Mappatura MITRE ATT&CK
Colleghi i risultati alle tecniche
Mappatura MITRE ATT&CK è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Che cos'è MITRE ATT&CK
MITRE ATT&CK è una knowledge base liberamente disponibile che raccoglie tattiche e tecniche degli attaccanti nel mondo reale, organizzate in un linguaggio comune.
Consente ai difensori di descrivere le azioni di un attaccante utilizzando termini condivisi e precisi.
Tattiche: il perché
Le tattiche sono gli obiettivi dell'attaccante, cioè il perché di un'azione. Formano le colonne della matrice ATT&CK.
- Initial Access, Execution, Persistence.
- Privilege Escalation, Defense Evasion.
- Credential Access, Lateral Movement, Exfiltration.
Tecniche: il come
Le tecniche sono i modi specifici con cui un attaccante raggiunge una tattica. Ognuna ha un ID univoco.
Le sottotecniche aggiungono dettagli più specifici sotto una tecnica principale.
Tactic: Persistence
Technique: T1053 Scheduled Task/Job
Sub: T1053.005 Scheduled TaskProcedure: i dettagli
Le procedure sono le implementazioni concrete utilizzate da un determinato gruppo per applicare una tecnica.
Insieme, tattiche, tecniche e procedure formano le TTP che si trovano al vertice della Piramide del dolore.
Leggere la matrice
La matrice ATT&CK dispone le tattiche nella parte superiore e le tecniche lungo le colonne. Un attacco si legge come un percorso da sinistra (accesso iniziale) a destra (impatto).
Mappare una ricerca su questa matrice mostra il percorso dell'attaccante.
Mappare un risultato
Quando una ricerca individua un'attività sospetta, la associ all'ID della tecnica corrispondente.
In questo modo il risultato diventa ricercabile, confrontabile e immediatamente comprensibile per qualsiasi analista.
Finding: word.exe spawned powershell.exe
Maps to: T1059.001 PowerShell
(Tactic: Execution)Costruire la storia di un attacco
Colleghi le tecniche mappate in una narrazione dell'intrusione attraverso le varie tattiche.
Una sequenza di ID racconta l'intera storia, dall'intrusione iniziale all'esfiltrazione, utilizzando un linguaggio condiviso.
T1566 Phishing (Initial Access)
T1059 Command Interpreter (Execution)
T1053 Scheduled Task (Persistence)
T1041 Exfil over C2 (Exfiltration)ATT&CK Navigator
ATT&CK Navigator è uno strumento visivo per annotare la matrice. Può evidenziare le tecniche che è in grado di rilevare, quelle che non può rilevare e quelle osservate durante una ricerca.
Le mappe della copertura con codifica a colori rivelano i punti ciechi della difesa.
Ampliare la copertura del rilevamento
Mappi i rilevamenti esistenti su ATT&CK per vedere quali tecniche riuscirebbe a individuare e quali invece non rileverebbe.
Le lacune nella matrice diventano le Sue prossime ipotesi di ricerca e le Sue prossime regole di rilevamento.
Stabilire le priorità con la threat intelligence
Non può coprire ogni tecnica. Utilizzi la threat intelligence per concentrarsi sulle tecniche usate dai gruppi che prendono realmente di mira il Suo settore.
In questo modo concentra gli sforzi dove si trova il rischio reale.
Un linguaggio condiviso
Il valore duraturo di ATT&CK è un vocabolario comune tra chi fa threat hunting, chi risponde agli incidenti e i fornitori.
Quando tutti dicono T1059.001, non c'è ambiguità e i risultati di team diversi si combinano senza problemi.
Verifica rapida
Verifichi la Sua comprensione della mappatura su ATT&CK.
Riepilogo
Ha imparato a mappare i risultati su MITRE ATT&CK.
- ATT&CK è una knowledge base condivisa sui comportamenti degli attaccanti.
- Le tattiche indicano il perché, le tecniche il come e le procedure i dettagli.
- Mappi i risultati sugli ID delle tecniche e li colleghi per costruire storie di attacchi.
- Utilizzi Navigator per visualizzare la copertura dei rilevamenti e le lacune.
- Stabilisca le priorità delle tecniche con la threat intelligence; ATT&CK è un linguaggio comune.
Ha completato il corso Cyber Threat Hunting.
Domande Frequenti
La lezione «Mappatura MITRE ATT&CK» è gratuita?
Sì — il testo completo di «Mappatura MITRE ATT&CK» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Mappatura MITRE ATT&CK»?
Colleghi i risultati alle tecniche Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Mappatura MITRE ATT&CK»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Mentalità del threat hunting
- Threat hunting basato su ipotesi
- Utilizzo di log e telemetria
- Mappatura MITRE ATT&CK