mitre att&ck покрытие

  1. Сергей Попов

    Статья Purple Team взаимодействие Red Team и Blue Team: протокол координации для реальных операций

    За два года - 18 purple team операций в финтехе, телекоме и промышленности. Результат, который повторяется раз за разом: в двух третях кейсов основная причина пропущенных детектов - не слабые правила в SIEM и не отсутствие EDR, а банальный разрыв коммуникации между атакующей и защитной...
  2. Сергей Попов

    Статья Purple Team на практике: workflow валидации детектов и закрытия gaps в покрытии ATT&CK

    Прошлой осенью на Purple Team упражнении для финтех-компании мы эмулировали дамп LSASS Memory (T1003.001, Credential Access) тремя способами: Mimikatz, comsvcs.dll MiniDump, ProcDump. SOC с Elastic 8.x и CrowdStrike Falcon получил алерт только на Mimikatz - сигнатурный детект по имени процесса...