Cloud & IT Cert Prep · पाठ

पहचान और प्रतिक्रिया के लिए MITRE ATT&CK फ़्रेमवर्क

हमलावरों के TTP को MITRE ATT&CK तकनीकों से मैप करें और सुरक्षा नियंत्रणों के लिए पहचान इंजीनियरिंग तथा कमी-विश्लेषण को प्राथमिकता देने हेतु फ़्रेमवर्क का उपयोग करें।

पाठ 4, कुल 4 में से13 चरण

पहचान और प्रतिक्रिया के लिए MITRE ATT&CK फ़्रेमवर्क, CoddyKit पर Cloud & IT Cert Prep का एक निःशुल्क पाठ है। यह 4 में से 4वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Cloud & IT Cert Prep सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

MITRE ATT&CK क्या है

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) वास्तविक दुनिया के प्रतिद्वंद्वी tactics और techniques का विश्व स्तर पर उपलब्ध ज्ञान-आधार है, जो देखी गई खतरा-सूचना पर आधारित है। गैर-लाभकारी MITRE Corporation द्वारा अनुरक्षित यह ढाँचा ऊपर की ओर tactics, अर्थात हमलावर के लक्ष्यों, और पंक्तियों में techniques, अर्थात उन लक्ष्यों को प्राप्त करने के लिए उपयोग की जाने वाली विधियों, की matrix के रूप में व्यवस्थित है। ATT&CK कोई चेकलिस्ट या अनुपालन ढाँचा नहीं है — यह वास्तविक हमलावरों के व्यवहार का वर्णनात्मक मॉडल है, जो घटना रिपोर्टों, खतरा-सूचना और red team अभ्यासों से बनाया गया है। हमलावर के व्यवहार का वर्णन करने के लिए यह सुरक्षा उद्योग की सामान्य भाषा बन चुका है।

ATT&CK matrix संरचना: Tactics और Techniques

ATT&CK Enterprise Matrix में हमलावर के उच्च-स्तरीय उद्देश्यों को दर्शाने वाले 14 tactics शामिल हैं: Reconnaissance, Resource Development, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration और Impact। प्रत्येक tactic में कई techniques, यानी विशिष्ट विधियाँ, होती हैं और अनेक techniques में अधिक सूक्ष्म विवरण के लिए sub-techniques भी होती हैं। उदाहरण के लिए, Persistence tactic में T1053 (Scheduled Task/Job) technique शामिल है, जिसमें Windows Task Scheduler, cron और cloud schedulers के लिए sub-techniques हैं।

# Example ATT&CK technique notation:
# T1059 - Command and Scripting Interpreter (technique)
# T1059.001 - PowerShell (sub-technique)
# T1059.003 - Windows Command Shell (sub-technique)
# T1059.006 - Python (sub-technique)

# Tactics are numbered TA0001 through TA0043
# Techniques are numbered T1001-T9999
# Sub-techniques: T1059.001

ATT&CK Groups और Software

ATT&CK में Groups का एक डेटाबेस शामिल है, जिसमें ज्ञात खतरा पैदा करने वाले समूहों, जैसे APT28, APT41, Lazarus Group और Sandworm, का विवरण और प्रत्येक समूह द्वारा उपयोग की गई देखी गई techniques दी गई हैं। इससे सुरक्षा दल यह पूछ सकते हैं: ‘हम ऐसे उद्योग में काम करते हैं जिसे APT41 निशाना बनाता है — उनकी ज्ञात techniques में से किनका हम अभी तक पता नहीं लगा रहे हैं?’ ATT&CK Software का भी विवरण रखता है, जिसमें Cobalt Strike, Mimikatz और Empire जैसे विशिष्ट मैलवेयर उपकरण और उनके द्वारा लागू की जाने वाली techniques शामिल हैं। किसी घटना में पहचाने गए मैलवेयर को ATT&CK Software डेटाबेस में खोजकर विश्लेषक उसके सामर्थ्य को शीघ्र समझ सकते हैं।

ATT&CK Navigator: कवरेज का दृश्यांकन

ATT&CK Navigator एक वेब-आधारित उपकरण है, जो ATT&CK matrix प्रदर्शित करता है और टीमों को detection coverage, खतरा पैदा करने वाले समूहों के उपयोग या test results के आधार पर techniques को रंग-कोड करने देता है। इसके सामान्य उपयोग: red team कवरेज — red team अभ्यास में सफलतापूर्वक test की गई techniques को चिह्नित करना; पता लगाने की कवरेज — उन techniques को चिह्नित करना जिनके लिए SIEM नियम या EDR detections लागू हैं; खतरा पैदा करने वाले समूह की परत — किसी विशिष्ट APT समूह से जुड़ी सभी techniques को उभारने के लिए उसकी प्रोफ़ाइल आयात करना और तुरंत देखना कि किन techniques के लिए आपके पास detection नहीं है। Navigator एक gap analysis तैयार करता है, जो दिखाता है कि आपकी सुरक्षा में blind spots कहाँ हैं।

# ATT&CK Navigator usage:
# 1. Go to https://mitre-attack.github.io/attack-navigator/
# 2. Load a threat actor layer (e.g., APT29/Cozy Bear)
# 3. Add your detection layer (techniques with rules = green)
# 4. Identify red techniques (attacker uses, no detection)
# 5. Prioritize detection engineering for high-risk gaps

खतरे की खोज के लिए ATT&CK का उपयोग

ATT&CK ठोस परिकल्पनाएँ प्रदान करके संरचित खतरे की खोज को संचालित करता है: 'संदिग्ध गतिविधि' खोजने के बजाय, खोजकर्ता पूछते हैं, 'क्या हमारे परिवेश में T1003.001 (OS Credential Dumping: LSASS Memory) के संकेत हैं?' प्रत्येक ATT&CK तकनीक में पता लगाने संबंधी मार्गदर्शन शामिल होता है, जिसमें खोजे जाने वाले विशिष्ट डेटा स्रोत (प्रक्रिया घटनाएँ, Windows इवेंट लॉग, नेटवर्क ट्रैफ़िक, रजिस्ट्री में संशोधन) और संकेतक सूचीबद्ध होते हैं। इससे अस्पष्ट खोज-अंतर्ज्ञान विशिष्ट डेटा प्रश्नों में बदल जाता है, जिन्हें Splunk, KQL (Microsoft Sentinel) या Elastic में लिखा जा सकता है। खोज टीमें अपने परिणामों का दस्तावेज़ीकरण करती हैं और ऐसी तकनीकों के लिए पता लगाने के नियम बनाकर कमियों को दूर करती हैं, जिनके लिए पहले कोई कवरेज मौजूद नहीं था।

# ATT&CK-driven hunt: T1003.001 LSASS credential dumping
# Data source: Process events
# Indicator: Access to lsass.exe from non-system processes

# Splunk hunt query:
# index=windows source='WinEventLog:Security' EventCode=4656
# | where ObjectName like '%lsass%'
# | where SubjectUserName not in ('SYSTEM', 'LOCAL SERVICE')
# | stats count by ComputerName, SubjectUserName, ProcessName

घटनाओं को ATT&CK से मैप करना

किसी घटना के दौरान और उसके बाद, हमलावर की कार्रवाइयों को ATT&CK तकनीकों से मैप करने के कई लाभ हैं: संचार की स्पष्टता — हमलावर की कार्रवाइयों का तदर्थ शब्दों में वर्णन करने के बजाय, विश्लेषक मानकीकृत तकनीक आईडी का उपयोग करते हैं जिन्हें हर सुरक्षा विशेषज्ञ समझता है; समयरेखा का पुनर्निर्माण — ATT&CK की रणनीतियों का क्रम हमले की श्रृंखला को दर्शाता है, जिससे साक्ष्यों को कालानुक्रमिक रूप से व्यवस्थित करने में सहायता मिलती है; खतरा-खुफिया साझाकरण — ATT&CK से टैग किए गए IoCs और TTPs को STIX/TAXII प्रारूपों के माध्यम से मशीन-पठनीय रूप में अन्य संगठनों और ISACs के साथ साझा किया जा सकता है; और पता लगाने में सुधार — मैप की गई प्रत्येक ऐसी तकनीक, जिसके लिए पहले पता लगाने की सुविधा नहीं थी, नए SIEM नियम या EDR कवरेज के लिए संभावित उम्मीदवार बन जाती है।

Red टीमों के लिए ATT&CK: विरोधी का अनुकरण

विरोधी के अनुकरण की योजनाएँ ATT&CK का उपयोग करके ऐसे Red टीम अभ्यास तैयार करती हैं, जो किसी ज्ञात खतरा समूह की विशिष्ट TTPs को दोहराते हैं। MITRE, APT3, APT29 और FIN6 जैसे समूहों के लिए निःशुल्क विरोधी-अनुकरण योजनाएँ उपलब्ध कराता है, जिनमें उनके वास्तविक व्यवहार से मेल खाती चरण-दर-चरण प्रक्रियाएँ दी गई होती हैं। CALDERA (MITRE का स्वचालित विरोधी-अनुकरण प्लेटफ़ॉर्म), Atomic Red Team (पोर्टेबल, एकल-तकनीक परीक्षण स्क्रिप्ट) और Cobalt Strike (व्यावसायिक Red टीम C2) जैसे उपकरण नियंत्रित परिवेश में ATT&CK तकनीकों को लागू करने में सक्षम बनाते हैं। परिणाम सीधे दिखाते हैं कि कौन-सी तकनीकें मौजूदा पता लगाने की प्रणालियों से बच निकलती हैं।

# Atomic Red Team: execute a single ATT&CK technique test
# Install Invoke-AtomicRedTeam PowerShell module
Install-Module invoke-atomicredteam

# Execute test for T1059.001 (PowerShell execution)
Invoke-AtomicTest T1059.001 -TestNumbers 1

# Cleanup after test
Invoke-AtomicTest T1059.001 -TestNumbers 1 -Cleanup

ATT&CK के साथ पता लगाने का अभियांत्रिकी कार्य

पता लगाने का अभियांत्रिकी कार्य ATT&CK का उपयोग करके व्यवस्थित रूप से पता लगाने के नियम तैयार करता है। प्रत्येक तकनीक के लिए ATT&CK में ये सूचीबद्ध होते हैं: उसे पहचानने के लिए आवश्यक डेटा स्रोत (Windows इवेंट लॉग, Sysmon घटनाएँ, नेटवर्क लॉग, EDR टेलीमेट्री), पता लगाने के संकेतक (विशिष्ट प्रक्रिया नाम, कमांड-लाइन पैटर्न, रजिस्ट्री पथ) और संभावित गलत-सकारात्मक परिणाम। किसी पता लगाने के नियम को विशिष्ट ATT&CK तकनीक आईडी से मैप किया जाना चाहिए, ताकि कवरेज पर नज़र रखी जा सके। Splunk (ES Content Update), Elastic (SIEM पता लगाने के नियम) और Sigma (प्लेटफ़ॉर्म-स्वतंत्र नियम प्रारूप) जैसे विक्रेता ATT&CK से मैप किए गए ऐसे नियम प्रकाशित करते हैं, जिन्हें लागू और अनुकूलित किया जा सकता है।

# Sigma rule (platform-agnostic) for T1053.005 Scheduled Task creation
title: Suspicious Scheduled Task Creation
status: stable
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4698
    TaskContent|contains:
      - 'cmd.exe'
      - 'powershell'
      - 'wscript'
  condition: selection
falsepositives:
  - Legitimate software deployment
level: high

ICS और मोबाइल के लिए ATT&CK

MITRE ने उद्यम IT से आगे बढ़कर अतिरिक्त परिवेशों को शामिल करने के लिए ATT&CK का विस्तार किया है: ICS के लिए ATT&CK (औद्योगिक नियंत्रण प्रणालियाँ) — इसमें SCADA, PLC और OT परिवेश शामिल हैं, जिन्हें Industroyer और TRITON जैसे खतरों ने निशाना बनाया है; मोबाइल के लिए ATT&CK — इसमें Android और iOS पर होने वाले हमलों की तकनीकें शामिल हैं, जैसे दुर्भावनापूर्ण ऐप तकनीकें, SMS फ़िशिंग और मोबाइल उपकरणों का शोषण। प्रत्येक मैट्रिक्स को अपने परिवेश की विशिष्ट संरचना और खतरों के अनुसार तैयार किया गया है। Security+ उम्मीदवारों को पता होना चाहिए कि ये मैट्रिक्स मौजूद हैं और समझना चाहिए कि ATT&CK एक ऐसा विकसित और अनुरक्षित ढाँचा है, जिसे वास्तविक दुनिया में खोजी गई नई तकनीकों के साथ हर तिमाही अद्यतन किया जाता है।

ATT&CK बनाम साइबर किल चेन

MITRE ATT&CK मैट्रिक्स और Lockheed Martin Cyber Kill Chain संबंधित लेकिन अलग-अलग उद्देश्यों की पूर्ति करते हैं। किल चेन में 7 उच्च-स्तरीय चरण होते हैं (टोही से लेकर उद्देश्यों पर कार्रवाई तक), इसलिए यह किसी हमले के अभियान का उच्च-स्तरीय वर्णन देने के लिए उपयोगी है। ATT&CK में 14 रणनीतियाँ और सैकड़ों विशिष्ट तकनीकें तथा उप-तकनीकें हैं — इसलिए यह पता लगाने के नियम लिखने वाले रक्षकों के लिए कहीं अधिक सूक्ष्म और क्रियाशील है। व्यवहार में, कई संगठन दोनों का उपयोग करते हैं: कार्यकारी संचार और अभियान-स्तरीय वर्णन के लिए किल चेन, तथा तकनीकी रूप से पता लगाने के अभियांत्रिकी कार्य और कमियों के विश्लेषण के लिए ATT&CK। Security+ में आपसे दोनों ढाँचों को समझने की अपेक्षा की जाती है।

घटना प्रतिक्रिया में ATT&CK

सक्रिय घटना प्रतिक्रिया के दौरान, ATT&CK अगला क्या देखना है सुझाकर जाँच को तेज़ करता है। यदि आपने T1059.001 (PowerShell execution) की पुष्टि कर ली है, तो ATT&CK सामान्यतः इसके बाद आने वाली तकनीकें बताता है: T1105 (Ingress Tool Transfer — अतिरिक्त उपकरण डाउनलोड करना), T1003 (Credential Dumping — निष्पादन के बाद अगला चरण), T1071 (Application Layer Protocol C2 — PowerShell का हमलावर के बुनियादी ढाँचे से जुड़ना)। इससे परिकल्पना-आधारित जाँच की एक शृंखला बनती है: पुष्ट तकनीक A, तकनीक B का संकेत देती है; B को खोजें और यदि वह मिल जाए, तो यह हमले के पैटर्न की पुष्टि करती है तथा तकनीक C का संकेत देती है। इससे अनियंत्रित डेटा-अन्वेषण की तुलना में जाँच अधिक तेज़ और व्यवस्थित हो जाती है।

त्वरित जाँच

इस पाठ में दिए गए CompTIA Security+ (SY0-701) के विचारों की अपनी समझ जाँचें।

पाठ का पुनरावलोकन

इस पाठ में आपने सीखा: MITRE ATT&CK विरोधी के व्यवहार को व्यवस्थित करता है — यह वास्तविक दुनिया के अवलोकनों के आधार पर उसे 14 रणनीतियों और सैकड़ों तकनीकों/उप-तकनीकों में बाँटता है और हमलावर की TTPs का वर्णन करने के लिए उद्योग-मानक के रूप में कार्य करता है; ATT&CK Navigator दृश्य रूप में कमियों का विश्लेषण सक्षम करता है — यह खतरा-कर्ता प्रोफ़ाइलों को आपके पता लगाने के कवरेज पर रखकर यह प्राथमिकता तय करने में सहायता करता है कि क्या तैयार करना है; और ATT&CK पता लगाने के अभियांत्रिकी कार्य, खतरे की खोज और घटना प्रतिक्रिया को संचालित करता है — यह विशिष्ट डेटा स्रोत, संकेतक और तकनीकों को जोड़ने संबंधी सुझाव प्रदान करता है। आगे हम प्रमाणन की तैयारी के लिए SY0-701 परीक्षा के डोमेन और उनके भारांक की समीक्षा करेंगे।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Cloud & IT Cert Prep सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
150
पाठ
600

अक्सर पूछे जाने वाले प्रश्न

क्या “पहचान और प्रतिक्रिया के लिए MITRE ATT&CK फ़्रेमवर्क” पाठ निःशुल्क है?

हाँ—“पहचान और प्रतिक्रिया के लिए MITRE ATT&CK फ़्रेमवर्क” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Cloud & IT Cert Prep पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“पहचान और प्रतिक्रिया के लिए MITRE ATT&CK फ़्रेमवर्क” में मैं क्या सीखूँगा?

हमलावरों के TTP को MITRE ATT&CK तकनीकों से मैप करें और सुरक्षा नियंत्रणों के लिए पहचान इंजीनियरिंग तथा कमी-विश्लेषण को प्राथमिकता देने हेतु फ़्रेमवर्क का उपयोग करें। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cloud & IT Cert Prep का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Cloud & IT Cert Prep शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cloud & IT Cert Prep शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 4वाँ पाठ है।

“पहचान और प्रतिक्रिया के लिए MITRE ATT&CK फ़्रेमवर्क” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Cloud & IT Cert Prep पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Cloud & IT Cert Prep पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. APT जीवनचक्र: प्रारंभिक पहुँच से स्थायित्व तक
  2. पार्श्वीय गतिविधि: पास-द-हैश और पास-द-टिकट
  3. Kerberoasting और Golden Ticket हमले
  4. पहचान और प्रतिक्रिया के लिए MITRE ATT&CK फ़्रेमवर्क
← Cloud & IT Cert Prep पर वापस जाएँ