Il linguaggio universale della cybersecurity
Il MITRE ATT&CK framework è una knowledge base pubblica che cataloga le tattiche, tecniche e procedure (TTP) usate dagli attaccanti nel mondo reale. Non è teoria: ogni tecnica è documentata con esempi concreti di gruppi APT e campagne malware che l'hanno utilizzata. Con la release ATT&CK v19 (aprile 2026) il framework contiene 15 tattiche, 222 tecniche e 475 sotto-tecniche per l'ambiente enterprise.
Le 15 tattiche: il percorso dell'attaccante
Ogni attacco segue una sequenza di tattiche (obiettivi). Le più rilevanti per le PMI:
- Initial Access (TA0001): come l'attaccante entra. Per le PMI: phishing (T1566), exploit di servizi pubblici (T1190), account validi rubati (T1078).
- Execution (TA0002): come esegue il codice malevolo. PowerShell (T1059.001), macro Office (T1204.002).
- Persistence (TA0003): come resta nella rete. Task schedulati (T1053), chiavi di registro (T1547).
- Privilege Escalation (TA0004): come ottiene permessi admin. Exploit locali, token manipulation.
- Lateral Movement (TA0008): come si muove nella rete. SMB/Windows Admin Shares (T1021.002), RDP (T1021.001).
- Exfiltration (TA0010): come ruba i dati. Cloud storage (T1567), canale C2 (T1041).
- Impact (TA0040): il danno finale. Data Encrypted for Impact (T1486): ransomware.
Come una PMI può usare ATT&CK
1. Threat profiling: identificate i gruppi attaccanti attivi nel vostro settore. Per il manifatturiero italiano nel 2026: Qilin, Akira e LockBit 5.0 (su Qilin l'ACN ha pubblicato un bollettino sulle campagne in corso sul territorio nazionale). MITRE documenta le tecniche specifiche che usano. La piattaforma VALTA mappa automaticamente i threat actor attivi nel vostro settore alle tecniche ATT&CK.
2. Gap analysis: per ogni tecnica usata dai vostri threat actor, verificate se avete una difesa. Esempio: LockBit usa T1566.001 (spear phishing attachment) → avete email sandboxing?
3. Detection engineering: create regole di detection basate sulle tecniche ATT&CK. Esempio: T1053.005 (Scheduled Task) → monitorare la creazione di task schedulati non autorizzati.
Le 5 tecniche più usate contro le PMI
- T1566 - Phishing: vettore di accesso iniziale nel 16% delle violazioni secondo il Verizon DBIR 2026
- T1078 - Valid Accounts: l'abuso di credenziali è il vettore di accesso iniziale nel 13% delle violazioni (Verizon DBIR 2026)
- T1486 - Data Encrypted for Impact: il ransomware è presente nel 48% di tutte le violazioni e colpisce in modo sproporzionato le piccole organizzazioni (Verizon DBIR 2026)
- T1059 - Command and Scripting Interpreter: PowerShell (T1059.001) è la seconda tecnica più rilevata nel Threat Detection Report di Red Canary
- T1021 - Remote Services: movimento laterale via RDP (T1021.001) e SMB/Windows Admin Shares (T1021.002)
Strumenti gratuiti ATT&CK
- ATT&CK Navigator: visualizzazione interattiva della copertura difensiva
- CALDERA: piattaforma di adversary emulation automatizzata di MITRE
- Atomic Red Team: test individuali per ogni tecnica ATT&CK
ATT&CK trasforma la cybersecurity da "speriamo di non essere colpiti" a "sappiamo cosa ci minaccia e abbiamo difese specifiche". Per una PMI, questo cambio di mentalità vale più di qualsiasi strumento. La deception platform Mirage copre le fasi Discovery, Credential Access e Lateral Movement, mentre Presidio XDR fornisce detection rule mappate su tutte le 15 tattiche.