ПРИЛОЖЕНИЕ · ATT&CK И NICE

Это приложение для тех, кто использует книгу как учебный материал, а не только как игру: методистов, руководителей обучения, тех, кто должен отчитаться, чему именно научились люди.

За столом оно не нужно. Игрокам его показывать не обязательно.

⚠️ Версии. Соответствия приведены по MITRE ATT&CK Enterprise v19.2 и NICE Framework Components v2.2.0. Оба фреймворка меняются, и в апреле 2026 ATT&CK пережил крупную перестройку: тактика Defense Evasion разделена на Stealth (TA0005) и Defense Impairment (TA0112), часть техник отозвана и переномерована. Перед использованием в аттестации сверьтесь с первоисточником.


Действия противника → техники ATT&CK

Восемь действий противника из правил ложатся на реальные техники один в один. Это самая полезная таблица приложения: она превращает игровой ход в поисковый запрос.

Действие в игреТехника ATT&CKТактика
ЗакрепитьсяT1098 Account Manipulation · T1136 Create Account · T1505.003 Server Software Component: Web ShellPersistence
РасползтисьT1021 Remote Services · T1534 Internal SpearphishingLateral Movement
Собрать кредыT1003 OS Credential Dumping · T1528 Steal Application Access Token · T1552 Unsecured Credentials · T1539 Steal Web Session CookieCredential Access
ВыкачиватьT1567.002 Exfiltration Over Web Service: Exfiltration to Cloud Storage · T1114 Email Collection · T1213 Data from Information RepositoriesExfiltration, Collection
Замести следыT1070 Indicator RemovalStealth
ОслепитьT1685 Disable or Modify Tools · T1686 Disable or Modify System FirewallDefense Impairment
ЗаговоритьT1684.001 Social Engineering: Impersonation · T1657 Financial TheftStealth, Impact
ШифроватьT1486 Data Encrypted for Impact · T1490 Inhibit System RecoveryImpact

⚠️ Внимание, если вы знали эти техники раньше. T1562.001 Impair Defenses отозван и заменён на T1685. T1656 Impersonation отозван и заменён на T1684.001. Подтехники очистки журналов переехали из T1070.001/002 в T1685.005/006. Если ваши материалы старше апреля 2026 — они устарели.


Классы → рабочие роли NICE

Классы игры соответствуют реальным рабочим ролям. Это удобно, когда нужно объяснить кадровой службе, кого именно вы тренируете.

КлассРабочая роль NICEИдентификаторКатегория
ОхотникDefensive CybersecurityPD-WRL-001Protection and Defense
ФорензикDigital ForensicsPD-WRL-002Protection and Defense
Координатор (в части реагирования)Incident ResponsePD-WRL-003Protection and Defense
ИнженерInfrastructure SupportPD-WRL-004Protection and Defense
Разведчик (специализация Охотника)Threat AnalysisPD-WRL-006Protection and Defense
Координатор (в части руководства)Executive Cybersecurity LeadershipOG-WRL-007Oversight and Governance

Голос, Арбитр и Директор прямых аналогов в NICE не имеют — рамка описывает кибербезопасность, а не коммуникации, право и общее руководство. Это не пробел книги, а граница фреймворка, и на дебрифе о ней стоит сказать вслух: три из семи ролей, без которых инцидент не закрывается, в отраслевой рамке компетенций просто отсутствуют.

⚠️ Старые идентификаторы не работают. Схема вида PR-CDA-001 и IN-FOR-002 — из редакции 2017 года, она заменена в марте 2024. Нынешняя схема XX-WRL-### держится с тех пор без переномерации. Дополнительно: в марте 2025 из NICE целиком удалены категории Cyberspace Effects и Cyberspace Intelligence, так что ролей из старых разделов «Analyze» и «Collect and Operate» там больше нет.


Как отчитаться об учениях

Если по итогам игры нужен формальный результат, соберите его так:

  1. Что отрабатывали — Дракон и его опорные техники из таблицы выше
  2. Кто участвовал — роли NICE, а не должности, и обязательно с пометкой, что игрок вёл не свою роль
  3. Что выявлено — таблица «Мост в реальность» из дебрифа, колонка «Проверяемо у нас?»
  4. Что дальше — строки со знаком «?» как задачи на проверку с владельцем и сроком

Отдельно отметьте: игра проверяет не знание техник, а поведение под неопределённостью. Человек, назвавший все T-ID наизусть и не заметивший, что действует по ложному выводу два блока подряд, учения не прошёл. Это стоит написать в отчёте прямым текстом.


Что специально не сделано

Здесь нет сопоставления с уровнями обнаружения ATT&CK. Соблазн раздать каждому треку готовности «покрытие в процентах» велик и вреден: покрытие измеряется наличием детекта, а вся игра построена на том, что наличие детекта не равно тому, что на него кто-то смотрит.

Здесь нет привязки к сертификациям. Игра не готовит к экзамену и не заменяет курс. Она проверяет то, чего экзамен не проверяет в принципе.