Сопоставление атак с механизмами обнаружения
Привязка техник к MITRE ATT&CK
«Сопоставление атак с механизмами обнаружения» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Зачем сопоставлять с ATT&CK
MITRE ATT&CK — это тщательно отобранная база знаний о тактиках, техниках и процедурах противника, наблюдавшихся в реальном мире. Она даёт красной и синей командам общий словарь.
Сопоставление каждой проверки и каждого обнаружения с идентификатором ATT&CK позволяет точно ответить на один вопрос: какие действия противника мы действительно можем увидеть?
- Тактики = цель противника («зачем»)
- Техники = способ достижения цели («как»)
- Процедуры = конкретная реализация («что»)
Структура идентификатора техники
У каждой техники есть устойчивый идентификатор, который Вы будете использовать во всех процессах работы пурпурной команды.
T1059— Интерпретатор команд и скриптов (техника)T1059.001— PowerShell (подтехника)TA0002— Выполнение (тактика, к которой он относится)
Одна техника может относиться сразу к нескольким тактикам. Например, действительные учётные записи (T1078) одновременно поддерживают первоначальный доступ, закрепление, повышение привилегий и уклонение от защиты.
От процедуры к источнику данных
Чтобы обнаружить технику, необходимо знать, какой источник данных позволяет её увидеть. ATT&CK перечисляет источники данных и компоненты для каждой техники.
Для выполнения PowerShell (T1059.001) важна следующая телеметрия:
- Журналирование блоков скриптов (ID события 4104)
- Журналирование модулей (ID события 4103)
- Создание процесса с командной строкой (ID события 4688 / Сисмон 1)
Если ни один из этих источников не собирается, техника гарантированно останется слепой зоной, независимо от качества Ваших правил.
Выбор процедуры для эмуляции
Техника — это абстракция, а обнаруживать нужно конкретные процедуры. Выбирайте реалистичную реализацию, которую действительно использует противник.
Для T1059.001 распространённая процедура с закодированной командой выглядит так:
powershell.exe -nop -w hidden -enc <base64-encoded-script>Определение логики обнаружения
Определив артефакт, Вы формулируете логику обнаружения. Приведённый выше пример с закодированной командой создаёт событие создания процесса, в командной строке которого содержатся подозрительные флаги.
Псевдоправило для него:
process == 'powershell.exe'
AND command_line CONTAINS '-enc'
AND command_line MATCHES '(?i)(-nop|-w hidden|-windowstyle hidden)'Написание переносимых правил с помощью Сигма
Сигма — это универсальный формат обнаружения, независимый от поставщика, который преобразуется в правила для Спланка, Эластика, Сентинела и других систем. Сопоставление правил с ATT&CK позволяет отслеживать охват.
Фрагмент Сигма для подозрительного PowerShell с закодированной командой:
detection:
selection:
Image|endswith: '\powershell.exe'
CommandLine|contains:
- '-enc'
- '-EncodedCommand'
condition: selection
tags:
- attack.execution
- attack.t1059.001Матрица охвата
Для каждой техники в области применения записывайте, какая телеметрия доступна и срабатывает ли обнаружение. Одна строка охвата отражает всю картину:
- Техника: T1059.001 PowerShell
- Источник данных доступен: да (Сисмон 1, 4104)
- Обнаружение существует: да (правило Сигма)
- Последняя проверка: дата проверки пурпурной команды
- Результат: обнаружено / зарегистрировано / слепая зона
Эта таблица, которую можно вести в таком инструменте, как VECTR, становится официальной записью об охвате обнаружения.
Как избежать неустойчивых обнаружений
Распространённая ошибка — сопоставить обнаружение с техникой, но построить его на хрупком и легко обходящемся артефакте. Обнаружение одного конкретного имени инструмента неустойчиво, а обнаружение поведения надёжно.
- Неустойчиво: создавать оповещение об одном жёстко заданном имени файла вредоносной программы
- Лучше: создавать оповещение о поведении, например о запуске процесса из
winword.exeвcmd.exe
Пирамида боли отражает эту идею: хеши и имена файлов атакующему легко изменить, тогда как тактики, техники и процедуры требуют значительных затрат. Стремитесь строить обнаружения на верхних уровнях пирамиды.
Объединение техник в цепочку
Реальные вторжения представляют собой цепочки, а не отдельные события. Обнаружение всей цепочки значительно надёжнее обнаружения любого одного звена.
Эмулируемая цепочка может выглядеть так:
T1566.001Фишинговое вложение (первоначальный доступ)T1059.001PowerShell (выполнение)T1547.001Ключ запуска реестра (закрепление)T1003.001Снятие дампа памяти LSASS (доступ к учётным данным)
Сопоставление каждого шага позволяет точно увидеть, где в цепочке атаки начинается и заканчивается Ваша видимость.
Проверка сопоставления
Сопоставление остаётся лишь утверждением, пока оно не проверено. Во время сеанса пурпурной команды красная команда выполняет процедуру, а синяя команда подтверждает, что сопоставленное обнаружение действительно срабатывает на сопоставленном источнике данных.
- Выполните процедуру в контролируемое временное окно
- Убедитесь, что ожидаемый ID события появился в телеметрии
- Убедитесь, что правило создаёт оповещение, а не только запись в журнале
- Запишите дату проверки и результат
Только после этого цикла можно считать технику действительно охваченной.
Визуализация с помощью Навигатора
Навигатор ATT&CK позволяет представить охват в виде цветной тепловой карты поверх матрицы. Зелёный цвет означает обнаружение, жёлтый — только регистрацию, красный — слепые зоны.
- Экспортируйте результаты из инструмента отслеживания в виде слоя Навигатора
- Наложите несколько слоёв: проверенные результаты и приоритеты разведки угроз
- Поделитесь тепловой картой с руководством, чтобы обосновать инвестиции
Эта визуализация делает такое абстрактное понятие, как «охват обнаружения», сразу понятным для нетехнических заинтересованных сторон.
Быстрая проверка
Проверьте, насколько Вы поняли сопоставление атак с обнаружениями.
Итоги
Теперь Вы умеете системно сопоставлять атаки с обнаружениями:
- Используйте идентификаторы ATT&CK — тактики, техники и подтехники — как общий язык
- Определяйте источник данных, который раскрывает каждую технику
- Выбирайте реалистичную процедуру, а затем формулируйте логику на основе поведения
- Описывайте переносимые правила в формате Сигма и отмечайте их соответствующей техникой
- Стремитесь к верхним уровням Пирамиды боли, чтобы избежать неустойчивых обнаружений
- Проверяйте каждое сопоставление в реальном режиме, а затем визуализируйте охват в Навигаторе
Далее Вы спланируете и проведёте настоящее упражнение пурпурной команды от начала до конца.
Часто задаваемые вопросы
Урок «Сопоставление атак с механизмами обнаружения» бесплатный?
Да — полный текст урока «Сопоставление атак с механизмами обнаружения» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Сопоставление атак с механизмами обнаружения»?
Привязка техник к MITRE ATT&CK Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Сопоставление атак с механизмами обнаружения»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Зачем нужна работа фиолетовой команды
- Сопоставление атак с механизмами обнаружения
- Проведение учений фиолетовой команды
- Устранение пробелов в обнаружении и метрики