Cílem článku je popsat nový bezpečnostní rámec MITRE Fight Fraud Framework (F3) a diskutovat o jeho přínosech pro výuku kybernetické bezpečnosti na střední škole se zaměřením na IT.
MITRE ATT&CK kyberbezpečnost DORA Framework
Použití MITRE ATT&CK pro DORA V oblasti bezpečnosti bankovnictví se od 17.1. 2025 musíme řídit nařízením EU zvaným DORA1. DORA ukládá finančním institucím mj. řídit ICT rizika (čl. 6–16), klasifikovat a analyzovat ICT incidenty (čl. 17–23), provádět digitální provozní testování odolnosti včetně TLPT2 testů (čl. 24–27) a využívat threat intelligence (čl. 45). DORA nepoužívá termín „MITRE ATT&CK“, ale vyžaduje strukturovaný, opakovatelný a srozumitelný popis hrozeb, technik a scénářů útoků. Nejznámější kategorizací hrozeb byl MITRE ATT&CK, viz https://attack.mitre.org/docs/attack_ matrix_poster_2024_april.pdf.
Představme si situaci: Banka podléhající DORA provozuje internetové bankovnictví, připravuje se na TLPT test a zároveň potřebuje zlepšit „incident classification & reporting“. Red tým na základě ATT&CK technik vytvořil scénář typický pro bankovní sektor, např.:
- T1566.002 Spearphishing Link
- T1078 Valid Accounts T1021
- Remote Services
- T1565 Data Manipulation
Jde o posloupnost phishing -> převzetí účtu -> laterální pohyb -> manipulace dat. Mapování na ATT&CK s využitím threat feed3 umožňuje identifikovat mezery v ochraně a aktualizovat scénáře testování i bezpečnostní opatření (čl. 29 DORA). Pokud např. SOC odhalila narušení interní sítě kompromitovaným účtem, MITRE ATT&CK použil pro klasifikaci ICT incidentu (čl. 18–20 DORA) techniky:
- T1078 – Valid Accounts
- T1021.001 – Remote Desktop Protocol
- T1046 – Network Service Discovery
Tímto postupem bylo zajištěno přesnější posouzení závažnosti incidentu, lepší RCA4, kvalitní hlášení pro příslušnou autoritu. Banky by ale s takovými závěry nebyly spokojeny, protože pro splnění požadavků DORA (Digital Operational Resilience Act) potřebují vědět, kde a jak vznikla finanční ztráta a to se při uvedeném postupu nedozvěděly.
V rámci zákona DORA jsou banky povinny provádět důsledné řízení IT rizik, řízení incidentů, klasifikaci a reporting, testování digitální operační odolnosti, sdílení informací a zpravodajských informací v souvislosti s kybernetickými hrozbami a zranitelnostmi a opatření k řízení rizik třetích stran. „Firmy budou povinny provádět hodnocení „rizika koncentrace“ souvisejícího s outsourcingem kritických nebo důležitých provozních funkcí externím společnostem.“[2]
Framework MITRE ATT&CK prošel za více než 10 let své existence 19 verzemi, pravidelně je aktualizován, techniky se slučují, přejmenovávají, mění se popisy i ID subtechnik, pro banky však přitom není postačující.
MITRE Fight Fraud Framework (F3)
Z podvodníků typu „smash-and-grab“ [3] se stali podvodníci s falešnými přihlašovacími údaji, znalostmi sociálního inženýrství a manipulací se softwarem. Prevence tak rafinovaných podvodů vyžaduje koordinaci mezi týmy, které tradičně fungují izolovaně. F3 je univerzální překladač, který tuto koordinaci umožňuje.
Konstrukce F3 se řídila čtyřmi principy:
- Účinky techniky musejí být pozorovatelné během incidentu podvodu.
- Každý incident musí zahrnovat alespoň jednu digitální nebo technologickou metodu – např. phishing, malware nebo neoprávněný přístup.
- Techniky musejí popisovat chování útočníka, nikoli entity nebo nástroje.
- Chování, které se objevuje v několika konkrétních formách, je zachyceno jako dílčí technika, aby se v celém rámci udržela konzistentní úroveň abstrakce.
Rámec F3 byl vyvinut ve spolupráci členů CTID (Center for Threat-Informed Defense):
- komunity Aviation Information Sharing and Analysis Center (A-ISAC)5, Financial Services ISAC (FS-ISAC)6 a Retail & Hospitality ISAC (RH-ISAC),
- světová asociace maloobchodu National Retail Federation (NRF),
- banky Citi, JPMorganChase, Lloyds Banking Group a Standard Chartered,
- makléřská firma Marsh,
- bezpečnostní firmy CrowdStrike7 a Verizon Business.
CTID také uznává Group-IB8 jako klíčového přispěvatele dat.
Od letošního dubna tudíž máme k dispozici end-to-end behavior based model útoků podvodem MITRE F3 (https://ctid.mitre.org/ fraud#/) [4], který zachovává obecnou strukturu ATT&CK, rozšiřuje ji o specifické fáze podvodu, vynechává pro tuto oblast okrajové taktiky a propojuje kybernetickou aktivitu s finančním dopadem.
Obr. 1: Rámec MITRE Fight Fraud Framework (F3)
Původní scénář ATT&CK byl pro banky převeden do taktik F3 následujícím způsobem (viz Obr. 1):
- Reconnaissance: podvodník sbírá veřejné informace o zaměstnancích, mapuje obchodní procesy (schvalování plateb). Je to stejná logika jako u ATT&CK, ale s cílem finanční manipulace, nejde jen o přístup.
- Resource Development: podvodník registruje phishing domény, připravuje falešné formuláře, nakupuje mule účty9.
- Initial Access: phishingový e–mail byl doplněn o přístup do bankovního back office systému.
- Defense Evasion: je zaměřen na obcházení antifraud pravidel, rozdělení transakcí pod limity, časování mimo běžné hodiny. Takové způsoby chování nešlo ATT&CK dobře popsat, F3 to klasifikuje jako podvodné chování.
- Positioning (novinka): podvodník sleduje schvalovací workflow, upravuje data příjemců, připravuje scénář převodu peněz, testuje malé transakce. Tato fáze je přesně to, co DORA chce vidět při hledání RCA během celého průběhu finanční transakce, ale ATT&CK ji neuměl konzistentně zachytit.
- Execution: zde jde např. o provedení neautorizovaného převodu a změnu platebních instrukcí.
- Monetization (novinka): finálním cílem podvodných útoků bývá převod peněz přes mule účty, praní špinavých peněz, zakrývání stop atd. Přímý finanční dopad je povinný pro klasifikaci incidentů dle DORA a klíčový pro hodnocení závažnosti incidentu.
Právě Positioning a Monetization jsou klíčové pro DORA. ATT&CK odpovídá na otázku „jak jsme byli napadeni“, zatímco F3 odpovídá na otázku „jak se z útoku stala finanční ztráta“ – a právě to DORA fakticky vyžaduje.
Nedá se říci, že rámec F3 vznikl jako důsledek NIS 2 a DORA, banky se na věc vrhly samy, synergie je zde zřejmá. MITRE je sice americká společnost, ale nadnárodní banky musí dodržovat NIS2 i DORA a tak došlo k přelivu dalšího amerického rámce i do Evropy.
Mapování DORA článků na relevantní F3 taktiky
DORA neodkazuje přímo na žádný framework, ale F3 přesně odpovídá tomu, co DORA fakticky vyžaduje popis, jak incident vznikl, jak se rozvinul a jak vedl k finančnímu dopadu.
Články 6–16 DORA: ICT Risk Management Framework
Požadavek DORA: Řídit ICT rizika napříč celým životním cyklem, včetně prevence, detekce a reakce (viz Tab. 1). F3 umožňuje vyjádřit riziko jako „fraud chain“, nejen technickou slabinu.
Články 17–23 DORA: ICT incident classification & reporting
Požadavek DORA: Incidenty musejí být klasifikovány podle příčiny, průběhu a dopadu, zejména finančního (viz Tab. 2). Monetization je přesně fáze, kterou DORA potřebuje k určení „major ICT incident“ (čl. 18).
Články 24–27 DORA: Digital Operational Resilience Testing (včetně TLPT)
Požadavek DORA: Testování musí být řízené hrozbami (threat-led) a realistické (viz Tab. 3). F3 je model přímo navržený pro TLPT ve finančním sektoru, zatímco ATT&CK končí u kompromitace.
Článek 45 DORA: Threat intelligence & information sharing
Požadavek DORA: Systematicky využívat informace o hrozbách a sdílet je v důvěrných komunitách (viz Tab. 4). F3 je navrženo jako společný jazyk mezi SOC a anti fraud týmy, což byl hlavní důvod jeho vzniku.
ATT&CK zkoumá, jak se útočník dostal dovnitř, F3 = jak byl útok přetaven do finanční ztráty, DORA definuje, co má být zvládnuto, a neřeší jak. MITRE Fight Fraud Framework je, pak jak autor článku soudí, vhodným referenčním modelem pro plnění DORA, zejména u TLPT, hlášení o incidentech, hodnocení závažnosti a učení se z incidentů.
Role F3 vůči DORA, NIS2 a ISO 27001
F3 popisuje, jak podvodník postupuje v čase. Slouží jako společný jazyk mezi týmy bezpečnosti IT, fraud-týmy bank, managementem a regulátorem. DORA představuje právně závazné povinnosti pro finanční instituce, její články jsou seskupeny tematicky, ne detailně po jednotlivých paragrafech. NIS2 klade důraz na kontinuitu, řízení incidentů, dopad na společnost a ekonomiku.
F3 je, jak již bylo uvedeno, behaviorální model útoku (od přípravy podvodu k penězům), DORA udává regulatorní povinnosti, NIS2 obsahuje veřejnoprávní bezpečnostní povinnosti, ISO/IEC 27001 řídicí a kontrolní mechanismy. Neboli DORA říká, co musí instituce zvládnout, F3 jak útok skutečně probíhá, ISO 27001 čím je třeba procesy řídit a NIS2 že vše musí fungovat systémově.
Způsob nasazení
Nejpraktičtější způsob použití F3 je vedle ATT&CK, nikoli místo něj. ATT&CK může popsat cestu narušení, zatímco F3 může popsat cestu podvodu, která následuje.
Většina organizací se v současnosti spoléhá na systémy detekce podvodů založené na pravidlech, které na transakční data aplikují předem definované podmínky a spouštějí rozhodnutí o schválení, odmítnutí nebo označení aktivity. F3 funguje na zásadně odlišné úrovni. Jak vysvětlil výzkumný tým MITRE CTID: „F3 je model založený na chování, který mapuje, jak k podvodům dochází. Kodifikuje taktiky a techniky aktérů podvodů v celém jejich životním cyklu na základě reálných incidentů. V podstatě F3 odpovídá na otázku: ‚Čeho se útočník v této fázi snaží dosáhnout a jak to obvykle dělá?‘ Tímto způsobem umožňuje organizacím pochopit a popsat kompletní podvodné kampaně, nikoli izolované podezřelé události.“
To je obzvláště užitečné v incidentech, kdy týmy potřebují vysvětlit nejen to, jak byl přístup získán, ale i to, jak byl použit k přípravě a provedení podvodu. V tomto smyslu F3 pomáhá propojit technické kompromitování s finančním výsledkem a může posílit prevenci podvodů i vyšetřovací analýzu.
Dobrým výchozím bodem je mapování incidentů. Týmy mohou použít ATT&CK k identifikaci technik zapojených do kompromitování a poté použít F3 k mapování chování specifického pro podvod, které následuje, zejména ve fázích pozicionování a monetizace.

F3 může také pomoci detekčním týmům identifikovat mezery v pokrytí. Pokud tým již detekuje přístup, provedení nebo únik, další otázkou je, zda dokáže také detekovat známky přípravy podvodu nebo pokusů o výběr hotovosti. Díky tomu je tento rámec relevantní nejen pro detekci podvodů, ale také pro širší úsilí v oblasti kybernetických hrozeb zaměřených na finančně motivovanou činnost.
Pro týmy, které již s ATT&CK pracují, je nejlepším způsobem, jak začít používat F3, aplikovat jej na malý počet nedávných případů podvodů. [5] To umožňuje otestovat, kde rámec přidává analytickou hodnotu, aniž by se musely najednou měnit stávající pracovní postupy.
Co se dnes zřejmě změní (buďme optimisté): Detekční metody nebudou statické, nýbrž založené na chování. Nebudou dvě bezpečnostní taxonomie (IT a bankovnictví), nebudou dva samostatné zpravodajské kanály a jinak může vypadat i penetrační testování. [6]

Kterých odvětví se F3 primárně týká? Zejména v následujících odvětvích může být dopad F3 poměrně velký [7]:
- Bankovnictví a finance: převzetí účtů, neoprávněné převody a úvěrové podvody.
- Fintech: podvody založené na sociálním inženýrství na digitálních platebních platformách.
- E-commerce: falešné objednávky, podvody s vrácením zboží a manipulace s platbami.
- Pojišťovnictví: podvodné nároky a podvody s identitou.
- Telekomunikace: útoky na výměnu SIM karet a převzetí účtů.
Kritériem úspěchu útoků v těchto oblastech není přístup k systémům, ale získání přímého finančního zisku. Proto přístup, který dokáže modelovat poslední fázi útoku, poskytuje značnou výhodu na straně obrany.
Obr. 2: Přehled součástí DORA, F3, ISO/IEC 27001 a NIS2 s kterými se pracuje při bankovním podvodu (nejde o oficiální výklad EU ani MITRE)
Tým CTID společnosti MITRE nastiňuje praktickou výchozí cestu pro organizace, které začínají tento rámec zavádět:
integrace týmů pro boj s podvody a kybernetickou bezpečnost prostřednictvím sdílených pracovních postupů a společné analýzy; dokumentace incidentů a trendů pomocí F3 jako standardizované struktury záznamů; a mapování technik F3 na stávající zdroje dat pro lepší identifikaci a sledování chování útočníka.
„F3 je navržen jako živý rámec, který bude průběžně aktualizován s tím, jak se objevují nová podvodná schémata a útočníci se jim přizpůsobují. MITRE plánuje s růstem rámce přidávat zdroje dat pro detekci technik podvodníků a doporučená opatření pro zmírnění rizik. Organizace si mohou rámec prohlédnout, navrhnout úpravy, stanovit priority budoucího obsahu a přispívat novými technikami nebo vylepšeními na webových stránkách F3. Rámec je globálně přístupný, otevřený a zdarma k použití jakoukoli organizací.”[8]

Způsob výuky
Ve výuce běžně používáme lab se scénářem: „Jste členem bezpečnostního týmu banky. Došlo k podezřelé aktivitě klienti hlásí neoprávněné transakce, systém zaznamenal neobvyklé přihlášení a došlo k úniku dat. Úkolem je analyzovat incident a rekonstruovat průběh útoku.“ Pak následuje analýza datasetu, identifikace fází útoku, mapování na MITRE ATT&CK, vizualizace v ATT&CK Navigatoru, návrh detekce a návrh mitigace.
F3 lze namapovat na hotový lab, rozšířit ho. Simulovaný řetězec: Phishing -> Word -> PowerShell -> Keylogger -> Registry -> Exfiltration -> Transfer se mapuje takto:
- Initial compromise – F3: Access, techniky ATT&CK: T1566 + T1204
- Endpoint takeover – F3: Control, ATT&CK: T1056 + T1059
- Persistence – F3: Positioning, ATT&CK: T1547
- Data theft – F3: Credential exploitation/Data exploitation, ATT&CK: T1056 a T1041
- Monetization – F3: Monetization, ATT&CK: T1565.
Neboli MITRE F3 (Fight Fraud Framework) lze používat už dnes a není třeba čekat na jeho „zabudování“ do SIEM/XDR produktů.
V oblasti bankovnictví se často setkáváme s typem útoku, kdy útočník mění nastavené číslo telefonu. Časová osa útoku a reakce na něj je na Obr. 3. Student použije pro simulaci bankovního prostředí Mock Server10, načte logy s indikací útoku, aplikuje logiku pravidel (Rule 100201 a 100202) nástroje WAZUH a v případě shody okamžitě vyvolá reakci – odešle API požadavek na zmrazení účtu a postupně (v labu hned) generuje zakódované (XML a JSON) a šifrované exporty pro ČNB SDAT11 (sběrný systém hlášení) Počáteční hlášení, se posílá do 4 hodin od klasifikace, Průběžné hlášení v reálu posílané do 72 hodin a Závěrečné hlášení posílávané do 1 měsíce.
Výstup z generování Počátečního hlášení (Initial Report) je na Obr. 4, na Obr. 5 je varianta cvičení s odesláním všech tří hlášení. Žáci se seznámí se strukturou jednotlivých hlášení a zopakují si používané datové formáty. Dvě mouchy jednou ranou.
Pedagogické přínosy MITRE Fight Fraud Framework (F3) přinesl do výuky kybernetické bezpečnosti několik zásadně nových didaktických i koncepčních prvků, které ATT&CK ani klasické normy (ISO 27001) samy o sobě neumožňovaly:
- Výuka bezpečnosti byla dosud fragmentovaná: učí se samostatně Kybernetická bezpečnost (technická), Řízení (management) rizik i Bezpečnostní audit. F3 umožňuje jedním scénářem popsat technický útok, vysvětlit proces podvodu, vyhodnotit dopad, navázat na DORA a NIS2. Studenti pak chápou celý řetězec příčina dopad regulace. Studenti se učí klasifikovat incidenty podle dopadu. Dochází k přirozenému propojení techniky, procesů a regulace, což je přesně to, co vyžaduje DORA i NIS2.
- Nově pojatá výuka poskytuje větší prostor pro případové studie (od phishingu po finanční ztráty), TLPT like cvičení, role play (útočník, SOC, podvodník, management, regulátor) a simulace auditu.
- Didaktickým přínosem F3 je, že se výuka může více posunout od memorování technik k analýze, argumentaci a rozhodování. ATT&CK řeší pouze průběh útoku, F3 navíc řeší, jak podvod vznikl, jaký je dopad na byznys, jak podvod klasifikovat podle DORA a zda je NIS-relevantní.
- F3 nepřináší jen technickou změnu, ale i mentální. Dosud jsme učili žáky zkoumat, „jak to útočník udělal“, nyní se budou žáci tázat „jak se z kompromitace stala finanční ztráta?“, „kdy měl někdo zasáhnout?“, „proč to selhalo procesně?“, „jak by to hodnotil auditor?“ To by mohlo vést k většímu uplatnění absolventů ve finančním sektoru.
- Hlavně – výuka může být zábavnější pro žáky a učitele.
Obr. 4: Výstup cvičení s variantou zpracování Úvodního hlášení pro ČNB SDAT
Závěrem – co nás čeká
U hraní si s MITRE ATT&CK je problém, že existuje jarní aktualizace a pak podzimní aktualizace, koncem října bude již verze 20. Např. Ve v19 vznikla taktika Stealth rozdělením taktiky Defense Evasion (TA0005) na Stealth (maskování/ splývání s legitimní aktivitou – masquerading, obfuskace, LOLBins) a Defense Impairment/Impair Defenses (TA0112, aktivní vyřazování obrany). Neboli je třeba hlídat aktuálnost dříve připravených úloh. U F3 bude udržovací cyklus podobný, snad s menší frekvencí aktualizací, neboli problém bude obdobný.
Procvičování úloh z oblasti bezpečnosti bankovnictví je závislé na dostatku potřebných „use cases“ odborníků z praxe. Zdá se, že budou, například autorka článku [10] je Field CTO firmy DataBahn, která čistí, filtruje a analyzuje toky bankovních dat ještě předtím, než vstoupí do hlavních systémů.
Tato e-mailová adresa je chráněna před spamboty. Pro její zobrazení musíte mít povolen Javascript.
POZNÁMKY POD ČAROU:
- DORA (Digital Operational Resilience Act) nařízení EU o digitální provozní odolnosti účinné od 17. ledna 2025.
- TLPT – Threat-Led Penetration Testing
- Termínem threat feet označujeme datový proud informací o kybernetických hrozbách, jako jsou škodlivé IP adresy, domény, URL nebo hashe malwaru.
- Analýza RCA (Root Cause Analysis) je zaměřena na pochopení příčin selhání.
- Mezinárodní nezisková ISAC komunita pro letecký sektor – zabývá se podvody v kritické infrastruktuře, kde je klíčový dopad na služby.
- Globální threat intel komunita finančního sektoru – mj. organizuje simulace, TLPT like cvičení
- Šestkrát po sobě lídr magických kvadrantů Gardnera v kategorii Endpoint Protection Platforms, Paradoxem je, že chybná aktualizace softwaru CrowdStrike svého času způsobila rozsáhlé globální technologické výpadky.
- Mezinárodní společnost zaměřená na boj s digitální kriminalitou
- Bankovní účet používaný k praní špinavých peněz nebo převodu nelegálně získaných finančních prostředků.
Použité zdroje:
[ 1 ] Design Principles and Methodology. Digital Operational Resilience Act (DORA). NAŘÍZENÍ EVROPSKÉHO PARLAMENTU A RADY (EU) 2022/2554 ze dne 14. prosince 2022. Dostupné z: https://www.eiopa.europa.eu/digital-operational-resilience-act-dora_en Ke stažení: https://eur-lex.europa.eu/legal-content/CS/TXT/PDF/?uri=CELEX:32022R2554
[ 2 ] Banks face tough new security standards in the EU — their tech suppliers are under scrutiny, too. Dostupné z: https://www.cnbc.com/2024/08/08/what-is-the-eus-digital-operational-resilience-act-dora-explained.html
[ 3 ] CUNNINGHAM, Mike, SUNDAR, Suneel and BERGERON, Tiffany. Fraud Fighters Unite with MITRE F3. MITRE April 9, 2026. Dostupné z: https://ctid.mitre.org/blog/2026/04/09/fraud-fighters-unite-with-mitre-f3/
[ 4 ] Tiffany Bergeron, Michael Cunningham, Allison Robbins, Suneel Sundar. MITRE Fight Fraud Framework™ (MITRE F3™): Design Principles and Methodology. 2026 The MITRE Corporation, April 2026
[ 5 ] COELHO, Joana. MITRE Fight Fraud Framework: How F3 Extends ATT&CK Into Financial Fraud. Blaze April 16, 2026. Dostupné z: https://www.blazeinfosec.com/post/mitre-fight-fraud-framework/
[ 6 ] EMERICK, Joseph. MITRE F3: The Missing Link Between Cyber Attacks and Financial Loss. 14.4.2026. Dostupné z: https://www.linkedin.com/pulse/mitre-f3-missing-link-between-cyber-attacks-financial-joseph-emerick-hn3lc/
[ 7 ] MITRE Fight Fraud Framework (F3): A New Standard in Combating Fraud. CyberArts 13/04/2026. Dostupné z: https://www.cyberartspro.com/en/mitre-fight-fraud-framework-f3-the-new-standard-in-combating-fraud/
[ 8 ] HADDAD, Layla. Framework — a Shared Language for Cyber and Fraud Teams. MENA Cyber Wire, April 13, 2026. Dostupné z: https://menacyberwire.com/post/mitre-releases-the-fight-fraud-framework-a-shared-language-for-cyber-and-fraud-teams
[ 9 ] KEGLEY, Amanda. MITRE ATT&CK v19 Unpacked: What Changed and How to Operationalize. Cymulate May 18, 2026. Dostupné z: https://cymulate.com/blog/mitre-attack-v19-breakdown/
[ 10 ] KAMAL, Dina. MITRE’s F3 (Fight Fraud Framework) Overview and an Action Plan for Fusion/Financial Crime leaders: April 21, 2026. Dostupné z: https://www.linkedin.com/pulse/mitres-f3-fight-fraud-framework-overview-action-plan-crime-dina-kamal-2hcne/
