Смотри, у человека вопрос: на основе чего разрабатывать модель угроз. Предполагается, что из головы он это полностью не сделает.
Смотрим на эти четыре угрозы. Из их описания как-нибудь следует, что в АСУ ТП может быть канал управления или синхронизации времени через GSM? Или что выдать себя за базовую станцию ОПСОСа - плевое дело?
Если у человека нет собственной экспертизы в этом вопросе, он на основе БДУ и существующих методик о существовании такой угрозы может не догадаться. Или счесть ее реализуемой только спецслужбами, что для него неактуально. Т. е. если "ехать", то имеющиеся информационные материалы - это риск многое упустить.
С Att&CK такой риск сильно меньше
Ну нееет. БДУ шире смотрит на разнообразие угроз (хотя и этого маловато для многих). Для конкретных систем, особенно дорогих, например, КИИ повыше уровнем) надо углубиться - берем аттак. А если не дорогая, то и не надо. Если у меня ИС 1Сбухгалтерия поликлиники зачем мне аттак?
Но ведь и аттак бывает маловато.
Опять же для отраслей множество угроз отсутствует и в БДУ и в аттак