Cyber Security Academy · Pelajaran

Memetakan Serangan ke Deteksi

Menyelaraskan teknik dengan MITRE ATT&CK.

Pelajaran 2 dari 413 langkah

Memetakan Serangan ke Deteksi adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Mengapa Memetakan ke ATT&CK

MITRE ATT&CK adalah basis pengetahuan terkurasi tentang taktik, teknik, dan prosedur pihak lawan yang diamati di dunia nyata. Kerangka ini memberi tim merah dan tim biru kosakata bersama.

Memetakan setiap pengujian dan setiap deteksi ke ID ATT&CK memungkinkan Anda menjawab satu pertanyaan secara tepat: perilaku pihak lawan mana yang benar-benar dapat kita lihat?

  • Taktik = tujuan pihak lawan ("mengapa")
  • Teknik = cara mereka mencapainya ("bagaimana")
  • Prosedur = penerapan khususnya ("apa")

Anatomi ID Teknik

Setiap teknik memiliki pengenal yang stabil dan akan Anda gunakan di seluruh pengujian tim ungu.

  • T1059 — Penerjemah Perintah dan Skrip (teknik)
  • T1059.001 — PowerShell (subteknik)
  • TA0002 — Eksekusi (taktik yang menaunginya)

Satu teknik dapat digunakan untuk beberapa taktik. Misalnya, akun valid (T1078) mendukung Akses Awal, Persistensi, Eskalasi Hak Istimewa, dan Pengelakan Pertahanan secara bersamaan.

Dari Prosedur ke Sumber Data

Untuk mendeteksi suatu teknik, Anda harus mengetahui sumber data yang mengungkapkannya. ATT&CK mencantumkan sumber data dan komponen untuk setiap teknik.

Untuk eksekusi PowerShell (T1059.001), telemetri yang relevan mencakup:

  • pencatatan blok skrip (ID Peristiwa 4104)
  • pencatatan modul (ID Peristiwa 4103)
  • pembuatan proses dengan baris perintah (ID Peristiwa 4688 / Sysmon 1)

Jika tidak satu pun dari data ini dikumpulkan, teknik tersebut pasti menjadi titik buta, sebaik apa pun aturan Anda.

Memilih Prosedur untuk Diemulasikan

Teknik bersifat abstrak; yang Anda deteksi adalah prosedur konkret. Pilih penerapan realistis yang benar-benar digunakan oleh pihak lawan.

Untuk T1059.001, contoh prosedur perintah tersandi yang umum terlihat seperti ini:

powershell.exe -nop -w hidden -enc <base64-encoded-script>

Menentukan Logika Deteksi

Setelah mengetahui artefaknya, Anda menyatakan logika deteksi. Contoh perintah tersandi di atas menghasilkan peristiwa pembuatan proses yang baris perintahnya berisi tanda mencurigakan.

Pseudoaturan untuknya:

process == 'powershell.exe'
AND command_line CONTAINS '-enc'
AND command_line MATCHES '(?i)(-nop|-w hidden|-windowstyle hidden)'

Menulis Aturan Portabel dengan Sigma

Sigma adalah format deteksi generik dan netral terhadap vendor yang dapat dikompilasi menjadi Splunk, Elastic, Sentinel, dan platform lainnya. Memetakan aturan ke ATT&CK membuat cakupan dapat dilacak.

Cuplikan Sigma untuk PowerShell tersandi yang mencurigakan:

detection:
  selection:
    Image|endswith: '\powershell.exe'
    CommandLine|contains:
      - '-enc'
      - '-EncodedCommand'
  condition: selection
tags:
  - attack.execution
  - attack.t1059.001

Matriks Cakupan

Untuk setiap teknik dalam cakupan, catat telemetri yang tersedia dan apakah deteksi terpicu. Satu baris cakupan memuat gambaran lengkap:

  • Teknik: T1059.001 PowerShell
  • Sumber data tersedia: Ya (Sysmon 1, 4104)
  • Deteksi tersedia: Ya (aturan Sigma)
  • Validasi terakhir: tanggal pengujian tim ungu
  • Hasil: Terdeteksi / Dicatat / Titik buta

Tabel ini, yang disimpan dalam alat seperti VECTR, menjadi catatan resmi cakupan deteksi Anda.

Menghindari Deteksi Rapuh

Jebakan umum adalah memetakan deteksi ke suatu teknik, tetapi membangunnya berdasarkan artefak yang rapuh dan mudah dihindari. Mendeteksi satu nama alat tertentu bersifat rapuh; mendeteksi perilaku bersifat tangguh.

  • Rapuh: berikan peringatan untuk satu nama berkas perangkat lunak jahat yang ditulis secara permanen
  • Lebih baik: berikan peringatan untuk perilakunya, misalnya proses yang dibuat dari winword.exe ke cmd.exe

Piramida Rasa Sakit menggambarkan hal ini: hash dan nama berkas mudah diubah oleh penyerang, sedangkan taktik, teknik, dan prosedur membutuhkan biaya besar untuk diubah. Arahkan deteksi ke tingkat atas piramida.

Merangkai Teknik

Penyusupan nyata merupakan rangkaian, bukan peristiwa tunggal. Deteksi pada seluruh rangkaian jauh lebih kuat daripada deteksi pada satu tautan saja.

Contoh rangkaian yang diemulasikan:

  • T1566.001 Phishing tertarget melalui lampiran (Akses Awal)
  • T1059.001 PowerShell (Eksekusi)
  • T1547.001 Kunci Jalankan Registri (Persistensi)
  • T1003.001 Pengambilan Memori LSASS (Akses Kredensial)

Memetakan setiap langkah memungkinkan Anda melihat dengan tepat di bagian mana dari rantai serangan visibilitas Anda dimulai dan berhenti.

Memvalidasi Pemetaan

Pemetaan hanyalah klaim sampai diuji. Selama sesi tim ungu, tim merah menjalankan prosedur dan tim biru memastikan bahwa deteksi yang dipetakan benar-benar terpicu pada sumber data yang dipetakan.

  • Jalankan prosedur dalam jendela waktu yang terkendali
  • Pastikan ID peristiwa yang diharapkan muncul dalam telemetri
  • Pastikan aturan menghasilkan peringatan (bukan hanya catatan)
  • Catat tanggal dan hasil validasi

Hanya setelah rangkaian ini Anda dapat menandai suatu teknik sebagai benar-benar tercakup.

Memvisualisasikan dengan Navigator

ATT&CK Navigator memungkinkan Anda menampilkan cakupan sebagai peta panas berwarna di atas matriks. Warna hijau untuk terdeteksi, kuning untuk hanya dicatat, dan merah untuk titik buta.

  • Ekspor hasil dari alat pelacakan Anda sebagai lapisan Navigator
  • Tumpangkan beberapa lapisan (yang diuji dibandingkan prioritas intelijen ancaman)
  • Bagikan peta panas dengan pimpinan untuk membenarkan investasi

Visualisasi ini membuat konsep abstrak seperti "cakupan deteksi" langsung dapat dipahami oleh pemangku kepentingan nonteknis.

Pemeriksaan Singkat

Uji pemahaman Anda tentang pemetaan serangan ke deteksi.

Rangkuman

Sekarang Anda dapat menyelaraskan serangan dengan deteksi secara sistematis:

  • Gunakan ID ATT&CK (taktik, teknik, subteknik) sebagai bahasa bersama
  • Identifikasi sumber data yang mengungkapkan setiap teknik
  • Pilih prosedur yang realistis, lalu tulis logika berbasis perilaku
  • Nyatakan aturan portabel dalam Sigma yang diberi tag teknik tersebut
  • Arahkan deteksi ke tingkat atas Piramida Rasa Sakit untuk menghindari deteksi yang rapuh
  • Validasi setiap pemetaan secara langsung, lalu visualisasikan cakupan di Navigator

Selanjutnya, Anda akan merencanakan dan menjalankan latihan tim ungu yang sebenarnya dari awal hingga akhir.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Memetakan Serangan ke Deteksi” gratis?

Ya — teks lengkap “Memetakan Serangan ke Deteksi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Memetakan Serangan ke Deteksi”?

Menyelaraskan teknik dengan MITRE ATT&CK. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Memetakan Serangan ke Deteksi” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Mengapa Purple Teaming
  2. Memetakan Serangan ke Deteksi
  3. Menjalankan Latihan Purple Team
  4. Menutup Kesenjangan Deteksi dan Metrik
← Kembali ke Cyber Security Academy