// SLOVNÍK
MITRE ATT&CK: katalog toho, co útočníci reálně dělají
MITRE ATT&CK je veřejná znalostní báze taktik a technik, které útočníci reálně používají v kampaních, uspořádaná podle cílů útoku a doplněná o postupy detekce a zmírnění dopadu. Vydává ji nezisková organizace MITRE a každá technika má vlastní identifikátor, například T1558.003 pro Kerberoasting. Není to metodika testování ani seznam zranitelností.
// 01
Fakta v kostce
| Údaj | Hodnota |
|---|---|
| Anglicky | MITRE ATT&CK, Adversarial Tactics, Techniques and Common Knowledge |
| Zkratka | ATT&CK |
| Vydavatel | MITRE, nezisková organizace |
| Aktuální verze | v19.2 ze 6. srpna 2026, řada v19 vyšla 28. dubna 2026 |
| Matice | Enterprise, Mobile, ICS |
| K čemu slouží | Společný jazyk pro popis chování útočníka |
| Primární zdroj | attack.mitre.org |
// 02
Jak je ATT&CK uspořádaný
ATT&CK má tři úrovně. Taktika je cíl, kterého chce útočník dosáhnout, technika je způsob, jak toho dosáhne, a subtechnika je konkrétnější varianta téže techniky. Matice Enterprise dnes obsahuje patnáct taktik seřazených zhruba podle toho, jak jdou v útoku po sobě.
| Úroveň | Co popisuje | Příklad |
|---|---|---|
| Taktika | Proč to útočník dělá, jaký cíl sleduje | Credential Access, tedy získání přihlašovacích údajů |
| Technika | Jakým způsobem cíle dosahuje | T1558, zneužití Kerberos lístků |
| Subtechnika | Konkrétní varianta téže techniky | T1558.003, Kerberoasting |
Pořadí taktik není scénář, který by útočník musel projít celý. Je to seznam cílů, ze kterých si vybírá podle toho, kam se dostal a co potřebuje dál.
Jednou z pozdějších taktik je Command and Control (C2), tedy kanál, kterým útočník na dálku řídí přístup získaný uvnitř sítě.
// 03
Jak se čte označení techniky
Označení má tvar písmene T a čísla, u subtechniky k tomu přibude tečka a tři číslice. T1558.003 Kerberoasting tedy znamená subtechniku číslo 003 pod technikou T1558, která popisuje krádež a zneužití Kerberos lístků, a spadá pod taktiku Credential Access.
Praktický přínos je v jednoznačnosti. Když v reportu stojí T1558.003 Kerberoasting, obránce si dohledá, jaké zdroje logů to zachytí a jaká opatření to omezí, bez ohledu na to, jak nález pojmenoval tester. Stejné ID používají výrobci detekčních nástrojů i autoři analýz kampaní.
// 04
K čemu je ATT&CK při testu
Při testu slouží ATT&CK ke dvěma věcem: jako kontrola, že se nezapomnělo na celou skupinu technik, a jako společný jazyk pro popis toho, co se dělo. Nálezy označené ID se dají porovnat mezi dvěma testy odstupem roku, i když je dělal někdo jiný.
Nejvíc to dává smysl u vnitřní sítě a u scénářových operací, kde nejde o jednu zranitelnost, ale o řetěz kroků. Tak s ním pracuje simulace kybernetického útoku i penetrační test infrastruktury, kde se cesta doménou skládá z několika technik za sebou.
// 05
K čemu je ATT&CK při obraně
Obránce používá ATT&CK jako mapu pokrytí. Ke každé technice si zapíše, jestli na ni má zdroj logů, jestli z něj vzniká alert a jestli někdo ten alert vyhodnotí. Výsledkem je přehled, kde jsou v detekci díry, ne seznam nakoupených nástrojů.
Tenhle pohled je nepříjemně střízlivý. Může z něj vyjít, že techniky spojené s běžnými nástroji operačního systému nemáte pokryté vůbec, zatímco na exotické útoky máte tři vrstvy ochrany. ATT&CK sám o sobě detekci nezlepší, jen ukáže, kde chybí.
// 06
Na co se ATT&CK nehodí
ATT&CK není metodika testu, není seznam zranitelností a není hodnocení závažnosti. Popisuje chování útočníka, ne konkrétní chybu v konkrétní verzi softwaru a ani postup, jak test provést.
- Průběh testu popisuje PTES, ne ATT&CK.
- Závažnost konkrétní zranitelnosti vyjadřuje CVSS.
- Konkrétní chybu v produktu identifikuje záznam CVE, ne ID techniky.
- Pokrytí technik neříká nic o tom, jestli je zranitelnost skutečně zneužitelná.
Časté nedorozumění vzniká u tendrů, kde se objeví požadavek na test podle ATT&CK. Testovat podle znalostní báze nejde, dá se podle ní jen popsat, co se dělalo, a zkontrolovat, co se vynechalo.
// 07
Verze a jak se framework mění
ATT&CK vychází ve verzích několikrát ročně a od srpna 2026 k pravidelné pololetní kadenci přibyla i užší vydání, která mimo ni doplňují jen skupiny, software a kampaně. Číslo aktuální verze proto stárne rychle a najdete ho v tabulce na začátku stránky.
Mezi verzemi přibývají techniky, mění se popisy a někdy i celé taktiky: ve v19 se původní taktika Defense Evasion rozdělila na dvě. Označení TA0005 zůstalo té, která se dnes jmenuje Stealth, a vedle ní vznikla nová taktika TA0112 Defense Impairment. Právě proto má matice Enterprise od dubna 2026 patnáct taktik místo čtrnácti.
Pro čtenáře reportu z toho plyne jediné pravidlo. U mapování na ATT&CK má být uvedená verze, proti které se mapovalo, jinak se po roce nedá spolehlivě porovnat se starším výstupem. ID technik se drží déle než jejich názvy.
// 08
Časté dotazy
Kam dál
Obsah revidován 2026-09-01.
// DETEKCE
Zajímá vás, které techniky vaše detekce zachytí?
Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.