Cyber Security Academy · Lektion

MITRE ATT&CK-ramverket

Navigera i ATT&CK-matrisen, koppla observerade TTP:er till tekniker och använd Navigator för gap-analys.

Lektion 2 av 413 steg

MITRE ATT&CK-ramverket är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 2 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad är MITRE ATT&CK?

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) är en kunskapsbas över angriparbeteende i verkliga situationer. Den erbjuder ett gemensamt språk för att beskriva angrepp, organisera detektering och mäta säkerhetstäckning.

ATT&CK-strukturen

ATT&CK organiserar angriparbeteende i: taktiker (VARFÖR – angriparens mål), tekniker (HUR) och deltekniker (specifika implementeringsvarianter).

# 14 Enterprise Tactics:
# TA0001: Initial Access
# TA0002: Execution
# TA0003: Persistence
# TA0004: Privilege Escalation
# TA0005: Defense Evasion
# TA0006: Credential Access
# TA0007: Discovery
# TA0008: Lateral Movement
# TA0009: Collection
# TA0010: Exfiltration
# TA0011: Command and Control
# TA0040: Impact
# TA0042: Resource Development
# TA0043: Reconnaissance

Teknikexempel: T1059

T1059 (Command and Scripting Interpreter) är en bred teknik. Delteknikerna anger vilken interpreter som används: T1059.001 (PowerShell), T1059.003 (Windows Command Shell), T1059.007 (JavaScript).

# Example technique entry:
# ID: T1059.001
# Name: PowerShell
# Tactic: Execution
# Description: Adversaries abuse PowerShell
# Detection: Event ID 4103/4104
# Mitigation: Script Block Logging, AMSI

# URL format:
# https://attack.mitre.org/techniques/T1059/001/

ATT&CK Navigator

ATT&CK Navigator är ett webbaserat verktyg för att visualisera ATT&CK-matrisen. Färgkoda tekniker efter: detekteringstäckning (grönt), luckor (rött) och överlappning mellan hotaktörer (orange). Verktyget är avgörande för gapanalys.

# Access Navigator:
# https://mitre-attack.github.io/attack-navigator/

# Use cases:
# 1. Map your detections → find blind spots
# 2. Map threat actor TTPs → assess exposure
# 3. Plan red team scope → cover realistic paths
# 4. Compare detection before/after controls

Kartlägga hotaktörer

ATT&CK innehåller profiler för fler än 100 namngivna hotgrupper (APT28, Lazarus, FIN7) där teknikerna som varje grupp använder listas. Överlappningen med de främsta hotaktörerna inom er bransch visar era detekteringsluckor med högst prioritet.

# Example: APT29 (Cozy Bear) techniques include:
# T1566.001: Spear phishing attachment
# T1059.001: PowerShell
# T1003.001: LSASS Memory dump
# T1071.001: Web protocols (C2)
# T1078: Valid accounts

# These → your priority detection targets

Använda ATT&CK för detekteringsutveckling

För varje teknik tillhandahåller ATT&CK vägledning för detektering: vilka datakällor som ska samlas in, vad ni ska leta efter och vilka verktyg som rekommenderas. Använd detta för att systematiskt bygga bibliotek med detekteringsregler.

ATT&CK för red teams

Red teams använder ATT&CK för att säkerställa realistiska angreppssimuleringar: planera uppdrag som täcker specifika taktiker, använd tekniker som motsvarar kända hotaktörer riktade mot er bransch och rapportera resultaten med koppling till teknik-ID:n.

ATT&CK för blue teams

Blue teams använder ATT&CK för att: prioritera utvecklingen av detekteringsregler, bedöma detekteringstäckningen med Navigator, koppla SIEM-larm till teknik-ID:n och mäta förbättringar över tid.

ATT&CK bortom Enterprise

ATT&CK har matriser för olika domäner: Enterprise (Windows/Linux/macOS/moln), Mobile (iOS/Android) och ICS (Industrial Control Systems). Välj den matris som motsvarar er miljö.

D3FEND: den defensiva motsvarigheten

MITRE D3FEND är den defensiva motsvarigheten till ATT&CK – den kopplar defensiva tekniker (isolera, detektera, härda) till de offensiva ATT&CK-tekniker som de motverkar. Använd båda tillsammans för en heltäckande säkerhetsarkitektur.

Integrera ATT&CK i arbetsflöden

Gör ATT&CK till en del av standardarbetsflödet: märk SIEM-larm med teknik-ID:n, kräv att red team-rapporter innehåller ATT&CK-kopplingar, använd teknik-ID:n i sårbarhetsärenden och följ upp täckningsmått varje månad.

Snabbkontroll

Vad hjälper ATT&CK Navigator säkerhetsteam att visualisera?

Sammanfattning: MITRE ATT&CK

ATT&CK är det gemensamma språket för modernt säkerhetsarbete. Koppla era detekteringar till det, hitta luckor, prioritera utifrån de hotaktörer som riktar sig mot er sektor och använd Navigator för att kommunicera täckningen till ledningen. Varje SOC-larm bör märkas med ett teknik-ID – det omvandlar enskilda larm till en strategisk bild av angriparbeteendet i er miljö.

Gratis att börja

Lär dig Cyber Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
76
Lektioner
303

Vanliga frågor

Är lektionen ”MITRE ATT&CK-ramverket” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”MITRE ATT&CK-ramverket”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”MITRE ATT&CK-ramverket”?

Navigera i ATT&CK-matrisen, koppla observerade TTP:er till tekniker och använd Navigator för gap-analys. Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?

Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.

Hur lång tid tar lektionen ”MITRE ATT&CK-ramverket”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?

Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Typer och källor för hotinformation
  2. MITRE ATT&CK-ramverket
  3. STIX, TAXII och delning av hotinformation
  4. Omsätta hotinformation i praktiken: threat hunting
← Tillbaka till Cyber Security Academy