Salta al contenuto
PURPLEDUEL

Kill chain e MITRE ATT&CK in parole semplici

Aggiornato il · 3 min di lettura

Un attacco informatico serio non è un singolo evento: è una sequenza di passi, dalla raccolta delle informazioni al danno finale. Due modelli aiutano a descriverla in modo ordinato: la Cyber Kill Chain (la «catena dell'uccisione», un'idea presa in prestito dal linguaggio militare) e MITRE ATT&CK, un enorme catalogo pubblico dei comportamenti degli attaccanti. Servono soprattutto a chi difende, per capire dove e come interrompere la catena.

La Cyber Kill Chain in sette fasi

La Kill Chain, descritta dalla società Lockheed Martin, divide un'intrusione in sette fasi. Più presto la si interrompe, meno danni arrivano.

FaseCosa succedeCome si può interrompere
1. Ricognizionel'attaccante raccoglie informazioni sul bersaglioridurre le informazioni pubbliche, monitorare le scansioni
2. Armamentoprepara lo strumento (un allegato malevolo, un exploit)threat intelligence, analisi delle minacce note
3. Consegnalo recapita (email di phishing, sito compromesso)filtri email, formazione, protezione web
4. Sfruttamentoattiva una vulnerabilità o inganna l'utenteaggiornamenti, patch, protezione degli endpoint
5. Installazioneinstalla un accesso permanentewhitelisting delle applicazioni, EDR
6. Comando e controllocomunica con il sistema compromesso dall'esternofiltri in uscita, analisi del traffico DNS e di rete
7. Azioni sull'obiettivoruba dati, cifra i file, sabotasegmentazione, backup, rilevamento anomalie

MITRE ATT&CK: il catalogo dei comportamenti

ATT&CK, mantenuto dall'organizzazione no profit MITRE, descrive ciò che gli attaccanti fanno davvero, raccolto da incidenti reali. Si organizza in tattiche (l'obiettivo del momento: accesso iniziale, esecuzione, persistenza, escalation dei privilegi, movimento laterale, impatto…) e tecniche (il modo concreto, con un codice come T1566 per il phishing). Il catalogo è consultabile gratuitamente su attack.mitre.org.

Un esempio concreto: un incidente raccontato in ATT&CK

Mettiamo che un'azienda subisca un attacco ransomware. Ricostruendo la cronologia dai log, gli analisti la descrivono così:

TatticaTecnicaCosa è successo
Accesso inizialePhishing (T1566)un dipendente apre un allegato in un'email falsa
EsecuzioneInterprete di comandi e script (T1059)l'allegato lancia uno script sul computer
Accesso alle credenzialiForza bruta (T1110)vengono provate password su altri account interni
Movimento lateraleServizi remoti (T1021)l'attaccante passa da un computer all'altro
ImpattoDati cifrati per ottenere un riscatto (T1486)i file del server vengono cifrati

Questa tabella è utilissima: per ogni riga, il team di difesa può chiedersi «lo avremmo visto?» e «lo avremmo fermato?». Dove la risposta è no, c'è una lacuna da colmare.

Come ci si difende usando questi modelli

Nel gioco di carte di PurpleDuel le combo seguono lo stesso ragionamento: una scansione apre la strada all'exploit, un phishing prepara un malware. Lo stesso vale per le difese, che spezzano la sequenza al punto giusto.

Continua a leggere