Mapowanie MITRE ATT&CK
Mapuj ustalenia na techniki
Mapowanie MITRE ATT&CK to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest MITRE ATT&CK
MITRE ATT&CK to ogólnodostępna baza wiedzy o taktykach i technikach stosowanych przez atakujących w rzeczywistych przypadkach, uporządkowana za pomocą wspólnego języka.
Umożliwia obrońcom opisywanie działań atakującego przy użyciu wspólnych, precyzyjnych terminów.
Taktyki: dlaczego
Taktyki to cele atakującego, czyli przyczyna stojąca za jego działaniem. Tworzą kolumny macierzy ATT&CK.
- Initial Access, Execution, Persistence.
- Privilege Escalation, Defense Evasion.
- Credential Access, Lateral Movement, Exfiltration.
Techniki: jak
Techniki to konkretne sposoby realizacji taktyki przez atakującego. Każda z nich ma unikatowy identyfikator.
Podtechniki dodają bardziej szczegółowe informacje w ramach techniki nadrzędnej.
Tactic: Persistence
Technique: T1053 Scheduled Task/Job
Sub: T1053.005 Scheduled TaskProcedury: szczegóły
Procedury to konkretne sposoby wdrażania techniki przez określoną grupę.
Taktyki, techniki i procedury tworzą razem TTP, które znajdują się na szczycie Piramidy bólu.
Odczytywanie macierzy
Macierz ATT&CK przedstawia taktyki u góry, a techniki w dół każdej kolumny. Atak odczytuje się jako ścieżkę od lewej strony (początkowy dostęp) do prawej (wpływ).
Odwzorowanie threat huntingu na tej macierzy pokazuje przebieg działań atakującego.
Mapowanie ustalenia
Gdy threat hunting ujawni podejrzaną aktywność, należy oznaczyć ją pasującym identyfikatorem techniki.
Dzięki temu ustalenie można wyszukiwać i porównywać, a każdy analityk od razu je zrozumie.
Finding: word.exe spawned powershell.exe
Maps to: T1059.001 PowerShell
(Tactic: Execution)Budowanie historii ataku
Należy połączyć zmapowane techniki w opis włamania obejmujący kolejne taktyki.
Sekwencja identyfikatorów przedstawia całą historię — od włamania po eksfiltrację — we wspólnym języku.
T1566 Phishing (Initial Access)
T1059 Command Interpreter (Execution)
T1053 Scheduled Task (Persistence)
T1041 Exfil over C2 (Exfiltration)ATT&CK Navigator
ATT&CK Navigator to narzędzie wizualne służące do opisywania macierzy. Można w nim wyróżniać techniki, które można wykrywać, których nie można wykrywać oraz które zaobserwowano podczas threat huntingu.
Mapy pokrycia oznaczone kolorami ujawniają niedostrzegane obszary w ochronie.
Zwiększanie pokrycia detekcji
Należy odwzorować istniejące mechanizmy detekcji na ATT&CK, aby sprawdzić, które techniki zostaną wykryte, a które pozostaną niezauważone.
Luki w macierzy stają się podstawą kolejnych hipotez threat huntingowych i kolejnych reguł detekcji.
Ustalaj priorytety za pomocą threat intelligence
Nie można objąć ochroną każdej techniki. Należy użyć threat intelligence, aby skoncentrować się na technikach stosowanych przez grupy, które rzeczywiście atakują daną branżę.
W ten sposób wysiłki koncentrują się tam, gdzie występuje rzeczywiste ryzyko.
Wspólny język
Trwała wartość ATT&CK wynika ze wspólnego słownictwa używanego przez analityków threat huntingu, zespoły reagowania i dostawców.
Gdy wszyscy mówią T1059.001, nie ma niejasności, a ustalenia różnych zespołów można bez problemu połączyć.
Szybki sprawdzian
Sprawdź swoją znajomość mapowania na ATT&CK.
Podsumowanie
Poznali Państwo sposoby mapowania ustaleń na MITRE ATT&CK.
- ATT&CK to wspólna baza wiedzy o zachowaniach atakujących.
- Taktyki opisują dlaczego, techniki — jak, a procedury — szczegóły.
- Należy mapować ustalenia na identyfikatory technik i łączyć je w historie ataków.
- Navigator służy do wizualizacji pokrycia detekcji i luk.
- Należy ustalać priorytety technik za pomocą threat intelligence; ATT&CK jest wspólnym językiem.
Kurs Cyber Threat Hunting został ukończony.
Często zadawane pytania
Czy lekcja „Mapowanie MITRE ATT&CK” jest bezpłatna?
Tak — pełny tekst „Mapowanie MITRE ATT&CK” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Mapowanie MITRE ATT&CK”?
Mapuj ustalenia na techniki Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Mapowanie MITRE ATT&CK”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Podejście do threat huntingu
- Hunting oparty na hipotezach
- Korzystanie z logów i telemetrii
- Mapowanie MITRE ATT&CK