IT Academy
Урок 2 · Продвинутый

MITRE ATT&CK и detection hypotheses

Объяснение → самостоятельное решение → разбор → практика курса

Объяснение

Detection hypothesis связывает наблюдаемое поведение с возможной угрозой. ATT&CK помогает описывать поведение, но соответствие технике не доказывает атаку. Легитимные администраторы могут выполнять похожие действия.

Задача для самостоятельного решения

Достаточно ли запуска PowerShell для тревоги высокой критичности?

Показать разбор ответа

Нет: нужен контекст команды, пользователя, родительского процесса и окружения. Правило должно учитывать нормальное использование.

Примените знания

В лабораторной курса есть учебная среда, пример, ожидаемый результат и задание проекта. Возвращайтесь к ней по мере прохождения тем.

Открыть лабораторную →