Red Team · Sênior
Kill chain e ATT&CK
Cyber Kill Chain da Lockheed Martin é linear. ATT&CK é matriz. Sênior conta a história do exercício com as duas, sem encenar malware.
O board entende história. O SOC entende ID. Você entrega os dois no mesmo slide.
Cyber Kill Chain: recon, weaponize, deliver, exploit, install, C2, actions on objectives. Serve para narrar o exercício. ATT&CK não obriga essa ordem: com credencial válida (valid accounts) o adversário pula exploit.
Debrief da NimbusCorp: delivery por e-mail na kill chain, T1566 Phishing no ATT&CK.
As perguntas pedem o nome do modelo linear e o ID de phishing.
Responda as questões abaixo
Qual modelo linear a Lockheed Martin popularizou para contar a história do ataque?
Qual ID ATT&CK o debrief da NimbusCorp associou a phishing?
Se o exercício usou conta legítima e não precisou de malware, a etapa 'exploit' da kill chain some. Relatório sênior não preenche lacuna com fanfic.
Purple pergunta: em qual etapa o Blue viu? Se só viu actions on objectives, a detecção chegou tarde.
A pergunta pede como o ATT&CK chama o uso de conta legítima.
Responda as questões abaixo
Quando o exercício usa conta legítima e não precisa de malware, o ATT&CK fala em: