Mappare gli attacchi sui rilevamenti
Allineare le tecniche a MITRE ATT&CK.
Mappare gli attacchi sui rilevamenti è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Perché mappare su ATT&CK
MITRE ATT&CK è una base di conoscenze curata sulle tattiche, tecniche e procedure degli avversari osservate nel mondo reale. Fornisce ai team red e blue un vocabolario comune.
Mappare ogni test e ogni rilevamento a un ID ATT&CK consente di rispondere con precisione a una domanda: quali comportamenti degli avversari siamo effettivamente in grado di vedere?
- Tattiche = l'obiettivo dell'avversario (il «perché»)
- Tecniche = il modo in cui lo raggiunge (il «come»)
- Procedure = l'implementazione specifica (il «cosa»)
Struttura di un ID di tecnica
Ogni tecnica ha un identificatore stabile che userà in ogni attività di purple teaming.
T1059— Command and Scripting Interpreter (tecnica)T1059.001— PowerShell (sotto-tecnica)TA0002— Execution (la tattica di appartenenza)
Una singola tecnica può appartenere a più tattiche. Ad esempio, la tecnica Valid Accounts (T1078) supporta contemporaneamente Initial Access, Persistence, Privilege Escalation e Defense Evasion.
Dalla procedura alla fonte di dati
Per rilevare una tecnica, deve sapere quale fonte di dati la rende visibile. ATT&CK elenca le fonti di dati e i relativi componenti per ogni tecnica.
Per l'esecuzione di PowerShell (T1059.001), la telemetria rilevante include:
- Script block logging (Event ID 4104)
- Module logging (Event ID 4103)
- Process creation con la riga di comando (Event ID 4688 / Sysmon 1)
Se non viene raccolto nessuno di questi dati, la tecnica costituisce un punto cieco garantito, indipendentemente dalla qualità delle regole.
Scegliere una procedura da emulare
Una tecnica è astratta; ciò che si rileva sono procedure concrete. Scelga un'implementazione realistica che un avversario utilizza davvero.
Per T1059.001, una procedura comune basata su un comando codificato è simile alla seguente:
powershell.exe -nop -w hidden -enc <base64-encoded-script>Definire la logica di rilevamento
Una volta identificato l'artefatto, si esprime la logica di rilevamento. L'esempio del comando codificato precedente genera un evento di creazione del processo la cui riga di comando contiene flag sospetti.
Una pseudoregola per questo caso:
process == 'powershell.exe'
AND command_line CONTAINS '-enc'
AND command_line MATCHES '(?i)(-nop|-w hidden|-windowstyle hidden)'Scrivere regole portabili con Sigma
Sigma è un formato generico e indipendente dal fornitore per i rilevamenti, compilabile per Splunk, Elastic, Sentinel e altri strumenti. Mappare le regole su ATT&CK consente di tenere traccia della copertura.
Uno snippet Sigma per PowerShell codificato e sospetto:
detection:
selection:
Image|endswith: '\powershell.exe'
CommandLine|contains:
- '-enc'
- '-EncodedCommand'
condition: selection
tags:
- attack.execution
- attack.t1059.001La matrice della copertura
Per ogni tecnica inclusa nell'ambito, annoti quali dati di telemetria sono disponibili e se un rilevamento si attiva. Una riga della copertura riassume il quadro completo:
- Tecnica: T1059.001 PowerShell
- Fonte di dati disponibile: Sì (Sysmon 1, 4104)
- Rilevamento esistente: Sì (regola Sigma)
- Ultima convalida: data del test di purple teaming
- Risultato: Rilevato / Registrato / Punto cieco
Questa tabella, conservata in uno strumento come VECTR, diventa il registro autorevole della copertura dei rilevamenti.
Evitare rilevamenti fragili
Un errore comune consiste nel mappare un rilevamento a una tecnica, ma basarlo su un artefatto fragile e facilmente eludibile. Rilevare il nome di uno specifico strumento è fragile; rilevare il comportamento è robusto.
- Fragile: generare un avviso per un singolo nome di file malware codificato direttamente nella regola
- Migliore: generare un avviso per il comportamento, ad esempio un processo avviato da
winword.exeche generacmd.exe
La Pyramid of Pain illustra questo principio: per un attaccante è banale cambiare hash e nomi dei file, mentre modificare i TTP è costoso. Punti a rilevamenti situati ai livelli più alti della piramide.
Concatenare le tecniche
Le intrusioni reali sono catene, non eventi isolati. Un rilevamento dell'intera catena è molto più efficace di qualsiasi singolo anello.
Una catena emulata potrebbe essere:
T1566.001Spearphishing Attachment (Initial Access)T1059.001PowerShell (Execution)T1547.001Registry Run Key (Persistence)T1003.001LSASS Memory dumping (Credential Access)
Mappare ogni passaggio consente di vedere esattamente dove inizia e finisce la visibilità nella kill chain.
Convalidare la mappatura
Una mappatura è solo un'ipotesi finché non viene testata. Durante la sessione di purple teaming, il team rosso esegue la procedura e il team blu conferma che il rilevamento mappato si attivi sulla fonte di dati mappata.
- Eseguire la procedura in una finestra controllata
- Confermare che l'ID evento previsto compaia nella telemetria
- Confermare che la regola generi un avviso, non solo un log
- Registrare la data e l'esito della convalida
Solo dopo questo ciclo si può contrassegnare una tecnica come realmente coperta.
Visualizzare con Navigator
ATT&CK Navigator consente di visualizzare la copertura come una heatmap colorata sovrapposta alla matrice. Verde per i rilevamenti, giallo per i soli log, rosso per i punti ciechi.
- Esportare i risultati dallo strumento di tracciamento come layer di Navigator
- Sovrapporre più layer (testati rispetto alle priorità dell'intelligence sulle minacce)
- Condividere la heatmap con la dirigenza per motivare gli investimenti
Questa visualizzazione rende immediatamente comprensibile un concetto astratto come la «copertura dei rilevamenti» anche alle parti interessate non tecniche.
Verifica rapida
Verifichi la sua comprensione della mappatura degli attacchi ai rilevamenti.
Riepilogo
Ora è in grado di allineare sistematicamente gli attacchi ai rilevamenti:
- Usi gli ID ATT&CK (tattica, tecnica, sotto-tecnica) come linguaggio comune
- Identifichi la fonte di dati che rende visibile ciascuna tecnica
- Scelga una procedura realistica, poi scriva una logica basata sul comportamento
- Esprima regole portabili in Sigma contrassegnate con la tecnica
- Punti ai livelli più alti della Pyramid of Pain per evitare rilevamenti fragili
- Convalidi ogni mappatura durante l'esecuzione, poi visualizzi la copertura in Navigator
Successivamente pianificherà e svolgerà un'esercitazione di purple teaming completa, dall'inizio alla fine.
Domande Frequenti
La lezione «Mappare gli attacchi sui rilevamenti» è gratuita?
Sì — il testo completo di «Mappare gli attacchi sui rilevamenti» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Mappare gli attacchi sui rilevamenti»?
Allineare le tecniche a MITRE ATT&CK. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Mappare gli attacchi sui rilevamenti»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Perché il purple teaming
- Mappare gli attacchi sui rilevamenti
- Eseguire un'esercitazione di purple team
- Colmare le lacune di rilevamento e definire le metriche