0Pricing
Cyber Security Academy · Урок

Сопоставление с MITRE ATT&CK

Привязка механизмов обнаружения к техникам злоумышленников

«Сопоставление с MITRE ATT&CK» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Зачем сопоставлять с ATT&CK

MITRE ATT&CK — это база знаний о поведении злоумышленников в реальном мире, организованная по тактикам (зачем) и техникам (как). Сопоставление обнаружений с ATT&CK даёт каждому правилу общую структурированную метку.

Преимущества:

  • Измерять охват относительно известных действий злоумышленников
  • Представлять результаты с помощью общего словаря
  • Расставлять приоритеты для пробелов с учётом Вашей модели угроз
  • Связывать оповещения по цепочке атаки

Тактики, техники и подтехники

ATT&CK имеет три вложенных уровня:

  • Тактика — цель злоумышленника, например доступ к учетным данным (TA0006)
  • Техника — способ достижения этой цели, например извлечение учетных данных из OS (T1003)
  • Подтехника — конкретный вариант, например память LSASS (T1003.001)

Выполняйте сопоставление настолько точно, насколько позволяет логика обнаружения. Правило, обнаруживающее доступ к LSASS, следует помечать как T1003.001, а не просто как T1003.

Чтение ID техники

ID техник имеют фиксированный формат. Буква T и четыре цифры обозначают технику, а суффикс с точкой — подтехнику.

T1059        -> Command and Scripting Interpreter
T1059.001    -> PowerShell (sub-technique)
T1059.003    -> Windows Command Shell (sub-technique)
TA0002       -> Execution (tactic)

Добавление тегов в Sigma

Sigma хранит ссылки на ATT&CK в поле tags, используя соглашение о строчных буквах. Для тактик используется название тактики, а для техник — ID с точками.

title: PowerShell Encoded Command
tags:
  - attack.execution
  - attack.t1059.001
detection:
  selection:
    Image|endswith: '\\powershell.exe'
    CommandLine|contains: '-enc'
  condition: selection

Выбор правильной техники

Выполняйте сопоставление на основании того, что журнал действительно подтверждает, а не Ваших предположений. Закодированная команда PowerShell свидетельствует о T1059.001 (PowerShell) и часто о T1027 (обфускация файлов или информации). Сама по себе она не подтверждает цель атаки.

Не добавляйте лишние теги. Каждый тег должен быть обоснован только логикой обнаружения, иначе проверяющий не будет доверять показателям охвата.

Источники данных и компоненты

ATT&CK определяет источники данных и компоненты данных, через которые можно наблюдать каждую технику. Это связывает идеи обнаружения с телеметрией, которую необходимо собирать.

Для T1003.001 (память LSASS) важны следующие компоненты:

  • Процесс: выполнение через API OS
  • Процесс: доступ к процессам
  • Файл: доступ к файлам

Если у Вас нет телеметрии, лежащей в основе техники, никакое правило не сможет её охватить. Сопоставляйте источники данных, чтобы находить пробелы в сборе данных, а не только пробелы в правилах.

Охват в виде тепловой карты

Объединение тегов Ваших правил создаёт представление об охвате по всей матрице ATT&CK. ATT&CK Navigator отображает его в виде цветной тепловой карты.

Вы можете программно создать слой Navigator из тегов Sigma и наложить его на матрицу, чтобы сразу увидеть охваченные, частично охваченные и неохваченные техники.

# layer.json (excerpt)
{
  "techniques": [
    { "techniqueID": "T1059.001", "score": 100 },
    { "techniqueID": "T1003.001", "score": 50 }
  ]
}

Приоритизация с учетом угроз

Полный охват матрицы недостижим и бесполезен. Расставляйте приоритеты на основе аналитики угроз: какие техники на самом деле используют группы, атакующие Ваш сектор?

Страницы групп ATT&CK, например APT29 и FIN7, содержат список связанных с ними техник. Наложите техники, используемые наиболее актуальными для Вас злоумышленниками, а затем в первую очередь устраняйте пробелы в обнаружении именно там. В этом и заключается суть защиты с учетом угроз.

Глубина обнаружения, а не только широта

Одно поверхностное правило на каждую технику создаёт ложное чувство уверенности. В рамках одной техники злоумышленники используют разные процедуры, поэтому надежный охват означает наличие нескольких разнообразных правил обнаружения для техник с высоким приоритетом.

Отслеживайте оба показателя:

  • Широта — сколько техник Вы охватываете
  • Глубина — сколько разных устойчивых к обходу правил обнаружения приходится на каждую технику

Технику с одним легко обходимым правилом не следует считать равнозначной технике с многоуровневыми поведенческими правилами обнаружения.

Актуализация сопоставлений

ATT&CK имеет версии и развивается: в разных выпусках техники добавляются, переименовываются, объявляются устаревшими или преобразуются в подтехники. Устаревшие теги незаметно искажают представление об охвате.

  • Зафиксируйте версию ATT&CK, на которую рассчитаны Ваши теги
  • Проверяйте сопоставления при выходе новой версии ATT&CK
  • Переносите устаревшие ID, например когда техника разделяется на подтехники
  • Проверяйте теги в непрерывной интеграции по текущему набору данных ATT&CK

Если считать сопоставления постоянно обновляемыми метаданными, показатели охвата со временем останутся достоверными.

Корреляция по цепочке атаки

Поскольку оповещения содержат теги тактик, Вы можете объединять их в единую картину. Последовательность первоначального доступа, выполнения, доступа к учетным данным и горизонтального перемещения на одном узле рассказывает намного более убедительную историю, чем любое отдельное оповещение.

Сопоставление позволяет выстроить такую последовательность: правило SOAR или правило корреляции может повысить уровень серьезности, когда несколько тактик срабатывают для одного объекта в течение заданного интервала.

Краткая проверка

Проверьте, насколько верно Вы умеете выполнять сопоставление с ATT&CK.

Итоги

Сопоставление обнаружений с MITRE ATT&CK превращает правила в измеримый охват:

  • ATT&CK объединяет в иерархию тактики, техники и подтехники
  • Добавляйте теги к правилам Sigma через tags (attack.tactic, attack.tXXXX.YYY)
  • Выполняйте сопоставление с наиболее конкретным обоснованным уровнем
  • Источники и компоненты данных выявляют пробелы в сборе данных, а не только пробелы в правилах
  • Тепловые карты Navigator визуализируют охват
  • Расставляйте приоритеты с помощью аналитики угроз для актуальных групп
  • Развивайте глубину (разнообразные правила обнаружения) для приоритетных техник, а не только широту
  • Теги тактик обеспечивают корреляцию по цепочке атаки

Далее: тестирование и настройка, чтобы эти правила обнаружения оставались надежными.

Часто задаваемые вопросы

Урок «Сопоставление с MITRE ATT&CK» бесплатный?

Да — полный текст урока «Сопоставление с MITRE ATT&CK» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Сопоставление с MITRE ATT&CK»?

Привязка механизмов обнаружения к техникам злоумышленников Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Сопоставление с MITRE ATT&CK»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Принципы обнаружения как кода
  2. Написание правил Sigma
  3. Сопоставление с MITRE ATT&CK
  4. Тестирование и настройка механизмов обнаружения
← Назад к Cyber Security Academy