← Últimos artigos
💻 computer science

How hard can it be? Quantifying MITRE attack campaigns with attack trees and cATM logic

Este artigo apresenta uma estrutura que quantifica a probabilidade de campanhas de ataque MITRE utilizando procedimentos baseados em dados, modelagem automática baseada em templates e lógica cATM para permitir comparações quantitativas transparentes, responsáveis e eficientes para a priorização da defesa cibernética.

Autores originais: Stefano M. Nicoletti, Milan Lopuhaä-Zwakenberg, Mariëlle Stoelinga, Fabio Massacci, Carlos E. Budde

Publicado 2026-01-23
📖 6 min de leitura🧠 Leitura aprofundada

Autores originais: Stefano M. Nicoletti, Milan Lopuhaä-Zwakenberg, Mariëlle Stoelinga, Fabio Massacci, Carlos E. Budde

Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

O Panorama Geral: O "Relatório Meteorológico" da Cibersegurança

Imagine que o mundo das ameaças cibernéticas é como um oceano massivo e caótico. Todos os dias, diferentes grupos de piratas (chamados de Ameaças Persistentes Avançadas ou APTs) tentam navegar seus navios para dentro do seu porto para roubar sua carga. Alguns piratas são famosos, como a tripulação "Dream Job" ou a gangue "Wocao".

Especialistas em segurança precisam saber: Qual tripulação de piratas é a mais perigosa agora? Devemos construir um muro maior para a tripulação Dream Job, ou devemos focar na tripulação Wocao?

O problema é que, embora tenhamos uma biblioteca gigante de registros de piratas (chamada MITRE ATT&CK), ela é apenas uma lista de palavras. Ela nos diz o que os piratas fizeram, mas não nos diz o quão provável é que eles tenham sucesso ou o quão difícil é impedi-los. É como ter uma lista de todas as receitas que os piratas usam, mas sem nenhuma forma de calcular quanto esforço é necessário para cozinhar a refeição.

Este artigo constrói um calculador para transformar esses registros de piratas em uma clara "pontuação de dificuldade".


A Receita de Três Passos para o Calculador

Os autores construíram um sistema com três partes principais para resolver este problema.

1. O "Contador de Frequência" (Mineração de Dados)

Primeiro, eles precisavam descobrir com que frequência os piratas usam truques específicos.

  • A Analogia: Imagine um detetive analisando um milhão de relatórios policiais. Ele nota que em 70% dos casos de "Roubo a Banco", os ladrões usaram um tipo específico de pé de cabra. Em apenas 2% dos casos, eles usaram um cortador a laser.
  • O que eles fizeram: Eles escreveram um programa de computador para escanear a biblioteca MITRE. Ele conta com que frequência um truque específico (como "roubar uma senha") é usado para alcançar um objetivo específico (como "entrar no prédio"). Isso lhes dá um número de "probabilidade" aproximado para cada truque.

2. O "Projeto de Lego" (Árvores de Ataque)

Em seguida, eles precisavam de uma maneira de visualizar como esses truques se encaixam para formar um ataque completo.

  • A Analogia: Pense em um assalto complexo como a construção de uma casa. Você precisa de uma fundação, paredes e um telhado. Se você perder um tijolo, a casa cai.
    • As Árvores de Ataque (Attack Trees) são como projetos/plantas. O topo da árvore é o objetivo (Roubar o Ouro). Os ramos são os passos necessários (Arrombar a porta, Hackear o alarme, Abrir o cofre).
    • Os Portões (Gates): Alguns passos são portões AND (você deve fazer o Passo A e o Passo B). Outros são portões OR (você pode fazer o Passo A ou o Passo B).
  • O Problema: Normalmente, especialistas em segurança têm que desenhar esses projetos à mão para cada grupo de piratas. É lento, entediante e propenso a erros humanos.
  • A Solução: Os autores criaram Templates Automáticos. Imagine um "kit de Lego" que monta automaticamente um projeto para qualquer grupo de piratas com base nos dados que eles usaram. Você não precisa desenhar; o computador constræi a estrutura para você.

3. A "Pontuação de Dificuldade" (Lógica cATM)

Finalmente, eles precisavam de uma maneira de comparar os projetos.

  • A Analogia: Imagine que você tem dois projetos para dois assaltos diferentes. Um requer 5 passos fáceis; o outro requer 50 passos difíceis. Como você os compara?
  • A Solução: Eles usaram uma linguagem matemática especial (chamada lógica cATM) para calcular um "Índice de Segurança".
    • Pense neste índice como uma pontuação de escalada de montanha.
    • Uma pontuação baixa significa que a montanha é fácil de escalar (o ataque tem alta probabilidade de sucesso).
    • Uma pontuação alta significa que a montanha é um penhasco íngreme e gelado (o ataque é muito difícil de realizar).
    • Eles também criaram três versões desta montanha:
      • Modo Fácil: Assume que os piratas têm sorte e só precisam de um truque para ter sucesso. (Pontuação baixa).
      • Modo Difícil: Assume que os piratas têm azar e precisam que cada um dos truques funcione perfeitamente. (Pontuação alta).
      • Modo Padrão: Uma mistura realista de ambos.

O Que Eles Realmente Descobriram?

Os autores testaram seu novo calculador em dois grupos de piratas famosos: Wocao e Dream Job.

  1. Manual vs. Automático: Eles construíram um projeto para o "Wocao" à mão (o método antigo) e o compararam com o que o computador construiu automaticamente (o novo método).

    • Resultado: O projeto construído pelo computador foi quase idêntico ao construído pelo humano, mas levou uma fração mínima do tempo. Isso provou que o "Template Automático" funciona.
  2. Comparando os Piratas: Eles rodaram os números em ambos os grupos.

    • Resultado: A campanha Wocao teve um "Índice de Segurança" mais alto (uma montanha mais íngreme) do que a Dream Job.
    • Tradução: Com base nos dados, o ataque Wocao é mais difícil de realizar do que o ataque Dream Job. Portanto, se você tiver recursos limitados, provavelmente deve se preocupar mais com a tripulação Dream Job, porque eles têm maior probabilidade de sucesso com menos esforço.
  3. A Grande Lista: Eles rodaram este cálculo em todas as 23 campanhas empresariais conhecidas na biblioteca MITRE.

    • Resultado: Eles produziram uma lista classificada (um "ranking") mostrando quais campanhas são as "mais fáceis" de executar e quais são as "mais difíceis". Isso ajuda as equipes de segurança a decidirem onde gastar seu dinheiro.

Por Que Isso Importa (Em Termos Simples)

  • Chega de Adivinhação: Em vez de especialistas em segurança discutindo sobre qual ameaça é pior, eles podem olhar para um número.
  • Velocidade: Você não precisa de uma equipe de especialistas para desenhar um novo projeto toda vez que uma nova ameaça aparece. O computador faz isso instantaneamente.
  • Justiça: O sistema trata cada ameaça da mesma forma, usando a mesma matemática, para que a comparação seja justa.

A Ressalva (Limitações)

O artigo é honesto sobre seus limites:

  • Lixo Entra, Lixo Sai (Garbage In, Garbage Out): O calculador é tão bom quanto os dados que ele lê. Se a biblioteca MITRE tiver um erro ou uma informação faltando, a pontuação estará errada.
  • Amostra Pequena: Eles testaram apenas a comparação "desenhado à mão" vs. "desenhado automaticamente" em dois grupos de piratas específicos. Eles precisam testar em mais grupos para ter 100% de certeza de que funciona para todos.
  • Conhecimento Imperfeito: Eles estão calculando probabilidades baseadas em crimes passados. O futuro pode ser diferente, mas estes são os melhores dados que temos agora.

Resumo

Este artigo é como construir um GPS para a cibersegurança. Em vez de apenas dar a você um mapa de por onde os vilões já passaram, ele calcula a "classificação de dificuldade" de seus próximos movimentos prováveis, ajudando você a decidir qual estrada bloquear primeiro.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →