Словарь угроз · Модели атак

MITRE ATT&CK: матрица тактик и техник атак

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

MITRE ATT&CK (Adversarial Tactics, Techniques and Common Knowledge) — открытая база знаний о тактиках, техниках и процедурах (TTP) реальных кибератак, которую с 2013 года ведёт некоммерческая организация MITRE Corporation. Материал разбирает происхождение и расшифровку названия, структуру матрицы — тактики, техники, субтехники и процедуры, — актуальные 15 тактик Enterprise-матрицы после обновления ATT&CK версии 19 в апреле 2026 года, инструмент ATT&CK Navigator, разницу между ATT&CK и моделью Cyber Kill Chain, а также то, как маппинг на технику ATT&CK применяют российские SIEM, EDR, TIP и SOAR.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 14 июля 2026 · ~11 мин чтения открытая база MITRE, без вендорной привязки

Кратко

Что это
Открытая база знаний о тактиках, техниках и процедурах (TTP) реальных кибератак.
Кто ведёт и с какого года
Некоммерческая организация MITRE Corporation, старт проекта — 2013 год, в рамках исследования FMX.
Расшифровка
Adversarial Tactics, Techniques and Common Knowledge.
Структура
Тактики (зачем) → техники и субтехники (как) → процедуры (конкретная реализация); матрицы Enterprise, Mobile, ICS.
Тактики Enterprise
15 тактик после релиза ATT&CK v19 (28 апреля 2026); до этого 14 — их разделила пополам бывшая тактика Defense Evasion.
ATT&CK Navigator
Бесплатный инструмент визуализации покрытия матрицы «слоями» — heat-map детекта, red/blue-планирование.
Vs Kill Chain
Kill Chain — линейная модель из 7 этапов, ATT&CK — детальная матрица техник, привязанная к документированным группировкам.

Что такое MITRE ATT&CK и расшифровка названия

MITRE ATT&CK — открытая база знаний о тактиках, техниках и процедурах, которые реальные атакующие применяют против корпоративных сетей, мобильных устройств и промышленных систем; проект с 2013 года ведёт некоммерческая организация MITRE Corporation. Название расшифровывается как Adversarial Tactics, Techniques and Common Knowledge — дословно «враждебные тактики, техники и общие знания».

MITRE начала проект в рамках собственного исследования FMX, которое изучало, как телеметрия конечных точек и поведенческая аналитика помогают обнаруживать атакующего уже после того, как он проник в сеть. Чтобы протестировать датчики и аналитику FMX, исследователям понадобился структурированный каталог типовых действий атакующих — так родилась матрица ATT&CK, которую MITRE впоследствии открыла для всего сообщества.

С тех пор каждой технике в базе присвоен постоянный идентификатор — например, T1566 для фишинга, — и это превратило ATT&CK в общий язык индустрии: аналитик может указать код техники в отчёте, и любой читатель поймёт, о каком именно способе атаки речь, без пересказа своими словами.

Американское агентство CISA официально признало практику маппинга на ATT&CK одним из стандартов работы с threat intelligence — то есть это не частная инициатива одного вендора, а подход, который использует и государственный сектор.

факт год запуска, расшифровка названия, происхождение из проекта FMX — attack.mitre.org/resources/faq, en.wikipedia.org/wiki/MITRE_ATT%26CK

Структура матрицы: тактики, техники, субтехники, процедуры

Матрица ATT&CK построена в три уровня детализации: тактики отвечают на вопрос «зачем» — какую цель на этом шаге преследует атакующий, техники и субтехники — «как» именно цель достигается, а процедуры — это конкретная реализация техники, которую применила задокументированная группировка или образец вредоносного ПО. ATT&CK охватывает три отдельные матрицы под разные типы инфраструктуры — Enterprise (корпоративные ИТ и облака), Mobile (мобильные устройства) и ICS (промышленные системы управления).

↔ таблицу можно прокрутить вбок

Тактика (Enterprise)Цель атакующего
1. Reconnaissance
Разведка
Собирает информацию, которая понадобится для планирования будущей операции.
2. Resource Development
Разработка ресурсов
Готовит инфраструктуру, аккаунты и инструменты, которые будут использованы в операции.
3. Initial Access
Первоначальный доступ
Проникает в сеть жертвы.
4. Execution
Выполнение
Запускает вредоносный код на скомпрометированной системе.
5. Persistence
Закрепление
Сохраняет точку присутствия в системе после перезагрузки или смены учётных данных.
6. Privilege Escalation
Повышение привилегий
Получает более высокий уровень прав в системе или сети.
7. Stealth новое · v19
Скрытность
Маскирует свои действия так, чтобы они выглядели обычной активностью.
8. Defense Impairment новое · v19
Подавление защиты
Ломает средства защиты, конвейеры сбора данных и инструменты мониторинга, чтобы защитники не видели или не доверяли происходящему.
9. Credential Access
Доступ к учётным данным
Похищает имена учётных записей и пароли.
10. Discovery
Разведка внутри сети
Изучает окружение — узлы, сервисы, права доступа — уже находясь внутри сети.
11. Lateral Movement
Продвижение по сети
Перемещается между узлами внутри скомпрометированной сети.
12. Collection
Сбор данных
Собирает данные, представляющие интерес для цели атаки.
13. Command and Control
Управление и контроль (C2)
Налаживает связь со скомпрометированными системами, чтобы ими управлять.
14. Exfiltration
Эксфильтрация
Похищает данные за пределы сети жертвы.
15. Impact
Воздействие
Манипулирует, прерывает работу или уничтожает системы и данные.

Число тактик в Enterprise-матрице менялось только один раз почти за тринадцать лет: с момента запуска в 2013 году и до апреля 2026 года MITRE использовала 14 тактик. В версии ATT&CK v19, выпущенной 28 апреля 2026 года, тактику Defense Evasion разделили на Stealth и Defense Impairment — MITRE объяснила это тем, что «сокрытие действий» и «слом защитных механизмов» описывают разное поведение атакующего и по-разному детектируются.

Поэтому в материалах, вышедших до апреля 2026 года, цифра «14 тактик» — это не ошибка, а отражение прежней версии матрицы.

Каждая тактика раскрывается через техники и субтехники: на июль 2026 года Enterprise-матрица содержит 222 техники и 475 субтехник. Внутри страницы каждой техники MITRE приводит примеры процедур — то есть конкретные подтверждённые случаи её применения — со ссылкой на одну из 178 отслеживаемых группировок или один из 949 задокументированных образцов инструментов и вредоносного ПО (это счётчики по всей базе ATT&CK — Enterprise, Mobile и ICS вместе;

у самой Enterprise-матрицы в релизе v19 было 174 группировки и 821 образец ПО, но с апреля общие счётчики на сайте продолжают расти). Это и есть третий, самый конкретный уровень матрицы: тактика — общая цель, техника — способ её достичь, процедура — как этот способ был реализован на практике конкретным атакующим.

факт 15 тактик Enterprise, названия и описания — attack.mitre.org/tactics/enterprise/ факт релиз ATT&CK v19, дата 28 апреля 2026, раскол Defense Evasion на Stealth и Defense Impairment — attack.mitre.org/resources/updates/ факт 222 техники, 475 субтехник Enterprise — attack.mitre.org/techniques/enterprise/ факт 178 группировок, 949 образцов ПО — общие счётчики по всей базе ATT&CK (attack.mitre.org/groups/, attack.mitre.org/software/), не только Enterprise

MITRE ATT&CK vs Cyber Kill Chain

Cyber Kill Chain — линейная модель Lockheed Martin из семи широких этапов атаки в строгом порядке, а MITRE ATT&CK — открытая матрица из более чем двухсот детальных техник без жёсткой последовательности, напрямую привязанная к реальным задокументированным группировкам; на практике их используют вместе, а не одну вместо другой. Kill chain задаёт общий каркас — «на каком шаге атаки мы сейчас», ATT&CK детализирует — «каким именно способом атакующий этот шаг реализует».

Cyber Kill Chain линейная модель

Семь фиксированных этапов в строгом порядке. Разработана одной компанией — Lockheed Martin — в 2011 году, с тех пор официально не обновлялась. Удобна как высокоуровневая карта атаки для отчётов руководству и планирования рубежей защиты. Подробный разбор — на странице Kill Chain.

MITRE ATT&CK матрица тактик и техник

15 тактик, 222 техники и 475 субтехник в Enterprise-матрице на середину 2026 года, плюс отдельные матрицы Mobile и ICS. Ведёт некоммерческая организация MITRE, база пополняется несколько раз в год. Тактики не идут строго по порядку — атакующий может вернуться к разведке или закреплению повторно уже внутри сети.

ATT&CK нередко описывают как альтернативу линейным моделям вроде Cyber Kill Chain: там, где kill chain фиксирует семь широких стадий, ATT&CK детализирует их через 222 техники, привязанные к задокументированным группировкам и образцам вредоносного ПО. На практике команды SOC используют kill chain, чтобы объяснить логику атаки нетехнической аудитории и структурировать план защиты по этапам, а ATT&CK — чтобы описать конкретное действие конкретного инструмента точным идентификатором техники, который можно сопоставить между отчётами разных вендоров.

факт ATT&CK как альтернатива линейным моделям, включая kill chain — en.wikipedia.org/wiki/MITRE_ATT%26CK факт происхождение и этапы Cyber Kill Chain — lockheedmartin.com, en.wikipedia.org/wiki/Cyber_kill_chain

MITRE ATT&CK и российские СЗИ

Российские SIEM, EDR, TIP и SOAR используют ATT&CK как общий язык для описания детект-контента: правила корреляции, поведенческие сигнатуры и плейбуки реагирования помечают идентификатором техники — например, T1059 (Command and Scripting Interpreter), — чтобы показать, какую часть матрицы конкретный продукт способен обнаружить. SecRadar не публикует процент покрытия ATT&CK по конкретным вендорам без проверенного первоисточника — эта цифра при необходимости уточняется напрямую в документации продукта.

  • SIEM сопоставляет действующие правила корреляции с идентификаторами техник ATT&CK и строит по ним heat-map покрытия — какие техники обнаруживаются существующим контентом, а под какие правил ещё нет. Это превращает абстрактный «набор правил» в измеримую карту готовности к конкретным сценариям атак.
  • EDR описывает поведенческую детекцию на конечных точках через технику или субтехнику атаки на хосте — например, T1055 (Process Injection) — вместо общих формулировок вроде «подозрительная активность процесса». Это позволяет сравнивать возможности разных EDR-продуктов на языке одной и той же матрицы.
  • TIP (платформа Threat Intelligence) обогащает профили отслеживаемых группировок и индикаторы компрометации привязкой к конкретным тактикам и техникам, которые применяет та или иная APT-группировка — это позволяет команде threat intelligence проверить, есть ли у организации детект против техник именно этого противника.
  • SOAR триггерит плейбуки реагирования по идентификатору обнаруженной техники, автоматизируя типовой ответ на конкретный шаг атаки — например, изоляцию узла при срабатывании техники из тактики Lateral Movement.
ATT&CK-маппинг — это способ описания детект-контента, а не сертификация. Наличие привязки правил к идентификаторам ATT&CK в документации продукта не равно автоматическому покрытию всей матрицы: глубина и качество маппинга у разных вендоров различаются, и без независимого теста конкретную долю покрытия проверить со стороны нельзя.
оценка практика применения ATT&CK-маппинга в SIEM/EDR/TIP/SOAR — редакционная систематизация распространённого подхода к детект-инжинирингу, не привязана к конкретному продукту или вендору

Частые вопросы

Что такое MITRE ATT&CK простыми словами?
Это открытая база знаний о том, как реальные атакующие действуют на разных шагах атаки: какие цели преследуют (тактики) и какими конкретными способами их достигают (техники и субтехники). Базу с 2013 года ведёт некоммерческая организация MITRE, она бесплатна и общедоступна на attack.mitre.org. Метка: факт — раздел «Что такое MITRE ATT&CK» выше.
Что означает аббревиатура ATT&CK?
ATT&CK расшифровывается как Adversarial Tactics, Techniques and Common Knowledge — «враждебные тактики, техники и общие знания». Проект начался в 2013 году в рамках исследования MITRE под названием FMX, изучавшего обнаружение атак на конечных точках после компрометации сети. Метка: факт — раздел «Что такое MITRE ATT&CK» выше.
Сколько тактик в матрице MITRE ATT&CK?
В Enterprise-матрице 15 тактик — с апреля 2026 года, после релиза ATT&CK версии 19. До этого обновления матрица больше десяти лет насчитывала 14 тактик: MITRE разделила тактику Defense Evasion на две новые — Stealth (сокрытие действий) и Defense Impairment (подавление защитных механизмов). Метка: факт — раздел «Структура матрицы» выше.
Что такое ATT&CK Navigator?
Это бесплатный веб-инструмент MITRE для визуализации и разметки матрицы ATT&CK: в нём можно закрашивать ячейки, оставлять комментарии и присваивать числовые значения техникам, не меняя саму базу знаний. Navigator работает в браузере на mitre-attack.github.io/attack-navigator, а результат сохраняется в файл слоя (layer), который можно передать коллегам. Метка: факт — раздел «ATT&CK Navigator» выше.
Есть ли MITRE ATT&CK на русском языке?
Официальной русской версии MITRE не публикует — матрица, описания тактик и техник существуют только на английском на attack.mitre.org. При этом российские SIEM, EDR, TIP и SOAR используют идентификаторы и структуру ATT&CK в русскоязычной документации и детект-контенте, переводя описания самостоятельно. Метка: факт — раздел «MITRE ATT&CK и российские СЗИ» выше.
Чем MITRE ATT&CK отличается от Cyber Kill Chain?
Cyber Kill Chain — линейная модель Lockheed Martin из 7 широких этапов атаки, которые идут строго по порядку. MITRE ATT&CK — открытая матрица из более чем двухсот детальных техник без жёсткой последовательности, напрямую привязанная к документированным группировкам и вредоносному ПО. На практике их используют вместе: kill chain — как общий каркас атаки для отчётов, ATT&CK — как словарь конкретных техник внутри каждого этапа. Метка: факт — раздел «MITRE ATT&CK vs Cyber Kill Chain» выше.

Словарь угроз на SecRadar

Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.

Открыть словарь угроз
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →