0Pricing
Cloud & IT Cert Prep · Pelajaran

Kerangka Kerja MITRE ATT&CK untuk Deteksi dan Respons

Petakan TTP penyerang ke teknik MITRE ATT&CK dan gunakan kerangka kerja tersebut untuk memprioritaskan rekayasa deteksi serta analisis kesenjangan pada pengendalian keamanan.

Kerangka Kerja MITRE ATT&CK untuk Deteksi dan Respons adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa Itu MITRE ATT&CK?

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) adalah basis pengetahuan yang dapat diakses secara global tentang taktik dan teknik adversari di dunia nyata, berdasarkan intelijen ancaman yang diamati. Basis pengetahuan ini dikelola oleh organisasi nirlaba MITRE Corporation dan disusun sebagai matriks dengan tactics (tujuan penyerang) di bagian atas dan techniques (metode yang digunakan untuk mencapai tujuan tersebut) sebagai baris. ATT&CK bukan daftar periksa atau kerangka kepatuhan — ini adalah model deskriptif tentang cara penyerang nyata berperilaku, yang berasal dari laporan insiden, intelijen ancaman, dan latihan red team. ATT&CK telah menjadi bahasa umum industri keamanan untuk mendeskripsikan perilaku penyerang.

Struktur Matriks ATT&CK: Tactics dan Techniques

ATT&CK Enterprise Matrix berisi 14 tactics yang mewakili tujuan tingkat tinggi penyerang: Reconnaissance, Resource Development, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration, dan Impact. Setiap tactic berisi beberapa techniques (metode khusus), dan banyak technique memiliki sub-techniques untuk deskripsi yang lebih terperinci. Sebagai contoh, tactic Persistence berisi technique T1053 (Scheduled Task/Job) dengan sub-techniques untuk Windows Task Scheduler, cron, dan penjadwal cloud.

# Example ATT&CK technique notation:
# T1059 - Command and Scripting Interpreter (technique)
# T1059.001 - PowerShell (sub-technique)
# T1059.003 - Windows Command Shell (sub-technique)
# T1059.006 - Python (sub-technique)

# Tactics are numbered TA0001 through TA0043
# Techniques are numbered T1001-T9999
# Sub-techniques: T1059.001

Grup dan Perangkat Lunak ATT&CK

ATT&CK mencakup basis data Groups yang mendata grup pelaku ancaman yang telah dikenal (misalnya APT28, APT41, Lazarus Group, Sandworm), beserta techniques tertentu yang diketahui digunakan oleh setiap grup. Hal ini memungkinkan defender bertanya: 'Kami beroperasi di industri yang menjadi target APT41 — techniques mereka yang mana yang belum kami deteksi?' ATT&CK juga mendata Software (alat malware tertentu seperti Cobalt Strike, Mimikatz, dan Empire) yang dikaitkan dengan techniques yang diimplementasikannya. Ini membantu analis memahami kemampuan malware yang teridentifikasi dalam suatu insiden dengan cepat melalui pencarian pada basis data software ATT&CK.

ATT&CK Navigator: Memvisualisasikan Cakupan

ATT&CK Navigator adalah alat berbasis web yang menampilkan matriks ATT&CK dan memungkinkan tim memberi kode warna pada techniques berdasarkan cakupan deteksi, penggunaan oleh pelaku ancaman, atau hasil pengujian. Kasus penggunaan umum: cakupan red team — menandai techniques yang berhasil diuji dalam latihan red team; cakupan deteksi — menandai techniques yang telah memiliki aturan SIEM atau deteksi EDR; lapisan pelaku ancaman — mengimpor profil pelaku ancaman untuk menyoroti semua techniques yang terkait dengan grup APT tertentu dan segera melihat techniques mana yang belum memiliki deteksi. Navigator menghasilkan analisis kesenjangan yang menunjukkan titik buta dalam pertahanan Anda.

# ATT&CK Navigator usage:
# 1. Go to https://mitre-attack.github.io/attack-navigator/
# 2. Load a threat actor layer (e.g., APT29/Cozy Bear)
# 3. Add your detection layer (techniques with rules = green)
# 4. Identify red techniques (attacker uses, no detection)
# 5. Prioritize detection engineering for high-risk gaps

Menggunakan ATT&CK untuk Perburuan Ancaman

ATT&CK mendorong perburuan ancaman yang terstruktur dengan menyediakan hipotesis konkret: alih-alih mencari “aktivitas mencurigakan”, pemburu bertanya, “Apakah ada tanda-tanda T1003.001 (OS Credential Dumping: LSASS Memory) di lingkungan kita?” Setiap teknik ATT&CK menyertakan panduan deteksi yang mencantumkan sumber Data tertentu (peristiwa Process, log peristiwa Windows, lalu lintas jaringan, modifikasi registri) serta indikator yang perlu dicari. Hal ini mengubah intuisi perburuan yang masih samar menjadi kueri Data spesifik yang dapat ditulis di Splunk, KQL (Microsoft Sentinel), atau Elastic. Tim perburuan mendokumentasikan hasilnya dan menutup kesenjangan dengan membuat rule deteksi untuk teknik yang ditemukan tetapi belum memiliki cakupan deteksi.

# ATT&CK-driven hunt: T1003.001 LSASS credential dumping
# Data source: Process events
# Indicator: Access to lsass.exe from non-system processes

# Splunk hunt query:
# index=windows source='WinEventLog:Security' EventCode=4656
# | where ObjectName like '%lsass%'
# | where SubjectUserName not in ('SYSTEM', 'LOCAL SERVICE')
# | stats count by ComputerName, SubjectUserName, ProcessName

Memetakan Insiden ke ATT&CK

Selama dan setelah insiden, pemetaan tindakan penyerang ke teknik ATT&CK memberikan beberapa manfaat: kejelasan komunikasi — alih-alih mendeskripsikan tindakan penyerang dengan istilah yang dibuat secara ad hoc, analis menggunakan ID teknik terstandardisasi yang dipahami oleh profesional Security mana pun; rekonstruksi linimasa — urutan taktik ATT&CK mencerminkan rantai pembunuhan, sehingga membantu mengatur bukti secara kronologis; berbagi intelijen ancaman — IoCs dan TTP yang diberi tag ATT&CK dapat dibagikan melalui format STIX/TAXII dalam bentuk yang dapat dibaca mesin kepada organisasi lain dan ISAC; serta peningkatan deteksi — setiap teknik yang dipetakan tetapi sebelumnya belum memiliki deteksi menjadi kandidat untuk rule SIEM baru atau cakupan EDR.

ATT&CK untuk Tim Merah: Emulasi Musuh

Rencana emulasi musuh menggunakan ATT&CK untuk merancang latihan tim merah yang meniru TTP tertentu dari kelompok ancaman yang telah dikenal. MITRE menyediakan rencana emulasi musuh gratis untuk kelompok seperti APT3, APT29, dan FIN6, dengan prosedur langkah demi langkah yang sesuai dengan perilaku mereka di dunia nyata. Alat seperti CALDERA (platform emulasi musuh otomatis milik MITRE), Atomic Red Team (skrip pengujian portabel untuk satu teknik), dan Cobalt Strike (C2 tim merah komersial) memungkinkan pelaksanaan teknik ATT&CK di lingkungan yang terkendali. Hasilnya secara langsung menunjukkan teknik mana yang dapat menghindari deteksi yang ada.

# Atomic Red Team: execute a single ATT&CK technique test
# Install Invoke-AtomicRedTeam PowerShell module
Install-Module invoke-atomicredteam

# Execute test for T1059.001 (PowerShell execution)
Invoke-AtomicTest T1059.001 -TestNumbers 1

# Cleanup after test
Invoke-AtomicTest T1059.001 -TestNumbers 1 -Cleanup

Rekayasa Deteksi dengan ATT&CK

Rekayasa deteksi menggunakan ATT&CK untuk membangun rule deteksi secara sistematis. Untuk setiap teknik, ATT&CK mencantumkan: sumber Data yang diperlukan untuk mendeteksinya (log peristiwa Windows, peristiwa Sysmon, log jaringan, telemetri EDR), indikator deteksi (nama Process tertentu, pola baris perintah, jalur registri), dan potensi positif palsu. Suatu rule deteksi harus dipetakan ke ID teknik ATT&CK tertentu agar cakupannya dapat dilacak. Vendor seperti Splunk (ES Content Update), Elastic (rule deteksi SIEM), dan Sigma (format rule yang tidak bergantung pada platform) semuanya menerbitkan rule deteksi yang dipetakan ke ATT&CK dan dapat diterapkan serta disesuaikan.

# Sigma rule (platform-agnostic) for T1053.005 Scheduled Task creation
title: Suspicious Scheduled Task Creation
status: stable
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4698
    TaskContent|contains:
      - 'cmd.exe'
      - 'powershell'
      - 'wscript'
  condition: selection
falsepositives:
  - Legitimate software deployment
level: high

ATT&CK untuk ICS dan Seluler

MITRE telah memperluas ATT&CK melampaui IT perusahaan untuk mencakup lingkungan tambahan: ATT&CK untuk ICS (Industrial Control Systems) — mencakup SCADA, PLC, dan lingkungan OT yang menjadi sasaran ancaman seperti Industroyer dan TRITON; ATT&CK untuk Seluler — mencakup teknik serangan Android dan iOS, termasuk teknik aplikasi berbahaya, phishing melalui SMS, dan eksploitasi perangkat seluler. Setiap matriks disesuaikan dengan arsitektur dan ancaman unik di lingkungannya. Peserta Security+ harus mengetahui keberadaan matriks ini dan memahami bahwa ATT&CK merupakan kerangka kerja yang terus berkembang dan dipelihara, serta diperbarui setiap kuartal dengan teknik baru yang ditemukan di lapangan.

ATT&CK vs Rantai Pembunuhan Siber

Matriks MITRE ATT&CK dan Rantai Pembunuhan Siber Lockheed Martin memiliki tujuan yang berkaitan, tetapi berbeda. Rantai Pembunuhan memiliki 7 fase tingkat tinggi (dari Pengintaian hingga Tindakan terhadap Sasaran) dan cocok untuk deskripsi naratif tingkat tinggi mengenai kampanye serangan. ATT&CK memiliki 14 taktik dengan ratusan teknik dan subteknik spesifik — kerangka ini jauh lebih terperinci dan dapat ditindaklanjuti bagi defender yang menulis rule deteksi. Dalam praktiknya, banyak organisasi menggunakan keduanya: Rantai Pembunuhan untuk komunikasi dengan eksekutif dan deskripsi tingkat kampanye, serta ATT&CK untuk rekayasa deteksi teknis dan analisis kesenjangan. Security+ mengharapkan Anda memahami kedua kerangka kerja tersebut.

ATT&CK dalam Tanggap Insiden

Selama tanggap insiden aktif, ATT&CK mempercepat penyelidikan dengan menyarankan hal yang perlu dicari berikutnya. Jika Anda telah mengonfirmasi T1059.001 (eksekusi PowerShell), ATT&CK memberi tahu Anda teknik lanjutan yang umum: T1105 (Ingress Tool Transfer — mengunduh alat tambahan), T1003 (Credential Dumping — langkah berikutnya setelah eksekusi), T1071 (Application Layer Protocol C2 — PowerShell terhubung ke infrastruktur penyerang). Hal ini membentuk penyelidikan berbasis hipotesis: teknik A yang telah dikonfirmasi menyarankan teknik B; cari B, dan jika ditemukan, hal itu mengonfirmasi pola serangan serta menyarankan teknik C. Dengan demikian, penyelidikan menjadi lebih cepat dan sistematis daripada eksplorasi Data tanpa batasan.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda telah mempelajari bahwa: MITRE ATT&CK mengatur perilaku musuh ke dalam 14 taktik dan ratusan teknik/subteknik berdasarkan pengamatan di dunia nyata, sehingga menjadi standar industri untuk mendeskripsikan TTP penyerang; ATT&CK Navigator memungkinkan analisis kesenjangan secara visual dengan menumpangkan profil pelaku ancaman pada cakupan deteksi Anda untuk menentukan prioritas pembangunan; dan ATT&CK mendorong rekayasa deteksi, perburuan ancaman, serta tanggap insiden dengan menyediakan sumber Data, indikator, dan saran pengaitan teknik yang spesifik. Selanjutnya, kita akan meninjau domain ujian SY0-701 beserta bobotnya untuk mempersiapkan sertifikasi.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Kerangka Kerja MITRE ATT&CK untuk Deteksi dan Respons” gratis?

Ya — teks lengkap “Kerangka Kerja MITRE ATT&CK untuk Deteksi dan Respons” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Kerangka Kerja MITRE ATT&CK untuk Deteksi dan Respons”?

Petakan TTP penyerang ke teknik MITRE ATT&CK dan gunakan kerangka kerja tersebut untuk memprioritaskan rekayasa deteksi serta analisis kesenjangan pada pengendalian keamanan. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Kerangka Kerja MITRE ATT&CK untuk Deteksi dan Respons” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Siklus Hidup APT: Dari Akses Awal hingga Persistensi
  2. Pergerakan Lateral: Pass-the-Hash dan Pass-the-Ticket
  3. Kerberoasting dan Serangan Golden Ticket
  4. Kerangka Kerja MITRE ATT&CK untuk Deteksi dan Respons
← Kembali ke Cloud & IT Cert Prep