// SLOVNÍK

MITRE ATT&CK: katalog toho, co útočníci reálně dělají

MITRE ATT&CK je veřejná znalostní báze taktik a technik, které útočníci reálně používají v kampaních, uspořádaná podle cílů útoku a doplněná o postupy detekce a zmírnění dopadu. Vydává ji nezisková organizace MITRE a každá technika má vlastní identifikátor, například T1558.003 pro Kerberoasting. Není to metodika testování ani seznam zranitelností.

// 01

Fakta v kostce

ÚdajHodnota
AnglickyMITRE ATT&CK, Adversarial Tactics, Techniques and Common Knowledge
ZkratkaATT&CK
VydavatelMITRE, nezisková organizace
Aktuální verzev19.2 ze 6. srpna 2026, řada v19 vyšla 28. dubna 2026
MaticeEnterprise, Mobile, ICS
K čemu sloužíSpolečný jazyk pro popis chování útočníka
Primární zdrojattack.mitre.org

// 02

Jak je ATT&CK uspořádaný

ATT&CK má tři úrovně. Taktika je cíl, kterého chce útočník dosáhnout, technika je způsob, jak toho dosáhne, a subtechnika je konkrétnější varianta téže techniky. Matice Enterprise dnes obsahuje patnáct taktik seřazených zhruba podle toho, jak jdou v útoku po sobě.

ÚroveňCo popisujePříklad
TaktikaProč to útočník dělá, jaký cíl sledujeCredential Access, tedy získání přihlašovacích údajů
TechnikaJakým způsobem cíle dosahujeT1558, zneužití Kerberos lístků
SubtechnikaKonkrétní varianta téže technikyT1558.003, Kerberoasting

Pořadí taktik není scénář, který by útočník musel projít celý. Je to seznam cílů, ze kterých si vybírá podle toho, kam se dostal a co potřebuje dál.

Jednou z pozdějších taktik je Command and Control (C2), tedy kanál, kterým útočník na dálku řídí přístup získaný uvnitř sítě.

// 03

Jak se čte označení techniky

Označení má tvar písmene T a čísla, u subtechniky k tomu přibude tečka a tři číslice. T1558.003 Kerberoasting tedy znamená subtechniku číslo 003 pod technikou T1558, která popisuje krádež a zneužití Kerberos lístků, a spadá pod taktiku Credential Access.

Praktický přínos je v jednoznačnosti. Když v reportu stojí T1558.003 Kerberoasting, obránce si dohledá, jaké zdroje logů to zachytí a jaká opatření to omezí, bez ohledu na to, jak nález pojmenoval tester. Stejné ID používají výrobci detekčních nástrojů i autoři analýz kampaní.

// 04

K čemu je ATT&CK při testu

Při testu slouží ATT&CK ke dvěma věcem: jako kontrola, že se nezapomnělo na celou skupinu technik, a jako společný jazyk pro popis toho, co se dělo. Nálezy označené ID se dají porovnat mezi dvěma testy odstupem roku, i když je dělal někdo jiný.

Nejvíc to dává smysl u vnitřní sítě a u scénářových operací, kde nejde o jednu zranitelnost, ale o řetěz kroků. Tak s ním pracuje simulace kybernetického útoku i penetrační test infrastruktury, kde se cesta doménou skládá z několika technik za sebou.

// 05

K čemu je ATT&CK při obraně

Obránce používá ATT&CK jako mapu pokrytí. Ke každé technice si zapíše, jestli na ni má zdroj logů, jestli z něj vzniká alert a jestli někdo ten alert vyhodnotí. Výsledkem je přehled, kde jsou v detekci díry, ne seznam nakoupených nástrojů.

Tenhle pohled je nepříjemně střízlivý. Může z něj vyjít, že techniky spojené s běžnými nástroji operačního systému nemáte pokryté vůbec, zatímco na exotické útoky máte tři vrstvy ochrany. ATT&CK sám o sobě detekci nezlepší, jen ukáže, kde chybí.

// 06

Na co se ATT&CK nehodí

ATT&CK není metodika testu, není seznam zranitelností a není hodnocení závažnosti. Popisuje chování útočníka, ne konkrétní chybu v konkrétní verzi softwaru a ani postup, jak test provést.

  • Průběh testu popisuje PTES, ne ATT&CK.
  • Závažnost konkrétní zranitelnosti vyjadřuje CVSS.
  • Konkrétní chybu v produktu identifikuje záznam CVE, ne ID techniky.
  • Pokrytí technik neříká nic o tom, jestli je zranitelnost skutečně zneužitelná.

Časté nedorozumění vzniká u tendrů, kde se objeví požadavek na test podle ATT&CK. Testovat podle znalostní báze nejde, dá se podle ní jen popsat, co se dělalo, a zkontrolovat, co se vynechalo.

// 07

Verze a jak se framework mění

ATT&CK vychází ve verzích několikrát ročně a od srpna 2026 k pravidelné pololetní kadenci přibyla i užší vydání, která mimo ni doplňují jen skupiny, software a kampaně. Číslo aktuální verze proto stárne rychle a najdete ho v tabulce na začátku stránky.

Mezi verzemi přibývají techniky, mění se popisy a někdy i celé taktiky: ve v19 se původní taktika Defense Evasion rozdělila na dvě. Označení TA0005 zůstalo té, která se dnes jmenuje Stealth, a vedle ní vznikla nová taktika TA0112 Defense Impairment. Právě proto má matice Enterprise od dubna 2026 patnáct taktik místo čtrnácti.

Pro čtenáře reportu z toho plyne jediné pravidlo. U mapování na ATT&CK má být uvedená verze, proti které se mapovalo, jinak se po roce nedá spolehlivě porovnat se starším výstupem. ID technik se drží déle než jejich názvy.

// 08

Časté dotazy

ATT&CK je znalostní báze, ne standard. Nikdo podle něj nic necertifikuje a nevzniká na něm shoda formálním schvalovacím procesem. V praxi se ale chová jako společný jazyk, kterému rozumí testeři, obránci i výrobci detekčních nástrojů.

T1558.003 je subtechnika Kerberoasting pod technikou T1558, která popisuje krádež a zneužití Kerberos lístků, a patří pod taktiku Credential Access. Číslo za tečkou vždy označuje konkrétnější variantu nadřazené techniky.

Cyber Kill Chain je model společnosti Lockheed Martin, který popisuje útok jako lineární sled sedmi kroků od průzkumu po dosažení cíle. ATT&CK je oproti tomu katalog cílů a způsobů bez pevného pořadí. Kill Chain se hodí na vysvětlení principu vedení útoku, ATT&CK na konkrétní práci s technikami a detekcí.

Nemusí a u testu jedné webové aplikace to obvykle nedává smysl. Přínos má mapování tam, kde se útok skládá z řetězu kroků, tedy u interní sítě a u scénářových operací. Vždy s uvedením verze, proti které se mapovalo.

Oficiální česká verze neexistuje a názvy technik se nepřekládají. V českých reportech se proto používá anglický název s ID a případně vysvětlení v závorce. Překládat samotná ID nebo si vymýšlet české ekvivalenty vede jen ke zmatku.

Kam dál

Obsah revidován 2026-09-01.

// DETEKCE

Zajímá vás, které techniky vaše detekce zachytí?

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.