Перейти к содержимому

Как я перестал зубрить MITRE ATT&CK и начал разбирать реальные алерты на стенде SOC

Как я перестал зубрить MITRE ATT&CK и начал разбирать реальные алерты на стенде SOC
Время чтения: 10 мин.

Два года назад я выучил все 14 тактик MITRE ATT&CK (открытая база тактик и техник атак — у каждой техники свой T-код вроде T1059 или T1078), мог перечислить полсотни техник по памяти — и пропустил свой первый реальный алерт на третий день работы в SOC (Security Operations Center — центр мониторинга и реагирования на инциденты). Encoded PowerShell на ноутбуке маркетолога, родительский процесс explorer.exe, больше ничего не сработало. Закрыл как false positive (ложное срабатывание — система подняла тревогу, хотя реальной угрозы нет). По данным CyberDefenders, этот сценарий — один из самых частых провалов начинающего аналитика: он видел технику на слайде курса, но ни разу не встречал её в живых логах. Разница между «знать» и «уметь применить» — тема этой статьи. Покажу, как обучение SOC-аналитика через практику на стенде заменяет бесполезную зубрёжку.

Почему зубрёжка MITRE ATT&CK не делает SOC-аналитика

Матрица ATT&CK содержит больше 200 техник и подтехник. Зазубрить их — примерно как выучить справочник лекарств без практики в приёмном покое: знаешь название, но не понимаешь, как выглядит реальный случай.

Алерты выглядят не так, как на слайдах. Encoded PowerShell (T1059.001 — техника из тактики Execution, то есть запуск кода на машине жертвы) в учебнике — аккуратная строчка powershell -enc <base64>. В реальном SIEM (Security Information and Event Management — система сбора и корреляции логов безопасности) тот же алерт окружён сотнями похожих событий от легитимных скриптов администраторов. Отличить одно от другого — навык, который формируется через практику анализа инцидентов, а не через чтение.

79% атак обходятся без вредоносного ПО. CrowdStrike Global Threat Report 2025 подтверждает: злоумышленники используют штатные инструменты системы — подход living off the land (использование средств ОС вместо загрузки отдельного malware): PowerShell, WMI, PsExec. Если аналитик ищет только «вирусы», он пропустит большинство реальных атак.

Использование легитимных учётных данных растёт. IBM X-Force фиксирует рост атак с Valid Accounts (T1078 — использование легитимных учётных данных для доступа к системам) на 71% год к году. Алерт выглядит как обычный логин сотрудника. Разница видна только в контексте: время входа, география, действия после входа.

Среднее время до lateral movement — 62 минуты. Lateral movement (горизонтальное перемещение — когда злоумышленник, уже попав на один хост, двигается к другим машинам в сети) после первичного доступа, по данным CrowdStrike. Рекорд — 51 секунда. У аналитика нет времени гуглить «что такое T1003.001» — он либо узнаёт паттерн по опыту, либо пропускает.

Матрица ATT&CK — рабочий инструмент, не справочник для зазубривания. Она становится полезной, когда за каждой техникой стоит не текст описания, а конкретный набор полей в логах, который ты уже видел своими глазами.

Тренировочный стенд SOC: из чего собрать домашнюю лабораторию

Для практики разбора алертов SIEM не нужен Enterprise-SIEM за миллионы. Хватит трёх компонентов на ноутбуке с 16 ГБ RAM (при 8 ГБ тоже можно, но придётся ограничиться одной виртуальной машиной).

SIEM для сбора логов. ELK Stack (Elasticsearch + Logstash + Kibana) — бесплатный стек, который реально используется в продакшн-SOC. Альтернатива — Wazuh (open-source платформа, совмещающая SIEM, функции EDR и готовые правила детектирования). EDR (Endpoint Detection and Response) — агент на рабочей станции, который собирает телеметрию о процессах, файлах, сетевых подключениях и позволяет реагировать на угрозы прямо на хосте. Оба варианта разворачиваются в Docker за 20–30 минут. Wazuh проще для старта — у него веб-интерфейс из коробки и встроенные правила. ELK гибче, но потребует ручной настройки парсинга логов.

Источник логов. Минимум — одна виртуальная машина с Windows 10/11 и установленным Sysmon (утилита от Microsoft Sysinternals, расширяющая стандартное логирование Windows: фиксирует создание процессов, сетевые подключения, загрузку DLL и десятки других событий). Sysmon — основной источник телеметрии для детектирования атак на конечных устройствах в большинстве SOC. Конфигурацию берите готовую — sysmonconfig от SwiftOnSecurity покрывает большинство техник ATT&CK с разумной фильтрацией шума.

Генератор атак. Atomic Red Team — открытая библиотека тестов, где каждый тест привязан к конкретной технике MITRE ATT&CK. Запускаешь тест — получаешь в логах ровно те события, которые оставила бы настоящая атака. Альтернатива — CALDERA (фреймворк от MITRE, строящий цепочки атак из нескольких техник автоматически). Для первых недель рекомендую Atomic Red Team: один тест — одна техника — один разбор. CALDERA пригодится позже, когда начнёте собирать цепочки.

Предусловия: VirtualBox или VMware для виртуальных машин, базовое владение командной строкой Windows и Linux, интернет для скачивания образов. Полная инструкция по установке — отдельная тема; здесь сосредоточимся на том, как работать с алертами после того, как стенд поднят.

Разбор алертов SIEM на стенде: делай раз, делай два, делай три

Пошаговый разбор одного кейса: обнаружение encoded PowerShell. Тот самый тип алерта, который я пропустил на старте. Начинать обучение SOC-аналитика на практике рекомендую именно с него — он встречается часто и хорошо иллюстрирует разницу между теорией и живыми логами.

Генерируем атаку через Atomic Red Team

Зачем: создать в логах след реальной атакующей техники, чтобы потом найти его в SIEM и разобрать по полям. Без генерации атаки учиться не на чем — в чистой системе подозрительных алертов не бывает.

Предусловие: на Windows-VM установлен PowerShell 5.1+, Sysmon запущен и настроен, логи пересылаются в ELK или Wazuh. Нужны права администратора на VM.

Открываем PowerShell от имени администратора и запускаем тест техники T1059.001 (PowerShell — запуск команд через PowerShell, тактика Execution):

# Установка Atomic Red Team (однократно)
IEX (IWR 'https://raw.githubusercontent.com/redcanaryco/invoke-atomicredteam/master/install-atomicredteam.ps1' -UseBasicParsing)
Install-AtomicRedTeam -getAtomics

# Запуск теста T1059.001 — encoded PowerShell
Invoke-AtomicTest T1059.001 -TestNumbers 1

Atomic Red Team запустит PowerShell с encoded (base64) командой — имитация маскировки payload реальным атакующим. В логах Sysmon появится запись с Event ID 1 (создание процесса), содержащая base64-строку в поле CommandLine.

Как проверить, что получилось: откройте Sysmon Event Log на VM (Event Viewer → Applications and Services Logs → Microsoft → Windows → Sysmon → Operational). Ищите запись с Event ID 1, где CommandLine содержит -enc или -encodedcommand и длинный base64-блок. Видите — генерация прошла, алерт можно искать в SIEM.

Триаж алерта: какие поля смотреть первыми

Цель — научиться находить подозрительное событие среди потока легитимных и принимать решение (true positive или false positive) за 3–5 минут. Это и есть триаж — первичная оценка алерта: насколько он критичен и требует ли расследования.

Переходим в Kibana (веб-интерфейс ELK, обычно http://localhost:5601). Для поиска события вводим запрос:

process.name: "powershell.exe" AND process.command_line: *enc*

Должно появиться одно или несколько событий, где PowerShell запускался с encoded-командой. Разбираем ключевые поля — именно так триаж работает в реальном SOC:

Поле На что смотреть Красный флаг
process.command_line Содержит -enc / -encodedcommand с base64 Легитимные скрипты редко используют encoding
process.parent.name Кто запустил PowerShell explorer.exe, winword.exe, outlook.exe — подозрительно
user.name Под кем запущен процесс Рядовой пользователь запускает encoded PowerShell — аномалия
event.timestamp Когда произошло 03:10 ночи на рабочей станции — подозрительно
host.name На каком хосте Серверная инфраструктура или рабочая станция

На практике триаж занимает 2–5 минут. Задача — не расследовать до конца, а принять решение: закрыть, запросить контекст или эскалировать на L2 (второй уровень SOC-аналитиков, которые проводят глубокое расследование).

Маппинг на MITRE ATT&CK — от алерта к цепочке атаки

Маппинг — привязка алерта к конкретной технике и тактике в матрице ATT&CK — превращает разрозненное событие в элемент цепочки. Один алерт — одна техника; три связанных алерта — начало kill chain (последовательность шагов атаки от проникновения до достижения цели).

Наш алерт с encoded PowerShell маппится так:

  • Тактика: Execution (выполнение кода)
  • Техника: T1059.001 — PowerShell

Что это даёт: понимание, на каком этапе атаки мы находимся. Execution — середина цепочки. До неё был Initial Access (как злоумышленник попал на хост — может, через фишинг или T1078 Valid Accounts). После неё вероятен Persistence (закрепление — например, T1547.001 Registry Run Keys, добавление в автозагрузку) или Credential Access (кража учётных данных — T1003.001, дамп памяти процесса LSASS).

Следующий шаг: проверяем, были ли на этом же хосте события из соседних тактик. Ищем в Kibana признаки закрепления — registry.path: *\\CurrentVersion\\Run* (запись в ключи автозагрузки). Ищем признаки кражи учёток — события Sysmon Event ID 10 с доступом к процессу lsass.exe. Если находим — это уже цепочка, а не одиночный алерт. Эскалируем на L2 с таймлайном и маппингом на тактики ATT&CK.

Как научиться анализировать алерты: методика обучения через разбор кейсов SIEM

Стенд поднят, первый алерт разобран — что дальше? Методика, которую я использую при онбординге новых L1-аналитиков.

Одна техника — один день. Берёте технику из ATT&CK (начинайте с частых: T1059.001 PowerShell, T1078 Valid Accounts, T1547.001 Registry Run Keys, T1003.001 LSASS Memory, T1055 Process Injection), генерируете атаку через Atomic Red Team, находите алерт в SIEM, разбираете поля, пишете короткий отчёт. За месяц — 20 техник, разобранных руками, а не по учебнику.

Ведите дневник алертов. Простая таблица: дата, техника, что увидели в логах, ключевые поля, решение (true/false positive), что проверили дополнительно. Через три месяца этот дневник заменит любой сертификат на собеседовании — он покажет, как вы думаете, а не что выучили.

Работайте с публичными датасетами. Splunk предлагает датасеты Boss of the SOC (BOTS) — готовые наборы логов с реальными сценариями атак. Библиотека CyberDefenders содержит 89 лабораторных работ уровня Tier 2, покрывающих SIEM-расследования и детектирование. Лабы уровня Tier 1 занимают 30–60 минут — подходят для ежедневной тренировки.

Пишите Sigma-правила. Sigma — открытый формат описания правил детектирования, который конвертируется в запросы для Splunk, Elastic, QRadar и других SIEM. Написание Sigma-правила для разобранной техники закрепляет понимание: какие поля критичны и какие значения аномальны. Начните с готовых правил из репозитория SigmaHQ и модифицируйте под свои логи. Это то, что реально просят показать на собеседованиях — не сертификат, а правило, которое вы написали сами и можете объяснить.

Тренируйте скорость. Реальный SOC — это поток: 40–80 алертов за 8-часовую смену, по 3–5 минут на каждый. После первого месяца начинайте засекать время: открыли алерт → ключевые поля → решение. Цель — 5 минут без потери качества.

Три ошибки обучения SOC-аналитика, которые тормозят рост

Пытаться выучить всю матрицу сразу. 14 тактик, 200+ техник — это каталог, не учебный план. В повседневной работе L1 регулярно встречает 15–20 техник. Начинайте с них — остальные подтянутся по мере расширения опыта.

Игнорировать контекст нормальной активности. Encoded PowerShell на сервере автоматизации — норма. Encoded PowerShell на ноутбуке бухгалтера в 3 часа ночи — инцидент. Разница не в технике, а в baseline (базовый уровень нормальной активности для конкретной среды). На тренировочном стенде SOC baseline формируется за пару дней обычной работы виртуальной машины — просто попользуйтесь ей как обычным компьютером, и логи наполнятся «нормальным» фоном.

Не фиксировать разборы. Разобрал алерт — забыл. Через месяц тот же тип вызывает те же вопросы. Короткий write-up — 5–10 предложений: что увидел, что проверил, какое решение принял, почему — фиксирует опыт. По данным Mandiant M-Trends 2025, медианное время нахождения злоумышленника в сети — 11 дней. Каждый пропущенный алерт увеличивает это окно. Write-ups снижают шанс повторить ошибку.

Обучение SOC-аналитика — не «пройти курс и сдать экзамен». Это ежедневная рутина. Значительная часть тех, кто уходит из профессии в первый год, уходят потому, что ожидали хакерских битв, а получили конвейер однотипных алертов. Но именно конвейер формирует навык, который не даст ни одна сертификация.

Я убеждён, что стандартный подход к подготовке аналитиков сломан. Полгода теории, потом «выходи на смену» — и человек тонет в потоке, не понимая, что из увиденного реальная угроза. Правильная последовательность обратная: стенд с первого дня, теория — по мере столкновения с незнакомыми техниками. Матрица ATT&CK становится рабочим инструментом не когда выучишь названия, а когда за каждым T-кодом стоит конкретное воспоминание: «это тот алерт, где PowerShell запустился из Word, родительский процесс — winword.exe, и я тогда нашёл три связанных события в соседних тактиках».

Перелом происходит примерно на 50-м разобранном алерте. До этого каждый кейс требует сверки с документацией. После — начинаешь видеть паттерны до того, как откроешь матрицу. Это и есть «чутьё», про которое спрашивают на собеседованиях. Оно не приходит от чтения — только от повторений на реальных или качественно имитированных данных. Если хочется пройти этот путь с понятной структурой — на IB Basics показывают, как джуны реально решают рабочие задачи в SOC, а не пересказывают слайды.

Эту тему и смежные навыки разбирают на практике в курсе «Аналитик SOC» Codeby Academy.