一、打点背景
ATT&CK攻击矩阵(Enterprise)共有11列,技术将不同环节 、攻防不同打击目标的打点攻击技术分别拆分并归纳 ,这对于防守方有很大的技术借鉴意义,SOC可以将安全设备、攻防防御手段 、打点检测规则 、技术情报等的攻防覆盖能力映射在矩阵中,从而感知当前SOC的打点检测和防御能力,并规划未来的技术前进方向。

然而ATT&CK矩阵不是云计算攻防银弹,这里也有很多问题值得思考:
(一)防御和检测能力的打点矩阵覆盖评估 ,应该是技术0和1吗?

(二)针对某个技术环节,当前已经能够完全防御或检测了 ,攻防未来是否不需要再关注 、投入人力了?

(三)针对某个攻击技术 ,企业不同区域环境(总部和分支 、各种供应商 、BYOD)是否具有相同的防御和检测能力?
BITS Jobs--T1197
安全设备覆盖
防御能力
检测能力
北京总部
EDR DLP
强
强
上海分公司
DLP
弱
强
广州分公司
无
无
弱
(四)矩阵中的11列 ,对于防守方的免费模板资源投入来说,是否具有相同的重要程度 ?如果不同 ,优先顺序是怎么样的 ?
(五)矩阵每一列中的不同技术 、子技术,对于防守方的资源投入来说 ,是否具有相同的重要程度 ?如果不同,优先顺序是怎么样的服务器租用


