Progresso da sala: 0%0/55 pts

Red Team · Sênior

Kill chain e ATT&CK

Cyber Kill Chain da Lockheed Martin é linear. ATT&CK é matriz. Sênior conta a história do exercício com as duas, sem encenar malware.

O board entende história. O SOC entende ID. Você entrega os dois no mesmo slide.

Cyber Kill Chain: recon, weaponize, deliver, exploit, install, C2, actions on objectives. Serve para narrar o exercício. ATT&CK não obriga essa ordem: com credencial válida (valid accounts) o adversário pula exploit.

Debrief da NimbusCorp: delivery por e-mail na kill chain, T1566 Phishing no ATT&CK.

As perguntas pedem o nome do modelo linear e o ID de phishing.

Responda as questões abaixo

Qual modelo linear a Lockheed Martin popularizou para contar a história do ataque?

Qual ID ATT&CK o debrief da NimbusCorp associou a phishing?

Se o exercício usou conta legítima e não precisou de malware, a etapa 'exploit' da kill chain some. Relatório sênior não preenche lacuna com fanfic.

Purple pergunta: em qual etapa o Blue viu? Se só viu actions on objectives, a detecção chegou tarde.

A pergunta pede como o ATT&CK chama o uso de conta legítima.

Responda as questões abaixo

Quando o exercício usa conta legítima e não precisa de malware, o ATT&CK fala em: