0Pricing
Cyber Security Academy · Lekcja

Mapowanie MITRE ATT&CK

Mapuj ustalenia na techniki

Mapowanie MITRE ATT&CK to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym jest MITRE ATT&CK

MITRE ATT&CK to ogólnodostępna baza wiedzy o taktykach i technikach stosowanych przez atakujących w rzeczywistych przypadkach, uporządkowana za pomocą wspólnego języka.

Umożliwia obrońcom opisywanie działań atakującego przy użyciu wspólnych, precyzyjnych terminów.

Taktyki: dlaczego

Taktyki to cele atakującego, czyli przyczyna stojąca za jego działaniem. Tworzą kolumny macierzy ATT&CK.

  • Initial Access, Execution, Persistence.
  • Privilege Escalation, Defense Evasion.
  • Credential Access, Lateral Movement, Exfiltration.

Techniki: jak

Techniki to konkretne sposoby realizacji taktyki przez atakującego. Każda z nich ma unikatowy identyfikator.

Podtechniki dodają bardziej szczegółowe informacje w ramach techniki nadrzędnej.

Tactic:     Persistence
Technique:  T1053 Scheduled Task/Job
  Sub:      T1053.005 Scheduled Task

Procedury: szczegóły

Procedury to konkretne sposoby wdrażania techniki przez określoną grupę.

Taktyki, techniki i procedury tworzą razem TTP, które znajdują się na szczycie Piramidy bólu.

Odczytywanie macierzy

Macierz ATT&CK przedstawia taktyki u góry, a techniki w dół każdej kolumny. Atak odczytuje się jako ścieżkę od lewej strony (początkowy dostęp) do prawej (wpływ).

Odwzorowanie threat huntingu na tej macierzy pokazuje przebieg działań atakującego.

Mapowanie ustalenia

Gdy threat hunting ujawni podejrzaną aktywność, należy oznaczyć ją pasującym identyfikatorem techniki.

Dzięki temu ustalenie można wyszukiwać i porównywać, a każdy analityk od razu je zrozumie.

Finding: word.exe spawned powershell.exe
Maps to: T1059.001 PowerShell
         (Tactic: Execution)

Budowanie historii ataku

Należy połączyć zmapowane techniki w opis włamania obejmujący kolejne taktyki.

Sekwencja identyfikatorów przedstawia całą historię — od włamania po eksfiltrację — we wspólnym języku.

T1566 Phishing (Initial Access)
T1059 Command Interpreter (Execution)
T1053 Scheduled Task (Persistence)
T1041 Exfil over C2 (Exfiltration)

ATT&CK Navigator

ATT&CK Navigator to narzędzie wizualne służące do opisywania macierzy. Można w nim wyróżniać techniki, które można wykrywać, których nie można wykrywać oraz które zaobserwowano podczas threat huntingu.

Mapy pokrycia oznaczone kolorami ujawniają niedostrzegane obszary w ochronie.

Zwiększanie pokrycia detekcji

Należy odwzorować istniejące mechanizmy detekcji na ATT&CK, aby sprawdzić, które techniki zostaną wykryte, a które pozostaną niezauważone.

Luki w macierzy stają się podstawą kolejnych hipotez threat huntingowych i kolejnych reguł detekcji.

Ustalaj priorytety za pomocą threat intelligence

Nie można objąć ochroną każdej techniki. Należy użyć threat intelligence, aby skoncentrować się na technikach stosowanych przez grupy, które rzeczywiście atakują daną branżę.

W ten sposób wysiłki koncentrują się tam, gdzie występuje rzeczywiste ryzyko.

Wspólny język

Trwała wartość ATT&CK wynika ze wspólnego słownictwa używanego przez analityków threat huntingu, zespoły reagowania i dostawców.

Gdy wszyscy mówią T1059.001, nie ma niejasności, a ustalenia różnych zespołów można bez problemu połączyć.

Szybki sprawdzian

Sprawdź swoją znajomość mapowania na ATT&CK.

Podsumowanie

Poznali Państwo sposoby mapowania ustaleń na MITRE ATT&CK.

  • ATT&CK to wspólna baza wiedzy o zachowaniach atakujących.
  • Taktyki opisują dlaczego, techniki — jak, a procedury — szczegóły.
  • Należy mapować ustalenia na identyfikatory technik i łączyć je w historie ataków.
  • Navigator służy do wizualizacji pokrycia detekcji i luk.
  • Należy ustalać priorytety technik za pomocą threat intelligence; ATT&CK jest wspólnym językiem.

Kurs Cyber Threat Hunting został ukończony.

Często zadawane pytania

Czy lekcja „Mapowanie MITRE ATT&CK” jest bezpłatna?

Tak — pełny tekst „Mapowanie MITRE ATT&CK” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Mapowanie MITRE ATT&CK”?

Mapuj ustalenia na techniki Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Mapowanie MITRE ATT&CK”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Podejście do threat huntingu
  2. Hunting oparty na hipotezach
  3. Korzystanie z logów i telemetrii
  4. Mapowanie MITRE ATT&CK
← Powrót do Cyber Security Academy