Ovaj blog predstavlja ključne principe modeliranja prijetnji u cyber sigurnosti i kako se MITRE ATT&CK okvir može primijeniti u tom procesu. Nakon pregleda MITRE ATT&CK okvira, objašnjavamo šta predstavlja modeliranje prijetnji, koje se metode najčešće koriste te kako prijetnje bivaju klasificirane kroz ovaj okvir. Primjere poznatih napada koristimo za ilustraciju i konkretizaciju teme, ističemo najbolje prakse pri modeliranju prijetnji, značaj MITRE ATT&CK-a i gdje organizacije najčešće griješe. Na kraju, dajemo preporuke i praktične savjete te predviđanja za dalji razvoj MITRE ATT&CK-a, kako bi čitaoci mogli unaprijediti svoje sposobnosti modeliranja prijetnji.
Pregled MITRE ATT&CK okvira
MITRE ATT&CK je široki izvor informacija koji cyber stručnjacima pomaže razumjeti, analizirati i kategorizirati ponašanje napadača. Ime je akronim za Adversarial Tactics, Techniques and Common Knowledge – okvir koji detaljno opisuje taktike i tehnike zlonamjernih aktera. Na ovaj način, sigurnosni timovi bolje prepoznaju prijetnje, usavršavaju strategije odbrane i efikasnije krpe ranjivosti.
MITRE ATT&CK predstavlja zajednički jezik i referentnu tačku za cyber sigurnost, pružajući smislen i konkretan način za razmjenu prijetnji. Okvir se prerađuje i dopunjava na osnovu pravih primjera napada u svijetu, te je time ključan za organizacije koje žele biti proaktivne pred savremenim prijetnjama.
Ključne komponente MITRE ATT&CK okvira
- Taktike: Opći ciljevi napadača, npr. prvi pristup ili eskalacija privilegija.
- Tehnike: Specifični načini za ostvarenje taktičkih ciljeva, kao što su phishing ili razbijanje lozinki.
- Protokoli/procedure: Detaljan opis kojom metodom napadači svoje tehnike primjenjuju.
- Softver: Maliciozni kôd i alati koje napadači koriste.
- Grupe: Poznate skupine napadača, tzv. adversary groups.
MITRE ATT&CK nudi i metodologiju kroz koju organizacije procjenjuju i poboljšavaju svoju sigurnost. Okvir se koristi za modeliranje prijetnji, procjenu ranjivosti, penetration testove i red teaming vježbe. Također služi kao mjerilo za efikasnost sigurnosnih rješenja.
| Komponenta | Opis | Primjer |
|---|---|---|
| Taktika | Strategija kojoj napadač teži – cilj operacije. | Prvi pristup |
| Tehnika | Specifična metoda izvršenja taktike. | Phishing |
| Softver | Maliciozni program ili alat napadača. | Mimikatz |
| Grupa | Poznata grupa zlonamjernih aktera. | APT29 |
MITRE ATT&CK je stub savremene cyber sigurnosti – okosnica za bolje shvatanje prijetnji, jačanje sistema i izgradnju otpornosti protiv digitalnih napada. Praćenje dinamičnog okvira nužno je za proaktivan pristup i adaptaciju strategija uporedo sa razvojem novih prijetnji.
Šta je modeliranje prijetnji?
Modeliranje prijetnji je proces otkrivanja i procjene potencijalnih sigurnosnih rizika i slabosti jednog sistema ili aplikacije. Proaktivan je način za razumijevanje rizika i preduzimanje mjera. MITRE ATT&CK je dragocjen za mapiranje taktika i tehnika napadača tokom modeliranja prijetnji. Proces uključuje ne samo tehničku analizu, već i usmjerenost na poslovne procese i moguće posljedice napada.
Modeliranje prijetnji je temelj jačanja sigurnosti i otkrivanja slabih tačaka, na koje se poslije primjenjuju odgovarajuće kontrole. Npr. tokom modeliranja web aplikacije procjenjuju se vektori napada kao što su SQL injection ili cross-site scripting (XSS), i razvijaju se zaštitne mjere.
Koraci u modeliranju prijetnji
- Identifikacija sistema: Definirajte u detalje sistem koji analizirate.
- Identifikacija vrijednih resursa: Prepoznajte podatke i funkcije koje su kritične za zaštitu.
- Identifikacija prijetnji: Mapirajte moguće prijetnje i vektore po vrijednim resursima.
- Analiza ranjivosti: Otkrivanje slabih dijelova sistema.
- Procjena rizika: Utvrdite kakav je uticaj prijetnji i ranjivosti.
- Izbor mjera zaštite: Određivanje kontrole za smanjenje ili eliminaciju rizika.
- Validacija i monitoring: Testiranje efikasnosti mjera i kontinuirano nadgledanje.
Modeliranje prijetnji zahtijeva redovno ažuriranje. Kako se pojavljuju nove prijetnje i ranjivosti, potrebno je adaptirati model, a MITRE ATT&CK nudi aktuelne promjene. Rezultate modeliranja treba dijeliti među timovima i podsticati saradnju.
| Metoda modeliranja prijetnji | Opis | Prednosti |
|---|---|---|
| STRIDE | Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege – kategorije prijetnji. | Omogućuje širok pregled i identifikaciju najčešćih prijetnji. |
| DREAD | Procjena rizika po Damage Potential, Reproducibility, Exploitability, Affected Users, Discoverability. | Pomaže u prioritetiziranju rizika i upravljanju resursima. |
| PASTA | Process for Attack Simulation and Threat Analysis – simulacija napada radi procjene prijetnji. | Realistični scenariji zlonamjernih aktera. |
| Attack Trees | Prikaz puteva i ciljeva napada u formi stabla. | Vizualan i lako razumljiv pregled kompleksnih scenarija. |
Ispravna metoda i alati modeliranja prijetnji osnažuju sigurnost organizacije, optimalno upravljaju rizicima i jačaju odgovor na cyber prijetnje.
Metode modeliranja prijetnji
Modeliranje prijetnji je strukturiran pristup otkrivanju potencijalnih ranjivosti i prijetnji, a time i temelj za dizajniranje sigurnosnih mjera. Organizacije koriste MITRE ATT&CK kao centralni dio strategije – proaktivno jačaju svoju odbranu. Na tržištu cirkuliše više metoda modeliranja prijetnji, od kojih svaka ima svoje prednosti i slabosti.
Jedan od najčešćih pristupa je STRIDE model – šest kategorija: Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege. STRIDE pomaže kategorizirati prijetnje i utvrditi slabosti u sistemu. DREAD model bazira se na procjeni rizika kroz kriterije: Damage Potential, Reproducibility, Exploitability, Affected Users, Discoverability. Ovim pristupom može se efikasno prioritizirati prijetnje.
| Metoda | Opis | Prednosti |
|---|---|---|
| STRIDE | Kategorizira prijetnje u šest grupa. | Široka i način lako razumljiv sigurnosnim timovima. |
| DREAD | Procjena rizika svakog tipa prijetnji. | Pomaže u pravilnom rasporedu resursa. |
| PASTA | Napadački fokus za realističnu simulaciju prijetnji. | Korisno za složene situacije – integrisano u procese organizacije. |
| OCTAVE | Analiza organizacijskih rizika uz fokus na poslovne procese. | Omogućuje usklađenost između poslovanja i sigurnosti. |
Prednosti metoda
- STRIDE omogućava sistematsko detektovanje slabosti.
- DREAD olakšava prioritetiziranje i brzu reakciju prema nivoima rizika.
- PASTA u fokusu ima napadača i stvarne procese unutar organizacije.
- OCTAVE je idealan za procjenu ukupnog poslovnog rizika iz sigurnosnog ugla.
- Kombinacija metoda daje sveobuhvatnu procjenu prijetnji.
Odabir metoda zavisi od specifičnih ciljeva, resursa i konteksta organizacije. Kad su integrisane s MITRE ATT&CK-om, omogućavaju superiornu pripravu i proaktivni odgovor na prijetnje. Modeliranje prijetnji treba da bude proces koji se periodično ažurira i usavršava.
Klasifikacija prijetnji prema MITRE ATT&CK
MITRE ATT&CK nudi detaljan način za klasifikaciju cyber prijetnji i tehnika napada. Sigurnosnim timovima olakšava razumijevanje i analizu prijetnji, te usmjerava razvoj strategija zaštite. Svojim matričnim pristupom – taktike i tehnike (TTP), napadi se kategoriziraju, olakšavajući inteligentnu analizu i proaktivno djelovanje.
MITRE ATT&CK se stalno nadograđuje. Svaka nova tehnika ili malware koja se pojavi, brzo se dodaje u bazu, pa stručnjaci mogu pratiti najnovije prijetnje međunarodno. Okvir je univerzalan – primjenjuje se u svim industrijama i regijama.
| Taktika | Tehnika | Opis |
|---|---|---|
| Prikupljanje informacija | Aktivni skener | Zlonamjerni akter istražuje mrežu i skuplja podatke o ciljevima. |
| Kreiranje resursa | Lažni nalozi | Napadač pravi lažne profile radi socijalnog inženjeringa. |
| Prvi pristup | Phishing | Napadač nagovara žrtvu da klikne na zlonamjernu poveznicu ili odaje povjerljive podatke. |
| Perzistencija | Startup program | Napadač postavlja program koji ostaje aktivan i nakon restartovanja sistema. |
MITRE ATT&CK omogućava pravilno rangiranje prijetnji i resursa, pomaže da se odbrana unaprijedi gdje je najpotrebnije. Tako je olakšana detekcija, poboljšana reakcija na incidente i razvoj preciznih odbrambenih procedura.
Klasifikacija malicioznog softvera
Malicious software (malware) je okosnica cyber napada, a MITRE ATT&CK okvir razvrstava malware prema funkciji i načinu širenja. Primjeri: ransomware šifruje podatke i traži otkup, spyware potajno prikuplja informacije sa kompjutera žrtve.
Primjeri napadnih tehnika
MITRE ATT&CK nudi preciznu kategorizaciju tehnika napada. Neki od čestih:
T1059: Command and Script Interpreter: Zlonamjerni napadači koriste shell ili command prompt za izvršavanje koda.
T1190: Exploit Public-Facing Application: Napad iskorištava ranjivost aplikacije dostupne izvana.
Detaljna kategorizacija pomaže timovima da predvide i spriječe napade. Okvir MITRE ATT&CK je živ dokument – ključna je redovna edukacija i praćenje njegovih promjena.
Studije slučaja: poznati napadi
MITRE ATT&CK je neprocjenjiv za analizu pravih napada – pomaže razumjeti ponašanje napadača i izvlačiti lekcije. Ovdje analiziramo najpoznatije napade modernog doba i mapiramo ih kroz MITRE ATT&CK matricu. Takve studije su izvor praktičnih uputa i unapređenja strategija.
Najvažniji napadi analizirani u MITRE ATT&CK perspektivi:
- NotPetya ransomware incident
- SolarWinds supply-chain breach
- WannaCry ransomware outbreak
- Equifax data leak
- Target data breach
- APT29 (Cozy Bear) cyber espionage
Svi ovi napadi mogu se mapirati na MITRE ATT&CK taktike i tehnike. SolarWinds incident je tipičan primjer exploitation supply chain ranjivosti, detaljno opisan u ATT&CK-u. Ransomware napadi su povezani sa šifriranjem, ostavljanjem nota i korištenjem komunikacije, kao specifičnim TTP-ima. Evo kako su najpoznatiji napadi mapirani:
| Napad | Ciljana industrija | Ključne MITRE ATT&CK taktike | Opis |
|---|---|---|---|
| NotPetya | Više industrija | Prvi pristup, izvršenje, eskalacija privilegija, lateralno kretanje, uticaj | Katastrofalni ransomware koji se širio iz Ukrajine po cijelom svijetu. |
| SolarWinds | IT, vlada | Prvi pristup, perzistencija, eskalacija privilegija, pristup credentialima, prikupljanje, lateralno kretanje, curenje podataka | Kompleksan supply chain napad na SolarWinds Orion platformu. |
| WannaCry | Zdravstvo, proizvodnja | Prvi pristup, izvršenje, širenje, uticaj | Munjeviti ransomware kroz SMB ranjivost. |
| APT29 (Cozy Bear) | Diplomatija, država | Prvi pristup, perzistencija, eskalacija privilegija, pristup credentialima, prikupljanje, lateralno kretanje, curenje podataka | Dobro poznata grupa sa ciljanim phishing napadima i specijalizovanim malwareom. |
Takve analize daju jasne smjernice sigurnosnim timovima – pomažu u prepoznavanju obrazaca i proaktivnom unapređenju odbrane.
Redovno analiziranje pravih napada kroz MITRE ATT&CK pomaže organizaciji da bude bolje pripremljena i stalno usavršava svoje procese modeliranja prijetnji. Integracija takvih uvida je ključ za otpornu cyber strategiju.
Najbolje prakse za modeliranje prijetnji

Modeliranje prijetnji je baza snažne cyber odbrane: koristi se za detekciju ranjivosti, dizajniranje kontrole i optimizaciju odbrane. MITRE ATT&CK je centralan alat za poboljšanje modeliranja – daje strukturiran pristup.
Srž dobre strategije je razumijevanje ko vas može napasti i sa kojim metodama. To uključuje ne samo vanjske, već i interne rizike. Praćenje trendova i prijetnji kroz cyber intelligence, industriju i univerzalne izvore, pojačava realizam modeliranja prijetnji.
Alati poput STRIDE modela, te vizualizacija tokom izrade DFD (data flow diagrams), olakšavaju otkrivanje slabosti. MITRE ATT&CK pomaže strukturirati, klasificirati i prioritizirati prijetnje.
Praktični vodič – korak po korak:
- Definirajte sistem ili aplikaciju koja će se analizirati.
- Identificirajte kritične resurse (podatke, sisteme, procese).
- Mapirajte i procijenite napadače, njihove motive i potencijalne metode napada.
- Izradite scenarije prijetnji koristeći MITRE ATT&CK matricu.
- Procijenite rizik svakog scenarija i njegov uticaj.
- Implementirajte tehničke, administrativne i fizičke mjere zaštite.
- Redovno ažurirajte model – prijetnje se stalno mijenjaju!
Modeliranje prijetnji treba da bude stalni i iterativni proces. Automatizacija i kontinuirani nadzor su suštinski za moderne strategije.
Alati i metode za modeliranje prijetnji
| Alat/metoda | Opis | Prednosti |
|---|---|---|
| STRIDE model | Sistematska analiza prema šest kategorija. | Omogućava strukturirano prepoznavanje prijetnji. |
| Data Flow Diagrams (DFD) | Vizualizacija podataka u sistemu. | Olakšavaju detekciju ranjivosti i kritičnih tačaka. |
| MITRE ATT&CK okvir | Opsežna baza napadačkih tehnika i taktika. | Klasifikacija, prioritetizacija i dizajn odbrane po realnim scenarijima. |
| Cyber threat intelligence | Aktuelni podaci o prijetnjama i trendovima. | Modeliranje bazirano na pravim događajima. |
Značaj i uticaj MITRE ATT&CK okvira
MITRE ATT&CK ima ključnu ulogu u savremenim strategijama cyber odbrane. Omogućava razumijevanje ponašanja napadača, identifikaciju ranjivosti i formiranje efikasne odbrane. Detaljna TTP (tactics, techniques, procedures) baza pomaže simulirati napade i unaprijediti procese detekcije.
Veliki benefit okvira je ujedinjenje komunikacije i saradnje među sigurnosnim timovima. Pruža zajednički jezik za integraciju raznih sigurnosnih alata, procesa i strategija. MITRE ATT&CK je izvor edukacije i podizanja svijesti u svim segmentima ekipe.
- MITRE ATT&CK donosi:
- Precizno modeliranje ponašanja napadača
- Prioritetizaciju ranjivosti i resursa
- Optimizaciju i usmjeravanje odbrambenih strategija
- Snažniju saradnju i komunikaciju među timovima
- Evaluaciju i integraciju sigurnosnih rješenja
- Jači threat hunting proces
MITRE ATT&CK je standard za poređenje efikasnosti sigurnosne infrastrukture. Možete provjeriti šta vam nedostaje, gdje poboljšati i kakva je stvarna otpornost. Za velike sisteme MITRE ATT&CK je neizostavan instrument.
Efekti MITRE ATT&CK-a:
| Područje | Uticaj | Opis |
|---|---|---|
| Cyber threat intelligence | Napredne analize | Detaljna TTP interpretacija i identifikacija. |
| Odbrambene strategije | Optimizacija odbrane | Razvoj i implementacija strategija baziranih na MITRE ATT&CK-u. |
| Sigurnosni alati | Snažna evaluacija | Benchmarking i poređenje sigurnosnih rješenja. |
| Edukacija/timovi | Viši nivo svijesti | Kvalitetan izvor za trening i podučavanje. |
MITRE ATT&CK je nezaobilazan za sve koji žele imati robusnu, agilnu i proaktivnu cyber strategiju. Facilitira razmjenu znanja i stalnu evoluciju sigurnosne kulture.
Česte greške i kako ih izbjeći
Tokom modeliranja prijetnji i primjene MITRE ATT&CK okvira, moguće je napraviti niz čestih grešaka. Najveći problem je nedovoljno vrijeme i resursi – površni pristup vodi do propuštanja ključnih prijetnji.
Druga česta greška je posmatranje modeliranja prijetnji kao “jednokratne” aktivnosti. Okruženje se stalno mijenja a modeli moraju pratiti. Nedovoljna uključenost različitih stručnjaka iz organizacije (npr. developer, administrator, security, management) smanjuje kvalitet pristupa.
| Greška | Opis | Kako izbjeći |
|---|---|---|
| Nedovoljni resursi | Nema dovoljno vremena, budžeta ili ljudi. | Realno planirajte potrebne resurse i vrijeme. |
| Neažuriranje modela | Nedovoljno često obnavljanje modela prijetnji. | Redovno revidirajte i prilagođavajte modele. |
| Izostanak saradnje | Ekspertiza izvan sigurnosnog tima nije uključena. | Organizujte interni workshop sa svim relevantnim stručnjacima. |
| Pogrešan alat | Upotreba alata koji ne odgovara potrebama organizacije. | Izvršite potpunu analizu prije odabira alata. |
MITRE ATT&CK treba pravilno razumjeti i primijeniti – ne površno. Edukacija je ključ. Opasno je zanemariti threat intelligence, ne povezati rezultate modeliranja sa zaštitom i zanemariti detalje u scenarijima. Izbjegavajte:
- Zanemarivanje izvora prijetnji i trendova
- Ignoriranje adaptacije odbrambenih strategija
- Nedovoljno detaljnih scenarija prijetnji
- Lošu procjenu napadnih površina
Budućnost MITRE ATT&CK okvira
MITRE ATT&CK se neprestano razvija – u budućnosti se očekuje proširenje na nove oblasti. Cloud, IoT i AI otvaraju nove vektore napada, pa će okviri biti prošireni i modernizovani.
Automatizacija i upotreba machine learning tehnologija je sljedeći korak – time se ubrzava odgovor i detekcija prijetnji. Aktivna zajednica konstantno dopunjava okvir, svaka nova tehnika vrlo brzo biva mapirana.
| Segment | Trenutno stanje | Šta očekujemo |
|---|---|---|
| Klasifikacija | Postojeće taktike i tehnike | Cloud, IoT, AI – širi spektar napada |
| Ažuriranja | Periodične promjene | Još brža i dinamična ažuriranja |
| Integracija | Spoj sa SIEM, EDR alatima | Dublja integracija sa automatizacijom i ML-om |
| Zajednica | Aktivan doprinos korisnika | Još veća raznolikost i uključivanje iz svih sektora |
Dodatno, MITRE ATT&CK može ponuditi specijalizirane profile za različite industrije – npr. poseban okvir za bankarstvo, zdravstvo, ili državne institucije.
Trendovi i preporuke:
- Intenziviranje integracije threat intelligence platformi sa MITRE ATT&CK okvirima
- Edukacija i razvoj vještina korištenja okvira u svakodnevnim procesima
- Posebne cloud matrice unutar MITRE ATT&CK-a
- Upotreba u red team simulacijama i AI rješenjima
- Šira internacionalna primjena i standardizacija
Okvir MITRE ATT&CK postaje univerzalni, globalni standard i bit će temelj za stvaranje sigurnog cyber okruženja za organizacije širom svijeta.
Zaključci i praktične preporuke
MITRE ATT&CK je neophodno oruđe svakom cyber stručnjaku – nudi jasnu mapu napadnih tehnika i strategija. Razumijevanje okvira vodi ka efikasnoj zaštiti organizacije, boljoj detekciji i proaktivnom odgovoru na incidente.
Praktični koraci za implementaciju:
- Naučite MITRE ATT&CK: Sve taktike, tehnike i procedure (TTP) temeljno savladajte.
- Izradite model prijetnji: Definirajte najvažnije, najvjerovatnije scenarije prijetnji za vašu organizaciju.
- Procijenite postojeće zaštite: Analizirajte koliko vaše zaštite odgovaraju na identificirane prijetnje.
- Detektujte slabosti: Utvrdite gdje postoje praznine i kako ih popuniti.
- Unaprijedite strategiju: Koristite MITRE ATT&CK podatke za kontinuirano poboljšanje odbrane.
- Trenirajte tim: Edukacija o MITRE ATT&CK-u je ključna za spremnost.
| Područje | Opis | Preporučena akcija |
|---|---|---|
| Threat intelligence | Prikupljanje i analiza aktuelnih prijetnji | Korištenje kredibilnih izvora. |
| Sigurnosno praćenje | Monitoring mreže i logova u realnom vremenu | Uvođenje SIEM sistema. |
| Incident response | Brz i efikasan odgovor na napade |