Защитните рамки в киберсигурността обикновено записват това, което атакуващите вече са извършили. Анализаторите изучават даден пробив, документират метода и създават правила за откриване около вече потвърдена активност. Този цикъл обаче оставя празнина между момента, в който киберпрестъпник измисли нова техника, и момента, в който защитниците се научат да я засичат.

PR3TACK (Preemptive Tactics and Countermeasures Knowledgebase) има за цел да затвори тази празнина. Вишал Такур от Atlassian създаде тази отворена рамка, която каталогизира вероятни тактики, техники и процедури на атакуващите, които все още не са наблюдавани в реална среда.

Как PR3TACK се различава от ATT&CK

Основната отправна точка е MITRE ATT&CK – каталогът, който много екипи по сигурност използват за откриване и реагиране на инциденти. ATT&CK документира техники, потвърдени при реални прониквания. PR3TACK от своя страна документира техники, които биха могли да възникнат от настоящи системни слабости и модели на иновация при авторите на заплахи. Докато MITRE D3FEND изброява защити за известни техники, PR3TACK разширява тази идея към заплахи, които все още предстои да се появят.

Рамката посочва атаки, които са причинили реални щети, но са останали извън ATT&CK. Като примери за работещи методи, останали извън каталозите за наблюдавани техники, се посочват злоупотребата с Atom Table и тактиката „kill-all-VMs“ на семейството рансъмуер Revix.

Всяко предложение попада в едно от три нива:

  • Висок приоритет: обхваща техники, доказани чрез работещ концептуален код (proof-of-concept).
  • Среден приоритет: обхваща техники, обосновани чрез технически аргументи и очакващи валидация.
  • Нисък приоритет: обхваща техники, произтичащи от академични изследвания или текущо разследване.

Тази структура поддържа вписванията закотвени към доказани логически съображения.

Началната матрица (Seed Matrix) организира вписванията в седемнадесет категории тактики. Някои от тях съвпадат с познати етикети като Execution, Persistence и Lateral Movement, докато други са оригинални за проекта:

  • Pre-Positioning: покрива дългосрочни действия за подготовка на мишена за последващо компрометиране (напр. „прикрити“ промени в код с отворен код).
  • Resilience Erosion: покрива опити за влошаване на възможностите за възстановяване, включително компрометиране на резервни копия и умора от процесите по инсталиране на корекции за сигурност.
  • Governance Subversion: обхваща манипулиране на процесите по обществени поръчки, политики и стандарти.
  • Cognitive Manipulation: насочена е към преценката на анализаторите чрез привикване към предупреждения (alert habituation) и манипулирани логове.
  • Digital Exhaust Manipulation: превръща телеметрията, потоците от данни за заплахи и метаданните в оръжие за заблуда на защитниците.

Една от каталогизираните техники – Execution via Peripheral Firmware Stagers – описва наглед безвреден фърмуер за периферни устройства, който зарежда зловреден код след свързване. Изброените защити включват проверка на фърмуера, удостоверяване на устройствата и списъци с разрешени доставчици (allowlisting). Втора техника – Governance Subversion via Procurement Account Establishment – описва атакуващи, които създават профили на доверени доставчици като дългосрочен подход за достъп, като срещумерките тук включват проверка на доставчиците и одити на обществените поръчки.

Инструментът Navigator представя матрицата като визуална мрежа от колони. Всяка тактика формира колона, а нейните техники са изброени отдолу. Потребителите могат да търсят и филтрират по тактики, техники, платформи и статус, да натискат върху техника за преглед на идеи за откриване и смекчаване, както и да качват персонализирани JSON файлове, за да разширят матрицата със собствени вписвания.

PR3TACK функционира като проект за сътрудничество, отворен за специалисти, академични среди и организации. Процесът по приемане изисква от сътрудниците описание на техниката, оценка на осъществимостта, потенциално въздействие и предложени превантивни защити, като се насърчава предоставянето на подкрепящ концептуален код.

Версия 0.1 отбелязва ранен етап за рамката, а нейната стойност ще зависи от обема и качеството на приноса от общността с течение на времето.