Mappatura su MITRE ATT&CK
Allineare i rilevamenti alle tecniche degli avversari.
Mappatura su MITRE ATT&CK è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Perché mappare su ATT&CK
MITRE ATT&CK è una base di conoscenza dei comportamenti degli avversari nel mondo reale, organizzata in tattiche (il perché) e tecniche (il come). La mappatura delle rilevazioni su ATT&CK assegna a ogni regola un'etichetta strutturata comune.
I vantaggi:
- Misurare la copertura rispetto ai comportamenti noti degli avversari
- Comunicare i risultati con un vocabolario comune
- Stabilire le priorità delle lacune in base alla loro rilevanza per il modello delle minacce
- Correlare gli avvisi lungo una catena d'attacco
Tattiche, tecniche e sottotecniche
ATT&CK ha tre livelli gerarchici:
- Tattica — l'obiettivo dell'avversario, ad esempio Accesso alle credenziali (TA0006)
- Tecnica — un metodo per raggiungerlo, ad esempio Dumping delle credenziali del sistema operativo (T1003)
- Sottotecnica — una variante specifica, ad esempio Memoria LSASS (T1003.001)
La mappatura deve essere il più specifica possibile in base a ciò che la logica di rilevamento supporta. Una regola che rileva l'accesso a LSASS deve avere il tag T1003.001, non solo T1003.
Come leggere un ID di tecnica
Gli ID delle tecniche seguono uno schema fisso. Il carattere T seguito da quattro cifre identifica una tecnica; un suffisso preceduto da un punto identifica una sottotecnica.
T1059 -> Command and Scripting Interpreter
T1059.001 -> PowerShell (sub-technique)
T1059.003 -> Windows Command Shell (sub-technique)
TA0002 -> Execution (tactic)Applicazione dei tag in Sigma
Sigma include i riferimenti ad ATT&CK nel campo tags, secondo una convenzione che usa le lettere minuscole. Le tattiche utilizzano il nome della tattica; le tecniche utilizzano l'ID con il punto.
title: PowerShell Encoded Command
tags:
- attack.execution
- attack.t1059.001
detection:
selection:
Image|endswith: '\\powershell.exe'
CommandLine|contains: '-enc'
condition: selectionScegliere la tecnica corretta
La mappatura deve basarsi su ciò che il log dimostra effettivamente, non su ciò che si sospetta. Un comando PowerShell codificato dimostra T1059.001 (PowerShell) e spesso T1027 (Informazioni o file offuscati). Da solo, però, non dimostra l'obiettivo.
Eviti di applicare troppi tag. Ogni tag deve poter essere giustificato esclusivamente dalla logica di rilevamento, altrimenti un revisore non si fiderà dei dati sulla copertura.
Origini e componenti dei dati
ATT&CK definisce origini dei dati e componenti dei dati attraverso i quali è possibile osservare ogni tecnica. Questo collega le idee per le rilevazioni alla telemetria che è necessario raccogliere.
Per T1003.001 (Memoria LSASS), i componenti rilevanti includono:
- Processo: esecuzione di API del sistema operativo
- Processo: accesso ai processi
- File: accesso ai file
Se manca la telemetria alla base di una tecnica, nessuna regola può coprirla. Mappi le origini dei dati per individuare le lacune nella raccolta, non solo quelle nelle regole.
La copertura come heatmap
L'aggregazione dei tag delle regole produce una vista della copertura nell'intera matrice ATT&CK. ATT&CK Navigator la visualizza come una heatmap colorata.
È possibile generare programmaticamente un livello di Navigator dai tag Sigma e sovrapporlo alla matrice per vedere a colpo d'occhio le tecniche coperte, parzialmente coperte e non coperte.
# layer.json (excerpt)
{
"techniques": [
{ "techniqueID": "T1059.001", "score": 100 },
{ "techniqueID": "T1003.001", "score": 50 }
]
}Prioritizzazione basata sulle minacce
La copertura dell'intera matrice non è né realizzabile né utile. Stabilisca le priorità in base alla threat intelligence: quali tecniche utilizzano effettivamente i gruppi che prendono di mira il proprio settore?
Le pagine dei gruppi ATT&CK (ad esempio APT29 e FIN7) elencano le tecniche associate. Sovrapponga le tecniche utilizzate dagli avversari più rilevanti, quindi colmi prima le lacune di rilevamento corrispondenti. Questo è il principio fondamentale della difesa informata sulle minacce.
Profondità delle rilevazioni, non solo ampiezza
Una sola regola superficiale per tecnica crea una falsa sensazione di sicurezza. Gli avversari variano le procedure all'interno di una tecnica; una copertura solida richiede quindi più rilevazioni diversificate per le tecniche prioritarie.
Monitori entrambi gli aspetti:
- Ampiezza — quante tecniche vengono interessate
- Profondità — quante rilevazioni distinte e resistenti all'elusione esistono per ogni tecnica
Una tecnica con una sola regola facilmente aggirabile non dovrebbe essere considerata allo stesso modo di una con rilevazioni comportamentali stratificate.
Mantenere aggiornate le mappature
ATT&CK è versionato e si evolve: nelle varie release le tecniche vengono aggiunte, rinominate, deprecate o ristrutturate in sottotecniche. I tag obsoleti compromettono silenziosamente la visualizzazione della copertura.
- Fissi la versione di ATT&CK a cui si riferiscono i tag
- Riveda le mappature quando viene pubblicata una nuova release di ATT&CK
- Migri gli ID deprecati, ad esempio quando una tecnica viene suddivisa in sottotecniche
- Convalidi i tag nella CI rispetto al dataset ATT&CK corrente
Trattare le mappature come metadati in evoluzione mantiene affidabili le metriche di copertura nel tempo.
Correlazione lungo la kill chain
Poiché gli avvisi contengono tag relativi alle tattiche, è possibile collegarli in una narrazione. Una sequenza composta da Accesso iniziale, Esecuzione, Accesso alle credenziali e Movimento laterale sullo stesso host racconta una storia molto più significativa di qualsiasi singolo avviso.
La mappatura consente questo collegamento: un SOAR o una regola di correlazione può aumentare la gravità quando più tattiche si attivano contro la stessa entità entro un determinato intervallo.
Verifica rapida
Verifichi la propria capacità di valutare le mappature ATT&CK.
Riepilogo
La mappatura delle rilevazioni su MITRE ATT&CK trasforma le regole in una copertura misurabile:
- ATT&CK organizza in modo gerarchico tattiche, tecniche e sottotecniche
- Applichi i tag alle regole Sigma tramite
tags(attack.tactic, attack.tXXXX.YYY) - Esegua la mappatura al livello più specifico che sia possibile difendere
- Le origini e i componenti dei dati rivelano le lacune nella raccolta, non solo quelle nelle regole
- Le heatmap di Navigator visualizzano la copertura
- Stabilisca le priorità usando la threat intelligence relativa ai gruppi rilevanti
- Persegua la profondità (rilevazioni diversificate) nelle tecniche prioritarie, non solo l'ampiezza
- I tag delle tattiche consentono la correlazione lungo la kill chain
Prossimo argomento: test e messa a punto per mantenere affidabili queste rilevazioni.
Domande Frequenti
La lezione «Mappatura su MITRE ATT&CK» è gratuita?
Sì — il testo completo di «Mappatura su MITRE ATT&CK» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Mappatura su MITRE ATT&CK»?
Allineare i rilevamenti alle tecniche degli avversari. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Mappatura su MITRE ATT&CK»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Principi della detection-as-code
- Scrivere regole Sigma
- Mappatura su MITRE ATT&CK
- Test e ottimizzazione dei rilevamenti