 4. Execution Выполнение | Запускает вредоносный код на скомпрометированной системе. |
| 5. Persistence Закрепление | Сохраняет точку присутствия в системе после перезагрузки или смены учётных данных. |
| 6. Privilege Escalation Повышение привилегий | Получает более высокий уровень прав в системе или сети. |
| 7. Stealth новое · v19 Скрытность | Маскирует свои действия так, чтобы они выглядели обычной активностью. |
| 8. Defense Impairment новое · v19 Подавление защиты | Ломает средства защиты, конвейеры сбора данных и инструменты мониторинга, чтобы защитники не видели или не доверяли происходящему. |
| 9. Credential Access Доступ к учётным данным | Похищает имена учётных записей и пароли. |
| 10. Discovery Разведка внутри сети | Изучает окружение — узлы, сервисы, права доступа — уже находясь внутри сети. |
| 11. Lateral Movement Продвижение по сети | Перемещается между узлами внутри скомпрометированной сети. |
| 12. Collection Сбор данных | Собирает данные, представляющие интерес для цели атаки. |
| 13. Command and Control Управление и контроль (C2) | Налаживает связь со скомпрометированными системами, чтобы ими управлять. |
| 14. Exfiltration Эксфильтрация | Похищает данные за пределы сети жертвы. |
| 15. Impact Воздействие | Манипулирует, прерывает работу или уничтожает системы и данные. |
Число тактик в Enterprise-матрице менялось только один раз почти за тринадцать лет: с момента запуска в 2013 году и до апреля 2026 года MITRE использовала 14 тактик. В версии ATT&CK v19, выпущенной 28 апреля 2026 года, тактику Defense Evasion разделили на Stealth и Defense Impairment — MITRE объяснила это тем, что «сокрытие действий» и «слом защитных механизмов» описывают разное поведение атакующего и по-разному детектируются.
Поэтому в материалах, вышедших до апреля 2026 года, цифра «14 тактик» — это не ошибка, а отражение прежней версии матрицы.
Каждая тактика раскрывается через техники и субтехники: на июль 2026 года Enterprise-матрица содержит 222 техники и 475 субтехник. Внутри страницы каждой техники MITRE приводит примеры процедур — то есть конкретные подтверждённые случаи её применения — со ссылкой на одну из 178 отслеживаемых группировок или один из 949 задокументированных образцов инструментов и вредоносного ПО (это счётчики по всей базе ATT&CK — Enterprise, Mobile и ICS вместе;
у самой Enterprise-матрицы в релизе v19 было 174 группировки и 821 образец ПО, но с апреля общие счётчики на сайте продолжают расти). Это и есть третий, самый конкретный уровень матрицы: тактика — общая цель, техника — способ её достичь, процедура — как этот способ был реализован на практике конкретным атакующим.
MITRE ATT&CK vs Cyber Kill Chain
Cyber Kill Chain — линейная модель Lockheed Martin из семи широких этапов атаки в строгом порядке, а MITRE ATT&CK — открытая матрица из более чем двухсот детальных техник без жёсткой последовательности, напрямую привязанная к реальным задокументированным группировкам; на практике их используют вместе, а не одну вместо другой. Kill chain задаёт общий каркас — «на каком шаге атаки мы сейчас», ATT&CK детализирует — «каким именно способом атакующий этот шаг реализует».
Cyber Kill Chain линейная модель
Семь фиксированных этапов в строгом порядке. Разработана одной компанией — Lockheed Martin — в 2011 году, с тех пор официально не обновлялась. Удобна как высокоуровневая карта атаки для отчётов руководству и планирования рубежей защиты. Подробный разбор — на странице Kill Chain.
MITRE ATT&CK матрица тактик и техник
15 тактик, 222 техники и 475 субтехник в Enterprise-матрице на середину 2026 года, плюс отдельные матрицы Mobile и ICS. Ведёт некоммерческая организация MITRE, база пополняется несколько раз в год. Тактики не идут строго по порядку — атакующий может вернуться к разведке или закреплению повторно уже внутри сети.
ATT&CK нередко описывают как альтернативу линейным моделям вроде Cyber Kill Chain: там, где kill chain фиксирует семь широких стадий, ATT&CK детализирует их через 222 техники, привязанные к задокументированным группировкам и образцам вредоносного ПО. На практике команды SOC используют kill chain, чтобы объяснить логику атаки нетехнической аудитории и структурировать план защиты по этапам, а ATT&CK — чтобы описать конкретное действие конкретного инструмента точным идентификатором техники, который можно сопоставить между отчётами разных вендоров.
MITRE ATT&CK и российские СЗИ
Российские SIEM, EDR, TIP и SOAR используют ATT&CK как общий язык для описания детект-контента: правила корреляции, поведенческие сигнатуры и плейбуки реагирования помечают идентификатором техники — например, T1059 (Command and Scripting Interpreter), — чтобы показать, какую часть матрицы конкретный продукт способен обнаружить. SecRadar не публикует процент покрытия ATT&CK по конкретным вендорам без проверенного первоисточника — эта цифра при необходимости уточняется напрямую в документации продукта.
- SIEM сопоставляет действующие правила корреляции с идентификаторами техник ATT&CK и строит по ним heat-map покрытия — какие техники обнаруживаются существующим контентом, а под какие правил ещё нет. Это превращает абстрактный «набор правил» в измеримую карту готовности к конкретным сценариям атак.
- EDR описывает поведенческую детекцию на конечных точках через технику или субтехнику атаки на хосте — например, T1055 (Process Injection) — вместо общих формулировок вроде «подозрительная активность процесса». Это позволяет сравнивать возможности разных EDR-продуктов на языке одной и той же матрицы.
- TIP (платформа Threat Intelligence) обогащает профили отслеживаемых группировок и индикаторы компрометации привязкой к конкретным тактикам и техникам, которые применяет та или иная APT-группировка — это позволяет команде threat intelligence проверить, есть ли у организации детект против техник именно этого противника.
- SOAR триггерит плейбуки реагирования по идентификатору обнаруженной техники, автоматизируя типовой ответ на конкретный шаг атаки — например, изоляцию узла при срабатывании техники из тактики Lateral Movement.
Частые вопросы
Что такое MITRE ATT&CK простыми словами?
Что означает аббревиатура ATT&CK?
Сколько тактик в матрице MITRE ATT&CK?
Что такое ATT&CK Navigator?
Есть ли MITRE ATT&CK на русском языке?
Чем MITRE ATT&CK отличается от Cyber Kill Chain?
Словарь угроз на SecRadar
Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.