Информационная безопасность. Часть 3. Пентест.
____________________________________________________________________________________
Глава 3. ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ: ПЕНТЕСТ.
- ОСНОВЫ ПЕНТЕСТА.
- ЭТАПЫ ПЕНТЕСТА.
- МЕТОДОЛОГИИ ПЕНТЕСТА.
- ПРИНЦИПЫ И МОДЕЛИ БЕЗОПАСНОСТИ.
- ЦЕПОЧКИ КИБЕРУБИЙСТВ (CYBER-KILL CHAIN).
____________________________________________________________________________________
§ 3.1. ОСНОВЫ ПЕНТЕСТА.
3.1.1) ПЕНТЕСТ (ТЕСТИРОВАНИЕ НА ПРОНИКНОВЕНИЕ) — это тип имитируемой кибератаки, который определяет, возможны ли на целевой системе определённые виды эксплойтов. Их проводят тестировщики, которые стараются проникнуть в сеть.
Тест на проникновение проводится с полного юридического согласия заказчика. Тестировщику нужно подписать с целевой компанией объёмный юридический документ, в котором описывается, что ему разрешено делать, а что нет.
Результатом эффективного пентеста является подробный отчёт, содержащий информацию, которая может быть использована для повышения безопасности сети. Все виды пентестов могут проводиться в соответствии с конкретными потребностями организации.
Пентестинг наиболее подходит для компаний со средним или высоким уровнем безопасности. Такие компании должны иметь следующее:
- штат знающих специалистов по кибербезопасности.
- хорошо продуманные политики безопасности и их обеспечение.
- базовые стандарты усиления защиты для всех типов устройств в сети.
- строгое соответствие нормативным требованиям.
- хорошо разработанные планы реагирования на киберинциденты.
- налаженный процесс контроля изменений.
- частые тестирования безопасности, проводимые на протяжении многих лет.
- налаженный процесс контроля изменений.
- опытный CSIRT (команда реагирования на инциденты)
- CISO (директор по информационной безопасности)
- CTO (главный технический директор)
- сильная культура безопасности в компании. Это отношение и привычки сотрудников к кибербезопасности. Частично этому можно научить с помощью программ обучения по повышению осведомленности о безопасности, а частично путем встраивания безопасности в культуру компании. Все, от секретарей до сисадминов и сотрудников высшего звена, должны быть осведомлены о безопасности, понимать, как избегать рискованных практик, и быть обученными распознавать подозрительную активность, о которой следует сообщать сотрудникам службы безопасности.
Организациям с более низким уровнем защищенности, возможно, захочется сосредоточиться на оценке уязвимостей, поскольку пентест может обнаружить слишком много уязвимостей и перегрузит персонал компании, который отвечает за устранение неполадок. Перед тем, как рассматривать тестирование на проникновение, компания должна иметь результаты оценки уязвимостей и действия, предпринятые в ответ на оценки уязвимостей.
Тестирование на проникновение вместе с оценками уязвимости входят в один общий раздел — оценки безопасности (security assessments), которые выявляют и подтверждают наличие уязвимостей, чтобы мы могли работать над их исправлением, смягчением последствий или удалением. Все оценки безопасности служат для цели повышения кибербезопасности.
3.1.2) РАЗНИЦА МЕЖДУ ТЕСТИРОВАНИЕМ НА ПРОНИКНОВЕНИЕ И ОЦЕНКАМИ УЯЗВИМОСТИ.
Оценки уязвимости ищут уязвимости в сетях без имитации кибератак. Все компании должны проводить оценки уязвимости время от времени. Для оценки уязвимостей можно использовать широкий спектр стандартов безопасности, например, соответствие требованиям GDPR или стандарты безопасности веб-приложений OWASP.
Во время оценки уязвимости обычно запускается сканирование уязвимостей, а затем выполняется проверка уязвимостей критического, высокого и среднего уровня риска. Это означает, что оценщик предоставит доказательства того, что уязвимость существует и не является ложноположительной. Оценщик не будет пытаться выполнить повышение привилегий, боковое перемещение, постэксплуатацию и т. д., если он, например, подтвердит уязвимость удалённого выполнения кода.
Оценка уязвимости проходит по контрольному списку.
Тестирования на проникновение оценивают безопасность различных активов и влияние проблем, присутствующих в среде. Тесты на проникновение могут включать ручные и автоматизированные методы оценки состояния безопасности компаний. Они также часто дают лучшее представление о том, насколько защищены активы компании с точки зрения тестирования. Пентест это имитация кибератаки, позволяющая определить, можно ли проникнуть в сеть и каким образом. Тестирования на проникновение следует проводить только после успешного проведения оценок уязвимостей и внесения исправлений. Компания может проводить оценки уязвимостей и тестирования в один и тот же год.
Тестирования на проникновение и оценки уязвимости это очень разные виды тестов безопасности, используемые в разных ситуациях. Они могут дополнять друг друга, но никак один из них не может быть лучше другого.
3.1.3) ЭТИКА ПЕНТЕСТА — тест на проникновение должен быть согласован с владельцем системы. Все действия, выходящие за рамки этого соглашения, считается несанкционированным.
Перед началом пентеста происходит официальное обсуждение между тестировщиком и владельцем системы. Согласуются различные инструменты, методы и системы, которые должны быть протестированы. Обсуждение формирует объем соглашения о тестировании и определяет ход пентеста.
Компании, предоставляющие услуги по пентесту, контролируются законодательством и отраслевой аккредитацией. Например, Национальный центр кибербезопасности (NCSC) имеет систему аккредитации CHECK в Великобритании. И только те компании могут проводить авторизованные тесты на проникновение в системы и сети государственного сектора и CNI, которые были одобрены системой CHECK.
- Тестировщики веб-приложений — оценивают веб-приложения, приложения толстых клиентов, API и мобильные приложения. Они часто хорошо разбираются в проверке исходного кода и способны оценить определенное веб-приложение с точки зрения черного или белого ящика (обычно это проверка безопасного кода).
- Тестировщики сети или инфраструктуры — оценивают все аспекты компьютерной сети, включая ее сетевые устройства, такие как маршрутизаторы и брандмауэры, рабочие станции, серверы и приложения. Они обычно должны иметь глубокие познания в области сетей, Windows, Linux, Active Directory и по крайней мере знать один язык скриптов.
Сканеры сетевых уязвимостей (Nessus, OpenVAS) могут использоваться вместе с другими инструментами во время тестирования сети, но сканирование уязвимостей сети является лишь частью надлежащего пентеста. Важно отметить, что существуют различные типы тестирования (уклончивые, неуклончивые, гибридные уклончивые). Такой сканер, как Nessus, будет использоваться только во время неуклончивого пентеста, целью которого является обнаружение как можно большего количества уязвимостей в сети. Кроме того, сканирование уязвимостей будет лишь небольшой частью этого типа теста на проникновение. Сканеры уязвимостей полезны, но ограничены и не могут заменить человеческое участие и другие инструменты и методы. - Физические тестировщики — используют слабые места физической безопасности и сбои в процессах, чтобы получить доступ к цели, например, к центру обработки данных или офисному зданию. Такие тестировщиков могут решать такие задачи: можно ли открыть дверь цели непреднамеренно? можно ли проникнуть в центр обработки данных через заднюю дверь? можно ли пролезть через вентиляционное отверстие?
- Социальные инженеры — занимаются воздействием на психологию человека с целью совершения различных действий или получения нужной информации. Социнженеры могут обмануть сотрудников целевой компании с помощью фишинга, телефонного фишинга (вишинга) или других видов мошенничества.
3.1.5) МЕТОДЫ ТЕСТИРОВАНИЯ — тестирование осуществляется двумя методами:
- Внешний тест на проникновение — это тестирование вне корпоративной сети целевой системы. Можно выполнить тестирование с нашего собственного хоста или с виртуального сервера (VPS). Цель — получить доступ к внешним хостам, конфиденциальные данные или доступ к внутренней сети.
- Внутренний тест на проникновение — это тестирование внутри корпоративной сети целевой системы.
3.1.6) ТИПЫ ТЕСТИРОВАНИЯ НА ПРОНИКНОВЕНИЕ (тип определяется объёмом доступной тестировщику информации):
I) Черный ящик [минимальный] — предоставляется только основная информация, такая как IP-адреса и домены. Пентестинг выполняется без знания конфигурации сети или приложений. Обычно тестировщику предоставляется:
- сетевой доступ (или порт Ethernet и обход контроля сетевого доступа NAC) и больше ничего — если пентест выполняется внутри сети.
- ничего не предоставляется кроме названия целевой компании — если пентест проводится с внешней сети.
Часто заказчик просит пентестера показать ему обнаруженные внутренние/внешние IP-адреса/диапазоны сетей, чтобы заказчик мог подтвердить право собственности и указать все хосты, которые не следует трогать. Пентестинг выполняется без знания конфигурации сети или приложений.
II) Серый ящик [расширенный] — предоставляется дополнительная информация, такая как конкретные URL-адреса, имена хостов, диапазоны сетей, отдельные IP-адреса, подсети. Пентестинг выполняется с точки зрения сотрудника, который не работает в ИТ-отделе компании-заказчика.
III) Белый ящик [максимум] — предоставляется вся информация о целевой системе. Тестировщику даётся полный доступ ко всем системам, конфигурациям, документам сборки и т.д., и даже к исходному коду веб-приложения если это необходимо. Это даёт тестировщику понимание о всей внутренней структуре компании-заказчика.
Целью такого тестирования является обнаружение как можно большего числа недостатков, которые было бы трудно или невозможно обнаружить при других типах тестирования за разумное время.
IV) Оценка красной команды — это разновидность тестирования чёрного ящика, который имитирует все виды кибератак с точки зрения внешнего субъекта угрозы. Процессом проникновения занимаются специалисты КК. Может включать физическое тестирование и социальную инженерию. Может сочетаться с любым из вышеперечисленных типов.
Такие оценки обычно имеют конечную цель (например, доступ к критически важному серверу или базе данных и т.д.). Разница между оценкой красной команды и тестом на проникновение в том, что красные команды сообщают только об уязвимостях, которые привели к достижению цели, а не о максимально возможном количестве уязвимостей.
Компании с большим бюджетом и ресурсами могут нанимать собственных специалистов КК или воспользоваться услугами сторонних консалтинговых фирм для проведения таких оценок. Красные команды состоят из профессионалов в области наступательной безопасности, которые имеют значительный опыт в тестировании на проникновение. Красные команды играют важную роль в обеспечении безопасности организации.
Если в компании есть собственная команда КК, её задача является проведение более целенаправленных тестов на проникновение с использованием знаний инсайдеров о своей сети. Команда КК должна постоянно участвовать в соответствующих соревнованиях.
V) Оценка фиолетовой команды — это разновидность тестирования на проникновение, в котором принимают совместное участие красные команды с синими командами. Красные команды находят проблемы безопасности, а синие команды узнают об этих проблемах от красных команд и работают над их устранением.
Оценка фиолетовой команды похожа на оценку красной команды, но синяя команда также участвует на каждом этапе. Синяя команда может даже играть роль в разработке атаки.
- СЕТЬ: хосты, IoT (сеть физических устройств, подключенных к друг другу через Интернет или другую сеть и обменивающиеся данными).
- ВЕБ-ПРИЛОЖЕНИЕ: облачное хранилище, сервер.
- МОБИЛЬНОЕ ПРИЛОЖЕНИЕ: исходный код, политики безопасности.
- API: физическая защита, брандмауэры.
- КРУПНЫЕ КОРПОРАЦИИ: сотрудники корпорации, IDS/IPS.
3.1.8) RoE (ПРАВИЛА ПРОВЕДЕНИЯ ТЕСТИРОВАНИЯ) — это документ, который создается на начальных этапах тестирования на проникновение. Этот документ состоит из 3-х основных разделов, которые отвечают за принятие решения о том, как будет выполняться задание. Пример такого документа смотретьздесь.
1-й раздел: Разрешение — этот раздел дает явное разрешение на выполнение обязательства. Это разрешение необходимо для юридической защиты отдельных лиц и организаций в связи с осуществляемой ими деятельностью.
2-й раздел: Область тестирования — в этом разделе будут указаны конкретные цели, к которым должно применяться соглашение. Например, тест на проникновение может применяться только к определенным серверам или приложениям, но не ко всей сети.
3-й раздел: Правила — в разделе определяются приёмы, разрешенные во время тестирования. Например, в правилах может быть указано, что такие методы, как фишинговые атаки, запрещены, но атаки MITM (Man-in-the-Middle) допустимы.
Краткая таблица стандартных разделов RoE:
- Краткое описание: общее резюме всего содержания и разрешений в документе RoE.
- Цель: определяет, для чего используется документ RoE.
- Использованная литература: любые ссылки, используемые в документе RoE (HIPAA, ISO и т.д.).
- Объем: заявление о согласии с ограничениями и указаниями.
- Определения: определения технических терминов, используемых в документе RoE.
- Правила взаимодействия и соглашение о поддержке: определяет обязательства обеих сторон и общие технические ожидания от выполнения задания.
- Положения: определяют исключения и дополнительную информацию из RoE.
- Требования, ограничения и полномочия: определяют конкретные ожидания от красной командной.
- Ключевые правила: определяют ограничения взаимодействия красной командной.
- Решение вопросов/контакты: содержит данные всего персонала, участвующего в задании.
- Авторизация: заявление о разрешении на выполнение задания.
- Одобрение: подписи обеих сторон, подтверждающие все подразделы предыдущего документа.
- Приложение: любая дополнительная информация из предыдущих подразделов.
§ 3.2. ЭТАПЫ ПЕНТЕСТА.
1) ПРЕДВАРИТЕЛЬНЫЙ ЭТАП — на данном этапе документируются в письменном виде основные обязательства, задачи, объем, ограничения и соответствующие соглашения между пентестером и клиентом. Составляются договорные документы и происходит обмен важной информацией, актуальной для пентестеров и клиентом, в зависимости от типа оценки. Для предварительного этапа нужно иметь знания о следующих разделах:
➤ Деобфускация JavaScript (процесс перевода кода из трудночитаемого
вида в понятный для анализа).
2) СБОР ИНФОРМАЦИИ — на данном этапе тщательно собирается информация о целевой системе. Важно собрать достаточно глубоко информацию. Найдя потенциальную уязвимость, нельзя сразу бежать сломя голову и использовать её, ведь вполне возможно, что уязвимость будет ложной и потом нужно будет заново собирать информацию. Нужно по максимум собрать информацию о целевой системе. Для сбора информации нужно иметь знания о следующих разделах:
➤ OSINT: сбор информации о цели из всех общедоступных источников.
➤ Сканирование целевой сети с помощью Nmap.
➤ Исследование целевых сетевых служб.
➤ Поиск и исследование целевых веб-серверов и веб-приложений.
3) АНАЛИЗ УЯЗВИМОСТЕЙ — наданном этапе сканируются уязвимости с помощью автоматизированных инструментов (Nessus, Qualys, OpenVAS) или вручную, а затем найденные уязвимости анализируются. При анализе уязвимостей нужно применять нестандартное мышление, ведь мы пытаемся обнаружить пробелы, которые позволят обмануть целевую систему и получить непреднамеренный доступ или повышенные привилегии. Это требует творчества и глубокого технического понимания. Мы должны соединить в единую цепь полученную информацию и понять в какую сторону атаковать.
Существует 4 различных типа анализа уязвимостей:
- Описательный анализ — такой анализ необходим в любом анализе данных. С одной стороны, он описывает набор данных на основе индивидуальных характеристик. Это помогает обнаружить возможные ошибки при сборе данных или выбросы в наборе данных.
- Диагностический анализ — проясняет причины, последствия и взаимодействие состояний. Это обеспечивает понимание, полученное посредством корреляций и интерпретации. Мы должны смотреть назад, подобно дескриптивному анализу, с той тонкой разницей, что мы пытаемся найти причины событий и развития.
- Предиктивный анализ — для прогнозирования будущих вероятностных угроз. Основываясь на результатах описательного и диагностического анализов, этот метод анализа данных позволяет выявлять тенденции, выявлять отклонения от ожидаемых значений на ранней стадии и максимально точно прогнозировать будущие явления.
- Предписывающий анализ — направлена на то, чтобы сузить круг действий, которые необходимо предпринять, чтобы устранить или предотвратить будущую проблему или инициировать определенное действие или процесс.
Для оценки уязвимостей нужно иметь знания о следующих разделах:
➤ Поиск уязвимостей автоматизированными инструментами или вручную.
➤ Передача необходимых данных в целевую систему.
➤ Командные оболочки (shell и reverse shell) и передача полезной нагрузки.
➤ Использование Metastasis Framework.
4) ЭКСПЛУАТАЦИЯ — на данном этапе атакуется целевая система. Эксплуатация разделена на две части:
Часть 1: атака сетевых протоколов, атака удалённых открытых служб работающих
на хостах и и пользователей целевой системы. Для эксплуатации целевой системы
по этой части нужно иметь знания о следующих разделах:
➤ Атака на общие сетевые службы.
➤ Pivoting, туннелирование и переадресация портов.
Часть 2: атака веб-приложения. Для эксплуатации целевой системы по этой части
нужно иметь знания о следующих разделах:
➤ Атака веб-приложений с помощью FFUF.
➤ Атака на распространенные приложения.
5) ПОСТЭКСПЛУАТАЦИЯ — на данном этапе мы получаем повышенные привилегии в целевой системе. Поскольку на этапе эксплуатации мы получаем привилегии обычного пользователя в целевой системе, то на этапе постэксплуатации мы должны повысить свои привилегии до уровня администратора и выше.
Если за системами следит опытный администратор, то любое изменение или даже одна команда могут вызвать тревогу, которая нас выдаст. Например, такие команды, как «whoami» или «net user» часто отслеживается системами защиты и помечается как аномальная активность.
Для постэксплуатации целевой системы нужно иметь знания о следующих разделах:
➤ Повышение привилегий в Linux.
➤ Повышение привилегий в Windows.
6) БОКОВОЕ ДВИЖЕНИЕ — на данном этапе мы перемещаемся по корпоративной сети целевой системы, чтобы получить доступ к дополнительным хостам с тем же уровнем привилегий или более высоким уровнем привилегий. Данный этап требует доступа хотя бы к одной из систем в корпоративной сети. Повышение привилегий можно выполнять по горизонтали и вертикали. По горизонтали — доступ к другой учетной записи той же группы разрешений (т. е. к другому пользователю), а по вертикали — доступ к другой группе разрешений (т. е. к администратору).
7) ДОКАЗАТЕЛЬСТВО КОНЦЕПЦИИ (POC) — данный этап является просто доказательством того, что найденная уязвимость существует. Здесь документируем этапы, которые мы предприняли для компрометации сети или определенного уровня доступа. Нужно нарисовать схему того, как нам удалось объединить несколько уязвимостей для достижения нашей цели, чтобы видеть чёткую картину того, как каждая уязвимость вписывается в нее, и помочь расставить приоритеты в своих усилиях по исправлению. Если мы плохо документируем наши шаги, клиенту будет сложно понять, что мы смогли сделать.
8) ЗАВЕРШЕНИЕ АТАКИ — данный этап включает в себя очистку эксплуатируемых нами систем, чтобы ни одна из этих систем не могла быть взломана с помощью наших инструментов. Например, оставление командной оболочки привязки на веб-сервере, которая не требует аутентификации и которую легко найти, сделает противоположное тому, что мы пытаемся сделать. Таким образом, мы подвергаем сеть опасности из-за нашей небрежности. Поэтому важно удалить весь контент, который мы передали в системы во время нашего теста на проникновение, чтобы корпоративная сеть осталась в том же состоянии, что и до нашего теста на проникновение. Мы также должны записывать любые системные изменения, успешные попытки эксплуатации, захваченные учетные данные и загруженные файлы в приложениях к нашему отчету, чтобы наши клиенты могли сверить это с любыми предупреждениями, которые они получают, чтобы доказать, что они были результатом наших действий по тестированию, а не реальным злоумышленником в сети. Кроме того, мы должны согласовать все наши заметки с документацией, которую мы написали за это время, чтобы убедиться, что мы не пропустили ни одного шага и можем предоставить нашим клиентам исчерпывающий, хорошо отформатированный и аккуратный отчет.
§ 3.3. МЕТОДОЛОГИИ ПЕНТЕСТА.
3.3.1) OSSTMM 3 — руководство по методологии тестирования безопасности с открытым исходным кодом. Это руководство предоставляет подробную структуру стратегий тестирования систем, ПО, приложений, коммуникаций и человеческого аспекта кибербезопасности.
OSSTMM предлагает методологии по тестированию для следующих областей:
- Безопасность человека (люди подвергаются атакам социнженерии).
- Физическая безопасность.
- Беспроводная связь.
- Телекоммуникации (телефония, VoIP и т.д.).
- Сети передачи данных.
- подробно описывает различные стратегии тестирования;
- включает стратегии тестирования для конкретных целей;
- структура является гибкой в зависимости от потребностей организации;
- платформа предназначена для установления стандарта для систем и приложений, а это означает, что универсальная методология может использоваться в сценарии тестирования на проникновение
- структура сложна для понимания, очень детализирована и имеет тенденцию использовать уникальные определения.
3.3.2) OWASP — открытый проект безопасности веб-приложений. Это управляемая сообществом и часто обновляемая структура, используемая исключительно для проверки безопасности веб-приложений и служб. Данный проект регулярно пишет отчеты, в которых указываются десять основных уязвимостей безопасности, которые могут быть в веб-приложении, подход к тестированию и исправление.
OWASP поддерживает несколько различных стандартов и полезных руководств по оценке различных технологий:
- Руководство по тестированию веб-безопасности (WSTG).
- Руководство по тестированию безопасности мобильных устройств (MSTG).
- Методология тестирования безопасности прошивки.
- легкая в понимании платформа;
- активно поддерживается и часто обновляется;
- охватывает все этапы взаимодействия: от тестирования до отчетности и исправления;
- специализируется на веб-приложениях и сервисах;
- может быть неясно, какой тип уязвимости имеет веб-приложение (часто они могут перекрываться);
- не предлагает каких-либо конкретных жизненных циклов разработки ПО;
- активно поддерживается и часто обновляется;
- фреймворк не имеет никакой аккредитации, такой как CHECK;
3.3.3) NIST CYBERSECURITY FRAMEWORK — популярная структура, используемая для улучшения стандартов кибербезопасности организаций и управления рисками киберугроз. Этот фреймворк хорошо детализирован.
NIST предоставляет рекомендации по элементам управления безопасностью и контрольным показателям успеха для организаций, от критически важной инфраструктуры до коммерческой. Существует ограниченный раздел стандартного руководства по методологии, которую должен использовать пентестер.
- чрезвычайно детализирована в установлении стандартов, чтобы помочь организациям смягчить угрозу кибератак;
- фреймворк очень часто обновляется;
- предоставляет аккредитацию организациям, использующим структуру NIST;
- предназначен для реализации вместе с другими фреймворками;
- есть много итераций фреймворков, поэтому может быть сложно решить, какой из них применим к защищаемой организации;
- имеет слабую политику аудита, что затрудняет определение того, как произошло нарушение;
- не рассматривает облачные вычисления, которые быстро становятся все более популярными для организаций;
3.3.4) NCSC CAF — система кибероценки, представляющая собой обширную структуру из 14 принципов, используемых для оценки риска различных киберугроз и защиты организации от них. Эта структура применяется к организациям, которые выполняют «жизненно важные услуги и виды деятельности», такие как критическая инфраструктура, банковское дело и т.п.
- поддерживается государственным агентством по кибербезопасности;
- обеспечивает аккредитацию другим компаниям;
- охватывает 14 принципов, которые варьируются от безопасности до реагирования на угрозы;
- фреймворк является новой в отрасли, а это означает, что у организаций не было достаточно времени, чтобы внести необходимые изменения, чтобы она подходила для нее;
- фреймворк основан на принципах и идеях и не так прямолинеен, как правила, как в некоторых других фреймворках;
3.3.5) PENETRATION TESTING EXECUTION STANDARD (PTES) — это cтандарт проведения тестирования на проникновение, который может применяться ко всем типам тестов на проникновение. PTES описывает этапы тестирования на проникновение и порядок их проведения.
3.3.6) ISO — международная организация стандартизации.
3.3.7) FedRAMP — федеральная программа управления рисками и авторизацией.
§ 3.4. ЦЕПОЧКИ КИБЕРУБИЙСТВ (CYBER-KILL CHAIN).
3.4.1) ЦЕПОЧКИ КИБЕРУБИЙСТВ (CYBER-KILL CHAIN) — последовательность шагов злоумышленника, осуществляющего незаконное проникновение (взлом) в информационную систему.Многие органы регулирования и стандартизации создали свои цепочку киберубийств.
- Цепочка киберубийств Lockheed Martin
- Единая цепочка киберубийств
- Цепочка киберубийств Варониса
- Цепочка киберубийств Active Directory
- Платформа MITRE ATT&CK
Каждая цепочка киберубийств имеет примерно одинаковую структуру, некоторые из них более углублены или по-разному определяют цели.