Cloud & IT Cert Prep · Les

MITRE ATT&CK-framework voor detectie en respons

Koppel TTP's van aanvallers aan MITRE ATT&CK-technieken en gebruik het framework om detection engineering en gap analysis voor uw beveiligingsmaatregelen te prioriteren.

Les 4 van 413 stappen

MITRE ATT&CK-framework voor detectie en respons is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat is MITRE ATT&CK?

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) is een wereldwijd toegankelijke kennisbank met tactieken en technieken van echte tegenstanders, gebaseerd op waargenomen informatie over dreigingen. De kennisbank wordt onderhouden door de non-profitorganisatie MITRE Corporation en is ingericht als een matrix met bovenaan tactieken (de doelen van de aanvaller) en in de rijen technieken (de methoden om die doelen te bereiken). ATT&CK is geen controlelijst of complianceframework — het is een beschrijvend model van hoe echte aanvallers zich gedragen, gebaseerd op incidentrapporten, informatie over dreigingen en oefeningen van redteams. Het is de gemeenschappelijke taal van de beveiligingssector geworden voor het beschrijven van aanvallersgedrag.

Structuur van de ATT&CK-matrix: tactieken en technieken

De ATT&CK Enterprise Matrix bevat 14 tactieken die de hoofddoelen van een aanvaller vertegenwoordigen: verkenning, ontwikkeling van middelen, initiële toegang, uitvoering, persistentie, escalatie van bevoegdheden, omzeiling van verdediging, toegang tot referenties, ontdekking, laterale beweging, verzameling, commandovoering en controle, exfiltratie en impact. Elke tactiek bevat meerdere technieken (specifieke methoden), en veel technieken hebben subtechnieken voor gedetailleerdere beschrijvingen. De tactiek Persistentie bevat bijvoorbeeld de techniek T1053 (geplande taak/taakverwerking), met subtechnieken voor Windows Task Scheduler, cron en planners in de cloud.

# Example ATT&CK technique notation:
# T1059 - Command and Scripting Interpreter (technique)
# T1059.001 - PowerShell (sub-technique)
# T1059.003 - Windows Command Shell (sub-technique)
# T1059.006 - Python (sub-technique)

# Tactics are numbered TA0001 through TA0043
# Techniques are numbered T1001-T9999
# Sub-techniques: T1059.001

ATT&CK-groepen en software

ATT&CK bevat een database met Groups waarin bekende groepen van dreigingsactoren worden beschreven, zoals APT28, APT41, Lazarus Group en Sandworm, inclusief de specifieke technieken waarvan is waargenomen dat elke groep ze gebruikt. Hierdoor kunnen verdedigers vragen: 'We werken in een sector die door APT41 wordt aangevallen — welke bekende technieken van deze groep detecteren we nog niet?' ATT&CK bevat ook een catalogus van Software (specifieke hulpmiddelen voor malware, zoals Cobalt Strike, Mimikatz en Empire) die zijn gekoppeld aan de technieken die ze uitvoeren. Hierdoor kunnen analisten snel inzicht krijgen in de mogelijkheden van malware die tijdens een incident is geïdentificeerd, door deze op te zoeken in de ATT&CK-softwaredatabase.

ATT&CK Navigator: dekking visualiseren

De ATT&CK Navigator is een webgebaseerd hulpmiddel dat de ATT&CK-matrix weergeeft en teams in staat stelt technieken een kleurcode te geven op basis van detectiedekking, gebruik door dreigingsactoren of testresultaten. Veelgebruikte toepassingen zijn: dekking van redteams — aangeven welke technieken tijdens een redteam-oefening met succes zijn getest; detectiedekking — aangeven voor welke technieken SIEM-regels of EDR-detecties zijn geïmplementeerd; overlay van dreigingsactoren — een profiel van een dreigingsactor importeren om alle technieken te markeren die bij een specifieke APT-groep horen en direct te zien voor welke daarvan geen detectie beschikbaar is. Navigator maakt een analyse van hiaten die laat zien waar je verdediging blinde vlekken heeft.

# ATT&CK Navigator usage:
# 1. Go to https://mitre-attack.github.io/attack-navigator/
# 2. Load a threat actor layer (e.g., APT29/Cozy Bear)
# 3. Add your detection layer (techniques with rules = green)
# 4. Identify red techniques (attacker uses, no detection)
# 5. Prioritize detection engineering for high-risk gaps

ATT&CK gebruiken voor dreigingsjacht

ATT&CK ondersteunt gestructureerde dreigingsjacht door concrete hypothesen te bieden: in plaats van te zoeken naar 'verdachte activiteit' vragen analisten zich af: 'Zijn er in onze omgeving aanwijzingen voor T1003.001 (OS Credential Dumping: LSASS Memory)?' Elke ATT&CK-techniek bevat richtlijnen voor detectie met specifieke gegevensbronnen (procesgebeurtenissen, Windows-gebeurtenislogboeken, netwerkverkeer, registerwijzigingen) en indicatoren waarnaar je moet zoeken. Zo wordt vage intuïtie bij het zoeken omgezet in specifieke gegevensquery's die je in Splunk, KQL (Microsoft Sentinel) of Elastic kunt schrijven. Teams voor dreigingsjacht documenteren hun resultaten en dichten hiaten door detectieregels te maken voor technieken waarvoor nog geen dekking bestaat.

# ATT&CK-driven hunt: T1003.001 LSASS credential dumping
# Data source: Process events
# Indicator: Access to lsass.exe from non-system processes

# Splunk hunt query:
# index=windows source='WinEventLog:Security' EventCode=4656
# | where ObjectName like '%lsass%'
# | where SubjectUserName not in ('SYSTEM', 'LOCAL SERVICE')
# | stats count by ComputerName, SubjectUserName, ProcessName

Incidenten aan ATT&CK-technieken koppelen

Tijdens en na een incident biedt het koppelen van aanvallersacties aan ATT&CK-technieken verschillende voordelen: duidelijke communicatie — in plaats van aanvallersacties in ad-hoctermen te beschrijven, gebruiken analisten gestandaardiseerde techniek-ID's die elke beveiligingsprofessional begrijpt; reconstructie van de tijdlijn — de volgorde van ATT&CK-tactieken weerspiegelt de aanvalsketen en helpt bewijsmateriaal chronologisch te ordenen; het delen van informatie over dreigingen — aan ATT&CK gekoppelde IoC's en TTP's kunnen in STIX/TAXII-indelingen in machineleesbare vorm met andere organisaties en ISAC's worden gedeeld; en verbetering van detectie — elke gekoppelde techniek waarvoor nog geen detectie bestond, is een kandidaat voor een nieuwe SIEM-regel of EDR-dekking.

ATT&CK voor red teams: simulatie van aanvallers

Plannen voor simulatie van aanvallers gebruiken ATT&CK om oefeningen van red teams te ontwerpen die de specifieke TTP's van een bekende dreigingsgroep nabootsen. MITRE biedt gratis plannen voor simulatie van aanvallers voor groepen zoals APT3, APT29 en FIN6, met stapsgewijze procedures die aansluiten op hun gedrag in de praktijk. Tools zoals CALDERA (MITRE's geautomatiseerde platform voor simulatie van aanvallers), Atomic Red Team (draagbare testscripts voor afzonderlijke technieken) en Cobalt Strike (commerciële C2 voor red teams) maken het mogelijk om ATT&CK-technieken in een gecontroleerde omgeving uit te voeren. De resultaten laten direct zien welke technieken bestaande detectie omzeilen.

# Atomic Red Team: execute a single ATT&CK technique test
# Install Invoke-AtomicRedTeam PowerShell module
Install-Module invoke-atomicredteam

# Execute test for T1059.001 (PowerShell execution)
Invoke-AtomicTest T1059.001 -TestNumbers 1

# Cleanup after test
Invoke-AtomicTest T1059.001 -TestNumbers 1 -Cleanup

Detectie-engineering met ATT&CK

Detectie-engineering gebruikt ATT&CK om systematisch detectieregels te bouwen. Voor elke techniek vermeldt ATT&CK: de gegevensbronnen die nodig zijn om deze te detecteren (Windows-gebeurtenislogboeken, Sysmon-gebeurtenissen, netwerklogboeken, EDR-telemetrie), detectie-indicatoren (specifieke procesnamen, patronen op de opdrachtregel, registerpaden) en mogelijke fout-positieven. Een detectieregel moet aan een specifieke ATT&CK-techniek-ID worden gekoppeld, zodat je de dekking kunt bijhouden. Leveranciers zoals Splunk (ES Content Update), Elastic (SIEM-detectieregels) en Sigma (platformonafhankelijke indeling voor regels) publiceren allemaal aan ATT&CK gekoppelde detectieregels die je kunt implementeren en aanpassen.

# Sigma rule (platform-agnostic) for T1053.005 Scheduled Task creation
title: Suspicious Scheduled Task Creation
status: stable
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4698
    TaskContent|contains:
      - 'cmd.exe'
      - 'powershell'
      - 'wscript'
  condition: selection
falsepositives:
  - Legitimate software deployment
level: high

ATT&CK voor ICS en mobiele apparaten

MITRE heeft ATT&CK uitgebreid van bedrijfs-IT naar aanvullende omgevingen: ATT&CK voor ICS (Industrial Control Systems) — voor SCADA-, PLC- en OT-omgevingen die het doelwit zijn van dreigingen zoals Industroyer en TRITON; ATT&CK voor Mobile — voor aanvalstechnieken op Android en iOS, waaronder technieken met schadelijke apps, phishing via sms en misbruik van kwetsbaarheden in mobiele apparaten. Elke matrix is afgestemd op de unieke architectuur en dreigingen van de betreffende omgeving. Kandidaten voor Security+ moeten weten dat deze matrices bestaan en begrijpen dat ATT&CK een groeiend en onderhouden raamwerk is dat elk kwartaal wordt bijgewerkt met nieuwe technieken die in de praktijk zijn ontdekt.

ATT&CK versus de cyberaanvalsketen

De MITRE ATT&CK-matrix en de Lockheed Martin Cyber Kill Chain hebben vergelijkbare, maar verschillende doelen. De Kill Chain heeft 7 fasen op hoog niveau (van verkenning tot acties op de doelstellingen) en is geschikt voor beschrijvingen van een aanvalscampagne op hoofdlijnen. ATT&CK heeft 14 tactieken met honderden specifieke technieken en subtechnieken en is veel gedetailleerder en bruikbaarder voor verdedigers die detectieregels schrijven. In de praktijk gebruiken veel organisaties beide: de Kill Chain voor communicatie met leidinggevenden en beschrijvingen op campagneniveau, en ATT&CK voor technische detectie-engineering en analyse van hiaten. Voor Security+ moet je beide raamwerken begrijpen.

ATT&CK bij incidentrespons

Tijdens actieve incidentrespons versnelt ATT&CK het onderzoek door te suggereren waarnaar je vervolgens moet zoeken. Als je T1059.001 (PowerShell execution) hebt bevestigd, vertelt ATT&CK je welke veelvoorkomende vervolgtechnieken je kunt verwachten: T1105 (Ingress Tool Transfer — aanvullende tools downloaden), T1003 (Credential Dumping — de volgende stap na uitvoering) en T1071 (Application Layer Protocol C2 — PowerShell dat verbinding maakt met de infrastructuur van de aanvaller). Zo ontstaat een hypothesegestuurd onderzoek: bevestigde techniek A wijst op techniek B; zoek naar B en als je die vindt, bevestigt dit het aanvalspatroon en wijst het op techniek C. Hierdoor verlopen onderzoeken sneller en systematischer dan bij ongerichte verkenning van gegevens.

Korte controle

Test je begrip van de CompTIA Security+-concepten (SY0-701) uit deze les.

Samenvatting van de les

In deze les heb je geleerd dat MITRE ATT&CK het gedrag van aanvallers ordent in 14 tactieken en honderden technieken en subtechnieken op basis van waarnemingen uit de praktijk, en daarmee de industriestandaard vormt voor het beschrijven van TTP's van aanvallers; dat ATT&CK Navigator visuele analyse van hiaten mogelijk maakt door profielen van dreigingsactoren over je detectiedekking heen te leggen, zodat je kunt bepalen wat je als eerste moet bouwen; en dat ATT&CK detectie-engineering, dreigingsjacht en incidentrespons ondersteunt met specifieke gegevensbronnen, indicatoren en suggesties voor het aan elkaar koppelen van technieken. Hierna bespreken we de examendomeinen van SY0-701 en hun wegingen ter voorbereiding op certificering.

Gratis beginnen

Leer Cloud & IT Cert Prep met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
150
Lessen
600

Veelgestelde vragen

Is de les “MITRE ATT&CK-framework voor detectie en respons” gratis?

Ja — de volledige tekst van “MITRE ATT&CK-framework voor detectie en respons” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat leer ik in “MITRE ATT&CK-framework voor detectie en respons”?

Koppel TTP's van aanvallers aan MITRE ATT&CK-technieken en gebruik het framework om detection engineering en gap analysis voor uw beveiligingsmaatregelen te prioriteren. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?

Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “MITRE ATT&CK-framework voor detectie en respons”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?

Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. APT-levenscyclus: van initiële toegang tot persistentie
  2. Laterale verplaatsing: Pass-the-Hash en Pass-the-Ticket
  3. Kerberoasting- en Golden Ticket-aanvallen
  4. MITRE ATT&CK-framework voor detectie en respons
← Terug naar Cloud & IT Cert Prep