ATT&CK攻击矩阵(Enterprise)共有11列,技术将不同环节、攻防不同打击目标的打点攻击技术分别拆分并归纳 ,这对于防守方有很大的技术借鉴意义,SOC可以将安全设备、攻防防御手段、打点检测规则 、技术情报等的攻防覆盖能力映射在矩阵中 ,从而感知当前SOC的打点检测和防御能力,并规划未来的技术前进方向。

然而ATT&CK矩阵不是亿华云攻防银弹,这里也有很多问题值得思考:
(一)防御和检测能力的打点矩阵覆盖评估,应该是技术0和1吗 ?

(二)针对某个技术环节,当前已经能够完全防御或检测了 ,攻防未来是否不需要再关注 、投入人力了 ?

(三)针对某个攻击技术 ,企业不同区域环境(总部和分支 、各种供应商、BYOD)是否具有相同的防御和检测能力?
BITS Jobs--T1197
安全设备覆盖
防御能力
检测能力
北京总部
EDR DLP
强
强
上海分公司
DLP
弱
强
广州分公司
无
无
弱
(四)矩阵中的11列,对于防守方的建站模板资源投入来说,是否具有相同的重要程度 ?如果不同 ,优先顺序是怎么样的?
(五)矩阵每一列中的不同技术、子技术 ,对于防守方的资源投入来说,是否具有相同的重要程度 ?如果不同,优先顺序是怎么样的源码下载