0Pricing
Cyber Security Academy · 강의

MITRE ATT&CK에 매핑하기

탐지를 공격자의 기법에 맞춰 정렬합니다.

MITRE ATT&CK에 매핑하기은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

ATT&CK에 매핑하는 이유

MITRE ATT&CK은 실제 공격자의 행동을 정리한 지식 기반으로, 전술(이유)과 기법(방법)으로 구성됩니다. 탐지를 ATT&CK에 매핑하면 모든 규칙에 공통되고 구조화된 레이블을 부여할 수 있습니다.

이를 통해 얻는 이점:

  • 알려진 공격자 행동을 기준으로 탐지 범위를 측정합니다
  • 공통된 용어로 결과를 전달합니다
  • 위협 모델과 관련된 정도에 따라 공백의 우선순위를 정합니다
  • 공격 연쇄를 따라 경보를 상관 분석합니다

전술, 기법, 하위 기법

ATT&CK에는 서로 중첩되는 세 가지 수준이 있습니다:

  • 전술 — 공격자의 목표, 예: 자격 증명 액세스(Credential Access, TA0006)
  • 기법 — 목표를 달성하는 방법, 예: OS 자격 증명 덤프(OS Credential Dumping, T1003)
  • 하위 기법 — 구체적인 변형, 예: LSASS 메모리(LSASS Memory, T1003.001)

탐지 로직이 지원하는 범위에서 가장 구체적으로 매핑하십시오. LSASS 액세스를 탐지하는 규칙에는 단순히 T1003이 아니라 T1003.001을 태그해야 합니다.

기법 ID 읽기

기법 ID는 정해진 패턴을 따릅니다. T와 네 자리 숫자가 결합된 형식은 기법을 나타내며, 점으로 구분된 접미사는 하위 기법을 나타냅니다.

T1059        -> Command and Scripting Interpreter
T1059.001    -> PowerShell (sub-technique)
T1059.003    -> Windows Command Shell (sub-technique)
TA0002       -> Execution (tactic)

Sigma에서 태그 지정

Sigma는 소문자 표기 규칙을 사용하여 tags 필드에 ATT&CK 참조를 저장합니다. 전술에는 전술 이름을 사용하고, 기법에는 점으로 구분된 ID를 사용합니다.

title: PowerShell Encoded Command
tags:
  - attack.execution
  - attack.t1059.001
detection:
  selection:
    Image|endswith: '\\powershell.exe'
    CommandLine|contains: '-enc'
  condition: selection

올바른 기법 선택

추측하는 내용이 아니라 로그가 실제로 입증하는 내용을 기준으로 매핑하십시오. 인코딩된 PowerShell 명령은 T1059.001(PowerShell)을 나타내며, 대개 T1027(난독화된 파일 또는 정보)도 나타냅니다. 하지만 그것만으로는 목적을 입증할 수 없습니다.

과도한 태그 지정을 피하십시오. 각 태그는 탐지 로직만으로 근거를 제시할 수 있어야 합니다. 그렇지 않으면 검토자가 탐지 범위 수치를 신뢰하지 않게 됩니다.

데이터 소스와 구성 요소

ATT&CK은 각 기법을 관찰할 수 있는 데이터 소스와 데이터 구성 요소를 정의합니다. 이를 통해 탐지 아이디어를 수집해야 하는 텔레메트리와 연결할 수 있습니다.

T1003.001(LSASS Memory)과 관련된 구성 요소에는 다음이 포함됩니다:

  • 프로세스: OS API 실행
  • 프로세스: 프로세스 액세스
  • 파일: 파일 액세스

기법을 뒷받침하는 텔레메트리가 없다면 어떤 규칙도 해당 기법을 다룰 수 없습니다. 데이터 소스를 매핑하여 규칙의 공백뿐 아니라 수집의 공백도 찾으십시오.

히트맵으로 보는 탐지 범위

규칙의 태그를 집계하면 ATT&CK 행렬 전체의 탐지 범위를 볼 수 있습니다. ATT&CK Navigator는 이를 색상 히트맵으로 표시합니다.

Sigma 태그에서 Navigator 계층을 프로그래밍 방식으로 생성하고 이를 행렬에 겹쳐 표시하면, 어떤 기법이 탐지되고 일부만 탐지되며 전혀 탐지되지 않는지 한눈에 확인할 수 있습니다.

# layer.json (excerpt)
{
  "techniques": [
    { "techniqueID": "T1059.001", "score": 100 },
    { "techniqueID": "T1003.001", "score": 50 }
  ]
}

위협 정보 기반 우선순위 지정

행렬 전체를 다루는 것은 달성할 수도 없고 유용하지도 않습니다. 위협 정보를 기준으로 우선순위를 정하십시오. 즉, 해당 분야를 대상으로 하는 공격 그룹이 실제로 사용하는 기법이 무엇인지 확인해야 합니다.

ATT&CK의 그룹 페이지(예: APT29, FIN7)에는 관련 기법이 나열되어 있습니다. 가장 관련성이 높은 공격자가 사용하는 기법을 겹쳐 표시한 다음, 그 영역의 탐지 공백부터 해소하십시오. 이것이 위협 정보 기반 방어의 핵심입니다.

폭만이 아닌 탐지의 깊이

기법마다 빈약한 규칙 하나만 두면 근거 없는 자신감이 생깁니다. 공격자는 하나의 기법 안에서도 절차를 다양하게 바꾸므로, 강력한 탐지 범위에는 우선순위가 높은 기법에 대한 다양하고 여러 개의 탐지가 필요합니다.

다음 두 가지를 모두 추적하십시오:

  • 폭 — 얼마나 많은 기법을 다루는지
  • 깊이 — 기법마다 우회에 강한 서로 다른 탐지가 몇 개인지

쉽게 우회할 수 있는 규칙 하나만 있는 기법을 여러 계층의 행동 기반 탐지가 있는 기법과 동일하게 계산해서는 안 됩니다.

최신 매핑 유지

ATT&CK은 버전이 관리되며 계속 발전합니다. 릴리스가 거듭되면서 기법이 추가되거나 이름이 바뀌고, 더 이상 사용되지 않게 되거나 하위 기법으로 재구성됩니다. 오래된 태그는 탐지 범위 보기를 아무런 표시 없이 손상시킵니다.

  • 태그가 대상으로 하는 ATT&CK 버전을 고정하십시오
  • 새 ATT&CK 릴리스가 나오면 매핑을 검토하십시오
  • 더 이상 사용되지 않는 ID를 이전하십시오(예: 기법이 하위 기법으로 분리된 경우)
  • 지속적 통합에서 현재 ATT&CK 데이터세트를 기준으로 태그의 유효성을 검사하십시오

매핑을 계속 갱신되는 메타데이터로 관리하면 시간에 따른 탐지 범위 지표를 신뢰할 수 있습니다.

공격 연쇄를 따라 상관 분석

경보에 전술 태그가 포함되므로 이를 하나의 이야기로 연결할 수 있습니다. 동일한 호스트에서 초기 액세스, 실행, 자격 증명 액세스, 측면 이동이 차례로 발생하면 어떤 단일 경보보다 훨씬 강력한 상황을 보여 줍니다.

매핑을 통해 이러한 연결이 가능합니다. SOAR 또는 상관관계 규칙은 일정 시간 범위 내에 동일한 엔터티를 대상으로 여러 전술이 발생하면 심각도를 높일 수 있습니다.

간단한 확인

ATT&CK 매핑 판단에 대한 이해도를 확인합니다.

복습

탐지를 MITRE ATT&CK에 매핑하면 규칙을 측정 가능한 탐지 범위로 전환할 수 있습니다:

  • ATT&CK은 전술, 기법, 하위 기법을 계층적으로 구성합니다
  • tags를 사용하여 Sigma 규칙에 태그를 지정합니다(attack.tactic, attack.tXXXX.YYY)
  • 근거를 제시할 수 있는 가장 구체적인 수준으로 매핑합니다
  • 데이터 소스와 구성 요소는 규칙의 공백뿐 아니라 수집의 공백도 보여 줍니다
  • Navigator 히트맵으로 탐지 범위를 시각화합니다
  • 관련 그룹에 대한 위협 정보를 사용하여 우선순위를 정합니다
  • 폭만이 아니라 우선순위가 높은 기법에서 깊이(다양한 탐지)를 확보합니다
  • 전술 태그를 통해 공격 연쇄 상관 분석이 가능합니다

다음 주제는 이러한 탐지를 신뢰할 수 있도록 유지하는 테스트와 조정입니다.

자주 묻는 질문

“MITRE ATT&CK에 매핑하기” 강의는 무료인가요?

네 — “MITRE ATT&CK에 매핑하기” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“MITRE ATT&CK에 매핑하기”에서 뭘 배우나요?

탐지를 공격자의 기법에 맞춰 정렬합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“MITRE ATT&CK에 매핑하기” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 코드형 탐지 원칙
  2. Sigma 규칙 작성
  3. MITRE ATT&CK에 매핑하기
  4. 탐지 테스트 및 조정
← Cyber Security Academy(으)로 돌아가기