Pemetaan ke MITRE ATT&CK
Menyelaraskan deteksi dengan teknik lawan.
Pemetaan ke MITRE ATT&CK adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Mengapa Memetakan ke ATT&CK
MITRE ATT&CK adalah basis pengetahuan tentang perilaku lawan di dunia nyata, yang diatur ke dalam taktik (alasannya) dan teknik (caranya). Pemetaan deteksi ke ATT&CK memberikan setiap aturan label bersama yang terstruktur.
Manfaatnya:
- Mengukur cakupan terhadap perilaku lawan yang diketahui
- Mengomunikasikan temuan dengan kosakata bersama
- Memprioritaskan kesenjangan berdasarkan relevansinya dengan model ancaman Anda
- Mengorelasikan peringatan di sepanjang rantai serangan
Taktik, Teknik, dan Subteknik
ATT&CK memiliki tiga tingkatan bertingkat:
- Taktik — tujuan lawan, misalnya Akses Kredensial (TA0006)
- Teknik — metode untuk mencapainya, misalnya Pembuangan Kredensial OS (T1003)
- Subteknik — varian tertentu, misalnya Memori LSASS (T1003.001)
Lakukan pemetaan sespesifik mungkin sesuai dukungan logika deteksi Anda. Aturan yang mendeteksi akses LSASS harus diberi tag T1003.001, bukan hanya T1003.
Membaca ID Teknik
ID teknik mengikuti pola tetap. Huruf T ditambah empat digit menunjukkan teknik; akhiran yang dipisahkan titik menunjukkan subteknik.
T1059 -> Command and Scripting Interpreter
T1059.001 -> PowerShell (sub-technique)
T1059.003 -> Windows Command Shell (sub-technique)
TA0002 -> Execution (tactic)Pemberian Tag dalam Sigma
Sigma menyimpan referensi ATT&CK dalam bidang tags menggunakan konvensi huruf kecil. Taktik menggunakan nama taktik; teknik menggunakan ID bertitik.
title: PowerShell Encoded Command
tags:
- attack.execution
- attack.t1059.001
detection:
selection:
Image|endswith: '\\powershell.exe'
CommandLine|contains: '-enc'
condition: selectionMemilih Teknik yang Tepat
Lakukan pemetaan berdasarkan hal yang benar-benar dibuktikan oleh log, bukan berdasarkan dugaan Anda. Perintah PowerShell yang dikodekan membuktikan T1059.001 (PowerShell) dan sering kali T1027 (Berkas atau Informasi yang Disamarkan). Perintah tersebut tidak dengan sendirinya membuktikan tujuannya.
Hindari pemberian tag secara berlebihan. Setiap tag harus dapat dipertanggungjawabkan hanya dari logika deteksi, atau peninjau tidak akan memercayai angka cakupan Anda.
Sumber dan Komponen Data
ATT&CK mendefinisikan sumber data dan komponen data yang menjadi sarana pengamatan setiap teknik. Hal ini menjembatani gagasan deteksi dengan telemetri yang harus Anda kumpulkan.
Untuk T1003.001 (Memori LSASS), komponen yang relevan mencakup:
- Proses: Eksekusi API OS
- Proses: Akses Proses
- Berkas: Akses Berkas
Jika Anda tidak memiliki telemetri yang mendasari suatu teknik, tidak ada aturan yang dapat mencakupnya. Petakan sumber data untuk menemukan kesenjangan pengumpulan, bukan hanya kesenjangan aturan.
Cakupan sebagai Peta Panas
Menggabungkan tag aturan Anda menghasilkan tampilan cakupan di seluruh matriks ATT&CK. ATT&CK Navigator menampilkannya sebagai peta panas berwarna.
Anda dapat membuat lapisan Navigator dari tag Sigma secara terprogram dan menampilkannya di atas matriks untuk melihat teknik yang tercakup, tercakup sebagian, dan tidak tercakup secara sekilas.
# layer.json (excerpt)
{
"techniques": [
{ "techniqueID": "T1059.001", "score": 100 },
{ "techniqueID": "T1003.001", "score": 50 }
]
}Prioritas Berdasarkan Ancaman
Cakupan seluruh matriks tidak mungkin dicapai dan juga tidak berguna. Prioritaskan berdasarkan intelijen ancaman: teknik apa yang benar-benar digunakan oleh kelompok yang menargetkan sektor Anda?
Halaman kelompok ATT&CK, misalnya APT29 dan FIN7, mencantumkan teknik terkait. Tumpangkan teknik yang digunakan oleh lawan paling relevan bagi Anda, lalu tutup kesenjangan deteksi di sana terlebih dahulu. Inilah inti pertahanan berbasis ancaman.
Kedalaman Deteksi, Bukan Hanya Keluasan
Satu aturan tipis untuk setiap teknik menciptakan keyakinan palsu. Lawan mengubah prosedur dalam suatu teknik, sehingga cakupan yang kuat berarti beberapa deteksi yang beragam untuk teknik berprioritas tinggi.
Lacak keduanya:
- Keluasan — berapa banyak teknik yang Anda cakup
- Kedalaman — berapa banyak deteksi berbeda dan sulit dihindari untuk setiap teknik
Teknik dengan satu aturan yang mudah dilewati tidak boleh dihitung sama dengan teknik yang memiliki deteksi perilaku berlapis.
Menjaga Pemetaan Tetap Mutakhir
ATT&CK memiliki versi dan terus berkembang: teknik ditambahkan, diberi nama ulang, ditinggalkan, atau disusun ulang menjadi subteknik di berbagai rilis. Tag yang usang dapat diam-diam merusak tampilan cakupan Anda.
- Tetapkan versi ATT&CK yang menjadi target tag Anda
- Tinjau pemetaan ketika rilis ATT&CK baru diterbitkan
- Migrasikan ID yang ditinggalkan, misalnya ketika suatu teknik dipecah menjadi subteknik
- Validasi tag dalam integrasi berkelanjutan terhadap kumpulan data ATT&CK terkini
Memperlakukan pemetaan sebagai metadata yang terus diperbarui menjaga kejujuran metrik cakupan dari waktu ke waktu.
Korelasi Sepanjang Rantai Serangan
Karena peringatan memiliki tag taktik, Anda dapat mengorelasikannya menjadi sebuah narasi. Urutan Akses Awal, lalu Eksekusi, kemudian Akses Kredensial, dan terakhir Pergerakan Lateral pada host yang sama menceritakan kejadian dengan jauh lebih kuat daripada satu peringatan saja.
Pemetaan memungkinkan penyusunan ini: aturan SOAR atau aturan korelasi dapat meningkatkan tingkat keparahan ketika beberapa taktik terpicu terhadap entitas yang sama dalam jendela waktu tertentu.
Pemeriksaan Singkat
Uji penilaian Anda dalam pemetaan ATT&CK.
Rangkuman
Memetakan deteksi ke MITRE ATT&CK mengubah aturan menjadi cakupan yang dapat diukur:
- ATT&CK menyusun taktik, teknik, dan subteknik secara bertingkat
- Beri tag pada aturan Sigma melalui
tags(attack.tactic,attack.tXXXX.YYY) - Lakukan pemetaan ke tingkat yang paling spesifik dan dapat dipertanggungjawabkan
- Sumber/komponen data mengungkapkan kesenjangan pengumpulan, bukan hanya kesenjangan aturan
- Peta panas Navigator memvisualisasikan cakupan
- Prioritaskan dengan intelijen ancaman tentang kelompok yang relevan
- Kejar kedalaman (deteksi yang beragam) pada teknik prioritas, bukan hanya keluasan
- Tag taktik memungkinkan korelasi rantai serangan
Selanjutnya: pengujian dan penyetelan agar deteksi tersebut tetap dapat dipercaya.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Pemetaan ke MITRE ATT&CK” gratis?
Ya — teks lengkap “Pemetaan ke MITRE ATT&CK” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Pemetaan ke MITRE ATT&CK”?
Menyelaraskan deteksi dengan teknik lawan. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Pemetaan ke MITRE ATT&CK” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Prinsip Detection-as-Code
- Menulis Aturan Sigma
- Pemetaan ke MITRE ATT&CK
- Menguji dan Menyetel Deteksi