Gold Open Source
ExplorePackagesVulnerabilitiesCWEsMCP ServersScan
Login
Gold Open Source

The authoritative source for production-ready open-source components. Every package, container image, AI model, and MCP server undergoes rigorous verification for security, malware, and license compliance.

Explore Gold

  • Explore Everything
  • Packages
  • Gold Certified Packages
  • Container Images
  • AI Models
  • MCP Servers
  • Agent Skills
  • Chip Manufacturers

Security Data & Tools

  • Scan Your Dependencies
  • Trending Threats
  • Threat RSS Feeds
  • CVE Database
  • Actively Exploited (KEV)
  • SGZ Zero-Days
  • CWE Index
  • MITRE ATT&CK
  • Malicious Packages
  • Security Glossary
  • Supply-Chain Report
  • Developers (API & Badge)
  • Chrome Extension
  • Credits & Data Sources

Products

  • The Platform
  • ESSCM
  • Portal
  • TPRM
  • OSM
  • Cowork
  • Code / Runner
  • Guard

Use Cases

  • Know Your Software
  • Auto-Fix Vulnerabilities
  • Asset Discovery
  • AI Governance
  • MCP Server Security
  • Supply Chain Compliance
  • Zero-Day Discovery
  • All Use Cases

Company

  • About
  • Pricing
  • Blog
  • Documentation
  • Safeguard Academy
  • Contact
  • Privacy Policy
  • Terms of Service

© 2026 Gold Open Source. All rights reserved.

Built with care bySafeguard
Home/ATT&CK/M1022
MITRE ATT&CK Mitigation

M1022: Restrict File and Directory Permissions

ShareXLinkedInRedditHN

Restricting file and directory permissions involves setting access controls at the file system level to limit which users, groups, or processes can read, write, or execute files. By configuring permissions appropriately, organizations can reduce the attack surface for adversaries seeking to access sensitive data, plant malicious code, or tamper with system files. Enforce Least Privilege Permissions: - Remove unnecessary write permissions on sensitive files and directories. - Use file ownership and groups to control access for specific roles. Example (Windows): Right-click the shared folder → Properties → Security tab → Adjust permissions for NTFS ACLs. Harden File Shares: - Disable anonymous access to shared folders. - Enforce NTFS permissions for shared folders on Windows. Example: Set permissions to restrict write access to critical files, such as system executables (e.g., `/bin` or `/sbin` on Linux). Use tools like `chown` and `chmod` to assign file ownership and limit access. On Linux, apply: `chmod 750 /etc/sensitive.conf` `chown root:admin /etc/sensitive.conf` File Integrity Monitoring (FIM): - Use tools like Tripwire, Wazuh, or OSSEC to monitor changes to critical file permissions. Audit File System Access: - Enable auditing to track permission changes or unauthorized access attempts. - Use auditd (Linux) or Event Viewer (Windows) to log activities. Restrict Startup Directories: - Configure permissions to prevent unauthorized writes to directories like `C:\ProgramData\Microsoft\Windows\Start Menu`. Example: Restrict write access to critical directories like `/etc/`, `/usr/local/`, and Windows directories such as `C:\Windows\System32`. - On Windows, use icacls to modify permissions: `icacls "C:\Windows\System32" /inheritance:r /grant:r SYSTEM:(OI)(CI)F` - On Linux, monitor permissions using tools like `lsattr` or `auditd`.

▪Techniques addressed (60)

T1036.005Match Legitimate Resource Name or LocationT1565.001Stored Data ManipulationT1037.004RC ScriptsT1222.002Linux and Mac PermissionsT1037.005Startup ItemsT1053.006Systemd TimersT1218.002Control PanelT1547.003Time ProvidersT1574.004Dylib HijackingT1222.001Windows PermissionsT1037.003Network Logon ScriptT1686.003Windows Host FirewallT1098.004SSH Authorized KeysT1565.003Runtime Data ManipulationT1552.004Private KeysT1055.009Proc MemoryT1685Disable or Modify ToolsT1686Disable or Modify System FirewallT1574.007Path Interception by PATH Environment VariableT1547.013XDG Autostart EntriesT1564.004NTFS File AttributesT1543.001Launch AgentT1574.008Path Interception by Search Order HijackingT1546.013PowerShell ProfileT1070Indicator RemovalT1098Account ManipulationT1574Hijack Execution FlowT1036MasqueradingT1547.009Shortcut ModificationT1222File and Directory Permissions ModificationT1053Scheduled Task/JobT1563.001SSH HijackingT1070.008Clear Mailbox DataT1548.003Sudo and Sudo CachingT1070.009Clear PersistenceT1552Unsecured CredentialsT1543.002Systemd ServiceT1070.003Clear Command HistoryT1543Create or Modify System ProcessT1037.002Login HookT1685.006Clear Linux or Mac System LogsT1556Modify Authentication ProcessT1548Abuse Elevation Control MechanismT1546.004Unix Shell Configuration ModificationT1530Data from Cloud StorageT1574.014AppDomainManagerT1574.009Path Interception by Unquoted PathT1565Data ManipulationT1569System ServicesT1569.002Service ExecutionT1037Boot or Logon Initialization ScriptsT1685.005Clear Windows Event LogsT1489Service StopT1048Exfiltration Over Alternative ProtocolT1036.003Rename Legitimate UtilitiesT1080Taint Shared ContentT1553.003SIP and Trust Provider HijackingT1685.001Disable or Modify Windows Event LogT1552.001Credentials In FilesT1548.006TCC Manipulation

▪Reference

M1022on MITRE ATT&CK

MITRE ATT&CK® is a registered trademark of The MITRE Corporation. © 2026 The MITRE Corporation. This work is reproduced and distributed with the permission of The MITRE Corporation.