← Về danh sách
Bảo mật & Quyền riêng tư
#MITRE#ATT&CK#TTP#위협헌팅#킬체인
Cập nhật lần cuối · 2026-08-31

MITRE ATT&CK (Cơ sở tri thức về chiến thuật·kỹ thuật tấn công mạng)

1. Tổng quan

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) là cơ sở tri thức về hành vi tấn công do tổ chức nghiên cứu phi lợi nhuận MITRE của Mỹ xây dựng·công bố, hệ thống hóa hành vi của kẻ tấn công quan sát được trong các sự cố xâm nhập thực tế thành chiến thuật (Tactic)·kỹ thuật (Technique)·quy trình (Procedure).

Ứng phó bảo mật truyền thống dựa vào chỉ báo xâm phạm (IoC, Indicator of Compromise) như hash mã độc·chữ ký·IP. Tuy nhiên kẻ tấn công dễ dàng thay đổi hash hay IP, nên phát hiện dựa trên chỉ báo có hiệu quả với việc lặp lại các cuộc tấn công đã biết nhưng yếu trước tấn công biến thể·mới. Những người làm bảo mật thực tiễn chú ý rằng so với “kẻ tấn công đã dùng cái gì (tệp·địa chỉ)”, thì “kẻ tấn công hành động như thế nào”, tức mẫu hành vi leo thang đặc quyền sau khi xâm nhập, di chuyển bên trong và đánh cắp dữ liệu, khó thay đổi hơn nhiều. ATT&CK sắp xếp chính hành vi thực tế được quan sát (Observed Behavior) này thành ngôn ngữ chung, giúp tổ chức kiểm tra năng lực phát hiện·phòng thủ của mình từ góc nhìn của kẻ tấn công.

ATT&CK gắn với khái niệm Kim tự tháp nỗi đau (Pyramid of Pain) do David Bianco đưa ra. Hash·IP dễ bị kẻ tấn công thay đổi nên 'nỗi đau' gây cho kẻ tấn công nhỏ, nhưng nếu vô hiệu hóa công cụ (Tools) và chiến thuật·kỹ thuật·quy trình (TTPs) thì kẻ tấn công phải thiết kế lại căn bản cách tác chiến, nên hiệu quả phòng thủ lớn. Ý nghĩa của ATT&CK là liệt kê tầng TTP này bằng định danh chuẩn, biến các mô tả mối đe dọa vốn mỗi tổ chức một kiểu thành dạng có thể so sánh·chia sẻ lẫn nhau.

Các đặc trưng chính như sau. Thứ nhất, dựa trên thực chứng (Evidence-based): chỉ ghi nhận các hành vi đã được xác nhận trong tình báo mối đe dọa công khai và báo cáo sự cố, không phải mối đe dọa lý thuyết. Thứ hai, cấu trúc ma trận giao chiến thuật (cột) và kỹ thuật (hàng) để nhìn bao quát vòng đời tấn công. Thứ ba, miễn phí·mở, ai cũng có thể dùng qua web·API·STIX. Thứ tư, mở rộng thành ma trận theo miền như Enterprise·Mobile·ICS, bao trùm không chỉ CNTT mà cả hệ thống điều khiển công nghiệp.

2. Cấu trúc tổng thể và các thành phần cốt lõi

Nền tảng của ATT&CK là mô hình 3 tầng chiến thuật–kỹ thuật–quy trình (TTP), và được liên kết với nhóm đe dọa (Group)·phần mềm (Software)·biện pháp giảm thiểu (Mitigation)·phát hiện (Detection).

flowchart TD
  T["Chiến thuật (Tactic): mục đích của kẻ tấn công (Why)"] --> TE["Kỹ thuật (Technique): cách đạt mục đích (How)"]
  TE --> ST["Kỹ thuật con (Sub-technique): cách thức chi tiết"]
  ST --> P["Quy trình (Procedure): trường hợp hiện thực thực tế"]
  G["Nhóm đe dọa (Group)"] -.sử dụng.-> TE
  SW["Phần mềm độc hại/công cụ (Software)"] -.hiện thực.-> TE
  TE -.ứng phó.-> M["Biện pháp giảm thiểu (Mitigation)"]
  TE -.khả năng quan sát.-> D["Phát hiện (Data Source/Detection)"]

Chiến thuật (Tactic) là mục đích mà kẻ tấn công muốn đạt được ở một giai đoạn cụ thể. Ma trận Enterprise gồm 14 chiến thuật: trinh sát (Reconnaissance), phát triển tài nguyên (Resource Development), xâm nhập ban đầu (Initial Access), thực thi (Execution), duy trì (Persistence), leo thang đặc quyền (Privilege Escalation), né tránh phòng thủ (Defense Evasion), truy cập thông tin xác thực (Credential Access), khám phá (Discovery), di chuyển ngang (Lateral Movement), thu thập (Collection), chỉ huy và điều khiển (Command & Control), rò rỉ dữ liệu (Exfiltration), tác động (Impact). Mỗi chiến thuật là phạm trù cấp cao thể hiện “vì sao (Why)” thực hiện hành động đó.

Kỹ thuật (Technique) là phương pháp cụ thể (How) để đạt mục đích chiến thuật, có định danh dạng T####. Ví dụ chiến thuật truy cập thông tin xác thực gồm các kỹ thuật như trích xuất thông tin xác thực (T1003), tấn công vét cạn (T1110). Điểm quan trọng là một kỹ thuật có thể đồng thời thuộc nhiều chiến thuật; ví dụ sử dụng tài khoản hợp lệ (Valid Accounts, T1078) trải qua bốn chiến thuật xâm nhập ban đầu·duy trì·leo thang đặc quyền·né tránh phòng thủ. Điều này phản ánh rằng hành vi tấn công có thể được diễn giải khác nhau tùy mục đích.

Kỹ thuật con (Sub-technique) là tầng được đưa vào năm 2020, có dạng T####.###, chia nhỏ kỹ thuật hơn nữa. Trích xuất thông tin xác thực (T1003) được chia thành bộ nhớ LSASS (T1003.001), SAM (T1003.002) v.v. Quy trình (Procedure) là trường hợp về việc một nhóm đe dọa hoặc công cụ cụ thể đã hiện thực kỹ thuật đó như thế nào trên thực tế, là thông tin ở mức cụ thể nhất. Thêm vào đó, nhóm đe dọa (APT29, Lazarus v.v.) và phần mềm (Mimikatz, Cobalt Strike v.v.) được gắn thẻ, cho phép truy vết chéo “nhóm nào dùng công cụ nào với kỹ thuật nào”.

Phân loại Ý nghĩa Ví dụ định danh Ví dụ
Chiến thuật (Tactic) Mục đích tấn công (Why) TA0006 Truy cập thông tin xác thực
Kỹ thuật (Technique) Cách đạt được (How) T1003 Trích xuất thông tin xác thực OS
Kỹ thuật con Cách thức chi tiết T1003.001 Bộ nhớ LSASS
Quy trình (Procedure) Trường hợp hiện thực thực tế — Truy cập LSASS bằng Mimikatz

3. Các miền ma trận và so sánh với khung tương tự

ATT&CK được chia thành ba ma trận chính theo môi trường đối tượng. Ma trận Enterprise là miền rộng lớn nhất, bao trùm Windows·macOS·Linux·đám mây (IaaS·SaaS·Office 365)·container·thiết bị mạng. Ma trận Mobile xử lý hành vi tấn công trong môi trường Android·iOS, còn ma trận ICS xử lý các tấn công đặc thù của hệ thống điều khiển công nghiệp (OT) như phát điện·sản xuất (ví dụ: vô hiệu hóa thiết bị an toàn, thao túng quy trình vật lý). Lý do tách miền như vậy là vì tài sản·lỗ hổng·bề mặt tấn công của mỗi môi trường khác nhau căn bản; đặc biệt ICS có thứ tự ưu tiên phòng thủ khác CNTT ở chỗ tính sẵn sàng và an toàn (Safety) là trên hết.

Khung thường được so sánh với ATT&CK là Chuỗi tiêu diệt mạng (Cyber Kill Chain) của Lockheed Martin. Kill chain mô hình hóa tấn công một cách tuyến tính thành 7 bước: trinh sát→vũ khí hóa→phân phối→khai thác lỗ hổng→cài đặt→C2→hành động mục tiêu. Ngược lại, khác biệt cốt lõi là ATT&CK không áp đặt thứ tự tuyến tính của các bước mà biểu diễn bằng ma trận các hành vi phi tuyến·lặp lại xuất hiện trong tấn công thực tế. Trong thực tế, thường bổ trợ lẫn nhau theo cách dùng kill chain để nắm luồng lớn (góc nhìn chiến lược) và dùng ATT&CK để ánh xạ các kỹ thuật chi tiết bên trong mỗi bước (góc nhìn chiến thuật).

Phân loại Cyber Kill Chain MITRE ATT&CK
Góc nhìn 7 bước tuyến tính (chiến lược) Ma trận phi tuyến (chiến thuật)
Trọng tâm Luồng tiến triển tấn công Hành vi cụ thể (TTP)
Chi tiết sau xâm nhập Tương đối nông Rất chi tiết (di chuyển ngang·duy trì v.v.)
Khai thác Thiết kế khái niệm phòng thủ tổng thể Độ bao phủ phát hiện·săn tìm mối đe dọa

Tuy nhiên nếu hai khung xử lý “làm gì”, thì gần đây các cách tiếp cận mô hình hóa cả mục tiêu·động cơ·ra quyết định của kẻ tấn công được thảo luận như phần bổ trợ. Ví dụ, MITRE D3FEND — cơ sở tri thức ứng phó từ góc nhìn người phòng thủ — và MITRE Engage — xử lý đánh lừa·ứng phó chủ động — là các dự án chị em mở rộng ATT&CK về mặt phòng thủ·đánh lừa, được ánh xạ qua lại với các kỹ thuật tấn công của ATT&CK và dùng cùng nhau.

4. Phương án khai thác thực tiễn

Giá trị thực chất của ATT&CK nằm ở trực quan hóa năng lực phát hiện. Công cụ cốt lõi hỗ trợ điều này là ATT&CK Navigator, tô màu hiện trạng phát hiện·phòng thủ của tổ chức lên ma trận để tạo bản đồ nhiệt độ bao phủ. Kỹ thuật nào còn đỏ (chưa phát hiện) lộ ra ngay, nên có thể quyết định thứ tự ưu tiên đầu tư bảo mật dựa trên dữ liệu.

flowchart LR
  CTI["Tình báo mối đe dọa (sự cố·báo cáo)"] --> MAP["Ánh xạ kỹ thuật ATT&CK"]
  MAP --> NAV["Phân tích độ bao phủ bằng Navigator"]
  NAV --> GAP["Nhận diện khoảng trống phát hiện"]
  GAP --> ENG["Bổ sung quy tắc phát hiện·nguồn log"]
  ENG --> PT["Kiểm chứng purple team (mô phỏng)"]
  PT --> NAV

Thứ nhất, dùng để cấu trúc hóa tình báo mối đe dọa (CTI). Ánh xạ sự cố xâm nhập hay báo cáo APT sang kỹ thuật ATT&CK giúp so sánh·tổng hợp thông tin mối đe dọa của các cơ quan khác nhau bằng ngôn ngữ chung. Thứ hai, phân tích khoảng trống phát hiện (Gap Analysis). Ánh xạ quy tắc phát hiện EDR·SIEM của tổ chức vào kỹ thuật để nhận diện vùng chưa được bao phủ, và bổ sung nguồn log cần thiết (ví dụ: tạo tiến trình, log PowerShell). Thứ ba, dùng làm chuẩn lập giả thuyết cho săn tìm mối đe dọa (Threat Hunting). Lấy “nếu T1003 trích xuất LSASS xảy ra trong môi trường của ta thì dấu vết sẽ còn trong log nào” làm điểm xuất phát để thực hiện tìm kiếm chủ động.

Thứ tư, mô phỏng đối thủ (Adversary Emulation) và kiểm chứng purple team (Purple Team). CALDERA do MITRE cung cấp, Atomic Red Team mã nguồn mở v.v. tái hiện thực tế TTP của nhóm đe dọa cụ thể để kiểm chứng quy tắc phát hiện có hoạt động không. Ví dụ, nếu CSIRT ngành tài chính tái hiện TTP công khai của nhóm Lazarus (spear phishing→thực thi PowerShell→trích xuất thông tin xác thực→di chuyển ngang) bằng Atomic Red Team mà 3 bước được phát hiện nhưng đoạn di chuyển ngang (T1021) không bị phát hiện, thì có thể cải tiến cụ thể bằng cách lập tức bổ sung nguồn log và quy tắc phân tích tương quan tương ứng. Như vậy ATT&CK trở thành trục trung tâm nâng cao mức trưởng thành của SOC ở chỗ biến “ta không phát hiện được gì” thành chỉ số đo lường được. Thứ năm, khi áp dụng giải pháp bảo mật, yêu cầu·so sánh phạm vi phát hiện của nhà cung cấp theo chuẩn kỹ thuật ATT&CK cho phép đánh giá khách quan không bị cuốn theo thuật ngữ marketing. MITRE thực tế tiến hành ATT&CK Evaluations với các sản phẩm bảo mật thương mại và công bố kết quả phát hiện.

5. Các điểm cần xem xét và hàm ý

Thứ nhất, phải cảnh giác với ảo giác độ bao phủ (Coverage Illusion). Việc tô một kỹ thuật là 'có thể phát hiện' trên Navigator không có nghĩa là bắt được mọi quy trình biến thể·vượt qua. Độ bao phủ ở mức kỹ thuật khác với năng lực phát hiện ở mức quy trình thực tế, nên thay vì lấy “tô xanh mọi ô” làm mục tiêu, cách tiếp cận dựa trên mối đe dọa (Threat-informed) tập trung vào kỹ thuật ưu tiên của các nhóm đe dọa đối với tổ chức là phù hợp.

Thứ hai, tồn tại đánh đổi khi áp dụng. Ánh xạ ATT&CK và duy trì quy tắc phát hiện đòi hỏi nhân lực chuyên môn, chi phí lưu trữ log·phân tích đáng kể. Nếu tổ chức có mức trưởng thành thấp cố xử lý một lúc toàn bộ 14 chiến thuật sẽ rơi vào quá tải, nên chiến lược thực tế là bắt đầu hẹp từ một số ít chiến thuật có hậu quả sự cố lớn như xâm nhập ban đầu·truy cập thông tin xác thực·di chuyển ngang rồi mở rộng dần. Cũng cần lưu ý rằng nếu không bảo đảm trước nguồn log (khả năng quan sát) thì mọi ánh xạ đều trống rỗng.

Thứ ba, triển vọng tự động hóa·liên kết tiêu chuẩn là quan trọng. ATT&CK có thể đọc bằng máy dựa trên STIX/TAXII nên liên kết với SIEM·SOAR·TIP, và xu hướng gắn thẻ ATT&CK vào quy tắc Sigma — tiêu chuẩn quy tắc phát hiện — để tự động liên kết quy tắc với kỹ thuật đang lan rộng. Hơn nữa, gần đây các nỗ lực dùng AI tạo sinh để tự động trích xuất kỹ thuật ATT&CK từ báo cáo mối đe dọa hoặc sinh quy tắc phát hiện ngày càng tăng, dự kiến sẽ phát triển theo hướng giảm gánh nặng nhân lực. Tuy nhiên vẫn cần kiểm chứng độ chính xác của ánh xạ tự động (con người rà soát).

Thứ tư, cần góc nhìn quản lý phiên bản và quản trị. ATT&CK được sửa đổi theo chu kỳ nửa năm, kỹ thuật được thêm·gộp·phân loại lại, nên quy tắc phát hiện và ánh xạ của tổ chức cũng phải quản lý cấu hình theo một phiên bản cụ thể. Khi khung được sửa đổi, chỉ số độ bao phủ có thể biến động mạnh, nên quản trị vận hành làm rõ quy trình chuyển phiên bản và tổ chức chịu trách nhiệm là then chốt cho khai thác lâu dài. Rốt cuộc ATT&CK không phải công cụ đơn lẻ mà đang định vị là ngôn ngữ chung và thước đo mức trưởng thành nối liền tình báo mối đe dọa–phát hiện–ứng phó–kiểm chứng, và hiệu quả được tối đa hóa khi kết hợp hữu cơ với các hệ thống bảo mật khác như kill chain·D3FEND·Zero Trust.

Tài liệu tham khảo


Tóm tắt một câu: MITRE ATT&CK là cơ sở tri thức mở hệ thống hóa hành vi tấn công quan sát được trong các sự cố xâm nhập thực tế thành chiến thuật·kỹ thuật·quy trình (TTP), tập trung vào hành vi khó thay đổi của kẻ tấn công thay vì IoC dễ thay đổi, và được dùng làm ngôn ngữ chung cho phân tích khoảng trống phát hiện·săn tìm mối đe dọa·mô phỏng đối thủ·đánh giá giải pháp.