Опубликованы последние комплексные оценки MITRE ATT&CK® Enterprise Evaluations, включающие сценарии, которые эмулируют действия сложных группировок, таких как Scattered Spider и Mustang Panda. Хотя каждый выпуск результатов является значимым событием для сообщества специалистов по безопасности, в этом году оценка поднимает как новые, так и старые проблемы для профессионалов в области ИБ.
Призыв к ясности и единству сообщества
Проработав много лет в индустрии EDR/XDR, я заметил две тревожные тенденции в оценках ATT&CK.
Во-первых, участие вендоров сократилось почти с 30 в прошлых раундах до всего 11 в этом году. Это потеря для клиентов, вендоров и всего сообщества безопасности. Будучи компанией, которая интегрируется со всеми вендорами EDR, мы знаем, что их данные бесценны для общего ландшафта безопасности. Пора вернуть всех за стол переговоров. Мы все выигрываем от более глубокого понимания того, как ведут себя эти клиенты безопасности, от использования ими эвристики до опоры на данные об угрозах.
Во-вторых, подача результатов меняется из года в год, из-за чего их трудно интерпретировать даже опытным профессионалам. Эта непоследовательность подпитывает распространение дезинформации на основе выборочных данных. Недоступность исходного JSON-файла на момент написания статьи только усугубляет проблему. В текущем состоянии каждый вендор интерпретирует данные как тест Роршаха.
Чтобы восстановить ясность и авторитет, фонд MITRE ATT&CK должен сделать результаты более понятными для стороннего наблюдателя и проводить веб-трансляцию в день релиза для представления официальных выводов.
Высокие ставки в оценках EDR
Почему вендоры отступают? Эти оценки представляют собой стрессовые мероприятия с высокими ставками. Отличный результат дает золотую маркетинговую возможность, а плохой означает месяцы урегулирования последствий. Это давление существует потому, что многие клиенты принимают маркетинговые заявления вендоров на веру, не углубляясь в нюансы результатов.
Участие также требует значительных инвестиций в инженерные ресурсы. Команды тратят месяцы на подготовку своего продукта и работу с фондом MITRE ATT&CK для интерпретации результатов и внесения изменений в конфигурацию во время тестирования. Этот процесс может напоминать бал дебютанток XVIII века. Все прибывают в лучших нарядах в надежде завоевать расположение.
Это давление часто приводит к использованию «режима MITRE» — специальной версии продукта, настроенной для теста, а не стандартной коробочной версии, которую использовал бы клиент. Например, во время оценки Turla в 2023 году многие вендоры внедрили утечку тестового инструмента MITRE в свои модули анализа угроз. Многих также обвиняют в развертывании ресурсоемких конфигураций, которые были бы неприемлемы в реальных условиях.
Эти оценки могли бы способствовать большей прозрачности, если бы добавили влияние на производительность в качестве метрики, гарантируя, что высокая точность обнаружения не достигается в ущерб бизнес-операциям. Это было бы аналогично тому, как AVTest оценивает производительность и ложные срабатывания. Другим шагом стало бы тестирование коробочной версии от реселлера — практика, доказавшая свою эффективность благодаря исследователям из Университета Пирея в Греции.
MITRE должна решить проблему восприятия некоторых вендоров как «мошенников», что отвлекает других участников, которые не могут выделить сопоставимые ресурсы, от участия.
13 советов, как стать собственным аналитиком
Выбирать вендора на основе небольшой выборки тестов не рекомендуется. В ходе оценок всего два варианта вредоносного ПО разбиваются на отдельные атаки, что не отражает точно, как продукт поведеет себя в вашей среде или против других неизвестных угроз. Это все равно что выбирать семейную собаку по тому, какая порода выиграла последнее состязание по аджилити Westminster.
Используйте эти 13 советов, чтобы интерпретировать результаты и выбрать правильного вендора EDR для вашей организации.
Наша сильнейшая защита строится на общем языке. Фреймворк ATT&CK предоставляет этот язык, сопоставляя угрозы с конкретными тактиками, техниками и процедурами (TTP), позволяя сообществу безопасности двигаться вперед вместе.
В Exabeam этот принцип является фундаментальным. Мы используем TTP, чтобы обогатить каждое оповещение контекстом, помогая аналитикам понять «почему» за угрозой, а не только «что». Данные журналов от наших партнеров по EDR составляют основу этой истории безопасности, поэтому мы так преданы поддержке как фонда MITRE, так и сообщества вендоров EDR.
Нашим партнерам по EDR: давайте вернемся к оценкам MITRE ATT&CK и подтвердим нашу приверженность прозрачности, которая делает нашу индустрию сильнее.
Эта приверженность фреймворку на основе TTP — также причина, по которой мы создали Outcomes Navigator. Он позволяет нашим клиентам визуализировать свое покрытие безопасности либо для конкретных вариантов использования, либо непосредственно по фреймворку ATT&CK и выявлять пробелы. Понимание своей защиты — первый шаг к ее улучшению. Exabeam Nova предоставляет дополнительную информацию о том, как улучшилось ваше покрытие и на чем сосредоточиться дальше.
Чтобы узнать больше о том, как директора по информационной безопасности используют агентский искусственный интеллект, такой как Exabeam Nova, загрузите нашу техническую документацию «Руководство CISO по новой эре агентского ИИ».








