Koppla attacker till detekteringar
Koppla tekniker till MITRE ATT&CK.
Koppla attacker till detekteringar är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 2 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Varför mappa till ATT&CK
MITRE ATT&CK är en kuraterad kunskapsbas med taktiker, tekniker och procedurer som angripare har använt i verkligheten. Den ger red team och blue team ett gemensamt språk.
Genom att mappa varje test och varje detektering till ett ATT&CK-ID kan ni exakt besvara en fråga: vilka angriparbeteenden kan vi faktiskt se?
- Taktiker = angriparens mål (”varför”)
- Tekniker = hur angriparen uppnår målet (”hur”)
- Procedurer = den specifika implementationen (”vad”)
En teknik-ID:s uppbyggnad
Varje teknik har en stabil identifierare som ni kommer att använda överallt i purple teaming.
T1059— Kommando- och skripttolk (teknik)T1059.001— PowerShell (underteknik)TA0002— Exekvering (den taktik den tillhör)
En enskild teknik kan användas inom flera taktiker. Giltiga konton (T1078) stöder till exempel samtidigt inledande åtkomst, persistens, behörighetseskalering och försvarsundvikande.
Från procedur till datakälla
För att upptäcka en teknik måste ni veta vilken datakälla som avslöjar den. ATT&CK listar datakällor och komponenter för varje teknik.
För PowerShell-exekvering (T1059.001) omfattar relevant telemetri:
- Loggning av skriptblock (händelse-ID 4104)
- Modulloggning (händelse-ID 4103)
- Processkapande med kommandorad (händelse-ID 4688 / Sysmon 1)
Om inget av detta samlas in är tekniken en garanterad blind fläck, oavsett hur bra era regler är.
Välja en procedur att emulera
En teknik är abstrakt; det ni upptäcker är konkreta procedurer. Välj en realistisk implementation som en angripare faktiskt använder.
För T1059.001 ser en vanlig procedur med ett kodat kommando ut så här:
powershell.exe -nop -w hidden -enc <base64-encoded-script>Definiera detekteringslogik
När ni känner till artefakten uttrycker ni detekteringslogiken. Exemplet med det kodade kommandot ovan skapar en processkapandehändelse där kommandoraden innehåller misstänkta flaggor.
En pseudoregel för detta:
process == 'powershell.exe'
AND command_line CONTAINS '-enc'
AND command_line MATCHES '(?i)(-nop|-w hidden|-windowstyle hidden)'Skriva portabla regler med Sigma
Sigma är ett generiskt, leverantörsneutralt format för detekteringsregler som kan kompileras till Splunk, Elastic, Sentinel och andra plattformar. Genom att mappa regler till ATT&CK går det att följa täckningen.
Ett Sigma-utdrag för misstänkt kodad PowerShell:
detection:
selection:
Image|endswith: '\powershell.exe'
CommandLine|contains:
- '-enc'
- '-EncodedCommand'
condition: selection
tags:
- attack.execution
- attack.t1059.001Täckningsmatrisen
För varje teknik som ingår i omfattningen registrerar ni vilken telemetri som finns och om en detektering utlöses. En täckningsrad ger hela bilden:
- Teknik: T1059.001 PowerShell
- Datakälla tillgänglig: Ja (Sysmon 1, 4104)
- Detektering finns: Ja (Sigma-regel)
- Senast validerad: datumet för purple-testet
- Resultat: Upptäckt / Loggad / Blind
Denna tabell, som förvaras i ett verktyg som VECTR, blir ert auktoritativa register över detekteringstäckningen.
Undvika sköra detekteringar
En vanlig fallgrop är att mappa en detektering till en teknik men bygga den på en skör artefakt som enkelt kan kringgås. Att upptäcka ett specifikt verktygsnamn är skört; att upptäcka beteendet är robust.
- Skört: avisera vid ett enda hårdkodat filnamn för skadlig kod
- Bättre: avisera vid beteendet, till exempel en process som startas från
winword.exeoch startarcmd.exe
Smärtans pyramid illustrerar detta: hashvärden och filnamn är enkla för en angripare att ändra, medan TTP:er är kostsamma att förändra. Sikta på detekteringar högt upp i pyramiden.
Kedja tekniker
Verkliga intrång består av kedjor, inte enskilda händelser. En detektering av hela kedjan är mycket starkare än någon enskild länk.
En emulerad kedja kan se ut så här:
T1566.001Riktat nätfiske via bilaga (inledande åtkomst)T1059.001PowerShell (exekvering)T1547.001Registernyckel för autostart (persistens)T1003.001Minnesdumpning av LSASS (åtkomst till autentiseringsuppgifter)
Genom att mappa varje steg ser ni exakt var i angreppskedjan er insyn börjar och slutar.
Validera mappningen
En mappning är bara ett påstående tills den har testats. Under purple-sessionen kör red team proceduren och blue team bekräftar att den mappade detekteringen faktiskt utlöses på den mappade datakällan.
- Kör proceduren under ett kontrollerat tidsfönster
- Bekräfta att förväntat händelse-ID visas i telemetrin
- Bekräfta att regeln genererar en avisering, inte bara en logg
- Registrera valideringsdatum och resultat
Först efter denna loop markerar ni en teknik som verkligt täckt.
Visualisera med Navigator
ATT&CK Navigator låter er återge täckningen som en färgad värmekarta över matrisen. Grönt för upptäckt, gult för enbart loggad och rött för blinda fläckar.
- Exportera resultat från ert uppföljningsverktyg som ett Navigator-lager
- Överlagra flera lager (testade kontra prioriterade enligt hotinformation)
- Dela värmekartan med ledningen för att motivera investeringar
Denna visualisering gör ett abstrakt begrepp som ”detekteringstäckning” omedelbart begripligt för icke-tekniska intressenter.
Snabbtest
Testa er förståelse av hur angrepp mappas till detekteringar.
Sammanfattning
Ni kan nu systematiskt koppla angrepp till detekteringar:
- Använd ATT&CK-ID:n (taktik, teknik, underteknik) som ett gemensamt språk
- Identifiera den datakälla som synliggör varje teknik
- Välj en realistisk procedur och skriv sedan beteendebaserad logik
- Uttryck portabla regler i Sigma och märk dem med tekniken
- Sikta högt i Smärtans pyramid för att undvika sköra detekteringar
- Validera varje mappning i verkligheten och visualisera sedan täckningen i Navigator
Härnäst får ni planera och genomföra en faktisk purple team-övning från början till slut.
Lär dig Cyber Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 76
- Lektioner
- 303
Vanliga frågor
Är lektionen ”Koppla attacker till detekteringar” gratis?
Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Koppla attacker till detekteringar”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Koppla attacker till detekteringar”?
Koppla tekniker till MITRE ATT&CK. Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?
Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.
Hur lång tid tar lektionen ”Koppla attacker till detekteringar”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?
Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Varför purple teaming
- Koppla attacker till detekteringar
- Genomföra en purple team-övning
- Täppa till detekteringsluckor och följa upp mätvärden