0Pricing
Cyber Security Academy · Урок

Сопоставление атак с механизмами обнаружения

Привязка техник к MITRE ATT&CK

«Сопоставление атак с механизмами обнаружения» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Зачем сопоставлять с ATT&CK

MITRE ATT&CK — это тщательно отобранная база знаний о тактиках, техниках и процедурах противника, наблюдавшихся в реальном мире. Она даёт красной и синей командам общий словарь.

Сопоставление каждой проверки и каждого обнаружения с идентификатором ATT&CK позволяет точно ответить на один вопрос: какие действия противника мы действительно можем увидеть?

  • Тактики = цель противника («зачем»)
  • Техники = способ достижения цели («как»)
  • Процедуры = конкретная реализация («что»)

Структура идентификатора техники

У каждой техники есть устойчивый идентификатор, который Вы будете использовать во всех процессах работы пурпурной команды.

  • T1059 — Интерпретатор команд и скриптов (техника)
  • T1059.001 — PowerShell (подтехника)
  • TA0002 — Выполнение (тактика, к которой он относится)

Одна техника может относиться сразу к нескольким тактикам. Например, действительные учётные записи (T1078) одновременно поддерживают первоначальный доступ, закрепление, повышение привилегий и уклонение от защиты.

От процедуры к источнику данных

Чтобы обнаружить технику, необходимо знать, какой источник данных позволяет её увидеть. ATT&CK перечисляет источники данных и компоненты для каждой техники.

Для выполнения PowerShell (T1059.001) важна следующая телеметрия:

  • Журналирование блоков скриптов (ID события 4104)
  • Журналирование модулей (ID события 4103)
  • Создание процесса с командной строкой (ID события 4688 / Сисмон 1)

Если ни один из этих источников не собирается, техника гарантированно останется слепой зоной, независимо от качества Ваших правил.

Выбор процедуры для эмуляции

Техника — это абстракция, а обнаруживать нужно конкретные процедуры. Выбирайте реалистичную реализацию, которую действительно использует противник.

Для T1059.001 распространённая процедура с закодированной командой выглядит так:

powershell.exe -nop -w hidden -enc <base64-encoded-script>

Определение логики обнаружения

Определив артефакт, Вы формулируете логику обнаружения. Приведённый выше пример с закодированной командой создаёт событие создания процесса, в командной строке которого содержатся подозрительные флаги.

Псевдоправило для него:

process == 'powershell.exe'
AND command_line CONTAINS '-enc'
AND command_line MATCHES '(?i)(-nop|-w hidden|-windowstyle hidden)'

Написание переносимых правил с помощью Сигма

Сигма — это универсальный формат обнаружения, независимый от поставщика, который преобразуется в правила для Спланка, Эластика, Сентинела и других систем. Сопоставление правил с ATT&CK позволяет отслеживать охват.

Фрагмент Сигма для подозрительного PowerShell с закодированной командой:

detection:
  selection:
    Image|endswith: '\powershell.exe'
    CommandLine|contains:
      - '-enc'
      - '-EncodedCommand'
  condition: selection
tags:
  - attack.execution
  - attack.t1059.001

Матрица охвата

Для каждой техники в области применения записывайте, какая телеметрия доступна и срабатывает ли обнаружение. Одна строка охвата отражает всю картину:

  • Техника: T1059.001 PowerShell
  • Источник данных доступен: да (Сисмон 1, 4104)
  • Обнаружение существует: да (правило Сигма)
  • Последняя проверка: дата проверки пурпурной команды
  • Результат: обнаружено / зарегистрировано / слепая зона

Эта таблица, которую можно вести в таком инструменте, как VECTR, становится официальной записью об охвате обнаружения.

Как избежать неустойчивых обнаружений

Распространённая ошибка — сопоставить обнаружение с техникой, но построить его на хрупком и легко обходящемся артефакте. Обнаружение одного конкретного имени инструмента неустойчиво, а обнаружение поведения надёжно.

  • Неустойчиво: создавать оповещение об одном жёстко заданном имени файла вредоносной программы
  • Лучше: создавать оповещение о поведении, например о запуске процесса из winword.exe в cmd.exe

Пирамида боли отражает эту идею: хеши и имена файлов атакующему легко изменить, тогда как тактики, техники и процедуры требуют значительных затрат. Стремитесь строить обнаружения на верхних уровнях пирамиды.

Объединение техник в цепочку

Реальные вторжения представляют собой цепочки, а не отдельные события. Обнаружение всей цепочки значительно надёжнее обнаружения любого одного звена.

Эмулируемая цепочка может выглядеть так:

  • T1566.001 Фишинговое вложение (первоначальный доступ)
  • T1059.001 PowerShell (выполнение)
  • T1547.001 Ключ запуска реестра (закрепление)
  • T1003.001 Снятие дампа памяти LSASS (доступ к учётным данным)

Сопоставление каждого шага позволяет точно увидеть, где в цепочке атаки начинается и заканчивается Ваша видимость.

Проверка сопоставления

Сопоставление остаётся лишь утверждением, пока оно не проверено. Во время сеанса пурпурной команды красная команда выполняет процедуру, а синяя команда подтверждает, что сопоставленное обнаружение действительно срабатывает на сопоставленном источнике данных.

  • Выполните процедуру в контролируемое временное окно
  • Убедитесь, что ожидаемый ID события появился в телеметрии
  • Убедитесь, что правило создаёт оповещение, а не только запись в журнале
  • Запишите дату проверки и результат

Только после этого цикла можно считать технику действительно охваченной.

Визуализация с помощью Навигатора

Навигатор ATT&CK позволяет представить охват в виде цветной тепловой карты поверх матрицы. Зелёный цвет означает обнаружение, жёлтый — только регистрацию, красный — слепые зоны.

  • Экспортируйте результаты из инструмента отслеживания в виде слоя Навигатора
  • Наложите несколько слоёв: проверенные результаты и приоритеты разведки угроз
  • Поделитесь тепловой картой с руководством, чтобы обосновать инвестиции

Эта визуализация делает такое абстрактное понятие, как «охват обнаружения», сразу понятным для нетехнических заинтересованных сторон.

Быстрая проверка

Проверьте, насколько Вы поняли сопоставление атак с обнаружениями.

Итоги

Теперь Вы умеете системно сопоставлять атаки с обнаружениями:

  • Используйте идентификаторы ATT&CK — тактики, техники и подтехники — как общий язык
  • Определяйте источник данных, который раскрывает каждую технику
  • Выбирайте реалистичную процедуру, а затем формулируйте логику на основе поведения
  • Описывайте переносимые правила в формате Сигма и отмечайте их соответствующей техникой
  • Стремитесь к верхним уровням Пирамиды боли, чтобы избежать неустойчивых обнаружений
  • Проверяйте каждое сопоставление в реальном режиме, а затем визуализируйте охват в Навигаторе

Далее Вы спланируете и проведёте настоящее упражнение пурпурной команды от начала до конца.

Часто задаваемые вопросы

Урок «Сопоставление атак с механизмами обнаружения» бесплатный?

Да — полный текст урока «Сопоставление атак с механизмами обнаружения» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Сопоставление атак с механизмами обнаружения»?

Привязка техник к MITRE ATT&CK Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Сопоставление атак с механизмами обнаружения»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Зачем нужна работа фиолетовой команды
  2. Сопоставление атак с механизмами обнаружения
  3. Проведение учений фиолетовой команды
  4. Устранение пробелов в обнаружении и метрики
← Назад к Cyber Security Academy