← Ultimi articoli
💻 computer science

How hard can it be? Quantifying MITRE attack campaigns with attack trees and cATM logic

Questo articolo presenta un framework che quantifica la probabilità delle campagne di attacco MITRE utilizzando procedure basate sui dati, modellazione automatica basata su template e la logica cATM per consentire confronti quantitativi trasparenti, responsabili ed efficienti per la prioritizzazione della difesa cibernetica.

Autori originali: Stefano M. Nicoletti, Milan Lopuhaä-Zwakenberg, Mariëlle Stoelinga, Fabio Massacci, Carlos E. Budde

Pubblicato 2026-01-23
📖 6 min di lettura🧠 Approfondimento

Autori originali: Stefano M. Nicoletti, Milan Lopuhaä-Zwakenberg, Mariëlle Stoelinga, Fabio Massacci, Carlos E. Budde

Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo

Il quadro generale: il "Bollettino Meteorologico" della Cybersecurity

Immaginate che il mondo delle minacce informatiche sia come un enorme e caotico oceano. Ogni giorno, diversi gruppi di pirati (chiamati Advanced Persistent Threats o APT) cercano di far navigare le loro navi nel vostro porto per rubare il vostro carico. Alcuni gruppi di pirati sono famosi, come la ciurma "Dream Job" o la banda "Wocao".

Gli esperti di sicurezza devono sapere: Quale ciurma di pirati è la più pericolosa in questo momento? Dovremmo costruire un muro più grande per la ciurma Dream Job, o dovremmo concentrarci sulla ciurma Wocao?

Il problema è che, sebbene abbiamo una gigantesca biblioteca di registri di pirateria (chiamata MITRE ATT&CK), essa è solo un elenco di parole. Ci dice cosa hanno fatto i pirati, ma non ci dice quanto è probabile che abbiano successo o quanto sia difficile fermarli. È come avere un elenco di tutte le ricette che usano i pirati, ma senza un modo per calcolare quanto sforzo serva per cucinare quel pasto.

Questo documento costruisce un calcolatore per trasformare quei registri di pirateria in un chiaro "punteggio di difficoltà".


La ricetta in tre fasi del calcolatore

Gli autori hanno costruito un sistema composto da tre parti principali per risolvere questo problema.

1. Il "Contatore di Frequenza" (Data Mining)

Per prima cosa, dovevano capire quanto spesso i pirati usano certi trucchi.

  • L'analogia: Immaginate un detective che esamina un milione di rapporti di polizia. Nota che nel 70% dei casi di "Rapina in Banca", i rapinatori hanno usato un tipo specifico di piede di porco. In solo il 2% dei casi, hanno usato un tagliatore laser.
  • Cosa hanno fatto: Hanno scritto un programma per computer che scansiona la libreria MITRE. Conta quante volte un trucco specifico (come "rubare una password") viene usato per raggiungere un obiettivo specifico (come "entrare nell'edificio"). Questo fornisce un numero di "probabilità" approssimativo per ogni trucco.

2. Il "Progetto Lego" (Attack Trees)

Successivamente, avevano bisogno di un modo per visualizzare come questi trucchi si incastrano tra loro per formare un attacco completo.

  • L'analogia: Pensate a un complesso colpo di stato come alla costruzione di una casa. Avete bisogno di fondamenta, pareti e un tetto. Se manca un mattone, la casa crolla.
    • Gli Alberi di Attacco (Attack Trees) sono come progetti architettonici. La cima dell'albero è l'obiettivo (Rubare l'Oro). I rami sono i passaggi necessari (Rompere la porta, Hackerare l'allarme, Aprire la cassaforte).
    • Le Porte (Gates): Alcuni passaggi sono porte AND (devi fare il Passaggio A e il Passaggio B). Altri sono porte OR (puoi fare il Passaggio A o il Passaggio B).
  • Il Problema: Di solito, gli esperti di sicurezza devono disegnare questi progetti a mano per ogni singolo gruppo di pirati. È un lavoro lento, noioso e soggetto a errori umani.
  • La Soluzione: Gli autori hanno creato dei Modelli Automatici (Automatic Templates). Immaginate un "kit Lego" che assembla automaticamente un progetto per qualsiasi gruppo di pirati basandosi sui dati che hanno utilizzato. Non dovete disegnarlo; il computer costruisce la struttura per voi.

3. Il "Punteggio di Difficoltà" (Logica cATM)

Infine, avevano bisogno di un modo per confrontare i progetti.

  • L'analogia: Immaginate di avere due progetti per due diversi colpi. Uno richiede 5 passaggi facili; l'altro richiede 50 passaggi difficili. Come li confrontate?
  • La Soluzione: Hanno utilizzato un linguaggio matematico speciale (chiamato logica cATM) per calcolare un "Indice di Sicurezza".
    • Pensate a questo indice come a un punteggio di scalata.
    • Un punteggio basso significa che la montagna è facile da scalare (l'attacco ha probabilità di successo).
    • Un punteggio alto significa che la montagna è una scogliera ripida e ghiacciata (l'attacco è molto difficile da portare a termine).
    • Hanno anche creato tre versioni della montagna:
      • Modalità Facile: Assume che i pirati siano fortunati e abbiano solo bisogno di un trucco per riuscire. (Punteggio basso).
      • Modalità Difficile: Assume che i pirati siano sfortunati e abbiano bisogno che ogni singolo trucco funzioni perfettamente. (Punteggio alto).
      • Modalità Predefinita: Un mix realistico di entrambi.

Cosa hanno scoperto realmente?

Gli autori hanno testato il loro nuovo calcolatore su due famosi gruppi di pirati: Wocao e Dream Job.

  1. Manuale vs Automatico: Hanno costruito un progetto per "Wocao" a mano (il vecchio metodo) e lo hanno confrontato con quello costruito automaticamente dal computer (il nuovo metodo).

    • Risultato: Il progetto costruito dal computer era quasi identico a quello costruito dall'uomo, ma richiedeva una frazione minima del tempo. Ha dimostato che l' "Auto-Template" funziona.
  2. Confrontare i Pirati: Hanno eseguito i calcoli su entrambi i gruppi.

    • Risultato: La campagna Wocao aveva un "Indice di Sicurezza" più alto (una montagna più ripida) rispetto a Dream Job.
    • Traduzione: In base ai dati, l'attacco Wocao è più difficile da eseguire rispetto all'attacco Dream Job. Pertanto, se avete risorse limitate, dovreste probabilmente preoccuparvi di più della ciurma Dream Job perché è più probabile che abbia successo con meno sforzo.
  3. La Grande Lista: Hanno eseguito questo calcolo su tutte le 23 campagne enterprise note nella libreria MITRE.

    • Risultato: Hanno prodotto una lista classificata (una "classifica") che mostra quali campagne sono le "più facili" da eseguire e quali sono le "più difficili". Questo aiuta i team di sicurezza a decidere dove spendere i propri soldi.

Perché questo è importante (in termini semplici)

  • Niente più supposizioni: Invece di lasciare che gli esperti di sicurezza discutano su quale minaccia sia peggiore, possono guardare un numero.
  • Velocità: Non serve un team di esperti per disegnare un nuovo progetto ogni volta che appare una nuova minaccia. Il computer lo fa istantaneamente.
  • Equità: Il sistema tratta ogni minaccia allo stesso modo, usando la stessa matematica, rendendo il confronto equo.

Il Rovescio della Medaglia (Limitazioni)

Il documento è onesto riguardo ai suoi limiti:

  • Garbage In, Garbage Out (Se i dati in ingresso sono spazzatura, il risultato sarà spazzatura): Il calcolatore è bravo quanto i dati che legge. Se la libreria MITRE contiene un errore o una parte di informazione mancante, il punteggio sarà errato.
  • Campione Ridotto: Hanno testato il confronto "disegno a mano" vs "disegno automatico" solo su due specifici gruppi di pirati. Devono testarlo su altri gruppi per essere sicuri al 100% che funzioni per tutti.
  • Conoscenza Imperfetta: Stanno calcolando le probabilità basandosi sui crimini passati. Il futuro potrebbe essere diverso, ma questi sono i migliori dati a nostra disposizione attuale.

Riassunto

Questo documento è come costruire un GPS per la cybersecurity. Invece di darvi solo una mappa di dove i cattivi sono stati, calcola la "valutazione di difficoltà" delle loro prossime mosse probabili, aiutandovi a decidere quale strada bloccare per primo.

Sommerso dagli articoli nel tuo campo?

Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.

Prova Digest →