Opinia
Przestańcie liczyć techniki MITRE. Zacznijcie zamykać frontowe drzwi.
Kilka tygodni temu uczestniczyłem w prezentacji dyplomowej studenta kierunku Software Development na uczelni zawodowej (HBO). Praca była dobra, ale to jeden konkretny fragment jego wystąpienia pozostał ze mną na dłużej. Czytał on opublikowane w 2024 roku badanie z NC State University i postawił sali pytanie, którego nie mogę od tamtej pory odgonić: jeśli atakujący rok po roku sięgają po ten sam niewielki zestaw technik, dlaczego cała nasza branża upiera się przy mierzeniu czegoś innego?
To słuszne pytanie, a im dłużej się nad nim zastanawiałem, tym bardziej stawało się niewygodne. Bo szczera odpowiedź brzmi: mierzymy niewłaściwą rzecz, mierzymy ją źle, a wynik sprzedajemy jako uspokojenie.
Arsenał jest mniejszy, niż sugeruje marketing
Wspomniane badanie, “Attackers reveal their arsenal” autorstwa Rahmana, Basaka, Mahdavi Hezaveh i Williams, zrobiło coś odświeżająco konkretnego. Badacze wzięli 667 raportów wywiadu o cyberzagrożeniach, które cytuje MITRE ATT&CK, obejmujących ponad dziesięć tysięcy udokumentowanych technik, i zapytali, które z nich faktycznie się powtarzają.
Odpowiedź jest otrzeźwiająca dla każdego, kto wyobraża sobie atakujących jako nieskończenie pomysłowych. Zidentyfikowali dziewiętnaście powszechnych technik, które łącznie odpowiadają za ponad jedną trzecią wszystkiego, co udokumentowano. Ani jedna z tych powszechnych technik nie wykazywała trendu spadkowego. Popularny obraz przeciwnika jako niespokojnego innowatora, nieustannie wymyślającego nowatorskie metody, nie wytrzymuje zderzenia z dowodami. Atakujący są istotami przyzwyczajeń. Wykorzystują ponownie to, co działa, ponieważ to, co działa, nadal działa.
Można by pomyśleć, że to dobra wiadomość dla obrońców. Niewielki, stały arsenał brzmi jak problem, który da się ogarnąć. A jednak branża odpowiedziała na to zbudowaniem całego języka marketingowego wokół pokrycia go w całości.
Dlaczego więc każdy dostawca sprzedaje “100% pokrycia MITRE”?
To pytanie, które CISO faktycznie zadaje, zwykle gdzieś między drugą a trzecią prezentacją dostawcy. Każdy produkt deklaruje kompleksowe pokrycie MITRE ATT&CK. Każda mapa cieplna świeci uspokajającą zielenią. I prawie żadna z tych deklaracji nie oznacza tego, co myśli kupujący.
Niezależne analizy sugerują, że tradycyjne systemy zarządzania informacjami i zdarzeniami bezpieczeństwa wykrywają średnio tylko około 21 procent technik ATT&CK, a wiele z nagłówkowych deklaracji pokrycia odzwierciedla testy skoncentrowane na punktach końcowych, a nie na powierzchniach chmury, tożsamości i SaaS, gdzie rozgrywa się dziś tak wiele naruszeń. Liczba na slajdzie i ochrona w środowisku to nie to samo.
Pokrycie łatwo się sprzedaje, bo łatwo je narysować. Macierz z większością wypełnionych komórek wygląda jak kompetencja. Powstrzymanie atakującego przed przekroczeniem frontowych drzwi jest z kolei niewidoczne. Nikt nie fotografuje naruszenia, do którego nie doszło. Skończyło się więc na tym, że nagradzamy wskaźnik, który dobrze wypada w prezentacji, ponad rezultat, który faktycznie chroni organizację. To teatr pokrycia, a wszyscy płacimy za bilety.
Najokrutniejszy paradoks: najczęstsze techniki są najtrudniejsze do wychwycenia
Tu badanie z NC State robi się naprawdę niewygodne. Badacze zauważają, że najbardziej powszechne techniki wyglądają niewinnie, gdy patrzeć na nie z osobna. Zbieranie informacji o systemie, uruchomienie powłoki poleceń, przeniesienie pliku: każda z tych czynności jest nie do odróżnienia od zwykłej, legalnej aktywności systemowej. Stają się atakiem dopiero wtedy, gdy zobaczy się je w sekwencji, a wówczas napastnik jest już w środku.
To nie jest teoretyczne zmartwienie. W ocenach MITRE ATT&CK Evaluations 2025 jeden ze scenariuszy testowych trzeba było odrzucić, ponieważ oceniający nie potrafili wiarygodnie oddzielić wyglądających na legalne działań administracyjnych przeciwnika od prawdziwych, o czym poinformował później Forrester. Proszę przeczytać to jeszcze raz. Sama MITRE, prowadząc kontrolowany test z pełną wiedzą o tym, co robił atakujący, nie potrafiła czysto odróżnić zachowań złośliwych od legalnych dla tych technik.
Techniki, których atakujący używają najczęściej, są więc dokładnie tymi, które najbardziej opierają się wykryciu. Mapa cieplna pokrycia obiecuje je wychwycić. Dowody mówią, że nawet ludzie, którzy zaprojektowali tę strukturę, mają z tym problem. Nie tylko mierzymy niewłaściwą rzecz; deklarujemy pewność co do dokładnie tej części problemu, która zasługuje na nią najmniej.
Szczere przyznanie się, także co do mojej własnej platformy
W tym miejscu uczciwość wymaga, bym skierował obiektyw na siebie. Guardian360 rozwija platformę Lighthouse, która prowadzi ciągłe skanowanie podatności, rekomendacje zgodności wobec ponad czterdziestu norm i przepisów, wglądy w bezpieczeństwo Microsoft 365 oraz wykrywanie intruzów. Gdyby wziąć dziewiętnaście powszechnych technik z badania i zapytać, ile z nich nasza platforma zapobiega lub niezawodnie wykrywa, szczera odpowiedź brzmi: bardzo niewiele bezpośrednio. Większość tego arsenału to zachowania poeksploatacyjne na punkcie końcowym, a nie to, do obserwacji czego zbudowana jest platforma do zarządzania podatnościami i zgodnością.
Mógłbym to ubrać w ładne słowa. Nie zrobię tego. I oto istotny punkt: żaden dostawca nie może uczciwie twierdzić, że pokrywa cały łańcuch. Ci, którzy pokazują w pełni zieloną macierz, nie są bardziej zdolni niż reszta z nas. Są po prostu mniej szczerzy co do tego, gdzie kończy się ich produkt. Kupującemu znacznie lepiej służy dostawca, który mówi wprost, co robi, czego nie robi i gdzie potrzebny jest ktoś inny, niż taki, który zamalował każdą komórkę i liczy, że nie zada się trudnych pytań.
Gdzie gra jest naprawdę wygrywana: frontowe drzwi
Jeśli powszechne techniki to w większości rzeczy, które atakujący robią już po wejściu do środka, oczywiste pytanie brzmi: jak w ogóle dostali się do środka. A co do tego dane są niezwykle jasne.
Według raportu Verizon 2025 Data Breach Investigations Report wykorzystywanie podatności awansowało na drugie miejsce wśród wektorów początkowego dostępu, obecne w 20 procentach naruszeń i o 34 procent więcej niż w poprzednim roku. Skradzione dane uwierzytelniające odpowiadają za 22 procent, a phishing za około 15 procent. Dwa czy trzy sposoby, w jakie atakujący faktycznie wchodzą, znajdują się na początku łańcucha, a nie zagrzebane w technikach poeksploatacyjnych wypełniających mapy cieplne. Samo badanie dochodzi do tego samego wniosku z drugiej strony, wskazując spear-phishing jako najbardziej powszechną drogę do początkowej infekcji.
To tutaj wysiłek obronny się opłaca. Łatajcie to, co jest wystawione na internet, zwłaszcza urządzenia brzegowe i VPN-y, które atakujący uderzają teraz, zanim łatka zostanie w ogóle wdrożona. Zamykajcie luki w danych uwierzytelniających. A co do phishingu, bądźcie szczerzy wobec tego, co szkolenia mogą, a czego nie mogą. Ten sam raport Verizon wykazał, że szkolenia ledwie ruszają wskaźnik kliknięć, który uparcie utrzymuje się na poziomie około 1,5 procent, ale że przeszkoleni pracownicy zgłaszają podejrzaną pocztę mniej więcej cztery razy częściej. Nie wyszkolicie ludzi tak, by stali się nieklikalni. Możecie zamienić ich w szybką ludzką sieć czujników. To inny i znacznie bardziej osiągalny cel.
Nic z tego nie wymaga ściany zielonych komórek. Wymaga uznania, że powstrzymanie atakujących na zewnątrz jest warte więcej niż zdolność do opisania, po fakcie i w słowniku MITRE, dokładnie tego, jak poruszali się już w środku.
Pytanie, które warto zadać następnym razem
Nie twierdzę, że wykrywanie nie ma znaczenia. Myślenie w kategoriach “zakładaj naruszenie” istnieje z dobrego powodu: prewencja przecieka, a dojrzała organizacja musi widzieć intruza, który mimo wszystko się przedostanie. Ale “zakładaj naruszenie” po cichu stało się przyzwoleniem na niedoinwestowanie w to, by nie zostać naruszonym, a mapa cieplna pokrycia jest rekwizytem, który sprawia, że wydaje się to odpowiedzialne.
Następnym razem, gdy dostawca pokaże Państwu macierz MITRE, nie pytajcie, ile technik wykrywa. Zapytajcie, którym zapobiega, zapytajcie, czego uczciwie nie potrafi, i zapytajcie, gdzie Państwa frontowe drzwi wciąż stoją otworem. Arsenał jest niewielki i przewidywalny. Nasza obrona powinna zaczynać się tam, gdzie zaczyna atakujący.
Źródła
- Rahman, Basak, Mahdavi Hezaveh & Williams (NC State University, 2024), “Attackers reveal their arsenal: An investigation of adversarial techniques in CTI reports”. https://arxiv.org/abs/2401.01865
- Verizon 2025 Data Breach Investigations Report, dla wektorów początkowego dostępu (wykorzystanie podatności 20%, skradzione dane uwierzytelniające 22%, phishing około 15%) oraz danych o zgłaszaniu przez przeszkolonych.
- Forrester (2025), analiza MITRE ATT&CK Evaluations 2025, dotycząca scenariusza odrzuconego, ponieważ legalnych i złośliwych działań administracyjnych nie dało się wiarygodnie odróżnić.
- Mitiga, dla niezależnej wartości, że tradycyjne systemy SIEM wykrywają średnio około 21% technik ATT&CK, oraz krytyki skoncentrowanych na punktach końcowych deklaracji “100% pokrycia”.
- MITRE ATT&CK Evaluations, dla neutralnego odniesienia do tego, czym ta ocena jest, a czym nie jest.