0Pricing
Cyber Security Academy · 강의

MITRE ATT&CK 프레임워크

ATT&CK 매트릭스를 탐색하고 관찰된 TTP를 기법에 매핑하며 Navigator로 격차를 분석합니다.

MITRE ATT&CK 프레임워크은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

MITRE ATT&CK란 무엇인가요

MITRE ATT&CK(적대적 전술, 기법 및 일반 지식)는 실제 공격자의 행동을 정리한 지식 기반입니다. 공격을 설명하고, 탐지를 구성하며, 보안 범위를 측정할 수 있는 공통 언어를 제공합니다.

ATT&CK 구조

ATT&CK는 공격자의 행동을 다음과 같이 구성합니다. 전술(WHY, 공격자의 목표), 기법(HOW), 하위 기법(구체적인 구현 변형)입니다.

# 14 Enterprise Tactics:
# TA0001: Initial Access
# TA0002: Execution
# TA0003: Persistence
# TA0004: Privilege Escalation
# TA0005: Defense Evasion
# TA0006: Credential Access
# TA0007: Discovery
# TA0008: Lateral Movement
# TA0009: Collection
# TA0010: Exfiltration
# TA0011: Command and Control
# TA0040: Impact
# TA0042: Resource Development
# TA0043: Reconnaissance

기법 예시: T1059

T1059(명령 및 스크립팅 인터프리터)는 광범위한 기법입니다. 하위 기법은 인터프리터를 구체적으로 지정합니다. T1059.001(PowerShell), T1059.003(Windows 명령 셸), T1059.007(JavaScript)이 그 예입니다.

# Example technique entry:
# ID: T1059.001
# Name: PowerShell
# Tactic: Execution
# Description: Adversaries abuse PowerShell
# Detection: Event ID 4103/4104
# Mitigation: Script Block Logging, AMSI

# URL format:
# https://attack.mitre.org/techniques/T1059/001/

ATT&CK Navigator

ATT&CK Navigator는 ATT&CK 매트릭스를 시각화하는 웹 기반 도구입니다. 탐지 범위는 초록색, 격차는 빨간색, 위협 행위자의 중복은 주황색으로 기법을 구분하십시오. 격차 분석에 필수적인 도구입니다.

# Access Navigator:
# https://mitre-attack.github.io/attack-navigator/

# Use cases:
# 1. Map your detections → find blind spots
# 2. Map threat actor TTPs → assess exposure
# 3. Plan red team scope → cover realistic paths
# 4. Compare detection before/after controls

위협 행위자 매핑

ATT&CK에는 이름이 지정된 100개 이상의 위협 그룹(APT28, Lazarus, FIN7) 프로필이 포함되어 있으며, 각 그룹이 사용하는 기법이 나열되어 있습니다. 업종을 겨냥하는 주요 위협 행위자와의 중복을 확인하면 우선순위가 가장 높은 탐지 격차를 파악할 수 있습니다.

# Example: APT29 (Cozy Bear) techniques include:
# T1566.001: Spear phishing attachment
# T1059.001: PowerShell
# T1003.001: LSASS Memory dump
# T1071.001: Web protocols (C2)
# T1078: Valid accounts

# These → your priority detection targets

탐지 엔지니어링에 ATT&CK 활용

ATT&CK는 각 기법에 대해 어떤 데이터 출처를 수집할지, 무엇을 살펴볼지, 어떤 도구를 권장하는지 등 탐지 지침을 제공합니다. 이를 활용하여 탐지 규칙 모음을 체계적으로 구축하십시오.

RED 팀을 위한 ATT&CK

RED 팀은 현실적인 공격 시뮬레이션을 보장하기 위해 ATT&CK를 사용합니다. 특정 전술을 포함하도록 활동을 계획하고, 귀사의 업종을 겨냥하는 것으로 알려진 위협 행위자에 맞는 기법을 사용하며, 기법 ID에 매핑한 결과를 보고합니다.

블루 팀을 위한 ATT&CK

블루 팀은 ATT&CK를 사용하여 탐지 규칙 개발의 우선순위를 정하고, Navigator로 탐지 범위를 평가하며, SIEM 경보를 기법 ID에 매핑하고, 시간에 따른 개선을 측정합니다.

엔터프라이즈를 넘어선 ATT&CK

ATT&CK에는 다양한 영역을 위한 매트릭스가 있습니다. 엔터프라이즈(Windows/Linux/macOS/클라우드), 모바일(iOS/Android), ICS(산업 제어 시스템) 매트릭스가 그 예입니다. 자신의 환경에 맞는 매트릭스를 선택하십시오.

D3FEND: 방어 측 대응 체계

MITRE D3FEND는 ATT&CK의 방어 측 대응 체계입니다. 방어 기법(격리, 탐지, 강화)을 이에 대응하는 ATT&CK 공격 기법에 매핑합니다. 포괄적인 보안 아키텍처를 위해 두 체계를 함께 사용하십시오.

워크플로에 ATT&CK 통합

ATT&CK를 표준 업무 흐름의 일부로 만드십시오. SIEM 경보에 기법 ID를 태그하고, RED 팀 보고서에 ATT&CK 매핑을 포함하도록 요구하며, 취약점 티켓에 기법 ID를 사용하고, 매달 범위 지표를 추적하십시오.

확인 문제

ATT&CK Navigator는 보안 팀이 무엇을 시각화하는 데 도움을 주나요?

요약: MITRE ATT&CK

ATT&CK는 현대 보안 운영의 공통 언어입니다. 탐지 항목을 ATT&CK에 매핑하고, 격차를 찾고, 해당 업종을 겨냥하는 위협 행위자를 기준으로 우선순위를 정하고, Navigator를 사용하여 경영진에게 범위를 설명하십시오. 모든 SOC 경보에 기법 ID를 태그해야 합니다. 이렇게 하면 개별 경보가 조직 환경에서 공격자의 행동을 보여 주는 전략적 그림으로 바뀝니다.

자주 묻는 질문

“MITRE ATT&CK 프레임워크” 강의는 무료인가요?

네 — “MITRE ATT&CK 프레임워크” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“MITRE ATT&CK 프레임워크”에서 뭘 배우나요?

ATT&CK 매트릭스를 탐색하고 관찰된 TTP를 기법에 매핑하며 Navigator로 격차를 분석합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“MITRE ATT&CK 프레임워크” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 위협 인텔리전스 유형과 출처
  2. MITRE ATT&CK 프레임워크
  3. STIX, TAXII와 위협 정보 공유
  4. 인텔리전스의 운영화: 위협 헌팅
← Cyber Security Academy(으)로 돌아가기