Cyber Security Academy · leksjon

MITRE ATT&CK-rammeverket

Naviger i ATT&CK-matrisen, knytt observerte TTP-er til teknikker, og bruk Navigator til gapanalyse.

Leksjon 2 av 413 trinn

MITRE ATT&CK-rammeverket er en gratis leksjon i Cyber Security Academy på CoddyKit. Dette er leksjon 2 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cyber Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Hva er MITRE ATT&CK?

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) er en kunnskapsbase over motstanderes atferd i virkelige angrep. Den gir et felles språk for å beskrive angrep, organisere deteksjon og måle sikkerhetsdekning.

ATT&CK-struktur

ATT&CK organiserer motstanderens atferd i: taktikker (HVORFOR — angriperens mål), teknikker (HVORDAN) og underteknikker (spesifikke implementasjonsvarianter).

# 14 Enterprise Tactics:
# TA0001: Initial Access
# TA0002: Execution
# TA0003: Persistence
# TA0004: Privilege Escalation
# TA0005: Defense Evasion
# TA0006: Credential Access
# TA0007: Discovery
# TA0008: Lateral Movement
# TA0009: Collection
# TA0010: Exfiltration
# TA0011: Command and Control
# TA0040: Impact
# TA0042: Resource Development
# TA0043: Reconnaissance

Eksempel på teknikk: T1059

T1059 (Command and Scripting Interpreter) er en overordnet teknikk. Underteknikkene angir tolken: T1059.001 (PowerShell), T1059.003 (Windows Command Shell) og T1059.007 (JavaScript).

# Example technique entry:
# ID: T1059.001
# Name: PowerShell
# Tactic: Execution
# Description: Adversaries abuse PowerShell
# Detection: Event ID 4103/4104
# Mitigation: Script Block Logging, AMSI

# URL format:
# https://attack.mitre.org/techniques/T1059/001/

ATT&CK Navigator

ATT&CK Navigator er et nettbasert verktøy for å visualisere ATT&CK-matrisen. Fargelegg teknikker etter: deteksjonsdekning (grønt), mangler (rødt) og overlapp mellom trusselaktører (oransje). Det er avgjørende for gap-analyse.

# Access Navigator:
# https://mitre-attack.github.io/attack-navigator/

# Use cases:
# 1. Map your detections → find blind spots
# 2. Map threat actor TTPs → assess exposure
# 3. Plan red team scope → cover realistic paths
# 4. Compare detection before/after controls

Kartlegging av trusselaktører

ATT&CK inneholder profiler for over 100 navngitte trusselgrupper (APT28, Lazarus og FIN7), med oversikt over teknikkene hver gruppe bruker. Overlapp med de viktigste trusselaktørene mot deres bransje viser hvilke deteksjonsmangler som bør prioriteres høyest.

# Example: APT29 (Cozy Bear) techniques include:
# T1566.001: Spear phishing attachment
# T1059.001: PowerShell
# T1003.001: LSASS Memory dump
# T1071.001: Web protocols (C2)
# T1078: Valid accounts

# These → your priority detection targets

Bruk av ATT&CK i deteksjonsutvikling

For hver teknikk gir ATT&CK veiledning om deteksjon: hvilke datakilder som bør samles inn, hva dere bør se etter, og hvilke verktøy som anbefales. Bruk dette til å bygge biblioteker med deteksjonsregler på en systematisk måte.

ATT&CK for red teams

Red teams bruker ATT&CK for å sikre realistiske angrepssimuleringer: planlegg oppdrag som dekker bestemte taktikker, bruk teknikker som samsvarer med kjente trusselaktører mot deres bransje, og rapporter funn som er knyttet til teknikk-ID-er.

ATT&CK for blue teams

Blue teams bruker ATT&CK til å: prioritere utvikling av deteksjonsregler, vurdere deteksjonsdekning med Navigator, knytte SIEM-varsler til teknikk-ID-er og måle forbedringer over tid.

ATT&CK utover Enterprise

ATT&CK har matriser for ulike domener: Enterprise (Windows/Linux/macOS/skyen), Mobile (iOS/Android) og ICS (Industrial Control Systems). Velg matrisen som passer til miljøet deres.

D3FEND: Det defensive motstykket

MITRE D3FEND er det defensive motstykket til ATT&CK — det knytter defensive teknikker (isolere, oppdage og sikre) til ATT&CKs offensive teknikker som de motvirker. Bruk begge sammen for en helhetlig sikkerhetsarkitektur.

Integrering av ATT&CK i arbeidsflyter

Gjør ATT&CK til en del av standardarbeidsflyten: merk SIEM-varsler med teknikk-ID-er, krev at red team-rapporter inneholder ATT&CK-tilordning, bruk teknikk-ID-er i sårbarhetsoppgaver og følg med på dekningsmålinger hver måned.

Hurtigsjekk

Hva hjelper ATT&CK Navigator sikkerhetsteam med å visualisere?

Sammendrag: MITRE ATT&CK

ATT&CK er det felles språket for moderne sikkerhetsdrift. Knytt deteksjonene deres til rammeverket, finn mangler, prioriter etter trusselaktørene som retter seg mot sektoren deres, og bruk Navigator til å kommunisere dekningen til ledelsen. Alle SOC-varsler bør merkes med en teknikk-ID — det gjør individuelle varsler om til et strategisk bilde av motstanderens atferd i miljøet deres.

Gratis å komme i gang

Lær deg Cyber Security Academy med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
76
Leksjoner
303

Ofte stilte spørsmål

Er leksjonen «MITRE ATT&CK-rammeverket» gratis?

Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Cyber Security Academy, inkludert «MITRE ATT&CK-rammeverket», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «MITRE ATT&CK-rammeverket»?

Naviger i ATT&CK-matrisen, knytt observerte TTP-er til teknikker, og bruk Navigator til gapanalyse. Du øver på Cyber Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cyber Security Academy?

Ingen tidligere erfaring er nødvendig. Cyber Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.

Hvor lang tid tar leksjonen «MITRE ATT&CK-rammeverket»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cyber Security Academy-leksjonen?

Ja. Alle Cyber Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Typer og kilder til trusseletterretning
  2. MITRE ATT&CK-rammeverket
  3. STIX, TAXII og deling av trusselinformasjon
  4. Operasjonalisering av etterretning: Trusseljakt
← Tilbake til Cyber Security Academy