Kill chain e MITRE ATT&CK in parole semplici
Un attacco informatico serio non è un singolo evento: è una sequenza di passi, dalla raccolta delle informazioni al danno finale. Due modelli aiutano a descriverla in modo ordinato: la Cyber Kill Chain (la «catena dell'uccisione», un'idea presa in prestito dal linguaggio militare) e MITRE ATT&CK, un enorme catalogo pubblico dei comportamenti degli attaccanti. Servono soprattutto a chi difende, per capire dove e come interrompere la catena.
La Cyber Kill Chain in sette fasi
La Kill Chain, descritta dalla società Lockheed Martin, divide un'intrusione in sette fasi. Più presto la si interrompe, meno danni arrivano.
| Fase | Cosa succede | Come si può interrompere |
|---|---|---|
| 1. Ricognizione | l'attaccante raccoglie informazioni sul bersaglio | ridurre le informazioni pubbliche, monitorare le scansioni |
| 2. Armamento | prepara lo strumento (un allegato malevolo, un exploit) | threat intelligence, analisi delle minacce note |
| 3. Consegna | lo recapita (email di phishing, sito compromesso) | filtri email, formazione, protezione web |
| 4. Sfruttamento | attiva una vulnerabilità o inganna l'utente | aggiornamenti, patch, protezione degli endpoint |
| 5. Installazione | installa un accesso permanente | whitelisting delle applicazioni, EDR |
| 6. Comando e controllo | comunica con il sistema compromesso dall'esterno | filtri in uscita, analisi del traffico DNS e di rete |
| 7. Azioni sull'obiettivo | ruba dati, cifra i file, sabota | segmentazione, backup, rilevamento anomalie |
MITRE ATT&CK: il catalogo dei comportamenti
ATT&CK, mantenuto dall'organizzazione no profit MITRE, descrive ciò che gli attaccanti fanno davvero, raccolto da incidenti reali. Si organizza in tattiche (l'obiettivo del momento: accesso iniziale, esecuzione, persistenza, escalation dei privilegi, movimento laterale, impatto…) e tecniche (il modo concreto, con un codice come T1566 per il phishing). Il catalogo è consultabile gratuitamente su attack.mitre.org.
Un esempio concreto: un incidente raccontato in ATT&CK
Mettiamo che un'azienda subisca un attacco ransomware. Ricostruendo la cronologia dai log, gli analisti la descrivono così:
| Tattica | Tecnica | Cosa è successo |
|---|---|---|
| Accesso iniziale | Phishing (T1566) | un dipendente apre un allegato in un'email falsa |
| Esecuzione | Interprete di comandi e script (T1059) | l'allegato lancia uno script sul computer |
| Accesso alle credenziali | Forza bruta (T1110) | vengono provate password su altri account interni |
| Movimento laterale | Servizi remoti (T1021) | l'attaccante passa da un computer all'altro |
| Impatto | Dati cifrati per ottenere un riscatto (T1486) | i file del server vengono cifrati |
Questa tabella è utilissima: per ogni riga, il team di difesa può chiedersi «lo avremmo visto?» e «lo avremmo fermato?». Dove la risposta è no, c'è una lacuna da colmare.
Come ci si difende usando questi modelli
- Spezza la catena presto. Un'email di phishing bloccata in fase di consegna costa molto meno di un ransomware fermato in fase di impatto.
- Difesa a strati: nessun controllo è perfetto, ma servono più barriere in punti diversi della catena.
- Mappa le tue difese su ATT&CK: per ogni tecnica che ti preoccupa, annota quali controlli e quali allarmi hai. Le caselle vuote sono la tua lista di lavoro.
- Parti dalle tecniche più comuni: phishing, credenziali rubate e servizi esposti compaiono nella maggior parte degli incidenti.
- Esercitati: simula le sequenze con esercitazioni controllate, come nel lavoro di un purple team.
- Fai tesoro dei log: senza registri completi non si può ricostruire nessuna catena. Vedi la guida ai log di accesso.
Nel gioco di carte di PurpleDuel le combo seguono lo stesso ragionamento: una scansione apre la strada all'exploit, un phishing prepara un malware. Lo stesso vale per le difese, che spezzano la sequenza al punto giusto.