MITRE ATT&CK

Testa la tua superficie di attacco contro tecniche reali degli attaccanti

Gli attaccanti iniziano con reconnaissance e initial access. Hadrian esegue lo stesso tipo di ricognizione e sfruttamento sui tuoi asset esposti su Internet, così il tuo team vede quali tecniche funzionerebbero oggi.

Storia di un cliente

Le difese interne non riuscivano a fermare una fuga di dati in corso. La vista dall'esterno di Hadrian ha individuato l'unico asset esposto e l'esfiltrazione si è fermata dopo la correzione.

Aroma360
Leggi la storia →
Requisiti

I requisiti MITRE ATT&CK che Hadrian supporta

MITRE ATT&CK è una knowledge base gratuita e pubblica di tattiche e tecniche degli avversari, costruita a partire da osservazioni reali. Non è una normativa e non prevede certificazioni. I team di sicurezza la usano come linguaggio comune per descrivere le minacce e per verificare quali tecniche i loro controlli rilevano, prevengono o testano.

0
1
TA0043 Reconnaissance: T1595 Active Scanning, T1593 Search Open Websites/Domains, T1596 Search Open Technical Databases

Scansione e ricognizione da fonti aperte

Gli attaccanti scansionano i tuoi intervalli IP e cercano in fonti pubbliche come DNS, log dei certificati e siti web per trovare bersagli e scoprire quale software usi.

Come ti aiuta Hadrian

La discovery di Hadrian usa lo stesso tipo di fonti: scansioni passive dello spazio IPv4, modifiche DNS, record WHOIS e log di certificate transparency. Le scansioni vengono eseguite di solito ogni ora o quando un evento le avvia.

Prove da presentare

Un inventario di ciò che un attaccante può trovare su di te, con le tecnologie e i servizi presenti su ogni asset.

0
2
T1190 Exploit Public-Facing Application (TA0001 Initial Access)

Sfruttamento delle applicazioni esposte su internet

Gli attaccanti sfruttano un bug, un malfunzionamento o una configurazione errata di un sistema esposto su internet per entrare nella tua rete.

Come ti aiuta Hadrian

Atlas esegue test corrispondenti alle tecnologie che individua e conferma la sfruttabilità prima di inviare un avviso. Nova esegue on demand pentest di web app e API.

Prove da presentare

Risultati convalidati con dettagli di riproduzione passo per passo e stato del nuovo test per ogni applicazione esposta al pubblico.

0
3
T1133 External Remote Services (TA0001 Initial Access)

Accessi remoti esposti

Gli attaccanti usano accessi remoti esposti su internet, come VPN e gateway Citrix, per entrare o restare nella rete, spesso con credenziali rubate.

Come ti aiuta Hadrian

Atlas fa l'inventario dei servizi esposti da ogni asset su internet, così emergono i gateway di accesso remoto che non conoscevi, e segnala le esposizioni su di essi che riesce a convalidare.

Prove da presentare

Un elenco dei servizi esposti su internet per asset, con le eventuali esposizioni convalidate e il loro stato di correzione.

0
4
T1078 Valid Accounts (TA0001 Initial Access)

Credenziali rubate ed esposte

Gli attaccanti accedono con credenziali rubate per VPN, webmail e altri servizi esterni, il che permette loro di aggirare i controlli di accesso.

Come ti aiuta Hadrian

Il rilevamento degli infostealer di Hadrian, un add-on di Atlas, mostra le credenziali compromesse e i cookie di sessione rubati collegati ai tuoi domini, con il dispositivo infetto e il tipo di malware.

Prove da presentare

Registrazioni delle credenziali esposte trovate per i tuoi domini e della data di correzione di ciascuna.

0
5
T1584.001 Compromise Infrastructure: Domains (TA0042 Resource Development)

Subdomain takeover

Gli attaccanti prendono il controllo di sottodomini i cui record DNS puntano a risorse che non controlli più, poi sfruttano la fiducia nel tuo dominio per phishing o malware.

Come ti aiuta Hadrian

Il monitoraggio DNS di Hadrian trova i sottodomini non rivendicati o mal gestiti che potrebbero essere presi in controllo e continua a scansionare man mano che il tuo DNS cambia.

Prove da presentare

Un elenco dei rischi di subdomain takeover e della data di risoluzione di ciascuno.

Hadrian mappa i propri test esterni su queste tecniche ATT&CK a titolo di riferimento. ATT&CK non prevede certificazioni e Hadrian non dichiara di coprire ogni tecnica.

Come ti aiuta Hadrian

La ricognizione come la fa un attaccante

Hadrian parte da dove partono gli attaccanti: Internet. Esegue scansioni passive sullo spazio IPv4, monitora le modifiche DNS, i record WHOIS e i log di Certificate Transparency, e usa agenti AI per prevedere i sottodomini dimenticati. Vedi la stessa lista di obiettivi che costruirebbe un attaccante.

Scopri la gestione della superficie di attacco
01

Initial access, testato e convalidato

Atlas concatena e sfrutta le vulnerabilità delle applicazioni esposte pubblicamente come farebbe un attaccante esperto, e avvisa solo sulle esposizioni che ha convalidato. Nova va più a fondo sulle app web e sulle API che scegli, coprendo la OWASP Top 10 dall'esterno.

Scopri la convalida avversariale delle esposizioni
02

Credenziali esposte e sottodomini dirottabili

Login rubati e sottodomini abbandonati offrono agli attaccanti un facile punto d'ingresso. Hadrian monitora il dark web alla ricerca di dati da infostealer legati alla tua organizzazione e trova i sottodomini non rivendicati o gestiti male che potrebbero essere presi in controllo.

Scopri il rilevamento degli infostealer
03
Casi di studio

Altre storie dei clienti

Tutti i casi di studio
Caso di studio

Damen Shipyards Group

Dopo che una pagina web di marketing dimenticata era stata sfruttata per SEO poisoning, Damen ha mappato con Hadrian l'intera superficie di attacco, compresi asset dimenticati e shadow IT.

Leggi la storia →
Caso di studio

Breeze Airways

Breeze riceve risultati già confermati come sfruttabili prima che arrivino al team, anche nelle API e nelle configurazioni della Content Security Policy.

Leggi la storia →
FAQ

Domande frequenti

Su quali tecniche ATT&CK si concentra Hadrian?
+

Hadrian testa dall'esterno, quindi si concentra su ciò che un attaccante fa prima e durante l'accesso iniziale. Questo include la ricognizione, come Active Scanning (T1595), e l'accesso iniziale, come Exploit Public-Facing Application (T1190), External Remote Services (T1133) e Valid Accounts (T1078). La panoramica MITRE ATT&CK di Hadrian mostra la mappatura completa.

Hadrian esegue exploit reali o si limita a simularli?
+

Gli agenti di Hadrian tentano lo sfruttamento in modo controllato per confermare che un risultato sia sfruttabile. Eseguono solo i test corrispondenti alle tecnologie trovate su un asset, quindi i test per WordPress non vengono eseguiti sui sistemi SAP. Ogni risultato convalidato include dettagli di riproduzione passo per passo che il tuo team può verificare.

Come aiuta il nostro SOC?
+

Hadrian mostra quali tecniche esterne funzionerebbero oggi contro di te. Il tuo SOC può usare queste informazioni per verificare i rilevamenti per le stesse tecniche e dare priorità alle correzioni. I risultati possono essere inviati a Jira, ServiceNow, Slack, Microsoft Teams e Datadog, e l'API di Hadrian si collega ad altri strumenti.

MITRE ATT&CK è un framework di compliance?
+

No. ATT&CK è una knowledge base sul comportamento reale degli avversari, gestita da MITRE. Non c'è nulla rispetto a cui certificarsi. I team la usano per descrivere le minacce, pianificare i test e individuare lacune di copertura.

Richiedi una demo di 15 minuti

Scopri quali tecniche d'attacco funzionerebbero oggi contro di te

Prenota una demo per vedere Hadrian eseguire ricognizione e convalida sui tuoi asset esposti su Internet, e cosa riceve in cambio il tuo team.