ПРИЛОЖЕНИЕ · ATT&CK И NICE
Это приложение для тех, кто использует книгу как учебный материал, а не только как игру: методистов, руководителей обучения, тех, кто должен отчитаться, чему именно научились люди.
За столом оно не нужно. Игрокам его показывать не обязательно.
⚠️ Версии. Соответствия приведены по MITRE ATT&CK Enterprise v19.2 и NICE Framework Components v2.2.0. Оба фреймворка меняются, и в апреле 2026 ATT&CK пережил крупную перестройку: тактика Defense Evasion разделена на Stealth (TA0005) и Defense Impairment (TA0112), часть техник отозвана и переномерована. Перед использованием в аттестации сверьтесь с первоисточником.
Действия противника → техники ATT&CK
Восемь действий противника из правил ложатся на реальные техники один в один. Это самая полезная таблица приложения: она превращает игровой ход в поисковый запрос.
| Действие в игре | Техника ATT&CK | Тактика |
|---|---|---|
| Закрепиться | T1098 Account Manipulation · T1136 Create Account · T1505.003 Server Software Component: Web Shell | Persistence |
| Расползтись | T1021 Remote Services · T1534 Internal Spearphishing | Lateral Movement |
| Собрать креды | T1003 OS Credential Dumping · T1528 Steal Application Access Token · T1552 Unsecured Credentials · T1539 Steal Web Session Cookie | Credential Access |
| Выкачивать | T1567.002 Exfiltration Over Web Service: Exfiltration to Cloud Storage · T1114 Email Collection · T1213 Data from Information Repositories | Exfiltration, Collection |
| Замести следы | T1070 Indicator Removal | Stealth |
| Ослепить | T1685 Disable or Modify Tools · T1686 Disable or Modify System Firewall | Defense Impairment |
| Заговорить | T1684.001 Social Engineering: Impersonation · T1657 Financial Theft | Stealth, Impact |
| Шифровать | T1486 Data Encrypted for Impact · T1490 Inhibit System Recovery | Impact |
⚠️ Внимание, если вы знали эти техники раньше.
T1562.001 Impair Defensesотозван и заменён наT1685.T1656 Impersonationотозван и заменён наT1684.001. Подтехники очистки журналов переехали изT1070.001/002вT1685.005/006. Если ваши материалы старше апреля 2026 — они устарели.
Классы → рабочие роли NICE
Классы игры соответствуют реальным рабочим ролям. Это удобно, когда нужно объяснить кадровой службе, кого именно вы тренируете.
| Класс | Рабочая роль NICE | Идентификатор | Категория |
|---|---|---|---|
| Охотник | Defensive Cybersecurity | PD-WRL-001 | Protection and Defense |
| Форензик | Digital Forensics | PD-WRL-002 | Protection and Defense |
| Координатор (в части реагирования) | Incident Response | PD-WRL-003 | Protection and Defense |
| Инженер | Infrastructure Support | PD-WRL-004 | Protection and Defense |
| Разведчик (специализация Охотника) | Threat Analysis | PD-WRL-006 | Protection and Defense |
| Координатор (в части руководства) | Executive Cybersecurity Leadership | OG-WRL-007 | Oversight and Governance |
Голос, Арбитр и Директор прямых аналогов в NICE не имеют — рамка описывает кибербезопасность, а не коммуникации, право и общее руководство. Это не пробел книги, а граница фреймворка, и на дебрифе о ней стоит сказать вслух: три из семи ролей, без которых инцидент не закрывается, в отраслевой рамке компетенций просто отсутствуют.
⚠️ Старые идентификаторы не работают. Схема вида
PR-CDA-001иIN-FOR-002— из редакции 2017 года, она заменена в марте 2024. Нынешняя схемаXX-WRL-###держится с тех пор без переномерации. Дополнительно: в марте 2025 из NICE целиком удалены категории Cyberspace Effects и Cyberspace Intelligence, так что ролей из старых разделов «Analyze» и «Collect and Operate» там больше нет.
Как отчитаться об учениях
Если по итогам игры нужен формальный результат, соберите его так:
- Что отрабатывали — Дракон и его опорные техники из таблицы выше
- Кто участвовал — роли NICE, а не должности, и обязательно с пометкой, что игрок вёл не свою роль
- Что выявлено — таблица «Мост в реальность» из дебрифа, колонка «Проверяемо у нас?»
- Что дальше — строки со знаком «?» как задачи на проверку с владельцем и сроком
Отдельно отметьте: игра проверяет не знание техник, а поведение под неопределённостью. Человек, назвавший все T-ID наизусть и не заметивший, что действует по ложному выводу два блока подряд, учения не прошёл. Это стоит написать в отчёте прямым текстом.
Что специально не сделано
Здесь нет сопоставления с уровнями обнаружения ATT&CK. Соблазн раздать каждому треку готовности «покрытие в процентах» велик и вреден: покрытие измеряется наличием детекта, а вся игра построена на том, что наличие детекта не равно тому, что на него кто-то смотрит.
Здесь нет привязки к сертификациям. Игра не готовит к экзамену и не заменяет курс. Она проверяет то, чего экзамен не проверяет в принципе.