Cyber Security Academy · Lekcja

Mapowanie na MITRE ATT&CK

Dopasowywanie mechanizmów wykrywania do technik przeciwnika

Lekcja 3 z 413 kroki

Mapowanie na MITRE ATT&CK to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Dlaczego mapować do ATT&CK

MITRE ATT&CK to baza wiedzy o zachowaniach przeciwników w rzeczywistym świecie, uporządkowana według taktyk (dlaczego) i technik (jak). Mapowanie detekcji do ATT&CK nadaje każdej regule wspólną, ustrukturyzowaną etykietę.

Korzyści:

  • Pomiar pokrycia względem znanych zachowań przeciwników
  • Przekazywanie ustaleń za pomocą wspólnego słownictwa
  • Priorytetyzowanie luk według ich znaczenia dla modelu zagrożeń
  • Korelacja alertów wzdłuż łańcucha ataku

Taktyki, techniki i podtechniki

ATT&CK ma trzy zagnieżdżone poziomy:

  • Taktyka — cel przeciwnika, np. Credential Access (TA0006)
  • Technika — metoda osiągnięcia tego celu, np. OS Credential Dumping (T1003)
  • Podtechnika — konkretny wariant, np. LSASS Memory (T1003.001)

Należy mapować tak szczegółowo, jak pozwala na to logika detekcji. Regułę wykrywającą dostęp do LSASS należy oznaczyć tagiem T1003.001, a nie tylko T1003.

Odczytywanie identyfikatora techniki

Identyfikatory technik mają stały format. Litera T i cztery cyfry oznaczają technikę, a przyrostek oddzielony kropką oznacza podtechnikę.

T1059        -> Command and Scripting Interpreter
T1059.001    -> PowerShell (sub-technique)
T1059.003    -> Windows Command Shell (sub-technique)
TA0002       -> Execution (tactic)

Oznaczanie w Sigma

Sigma przechowuje odwołania do ATT&CK w polu tags, używając konwencji zapisu małymi literami. W przypadku taktyk stosuje się nazwę taktyki, a w przypadku technik — identyfikator z kropką.

title: PowerShell Encoded Command
tags:
  - attack.execution
  - attack.t1059.001
detection:
  selection:
    Image|endswith: '\\powershell.exe'
    CommandLine|contains: '-enc'
  condition: selection

Wybór właściwej techniki

Mapowanie należy oprzeć na tym, co log rzeczywiście potwierdza, a nie na tym, co Pan/Pani podejrzewa. Zakodowane polecenie PowerShell świadczy o użyciu T1059.001 (PowerShell) i często także T1027 (Obfuscated Files or Information). Samo w sobie nie potwierdza jednak celu działania.

Należy unikać nadmiernego oznaczania. Każdy tag powinien dać się uzasadnić wyłącznie na podstawie logiki detekcji, w przeciwnym razie osoby dokonujące przeglądu nie będą ufać danym o pokryciu.

Źródła danych i komponenty

ATT&CK definiuje źródła danych i komponenty danych, za pomocą których można obserwować poszczególne techniki. Łączy to pomysły na detekcje z telemetrią, którą należy gromadzić.

W przypadku T1003.001 (LSASS Memory) odpowiednie komponenty obejmują:

  • Process: OS API Execution
  • Process: Process Access
  • File: File Access

Jeśli nie dysponuje się telemetrią potrzebną do obserwacji danej techniki, żadna reguła nie zapewni jej pokrycia. Należy mapować źródła danych, aby znajdować luki w gromadzeniu danych, a nie tylko luki w regułach.

Pokrycie w formie mapy cieplnej

Zagregowanie tagów reguł daje widok pokrycia w całej macierzy ATT&CK. ATT&CK Navigator przedstawia go jako kolorową mapę cieplną.

Można programowo wygenerować warstwę Navigatora na podstawie tagów Sigma i nałożyć ją na macierz, aby od razu zobaczyć techniki objęte pełnym lub częściowym pokryciem oraz techniki nieobjęte pokryciem.

# layer.json (excerpt)
{
  "techniques": [
    { "techniqueID": "T1059.001", "score": 100 },
    { "techniqueID": "T1003.001", "score": 50 }
  ]
}

Priorytetyzacja oparta na analizie zagrożeń

Pełne pokrycie macierzy jest niemożliwe do osiągnięcia i nie byłoby użyteczne. Priorytety należy ustalać na podstawie analizy zagrożeń: które techniki rzeczywiście stosują grupy atakujące dany sektor?

Strony grup w ATT&CK (np. APT29, FIN7) wymieniają powiązane techniki. Należy nałożyć techniki stosowane przez najistotniejszych przeciwników, a następnie w pierwszej kolejności zamknąć luki w detekcjach dotyczące tych technik. Na tym właśnie polega obrona oparta na analizie zagrożeń.

Głębokość detekcji, nie tylko jej szerokość

Jedna prosta reguła na technikę tworzy fałszywe poczucie bezpieczeństwa. Przeciwnicy zmieniają procedury w ramach jednej techniki, dlatego solidne pokrycie oznacza wiele różnorodnych detekcji dla technik o wysokim priorytecie.

Należy śledzić oba wymiary:

  • Szerokość — ile technik obejmują detekcje
  • Głębokość — ile odrębnych, odpornych na obejście detekcji przypada na jedną technikę

Techniki z jedną regułą, którą można łatwo ominąć, nie należy traktować tak samo jak techniki z warstwowymi detekcjami behawioralnymi.

Aktualność mapowań

ATT&CK jest wersjonowany i ewoluuje: w kolejnych wydaniach techniki są dodawane, zmieniane, wycofywane lub restrukturyzowane w podtechniki. Nieaktualne tagi po cichu zniekształcają widok pokrycia.

  • Należy przypiąć wersję ATT&CK, do której odnoszą się tagi
  • Należy przeglądać mapowania po opublikowaniu nowego wydania ATT&CK
  • Należy migrować wycofane identyfikatory (np. gdy technika zostaje podzielona na podtechniki)
  • Należy walidować tagi w CI względem aktualnego zbioru danych ATT&CK

Traktowanie mapowań jako żywych metadanych pozwala zachować rzetelność metryk pokrycia w czasie.

Korelacja wzdłuż łańcucha ataku

Ponieważ alerty zawierają tagi taktyk, można połączyć je w spójną narrację. Sekwencja uzyskania dostępu początkowego, wykonania, dostępu do danych uwierzytelniających, a następnie ruchu bocznego na tym samym hoście przedstawia znacznie silniejszy obraz niż pojedynczy alert.

Mapowanie umożliwia takie łączenie: system SOAR lub reguła korelacji może podnieść poziom ważności, gdy wiele taktyk zostanie uruchomionych wobec tego samego obiektu w określonym oknie czasowym.

Szybki test

Sprawdź swoje umiejętności oceniania mapowania do ATT&CK.

Podsumowanie

Mapowanie detekcji do MITRE ATT&CK zmienia reguły w mierzalne pokrycie:

  • ATT&CK obejmuje hierarchię taktyk, technik i podtechnik
  • Reguły Sigma oznacza się za pomocą pola tags (attack.tactic, attack.tXXXX.YYY)
  • Należy mapować na najbardziej szczegółowym poziomie, który można uzasadnić
  • Źródła i komponenty danych ujawniają luki w gromadzeniu danych, a nie tylko luki w regułach
  • Mapy cieplne Navigatora wizualizują pokrycie
  • Priorytety należy ustalać na podstawie analizy zagrożeń dotyczącej istotnych grup
  • Należy dążyć do głębokości (różnorodnych detekcji) w przypadku technik priorytetowych, a nie tylko do szerokości
  • Tagi taktyk umożliwiają korelację w łańcuchu ataku

Następnie zajmiemy się testowaniem i dostrajaniem, aby detekcje pozostały wiarygodne.

Bezpłatny start

Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
76
Lekcje
303

Często zadawane pytania

Czy lekcja „Mapowanie na MITRE ATT&CK” jest bezpłatna?

Tak — pełny tekst „Mapowanie na MITRE ATT&CK” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Mapowanie na MITRE ATT&CK”?

Dopasowywanie mechanizmów wykrywania do technik przeciwnika Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Mapowanie na MITRE ATT&CK”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Zasady Detection-as-Code
  2. Pisanie reguł Sigma
  3. Mapowanie na MITRE ATT&CK
  4. Testowanie i dostrajanie mechanizmów wykrywania
← Powrót do Cyber Security Academy