Mapowanie ataków na mechanizmy wykrywania
Dopasowywanie technik do MITRE ATT&CK
Mapowanie ataków na mechanizmy wykrywania to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Dlaczego mapować do ATT&CK
MITRE ATT&CK to wyselekcjonowana baza wiedzy o taktykach, technikach i procedurach przeciwników obserwowanych w rzeczywistym świecie. Zapewnia zespołom Red i Blue wspólny słownik.
Mapowanie każdego testu i każdej detekcji do identyfikatora ATT&CK pozwala precyzyjnie odpowiedzieć na jedno pytanie: które zachowania przeciwnika rzeczywiście potrafimy obserwować?
- Taktyki = cel przeciwnika („dlaczego”)
- Techniki = sposób osiągnięcia tego celu („jak”)
- Procedury = konkretna implementacja („co”)
Budowa identyfikatora techniki
Każda technika ma stały identyfikator, którego używa się we wszystkich działaniach purple teamingu.
T1059— Command and Scripting Interpreter (technika)T1059.001— PowerShell (poddziałanie)TA0002— Execution (taktyka, do której należy)
Pojedyncza technika może należeć do wielu taktyk. Na przykład Valid Accounts (T1078) jednocześnie wspiera Initial Access, Persistence, Privilege Escalation i Defense Evasion.
Od procedury do źródła danych
Aby wykryć technikę, trzeba wiedzieć, jakie źródło danych pozwala ją ujawnić. ATT&CK zawiera listę źródeł danych i ich komponentów dla każdej techniki.
W przypadku wykonywania poleceń PowerShell (T1059.001) istotna telemetria obejmuje:
- rejestrowanie bloków skryptu (Event ID 4104)
- rejestrowanie modułów (Event ID 4103)
- tworzenie procesu wraz z wierszem poleceń (Event ID 4688 / Sysmon 1)
Jeśli żadne z tych danych nie są zbierane, technika stanowi gwarantowaną ślepą plamę, niezależnie od jakości reguł.
Wybór procedury do emulacji
Technika jest abstrakcyjna; detekcja dotyczy konkretnych procedur. Należy wybrać realistyczną implementację, której rzeczywiście używa przeciwnik.
W przypadku T1059.001 często spotykana procedura z zakodowanym poleceniem wygląda następująco:
powershell.exe -nop -w hidden -enc <base64-encoded-script>Definiowanie logiki detekcji
Po ustaleniu artefaktu należy wyrazić logikę detekcji. Opisany wcześniej przykład zakodowanego polecenia generuje zdarzenie utworzenia procesu, w którym wiersz poleceń zawiera podejrzane przełączniki.
Przykładowa pseudoreguła:
process == 'powershell.exe'
AND command_line CONTAINS '-enc'
AND command_line MATCHES '(?i)(-nop|-w hidden|-windowstyle hidden)'Pisanie przenośnych reguł za pomocą Sigma
Sigma to ogólny, niezależny od dostawcy format detekcji, który można konwertować do użycia w Splunk, Elastic, Sentinel i innych systemach. Mapowanie reguł do ATT&CK pozwala śledzić pokrycie.
Fragment reguły Sigma wykrywającej podejrzany zakodowany kod PowerShell:
detection:
selection:
Image|endswith: '\powershell.exe'
CommandLine|contains:
- '-enc'
- '-EncodedCommand'
condition: selection
tags:
- attack.execution
- attack.t1059.001Macierz pokrycia
Dla każdej techniki objętej zakresem należy odnotować, jaka telemetria jest dostępna i czy uruchamia się detekcja. Wiersz dotyczący pokrycia przedstawia pełny obraz:
- Technika: T1059.001 PowerShell
- Dostępne źródło danych: Tak (Sysmon 1, 4104)
- Istnieje detekcja: Tak (reguła Sigma)
- Ostatnia walidacja: data testu purple team
- Wynik: Wykryto / Zarejestrowano / Ślepa plama
Ta tabela, prowadzona w narzędziu takim jak VECTR, staje się autorytatywnym rejestrem pokrycia detekcji.
Unikanie łatwych do obejścia detekcji
Częstym błędem jest mapowanie detekcji do techniki, a następnie oparcie jej na kruchym, łatwym do obejścia artefakcie. Wykrywanie jednej konkretnej nazwy narzędzia jest podatne na obejście; wykrywanie zachowania jest odporne.
- Podatne na obejście: alert dotyczący jednej zakodowanej na stałe nazwy pliku malware
- Lepsze: alert dotyczący zachowania, np. procesu uruchamianego przez
winword.exe, który uruchamiacmd.exe
Pyramid of Pain dobrze to obrazuje: hasze i nazwy plików atakujący może łatwo zmienić, natomiast zmiana TTP jest kosztowna. Detekcje należy umieszczać możliwie wysoko w piramidzie.
Łączenie technik
Rzeczywiste włamania są łańcuchami, a nie pojedynczymi zdarzeniami. Detekcja obejmująca cały łańcuch jest znacznie silniejsza niż detekcja dowolnego pojedynczego ogniwa.
Przykładowy emulowany łańcuch może wyglądać tak:
T1566.001Spearphishing Attachment (Initial Access)T1059.001PowerShell (Execution)T1547.001Registry Run Key (Persistence)T1003.001LSASS Memory dumping (Credential Access)
Mapowanie każdego kroku pozwala dokładnie zobaczyć, gdzie w łańcuchu ataku zaczyna się i kończy widoczność.
Weryfikowanie mapowania
Mapowanie pozostaje jedynie deklaracją, dopóki nie zostanie przetestowane. Podczas sesji purple team Red wykonuje procedurę, a Blue potwierdza, że powiązana detekcja rzeczywiście uruchamia się na powiązanym źródle danych.
- Wykonać procedurę w kontrolowanym przedziale czasowym
- Potwierdzić pojawienie się oczekiwanego identyfikatora zdarzenia w telemetrii
- Potwierdzić, że reguła generuje alert, a nie tylko log
- Odnotować datę walidacji i jej wynik
Dopiero po wykonaniu tej pętli można oznaczyć technikę jako rzeczywiście pokrytą.
Wizualizacja za pomocą Navigatora
ATT&CK Navigator pozwala przedstawić pokrycie jako kolorową mapę cieplną nałożoną na macierz. Kolor zielony oznacza wykrycie, żółty — samo zarejestrowanie, a czerwony — ślepą plamę.
- Wyeksportować wyniki z narzędzia śledzącego jako warstwę Navigatora
- Nałożyć na siebie wiele warstw (wyniki testów i priorytety wynikające z analizy zagrożeń)
- Udostępnić mapę cieplną kierownictwu, aby uzasadnić inwestycje
Ta wizualizacja sprawia, że abstrakcyjne pojęcie, takie jak „pokrycie detekcji”, staje się natychmiast zrozumiałe dla nietechnicznych interesariuszy.
Szybki test
Sprawdź zrozumienie mapowania ataków do detekcji.
Podsumowanie
Można teraz systematycznie powiązać ataki z detekcjami:
- Używać identyfikatorów ATT&CK (taktyki, techniki, podtechniki) jako wspólnego języka
- Identyfikować źródło danych, które ujawnia każdą technikę
- Wybierać realistyczną procedurę, a następnie tworzyć logikę opartą na zachowaniu
- Wyrażać przenośne reguły w formacie Sigma i oznaczać je identyfikatorem techniki
- Celować wysoko w Pyramid of Pain, aby unikać kruchych detekcji
- Walidować każde mapowanie na żywo, a następnie wizualizować pokrycie w Navigatorze
Następnie należy zaplanować i przeprowadzić pełne ćwiczenie purple team.
Często zadawane pytania
Czy lekcja „Mapowanie ataków na mechanizmy wykrywania” jest bezpłatna?
Tak — pełny tekst „Mapowanie ataków na mechanizmy wykrywania” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Mapowanie ataków na mechanizmy wykrywania”?
Dopasowywanie technik do MITRE ATT&CK Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Mapowanie ataków na mechanizmy wykrywania”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Dlaczego warto stosować purple teaming
- Mapowanie ataków na mechanizmy wykrywania
- Przeprowadzanie ćwiczeń purple teamu
- Usuwanie luk w wykrywaniu i metryki