Memetakan Serangan ke Deteksi
Menyelaraskan teknik dengan MITRE ATT&CK.
Memetakan Serangan ke Deteksi adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Mengapa Memetakan ke ATT&CK
MITRE ATT&CK adalah basis pengetahuan terkurasi tentang taktik, teknik, dan prosedur pihak lawan yang diamati di dunia nyata. Kerangka ini memberi tim merah dan tim biru kosakata bersama.
Memetakan setiap pengujian dan setiap deteksi ke ID ATT&CK memungkinkan Anda menjawab satu pertanyaan secara tepat: perilaku pihak lawan mana yang benar-benar dapat kita lihat?
- Taktik = tujuan pihak lawan ("mengapa")
- Teknik = cara mereka mencapainya ("bagaimana")
- Prosedur = penerapan khususnya ("apa")
Anatomi ID Teknik
Setiap teknik memiliki pengenal yang stabil dan akan Anda gunakan di seluruh pengujian tim ungu.
T1059— Penerjemah Perintah dan Skrip (teknik)T1059.001— PowerShell (subteknik)TA0002— Eksekusi (taktik yang menaunginya)
Satu teknik dapat digunakan untuk beberapa taktik. Misalnya, akun valid (T1078) mendukung Akses Awal, Persistensi, Eskalasi Hak Istimewa, dan Pengelakan Pertahanan secara bersamaan.
Dari Prosedur ke Sumber Data
Untuk mendeteksi suatu teknik, Anda harus mengetahui sumber data yang mengungkapkannya. ATT&CK mencantumkan sumber data dan komponen untuk setiap teknik.
Untuk eksekusi PowerShell (T1059.001), telemetri yang relevan mencakup:
- pencatatan blok skrip (ID Peristiwa 4104)
- pencatatan modul (ID Peristiwa 4103)
- pembuatan proses dengan baris perintah (ID Peristiwa 4688 / Sysmon 1)
Jika tidak satu pun dari data ini dikumpulkan, teknik tersebut pasti menjadi titik buta, sebaik apa pun aturan Anda.
Memilih Prosedur untuk Diemulasikan
Teknik bersifat abstrak; yang Anda deteksi adalah prosedur konkret. Pilih penerapan realistis yang benar-benar digunakan oleh pihak lawan.
Untuk T1059.001, contoh prosedur perintah tersandi yang umum terlihat seperti ini:
powershell.exe -nop -w hidden -enc <base64-encoded-script>Menentukan Logika Deteksi
Setelah mengetahui artefaknya, Anda menyatakan logika deteksi. Contoh perintah tersandi di atas menghasilkan peristiwa pembuatan proses yang baris perintahnya berisi tanda mencurigakan.
Pseudoaturan untuknya:
process == 'powershell.exe'
AND command_line CONTAINS '-enc'
AND command_line MATCHES '(?i)(-nop|-w hidden|-windowstyle hidden)'Menulis Aturan Portabel dengan Sigma
Sigma adalah format deteksi generik dan netral terhadap vendor yang dapat dikompilasi menjadi Splunk, Elastic, Sentinel, dan platform lainnya. Memetakan aturan ke ATT&CK membuat cakupan dapat dilacak.
Cuplikan Sigma untuk PowerShell tersandi yang mencurigakan:
detection:
selection:
Image|endswith: '\powershell.exe'
CommandLine|contains:
- '-enc'
- '-EncodedCommand'
condition: selection
tags:
- attack.execution
- attack.t1059.001Matriks Cakupan
Untuk setiap teknik dalam cakupan, catat telemetri yang tersedia dan apakah deteksi terpicu. Satu baris cakupan memuat gambaran lengkap:
- Teknik: T1059.001 PowerShell
- Sumber data tersedia: Ya (Sysmon 1, 4104)
- Deteksi tersedia: Ya (aturan Sigma)
- Validasi terakhir: tanggal pengujian tim ungu
- Hasil: Terdeteksi / Dicatat / Titik buta
Tabel ini, yang disimpan dalam alat seperti VECTR, menjadi catatan resmi cakupan deteksi Anda.
Menghindari Deteksi Rapuh
Jebakan umum adalah memetakan deteksi ke suatu teknik, tetapi membangunnya berdasarkan artefak yang rapuh dan mudah dihindari. Mendeteksi satu nama alat tertentu bersifat rapuh; mendeteksi perilaku bersifat tangguh.
- Rapuh: berikan peringatan untuk satu nama berkas perangkat lunak jahat yang ditulis secara permanen
- Lebih baik: berikan peringatan untuk perilakunya, misalnya proses yang dibuat dari
winword.exekecmd.exe
Piramida Rasa Sakit menggambarkan hal ini: hash dan nama berkas mudah diubah oleh penyerang, sedangkan taktik, teknik, dan prosedur membutuhkan biaya besar untuk diubah. Arahkan deteksi ke tingkat atas piramida.
Merangkai Teknik
Penyusupan nyata merupakan rangkaian, bukan peristiwa tunggal. Deteksi pada seluruh rangkaian jauh lebih kuat daripada deteksi pada satu tautan saja.
Contoh rangkaian yang diemulasikan:
T1566.001Phishing tertarget melalui lampiran (Akses Awal)T1059.001PowerShell (Eksekusi)T1547.001Kunci Jalankan Registri (Persistensi)T1003.001Pengambilan Memori LSASS (Akses Kredensial)
Memetakan setiap langkah memungkinkan Anda melihat dengan tepat di bagian mana dari rantai serangan visibilitas Anda dimulai dan berhenti.
Memvalidasi Pemetaan
Pemetaan hanyalah klaim sampai diuji. Selama sesi tim ungu, tim merah menjalankan prosedur dan tim biru memastikan bahwa deteksi yang dipetakan benar-benar terpicu pada sumber data yang dipetakan.
- Jalankan prosedur dalam jendela waktu yang terkendali
- Pastikan ID peristiwa yang diharapkan muncul dalam telemetri
- Pastikan aturan menghasilkan peringatan (bukan hanya catatan)
- Catat tanggal dan hasil validasi
Hanya setelah rangkaian ini Anda dapat menandai suatu teknik sebagai benar-benar tercakup.
Memvisualisasikan dengan Navigator
ATT&CK Navigator memungkinkan Anda menampilkan cakupan sebagai peta panas berwarna di atas matriks. Warna hijau untuk terdeteksi, kuning untuk hanya dicatat, dan merah untuk titik buta.
- Ekspor hasil dari alat pelacakan Anda sebagai lapisan Navigator
- Tumpangkan beberapa lapisan (yang diuji dibandingkan prioritas intelijen ancaman)
- Bagikan peta panas dengan pimpinan untuk membenarkan investasi
Visualisasi ini membuat konsep abstrak seperti "cakupan deteksi" langsung dapat dipahami oleh pemangku kepentingan nonteknis.
Pemeriksaan Singkat
Uji pemahaman Anda tentang pemetaan serangan ke deteksi.
Rangkuman
Sekarang Anda dapat menyelaraskan serangan dengan deteksi secara sistematis:
- Gunakan ID ATT&CK (taktik, teknik, subteknik) sebagai bahasa bersama
- Identifikasi sumber data yang mengungkapkan setiap teknik
- Pilih prosedur yang realistis, lalu tulis logika berbasis perilaku
- Nyatakan aturan portabel dalam Sigma yang diberi tag teknik tersebut
- Arahkan deteksi ke tingkat atas Piramida Rasa Sakit untuk menghindari deteksi yang rapuh
- Validasi setiap pemetaan secara langsung, lalu visualisasikan cakupan di Navigator
Selanjutnya, Anda akan merencanakan dan menjalankan latihan tim ungu yang sebenarnya dari awal hingga akhir.
Belajar Cyber Security Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Memetakan Serangan ke Deteksi” gratis?
Ya — teks lengkap “Memetakan Serangan ke Deteksi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Memetakan Serangan ke Deteksi”?
Menyelaraskan teknik dengan MITRE ATT&CK. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Memetakan Serangan ke Deteksi” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Mengapa Purple Teaming
- Memetakan Serangan ke Deteksi
- Menjalankan Latihan Purple Team
- Menutup Kesenjangan Deteksi dan Metrik