Cyber Security Academy · Lektion

Koppla attacker till detekteringar

Koppla tekniker till MITRE ATT&CK.

Lektion 2 av 413 steg

Koppla attacker till detekteringar är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 2 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Varför mappa till ATT&CK

MITRE ATT&CK är en kuraterad kunskapsbas med taktiker, tekniker och procedurer som angripare har använt i verkligheten. Den ger red team och blue team ett gemensamt språk.

Genom att mappa varje test och varje detektering till ett ATT&CK-ID kan ni exakt besvara en fråga: vilka angriparbeteenden kan vi faktiskt se?

  • Taktiker = angriparens mål (”varför”)
  • Tekniker = hur angriparen uppnår målet (”hur”)
  • Procedurer = den specifika implementationen (”vad”)

En teknik-ID:s uppbyggnad

Varje teknik har en stabil identifierare som ni kommer att använda överallt i purple teaming.

  • T1059 — Kommando- och skripttolk (teknik)
  • T1059.001 — PowerShell (underteknik)
  • TA0002 — Exekvering (den taktik den tillhör)

En enskild teknik kan användas inom flera taktiker. Giltiga konton (T1078) stöder till exempel samtidigt inledande åtkomst, persistens, behörighetseskalering och försvarsundvikande.

Från procedur till datakälla

För att upptäcka en teknik måste ni veta vilken datakälla som avslöjar den. ATT&CK listar datakällor och komponenter för varje teknik.

För PowerShell-exekvering (T1059.001) omfattar relevant telemetri:

  • Loggning av skriptblock (händelse-ID 4104)
  • Modulloggning (händelse-ID 4103)
  • Processkapande med kommandorad (händelse-ID 4688 / Sysmon 1)

Om inget av detta samlas in är tekniken en garanterad blind fläck, oavsett hur bra era regler är.

Välja en procedur att emulera

En teknik är abstrakt; det ni upptäcker är konkreta procedurer. Välj en realistisk implementation som en angripare faktiskt använder.

För T1059.001 ser en vanlig procedur med ett kodat kommando ut så här:

powershell.exe -nop -w hidden -enc <base64-encoded-script>

Definiera detekteringslogik

När ni känner till artefakten uttrycker ni detekteringslogiken. Exemplet med det kodade kommandot ovan skapar en processkapandehändelse där kommandoraden innehåller misstänkta flaggor.

En pseudoregel för detta:

process == 'powershell.exe'
AND command_line CONTAINS '-enc'
AND command_line MATCHES '(?i)(-nop|-w hidden|-windowstyle hidden)'

Skriva portabla regler med Sigma

Sigma är ett generiskt, leverantörsneutralt format för detekteringsregler som kan kompileras till Splunk, Elastic, Sentinel och andra plattformar. Genom att mappa regler till ATT&CK går det att följa täckningen.

Ett Sigma-utdrag för misstänkt kodad PowerShell:

detection:
  selection:
    Image|endswith: '\powershell.exe'
    CommandLine|contains:
      - '-enc'
      - '-EncodedCommand'
  condition: selection
tags:
  - attack.execution
  - attack.t1059.001

Täckningsmatrisen

För varje teknik som ingår i omfattningen registrerar ni vilken telemetri som finns och om en detektering utlöses. En täckningsrad ger hela bilden:

  • Teknik: T1059.001 PowerShell
  • Datakälla tillgänglig: Ja (Sysmon 1, 4104)
  • Detektering finns: Ja (Sigma-regel)
  • Senast validerad: datumet för purple-testet
  • Resultat: Upptäckt / Loggad / Blind

Denna tabell, som förvaras i ett verktyg som VECTR, blir ert auktoritativa register över detekteringstäckningen.

Undvika sköra detekteringar

En vanlig fallgrop är att mappa en detektering till en teknik men bygga den på en skör artefakt som enkelt kan kringgås. Att upptäcka ett specifikt verktygsnamn är skört; att upptäcka beteendet är robust.

  • Skört: avisera vid ett enda hårdkodat filnamn för skadlig kod
  • Bättre: avisera vid beteendet, till exempel en process som startas från winword.exe och startar cmd.exe

Smärtans pyramid illustrerar detta: hashvärden och filnamn är enkla för en angripare att ändra, medan TTP:er är kostsamma att förändra. Sikta på detekteringar högt upp i pyramiden.

Kedja tekniker

Verkliga intrång består av kedjor, inte enskilda händelser. En detektering av hela kedjan är mycket starkare än någon enskild länk.

En emulerad kedja kan se ut så här:

  • T1566.001 Riktat nätfiske via bilaga (inledande åtkomst)
  • T1059.001 PowerShell (exekvering)
  • T1547.001 Registernyckel för autostart (persistens)
  • T1003.001 Minnesdumpning av LSASS (åtkomst till autentiseringsuppgifter)

Genom att mappa varje steg ser ni exakt var i angreppskedjan er insyn börjar och slutar.

Validera mappningen

En mappning är bara ett påstående tills den har testats. Under purple-sessionen kör red team proceduren och blue team bekräftar att den mappade detekteringen faktiskt utlöses på den mappade datakällan.

  • Kör proceduren under ett kontrollerat tidsfönster
  • Bekräfta att förväntat händelse-ID visas i telemetrin
  • Bekräfta att regeln genererar en avisering, inte bara en logg
  • Registrera valideringsdatum och resultat

Först efter denna loop markerar ni en teknik som verkligt täckt.

Visualisera med Navigator

ATT&CK Navigator låter er återge täckningen som en färgad värmekarta över matrisen. Grönt för upptäckt, gult för enbart loggad och rött för blinda fläckar.

  • Exportera resultat från ert uppföljningsverktyg som ett Navigator-lager
  • Överlagra flera lager (testade kontra prioriterade enligt hotinformation)
  • Dela värmekartan med ledningen för att motivera investeringar

Denna visualisering gör ett abstrakt begrepp som ”detekteringstäckning” omedelbart begripligt för icke-tekniska intressenter.

Snabbtest

Testa er förståelse av hur angrepp mappas till detekteringar.

Sammanfattning

Ni kan nu systematiskt koppla angrepp till detekteringar:

  • Använd ATT&CK-ID:n (taktik, teknik, underteknik) som ett gemensamt språk
  • Identifiera den datakälla som synliggör varje teknik
  • Välj en realistisk procedur och skriv sedan beteendebaserad logik
  • Uttryck portabla regler i Sigma och märk dem med tekniken
  • Sikta högt i Smärtans pyramid för att undvika sköra detekteringar
  • Validera varje mappning i verkligheten och visualisera sedan täckningen i Navigator

Härnäst får ni planera och genomföra en faktisk purple team-övning från början till slut.

Gratis att börja

Lär dig Cyber Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
76
Lektioner
303

Vanliga frågor

Är lektionen ”Koppla attacker till detekteringar” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Koppla attacker till detekteringar”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Koppla attacker till detekteringar”?

Koppla tekniker till MITRE ATT&CK. Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?

Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.

Hur lång tid tar lektionen ”Koppla attacker till detekteringar”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?

Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Varför purple teaming
  2. Koppla attacker till detekteringar
  3. Genomföra en purple team-övning
  4. Täppa till detekteringsluckor och följa upp mätvärden
← Tillbaka till Cyber Security Academy