MITRE ATT&CK-kortlægning
Knyt resultater til teknikker
MITRE ATT&CK-kortlægning er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad er MITRE ATT&CK
MITRE ATT&CK er en frit tilgængelig vidensbase over angriberes taktikker og teknikker fra den virkelige verden, organiseret i et fælles sprog.
Den gør det muligt for forsvarere at beskrive, hvad en angriber gjorde, ved hjælp af fælles og præcise begreber.
Taktikker: Hvorfor
Taktikker er angriberens mål, altså hvorfor en handling udføres. De udgør kolonnerne i ATT&CK-matricen.
- Indledende adgang, udførelse, vedvarende adgang.
- Privilegieeskalering, undvigelse af forsvar.
- Adgang til legitimationsoplysninger, lateral bevægelse, dataeksfiltration.
Teknikker: Hvordan
Teknikker er de specifikke måder, en angriber opnår en taktik på. Hver teknik har et unikt id.
Underteknikker tilføjer mere detaljer under en overordnet teknik.
Tactic: Persistence
Technique: T1053 Scheduled Task/Job
Sub: T1053.005 Scheduled TaskProcedurer: Detaljerne
Procedurer er de konkrete implementeringer, som en bestemt gruppe bruger til at udføre en teknik.
Tilsammen udgør taktikker, teknikker og procedurer de TTP'er, der ligger øverst i Smertepyramiden.
Læs matricen
ATT&CK-matricen placerer taktikker hen over toppen og teknikker ned ad hver kolonne. Du læser et angreb som en sti fra venstre (indledende adgang) til højre (påvirkning).
Hvis du kortlægger en jagt på denne matrice, viser det angriberens vej.
Kortlæg et fund
Når en jagt finder mistænkelig aktivitet, skal du mærke den med det tilsvarende teknik-id.
Det gør fundet søgbart, sammenligneligt og øjeblikkeligt forståeligt for enhver analytiker.
Finding: word.exe spawned powershell.exe
Maps to: T1059.001 PowerShell
(Tactic: Execution)Opbyg angrebsfortællinger
Kæd kortlagte teknikker sammen til en fortælling om indtrængningen på tværs af taktikker.
En sekvens af id'er fortæller hele historien fra indbrud til dataeksfiltration i et fælles sprog.
T1566 Phishing (Initial Access)
T1059 Command Interpreter (Execution)
T1053 Scheduled Task (Persistence)
T1041 Exfil over C2 (Exfiltration)ATT&CK Navigator
ATT&CK Navigator er et visuelt værktøj til at kommentere matricen. Du kan fremhæve teknikker, du kan detektere, dem du ikke kan detektere, og dem, der er observeret i en jagt.
Farvekodede dækningskort afslører blinde vinkler i dit forsvar.
Skab detektionsdækning
Kortlæg dine eksisterende detekteringer i ATT&CK for at se, hvilke teknikker du ville opdage, og hvilke du ville overse.
Huller i matricen bliver dine næste jagthypoteser og dine næste detektionsregler.
Prioritér med trusselsinformation
Du kan ikke dække alle teknikker. Brug trusselsinformation til at fokusere på de teknikker, der bruges af grupper, som faktisk angriber din branche.
Det koncentrerer indsatsen dér, hvor den reelle risiko ligger.
Et fælles sprog
ATT&CK's varige værdi er et fælles ordforråd på tværs af jægere, beredskabsfolk og leverandører.
Når alle siger T1059.001, er der ingen tvetydighed, og fund fra forskellige hold kan kombineres uden problemer.
Hurtig test
Test din forståelse af kortlægning i ATT&CK.
Opsamling
Du har lært at knytte fund til MITRE ATT&CK.
- ATT&CK er en fælles vidensbase over angriberes adfærd.
- Taktikker er hvorfor, teknikker er hvordan, og procedurer er detaljerne.
- Knyt fund til teknik-id'er, og kæd dem sammen til angrebsfortællinger.
- Brug Navigator til at visualisere detektionsdækning og huller.
- Prioritér teknikker med trusselsinformation; ATT&CK er et fælles sprog.
Du har gennemført kurset i cybertrusselsjagt.
Lær Cyber Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 76
- Lektioner
- 303
Ofte stillede spørgsmål
Er lektionen “MITRE ATT&CK-kortlægning” gratis?
Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “MITRE ATT&CK-kortlægning”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “MITRE ATT&CK-kortlægning”?
Knyt resultater til teknikker Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cyber Security Academy?
Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.
Hvor lang tid tager lektionen “MITRE ATT&CK-kortlægning”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?
Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Tankegang ved threat hunting
- Hypotesedrevet threat hunting
- Brug af logs og telemetri
- MITRE ATT&CK-kortlægning