MITRE ATT&CK Framework
Navigér i ATT&CK-matricen, kortlæg observerede TTP'er til teknikker, og brug Navigator til gap-analyse.
MITRE ATT&CK Framework er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad er MITRE ATT&CK?
MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) er en vidensbase over modstanderes adfærd fra virkeligheden. Den giver et fælles sprog til at beskrive angreb, organisere detektioner og måle sikkerhedsdækning.
ATT&CK-struktur
ATT&CK organiserer modstanderes adfærd i: taktikker (HVORFOR — angribernes mål), teknikker (HVORDAN) og underteknikker (specifikke implementeringsvarianter).
# 14 Enterprise Tactics:
# TA0001: Initial Access
# TA0002: Execution
# TA0003: Persistence
# TA0004: Privilege Escalation
# TA0005: Defense Evasion
# TA0006: Credential Access
# TA0007: Discovery
# TA0008: Lateral Movement
# TA0009: Collection
# TA0010: Exfiltration
# TA0011: Command and Control
# TA0040: Impact
# TA0042: Resource Development
# TA0043: ReconnaissanceTekniekeksempel: T1059
T1059 (kommandofortolker og scriptfortolker) er en bred teknik. Underteknikker angiver fortolkeren: T1059.001 (PowerShell), T1059.003 (Windows Command Shell), T1059.007 (JavaScript).
# Example technique entry:
# ID: T1059.001
# Name: PowerShell
# Tactic: Execution
# Description: Adversaries abuse PowerShell
# Detection: Event ID 4103/4104
# Mitigation: Script Block Logging, AMSI
# URL format:
# https://attack.mitre.org/techniques/T1059/001/ATT&CK Navigator
ATT&CK Navigator er et webbaseret værktøj til visualisering af ATT&CK-matricen. Farvekod teknikker efter: detektionsdækning (grøn), huller (rød) og overlap med trusselsaktører (orange). Det er nødvendigt til analyse af huller.
# Access Navigator:
# https://mitre-attack.github.io/attack-navigator/
# Use cases:
# 1. Map your detections → find blind spots
# 2. Map threat actor TTPs → assess exposure
# 3. Plan red team scope → cover realistic paths
# 4. Compare detection before/after controlsKortlægning af trusselsaktører
ATT&CK indeholder profiler for over 100 navngivne trusselsgrupper (APT28, Lazarus, FIN7), hvor de teknikker, hver gruppe bruger, er angivet. Overlap med de vigtigste trusselsaktører i din branche afslører dine højest prioriterede detektionshuller.
# Example: APT29 (Cozy Bear) techniques include:
# T1566.001: Spear phishing attachment
# T1059.001: PowerShell
# T1003.001: LSASS Memory dump
# T1071.001: Web protocols (C2)
# T1078: Valid accounts
# These → your priority detection targetsBrug af ATT&CK til udvikling af detektioner
For hver teknik giver ATT&CK vejledning i detektion: hvilke datakilder du skal indsamle, hvad du skal lede efter, og hvilke værktøjer der anbefales. Brug dette til systematisk at opbygge biblioteker med detektionsregler.
ATT&CK for røde teams
Røde teams bruger ATT&CK til at sikre realistiske angrebssimuleringer: planlæg øvelser, der dækker bestemte taktikker, brug teknikker, som svarer til kendte trusselsaktører, der retter sig mod din branche, og rapportér resultaterne med en kortlægning til teknik-ID'er.
ATT&CK for blå teams
Blå teams bruger ATT&CK til at: prioritere udviklingen af detektionsregler, vurdere detektionsdækningen med Navigator, knytte SIEM-alarmer til teknik-ID'er og måle forbedringer over tid.
ATT&CK uden for Enterprise
ATT&CK har matricer for forskellige områder: Enterprise (Windows/Linux/macOS/skyen), Mobile (iOS/Android) og ICS (industrielle kontrolsystemer). Vælg den matrix, der passer til dit miljø.
D3FEND: Den defensive pendant
MITRE D3FEND er den defensive pendant til ATT&CK — den knytter defensive teknikker (isolér, detektér, hærd) til de offensive ATT&CK-teknikker, som de imødegår. Brug dem sammen for at opnå en omfattende sikkerhedsarkitektur.
Integrering af ATT&CK i arbejdsgange
Gør ATT&CK til en del af standardarbejdsgangen: mærk SIEM-alarmer med teknik-ID'er, kræv, at rapporter fra røde teams indeholder ATT&CK-kortlægning, brug teknik-ID'er i sårbarhedssager, og følg dækningsmålinger hver måned.
Hurtigt tjek
Hvad hjælper ATT&CK Navigator sikkerhedsteams med at visualisere?
Opsummering: MITRE ATT&CK
ATT&CK er det fælles sprog for moderne sikkerhedsdrift. Kortlæg dine detektioner til det, find huller, prioritér ud fra de trusselsaktører, der retter sig mod din sektor, og brug Navigator til at kommunikere dækningen til ledelsen. Alle SOC-alarmer bør mærkes med et teknik-ID — det omdanner individuelle alarmer til et strategisk billede af modstandernes adfærd i dit miljø.
Lær Cyber Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 76
- Lektioner
- 303
Ofte stillede spørgsmål
Er lektionen “MITRE ATT&CK Framework” gratis?
Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “MITRE ATT&CK Framework”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “MITRE ATT&CK Framework”?
Navigér i ATT&CK-matricen, kortlæg observerede TTP'er til teknikker, og brug Navigator til gap-analyse. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cyber Security Academy?
Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.
Hvor lang tid tager lektionen “MITRE ATT&CK Framework”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?
Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Typer og kilder til threat intelligence
- MITRE ATT&CK Framework
- STIX, TAXII og deling af trusselsdata
- Operationalisering af intel: Threat hunting