Cyber Security Academy · पाठ

हमलों को डिटेक्शन से मानचित्रित करना

तकनीकों को MITRE ATT&CK के अनुरूप बनाना।

पाठ 2, कुल 4 में से13 चरण

हमलों को डिटेक्शन से मानचित्रित करना, CoddyKit पर Cyber Security Academy का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Cyber Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

ATT&CK से मानचित्रण क्यों करें

MITRE ATT&CK वास्तविक दुनिया में देखी गई हमलावरों की कार्यनीतियों, तकनीकों और प्रक्रियाओं का सुव्यवस्थित ज्ञान-आधार है। यह आक्रामक और रक्षात्मक दलों को साझा शब्दावली देता है।

हर परीक्षण और हर पता लगाने को ATT&CK ID से जोड़ने पर आप एक प्रश्न का सटीक उत्तर दे सकते हैं: हम वास्तव में हमलावरों के किन व्यवहारों को देख सकते हैं?

  • कार्यनीतियाँ = हमलावर का लक्ष्य (‘क्यों’)
  • तकनीकें = वे इसे कैसे हासिल करते हैं (‘कैसे’)
  • प्रक्रियाएँ = विशिष्ट कार्यान्वयन (‘क्या’)

तकनीक ID की संरचना

हर तकनीक का एक स्थिर पहचानकर्ता होता है, जिसका उपयोग आप बैंगनी टीमिंग में हर जगह करेंगे।

  • T1059 — आदेश और स्क्रिप्ट व्याख्याता (तकनीक)
  • T1059.001 — PowerShell (उप-तकनीक)
  • TA0002 — निष्पादन (जिस कार्यनीति का यह हिस्सा है)

एक ही तकनीक कई कार्यनीतियों में उपयोगी हो सकती है। उदाहरण के लिए, वैध खाते (T1078) एक साथ प्रारंभिक पहुँच, स्थायित्व, विशेषाधिकार वृद्धि और रक्षा से बचाव में सहायक होते हैं।

प्रक्रिया से डेटा स्रोत तक

किसी तकनीक का पता लगाने के लिए आपको जानना होगा कि कौन-सा डेटा स्रोत उसे उजागर करता है। ATT&CK हर तकनीक के लिए डेटा स्रोतों और घटकों की सूची देता है।

PowerShell के निष्पादन (T1059.001) के लिए प्रासंगिक गतिविधि डेटा में शामिल हैं:

  • स्क्रिप्ट ब्लॉक का लॉग दर्ज होना (घटना ID 4104)
  • मॉड्यूल का लॉग दर्ज होना (घटना ID 4103)
  • आदेश-पंक्ति के साथ प्रक्रिया बनना (घटना ID 4688 / सिस्मॉन 1)

यदि इनमें से कोई भी डेटा एकत्र नहीं किया जाता, तो आपके नियम कितने भी अच्छे हों, यह तकनीक निश्चित रूप से दृश्यता-रहित क्षेत्र बनी रहेगी।

अनुकरण के लिए प्रक्रिया चुनना

तकनीक अमूर्त होती है; आप ठोस प्रक्रियाओं का पता लगाते हैं। ऐसा वास्तविक कार्यान्वयन चुनें, जिसका उपयोग कोई हमलावर सचमुच करता हो।

T1059.001 के लिए कूटबद्ध आदेश वाली एक सामान्य प्रक्रिया इस प्रकार दिख सकती है:

powershell.exe -nop -w hidden -enc <base64-encoded-script>

पता लगाने का तर्क निर्धारित करना

साक्ष्य का पता चल जाने के बाद आप पता लगाने का तर्क व्यक्त करते हैं। ऊपर दिया गया कूटबद्ध-आदेश उदाहरण ऐसी प्रक्रिया-निर्माण घटना उत्पन्न करता है, जिसकी आदेश-पंक्ति में संदिग्ध फ़्लैग होते हैं।

इसके लिए एक छद्म-नियम:

process == 'powershell.exe'
AND command_line CONTAINS '-enc'
AND command_line MATCHES '(?i)(-nop|-w hidden|-windowstyle hidden)'

सिग्मा से विभिन्न प्रणालियों के लिए नियम लिखना

सिग्मा एक सामान्य, विक्रेता-निरपेक्ष पता लगाने का प्रारूप है, जिसे स्प्लंक, इलास्टिक, सेंटिनल और अन्य प्रणालियों के लिए नियमों में संकलित किया जा सकता है। नियमों को ATT&CK से जोड़ने पर पता लगाने की व्यापकता पर नज़र रखी जा सकती है।

संदिग्ध कूटबद्ध PowerShell के लिए सिग्मा का एक अंश:

detection:
  selection:
    Image|endswith: '\powershell.exe'
    CommandLine|contains:
      - '-enc'
      - '-EncodedCommand'
  condition: selection
tags:
  - attack.execution
  - attack.t1059.001

पता लगाने की व्यापकता की सारणी

दायरे में आने वाली हर तकनीक के लिए दर्ज करें कि कौन-सा गतिविधि डेटा उपलब्ध है और पता लगाने का नियम सक्रिय होता है या नहीं। व्यापकता की एक पंक्ति पूरी तस्वीर दिखाती है:

  • तकनीक: T1059.001 PowerShell
  • डेटा स्रोत उपलब्ध: हाँ (सिस्मॉन 1, 4104)
  • पता लगाने का नियम उपलब्ध: हाँ (सिग्मा नियम)
  • अंतिम सत्यापन: बैंगनी परीक्षण की तारीख
  • परिणाम: पता चला / लॉग दर्ज हुआ / दृश्यता-रहित

VECTR जैसे उपकरण में रखी गई यह सारणी आपके पता लगाने की व्यापकता का आधिकारिक रिकॉर्ड बन जाती है।

कमजोर पता लगाने से बचना

एक सामान्य गलती यह है कि किसी पता लगाने को तकनीक से जोड़ दिया जाता है, लेकिन उसे ऐसे नाज़ुक और आसानी से चकमा दिए जा सकने वाले साक्ष्य पर आधारित बनाया जाता है। किसी एक विशिष्ट उपकरण-नाम का पता लगाना कमजोर होता है; व्यवहार का पता लगाना मजबूत होता है।

  • कमजोर: एक ही स्थिर रूप से लिखे गए मालवेयर फ़ाइल-नाम पर चेतावनी उत्पन्न करना
  • बेहतर: व्यवहार पर चेतावनी उत्पन्न करना, जैसे winword.exe से cmd.exe प्रक्रिया शुरू होना

पीड़ा का पिरामिड इसे स्पष्ट करता है: हैश मान और फ़ाइल-नाम हमलावर के लिए बदलना आसान हैं, जबकि हमलावरों की रणनीतियाँ, तकनीकें और प्रक्रियाएँ बदलना महँगा होता है। पिरामिड के ऊपरी स्तर पर पता लगाने के नियम बनाने का लक्ष्य रखें।

तकनीकों को श्रृंखला में जोड़ना

वास्तविक घुसपैठ एकल घटनाएँ नहीं, बल्कि श्रृंखलाएँ होती हैं। पूरी श्रृंखला पर आधारित पता लगाना किसी एक कड़ी से कहीं अधिक मजबूत होता है।

अनुकरण की गई एक श्रृंखला इस प्रकार हो सकती है:

  • T1566.001 लक्षित फ़िशिंग संलग्नक (प्रारंभिक पहुँच)
  • T1059.001 PowerShell (निष्पादन)
  • T1547.001 रजिस्ट्री रन कुंजी (स्थायित्व)
  • T1003.001 LSASS स्मृति निकालना (प्रमाणीकरण जानकारी तक पहुँच)

हर चरण का मानचित्रण करने पर आप ठीक-ठीक देख सकते हैं कि हमले की श्रृंखला में आपकी दृश्यता कहाँ से शुरू होती है और कहाँ समाप्त होती है।

मानचित्रण का सत्यापन

परीक्षण होने तक कोई मानचित्रण केवल एक दावा होता है। बैंगनी सत्र के दौरान आक्रामक दल प्रक्रिया चलाता है और रक्षात्मक दल पुष्टि करता है कि जोड़ा गया पता लगाने का नियम, जोड़े गए डेटा स्रोत पर वास्तव में सक्रिय होता है।

  • प्रक्रिया को नियंत्रित समयावधि में चलाएँ
  • पुष्टि करें कि अपेक्षित घटना ID गतिविधि डेटा में दिखाई देती है
  • पुष्टि करें कि नियम चेतावनी उत्पन्न करता है, केवल लॉग नहीं
  • सत्यापन की तारीख और परिणाम दर्ज करें

इस चक्र के बाद ही किसी तकनीक को वास्तव में पता लगने योग्य मानें।

नेविगेटर से दृश्य रूप देना

ATT&CK नेविगेटर आपको सारणी पर पता लगाने की व्यापकता को रंगीन ऊष्मा-मानचित्र के रूप में दिखाने देता है। पता चलने पर हरा, केवल लॉग दर्ज होने पर पीला और दृश्यता-रहित क्षेत्रों के लिए लाल रंग रखें।

  • अपने नज़र रखने वाले उपकरण से परिणामों को नेविगेटर परत के रूप में निर्यात करें
  • कई परतों को एक-दूसरे पर रखें (परीक्षित बनाम खतरा-सूचना की प्राथमिकताएँ)
  • निवेश का औचित्य बताने के लिए ऊष्मा-मानचित्र नेतृत्व के साथ साझा करें

यह दृश्य ‘पता लगाने की व्यापकता’ जैसी अमूर्त अवधारणा को गैर-तकनीकी हितधारकों के लिए तुरंत समझने योग्य बना देता है।

त्वरित जाँच

हमलों को पता लगाने की प्रणालियों से जोड़ने की अपनी समझ जाँचें।

पुनरावलोकन

अब आप हमलों को व्यवस्थित रूप से पता लगाने की प्रणालियों से जोड़ सकते हैं:

  • साझा भाषा के रूप में ATT&CK ID (कार्यनीति, तकनीक, उप-तकनीक) का उपयोग करें
  • उस डेटा स्रोत की पहचान करें जो हर तकनीक को उजागर करता है
  • एक वास्तविक प्रक्रिया चुनें, फिर व्यवहार-आधारित तर्क लिखें
  • तकनीक से चिह्नित स्थानांतरण योग्य नियम सिग्मा में व्यक्त करें
  • कमजोर पता लगाने से बचने के लिए पीड़ा के पिरामिड के ऊपरी स्तर पर लक्ष्य रखें
  • हर मानचित्रण का सजीव रूप से सत्यापन करें, फिर नेविगेटर में पता लगाने की व्यापकता का दृश्य बनाएँ

अगले भाग में आप शुरू से अंत तक वास्तविक बैंगनी टीम अभ्यास की योजना बनाकर उसे चलाएँगे।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Cyber Security Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
76
पाठ
303

अक्सर पूछे जाने वाले प्रश्न

क्या “हमलों को डिटेक्शन से मानचित्रित करना” पाठ निःशुल्क है?

हाँ — Cyber Security Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “हमलों को डिटेक्शन से मानचित्रित करना” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“हमलों को डिटेक्शन से मानचित्रित करना” में मैं क्या सीखूँगा?

तकनीकों को MITRE ATT&CK के अनुरूप बनाना। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cyber Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Cyber Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cyber Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।

“हमलों को डिटेक्शन से मानचित्रित करना” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Cyber Security Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Cyber Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. पर्पल टीमिंग क्यों
  2. हमलों को डिटेक्शन से मानचित्रित करना
  3. पर्पल टीम अभ्यास चलाना
  4. डिटेक्शन अंतराल और मेट्रिक्स दूर करना
← Cyber Security Academy पर वापस जाएँ