0Pricing
Security+ Academy · บทเรียน

กรอบการทำงาน MITRE ATT&CK สำหรับการตรวจจับและตอบสนอง

จับคู่ TTP ของผู้โจมตีเข้ากับเทคนิค MITRE ATT&CK และใช้กรอบการทำงานนี้จัดลำดับความสำคัญของการออกแบบการตรวจจับและการวิเคราะห์ช่องว่างในการควบคุมความปลอดภัย

กรอบการทำงาน MITRE ATT&CK สำหรับการตรวจจับและตอบสนอง เป็นบทเรียน Security+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Security+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

MITRE ATT&CK คืออะไร

MITRE ATT&CK (กลวิธี เทคนิค และองค์ความรู้ทั่วไปของฝ่ายตรงข้าม) คือฐานความรู้ที่เข้าถึงได้ทั่วโลกเกี่ยวกับกลวิธีและเทคนิคของฝ่ายตรงข้ามในโลกจริง โดยอ้างอิงจากข่าวกรองภัยคุกคามที่สังเกตพบ ฐานความรู้นี้ดูแลโดย MITRE Corporation ซึ่งเป็นองค์กรไม่แสวงหาผลกำไร และจัดระเบียบเป็นเมทริกซ์ที่มี กลวิธี (เป้าหมายของผู้โจมตี) อยู่ด้านบน และ เทคนิค (วิธีการที่ใช้เพื่อบรรลุเป้าหมาย) อยู่ตามแถว ATT&CK ไม่ใช่รายการตรวจสอบหรือเฟรมเวิร์กด้านการปฏิบัติตามข้อกำหนด แต่เป็นแบบจำลองเชิงพรรณนาถึงพฤติกรรมจริงของผู้โจมตี โดยพัฒนาจากรายงานเหตุการณ์ ข่าวกรองภัยคุกคาม และการฝึกซ้อมของทีมสีแดง ปัจจุบัน ATT&CK กลายเป็นภาษากลางของอุตสาหกรรมความปลอดภัยในการอธิบายพฤติกรรมของผู้โจมตี

โครงสร้างเมทริกซ์ ATT&CK: กลวิธีและเทคนิค

ATT&CK Enterprise Matrix ประกอบด้วย กลวิธี 14 รายการที่แทนวัตถุประสงค์ระดับสูงของผู้โจมตี ได้แก่ การลาดตระเวน การพัฒนาทรัพยากร การเข้าถึงครั้งแรก การดำเนินการ การคงอยู่ การยกระดับสิทธิ์ การหลบเลี่ยงการป้องกัน การเข้าถึงข้อมูลรับรอง การค้นหา การเคลื่อนย้ายภายใน การรวบรวม การสั่งการและควบคุม การนำข้อมูลออก และผลกระทบ แต่ละกลวิธีประกอบด้วย เทคนิค หลายรายการ (วิธีการเฉพาะ) และเทคนิคจำนวนมากมี เทคนิคย่อย เพื่ออธิบายได้ละเอียดขึ้น ตัวอย่างเช่น กลวิธีการคงอยู่มีเทคนิค T1053 (งาน/งานตามกำหนดเวลา) พร้อมเทคนิคย่อยสำหรับ Windows Task Scheduler, cron และตัวจัดตารางเวลาบนคลาวด์

# Example ATT&CK technique notation:
# T1059 - Command and Scripting Interpreter (technique)
# T1059.001 - PowerShell (sub-technique)
# T1059.003 - Windows Command Shell (sub-technique)
# T1059.006 - Python (sub-technique)

# Tactics are numbered TA0001 through TA0043
# Techniques are numbered T1001-T9999
# Sub-techniques: T1059.001

กลุ่มและซอฟต์แวร์ใน ATT&CK

ATT&CK มีฐานข้อมูล Groups ที่รวบรวมกลุ่มผู้ก่อภัยคุกคามที่รู้จัก (เช่น APT28, APT41, Lazarus Group และ Sandworm) พร้อมเทคนิคเฉพาะที่พบว่ากลุ่มเหล่านั้นใช้ วิธีนี้ช่วยให้ผู้ป้องกันตั้งคำถามได้ว่า “เราดำเนินงานในอุตสาหกรรมที่ APT41 มุ่งเป้า — แล้วเทคนิคที่กลุ่มนี้รู้จักใช้รายการใดบ้างที่เรายังตรวจจับไม่ได้” นอกจากนี้ ATT&CK ยังรวบรวม Software (เครื่องมือมัลแวร์เฉพาะ เช่น Cobalt Strike, Mimikatz และ Empire) และเชื่อมโยงกับเทคนิคที่เครื่องมือเหล่านั้นนำไปใช้ สิ่งนี้ช่วยให้นักวิเคราะห์เข้าใจความสามารถของมัลแวร์ที่พบในเหตุการณ์ได้อย่างรวดเร็วด้วยการค้นหาในฐานข้อมูลซอฟต์แวร์ของ ATT&CK

ATT&CK Navigator: การแสดงความครอบคลุมด้วยภาพ

ATT&CK Navigator เป็นเครื่องมือบนเว็บที่แสดงเมทริกซ์ ATT&CK และช่วยให้ทีมใช้สีแยกเทคนิคตามความครอบคลุมของการตรวจจับ การใช้งานโดยผู้ก่อภัยคุกคาม หรือผลการทดสอบ กรณีใช้งานทั่วไป ได้แก่ ความครอบคลุมของทีมสีแดง — ระบุเทคนิคที่ทดสอบสำเร็จในการฝึกซ้อมของทีมสีแดง; ความครอบคลุมของการตรวจจับ — ระบุเทคนิคที่มีการนำกฎ SIEM หรือการตรวจจับของ EDR ไปใช้งาน; การซ้อนทับข้อมูลผู้ก่อภัยคุกคาม — นำเข้าโปรไฟล์ผู้ก่อภัยคุกคามเพื่อเน้นเทคนิคทั้งหมดที่เชื่อมโยงกับกลุ่ม APT เฉพาะ และดูได้ทันทีว่าขาดการตรวจจับเทคนิคใด Navigator จะสร้างการวิเคราะห์ช่องว่างเพื่อแสดงจุดบอดในการป้องกันของคุณ

# ATT&CK Navigator usage:
# 1. Go to https://mitre-attack.github.io/attack-navigator/
# 2. Load a threat actor layer (e.g., APT29/Cozy Bear)
# 3. Add your detection layer (techniques with rules = green)
# 4. Identify red techniques (attacker uses, no detection)
# 5. Prioritize detection engineering for high-risk gaps

การใช้ ATT&CK ในการล่าภัยคุกคาม

ATT&CK ขับเคลื่อน การล่าภัยคุกคาม อย่างเป็นระบบด้วยการจัดเตรียมสมมติฐานที่ชัดเจน แทนที่จะค้นหา "กิจกรรมที่น่าสงสัย" ผู้ล่าภัยคุกคามจะตั้งคำถามว่า "ในสภาพแวดล้อมของเรามีสัญญาณของ T1003.001 (การทิ้งข้อมูลประจำตัวของระบบปฏิบัติการ: หน่วยความจำ LSASS) หรือไม่" เทคนิคแต่ละรายการของ ATT&CK มี คำแนะนำในการตรวจจับ ซึ่งระบุแหล่งข้อมูลที่ต้องใช้โดยเฉพาะ เช่น เหตุการณ์ของกระบวนการ บันทึกเหตุการณ์ของ Windows การรับส่งข้อมูลเครือข่าย และการแก้ไขรีจิสทรี รวมถึงตัวบ่งชี้ที่ควรค้นหา วิธีนี้เปลี่ยนสัญชาตญาณการล่าที่คลุมเครือให้เป็นคำค้นข้อมูลที่เฉพาะเจาะจง ซึ่งสามารถเขียนใน Splunk, KQL (Microsoft Sentinel) หรือ Elastic ได้ ทีมล่าภัยคุกคามจะจัดทำเอกสารผลลัพธ์ และปิดช่องว่างด้วยการสร้างกฎการตรวจจับสำหรับเทคนิคที่ค้นพบแต่ยังไม่มีการครอบคลุมอยู่

# ATT&CK-driven hunt: T1003.001 LSASS credential dumping
# Data source: Process events
# Indicator: Access to lsass.exe from non-system processes

# Splunk hunt query:
# index=windows source='WinEventLog:Security' EventCode=4656
# | where ObjectName like '%lsass%'
# | where SubjectUserName not in ('SYSTEM', 'LOCAL SERVICE')
# | stats count by ComputerName, SubjectUserName, ProcessName

การจับคู่เหตุการณ์กับ ATT&CK

ระหว่างและหลังเกิดเหตุการณ์ การจับคู่การกระทำของผู้โจมตีกับเทคนิคของ ATT&CK มีประโยชน์หลายประการ ได้แก่ ความชัดเจนในการสื่อสาร — แทนที่จะอธิบายการกระทำของผู้โจมตีด้วยถ้อยคำเฉพาะกิจ นักวิเคราะห์จะใช้รหัสเทคนิคมาตรฐานที่ผู้เชี่ยวชาญด้านความปลอดภัยทุกคนเข้าใจ การสร้างลำดับเวลาใหม่ — การเรียงลำดับยุทธวิธีของ ATT&CK สอดคล้องกับห่วงโซ่การโจมตี จึงช่วยจัดหลักฐานตามลำดับเวลา การแบ่งปันข่าวกรองภัยคุกคาม — IoCs และ TTPs ที่ติดป้ายกำกับด้วย ATT&CK สามารถแบ่งปันผ่านรูปแบบ STIX/TAXII ในรูปแบบที่เครื่องอ่านได้กับองค์กรและ ISAC อื่น ๆ และ การปรับปรุงการตรวจจับ — เทคนิคแต่ละรายการที่จับคู่แล้วแต่ยังไม่มีการตรวจจับ จะกลายเป็นตัวเลือกสำหรับสร้างกฎใหม่ใน SIEM หรือเพิ่มการครอบคลุมโดย EDR

ATT&CK สำหรับทีม Red: การจำลองฝ่ายตรงข้าม

แผน การจำลองฝ่ายตรงข้าม ใช้ ATT&CK เพื่อออกแบบการฝึกของทีม Red ที่จำลอง TTPs เฉพาะของกลุ่มภัยคุกคามที่รู้จัก MITRE จัดทำ แผนการจำลองฝ่ายตรงข้าม ให้ใช้งานได้ฟรีสำหรับกลุ่มอย่าง APT3, APT29 และ FIN6 โดยระบุขั้นตอนการปฏิบัติทีละขั้นให้ตรงกับพฤติกรรมในโลกจริง เครื่องมืออย่าง CALDERA (แพลตฟอร์มการจำลองฝ่ายตรงข้ามอัตโนมัติของ MITRE), Atomic Red Team (สคริปต์ทดสอบแบบพกพาสำหรับเทคนิคเดียว) และ Cobalt Strike (เครื่องมือ C2 เชิงพาณิชย์สำหรับทีม Red) ช่วยให้สามารถ Execute เทคนิคของ ATT&CK ในสภาพแวดล้อมที่ควบคุมได้ ผลลัพธ์จะแสดงโดยตรงว่าเทคนิคใดหลบเลี่ยงการตรวจจับที่มีอยู่ได้

# Atomic Red Team: execute a single ATT&CK technique test
# Install Invoke-AtomicRedTeam PowerShell module
Install-Module invoke-atomicredteam

# Execute test for T1059.001 (PowerShell execution)
Invoke-AtomicTest T1059.001 -TestNumbers 1

# Cleanup after test
Invoke-AtomicTest T1059.001 -TestNumbers 1 -Cleanup

วิศวกรรมการตรวจจับด้วย ATT&CK

วิศวกรรมการตรวจจับ ใช้ ATT&CK เพื่อสร้างกฎการตรวจจับอย่างเป็นระบบ สำหรับแต่ละเทคนิค ATT&CK จะแสดงรายการต่อไปนี้: แหล่งข้อมูล ที่จำเป็นต่อการตรวจจับ เช่น บันทึกเหตุการณ์ของ Windows เหตุการณ์จาก Sysmon บันทึกเครือข่าย และข้อมูลการวัดทางไกลจาก EDR, ตัวบ่งชี้การตรวจจับ เช่น ชื่อกระบวนการ รูปแบบบรรทัดคำสั่ง และเส้นทางรีจิสทรีที่เฉพาะเจาะจง รวมถึง ผลบวกลวงที่อาจเกิดขึ้น กฎการตรวจจับควรเชื่อมโยงกับรหัสเทคนิค ATT&CK ที่เฉพาะเจาะจง เพื่อให้สามารถติดตามการครอบคลุมได้ ผู้จำหน่ายอย่าง Splunk (ES Content Update), Elastic (กฎการตรวจจับ SIEM) และ Sigma (รูปแบบกฎที่ไม่ขึ้นกับแพลตฟอร์ม) ต่างเผยแพร่กฎการตรวจจับที่จับคู่กับ ATT&CK ซึ่งสามารถนำไปใช้งานและปรับแต่งได้

# Sigma rule (platform-agnostic) for T1053.005 Scheduled Task creation
title: Suspicious Scheduled Task Creation
status: stable
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4698
    TaskContent|contains:
      - 'cmd.exe'
      - 'powershell'
      - 'wscript'
  condition: selection
falsepositives:
  - Legitimate software deployment
level: high

ATT&CK สำหรับ ICS และอุปกรณ์เคลื่อนที่

MITRE ได้ขยาย ATT&CK ให้ครอบคลุมมากกว่า IT ระดับองค์กร เพื่อรองรับสภาพแวดล้อมเพิ่มเติม ได้แก่ ATT&CK สำหรับ ICS (ระบบควบคุมอุตสาหกรรม) — ครอบคลุม SCADA, PLC และสภาพแวดล้อม OT ที่ภัยคุกคามอย่าง Industroyer และ TRITON มุ่งโจมตี และ ATT&CK สำหรับอุปกรณ์เคลื่อนที่ — ครอบคลุมเทคนิคการโจมตี Android และ iOS รวมถึงเทคนิคการใช้แอปที่เป็นอันตราย การฟิชชิงผ่าน SMS และการโจมตีช่องโหว่ของอุปกรณ์เคลื่อนที่ เมทริกซ์แต่ละรายการได้รับการปรับให้เหมาะกับสถาปัตยกรรมและภัยคุกคามเฉพาะของสภาพแวดล้อมนั้น ผู้สมัคร Security+ ควรทราบว่าเมทริกซ์เหล่านี้มีอยู่จริง และเข้าใจว่า ATT&CK เป็นกรอบการทำงานที่ขยายตัวและได้รับการบำรุงรักษา โดยมีการอัปเดตเทคนิคใหม่ที่ค้นพบจากการโจมตีจริงทุกไตรมาส

ATT&CK เทียบกับห่วงโซ่การโจมตีทางไซเบอร์

เมทริกซ์ MITRE ATT&CK และ ห่วงโซ่การโจมตีทางไซเบอร์ของ Lockheed Martin มีจุดประสงค์ที่เกี่ยวข้องกันแต่แตกต่างกัน ห่วงโซ่การโจมตีมี 7 ระยะระดับสูง ตั้งแต่การลาดตระเวนจนถึงการดำเนินการตามวัตถุประสงค์ และเหมาะสำหรับการอธิบายเรื่องราวระดับสูงของแคมเปญโจมตี ATT&CK มียุทธวิธี 14 รายการ พร้อมเทคนิคและเทคนิคย่อยหลายร้อยรายการ จึงมีรายละเอียดและนำไปปฏิบัติได้มากกว่าสำหรับผู้พิทักษ์ที่เขียนกฎการตรวจจับ ในทางปฏิบัติ หลายองค์กรใช้ทั้งสองกรอบงาน โดยใช้ห่วงโซ่การโจมตีสำหรับการสื่อสารกับผู้บริหารและการอธิบายระดับแคมเปญ และใช้ ATT&CK สำหรับวิศวกรรมการตรวจจับทางเทคนิคและการวิเคราะห์ช่องว่าง ผู้สอบ Security+ คาดหวังให้คุณเข้าใจกรอบงานทั้งสอง

ATT&CK ในการตอบสนองต่อเหตุการณ์

ระหว่างการตอบสนองต่อเหตุการณ์ที่กำลังดำเนินอยู่ ATT&CK ช่วยเร่งการสืบสวนด้วยการแนะนำว่า ควรค้นหาอะไรต่อไป หากคุณยืนยันแล้วว่ามี T1059.001 (การเรียกใช้ PowerShell) ATT&CK จะบอกเทคนิคที่มักเกิดตามมา ได้แก่ T1105 (การถ่ายโอนเครื่องมือเข้าสู่ระบบ — ดาวน์โหลดเครื่องมือเพิ่มเติม), T1003 (การทิ้งข้อมูลประจำตัว — ขั้นตอนถัดจากการเรียกใช้) และ T1071 (C2 ระดับชั้นแอปพลิเคชัน — PowerShell เชื่อมต่อกับโครงสร้างพื้นฐานของผู้โจมตี) วิธีนี้ต่อยอดเป็น การสืบสวนที่ขับเคลื่อนด้วยสมมติฐาน: เทคนิค A ที่ยืนยันแล้วจะแนะนำให้ตรวจสอบเทคนิค B ให้ค้นหา B และหากพบ ก็จะยืนยันรูปแบบการโจมตีและแนะนำเทคนิค C ทำให้การสืบสวนรวดเร็วและเป็นระบบมากกว่าการสำรวจข้อมูลโดยไม่มีขอบเขต

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิดของ CompTIA Security+ (SY0-701) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า MITRE ATT&CK จัดระเบียบพฤติกรรมของฝ่ายตรงข้าม เป็นยุทธวิธี 14 รายการและเทคนิค/เทคนิคย่อยหลายร้อยรายการ โดยอ้างอิงจากการสังเกตในโลกจริง และทำหน้าที่เป็นมาตรฐานอุตสาหกรรมสำหรับอธิบาย TTPs ของผู้โจมตี ATT&CK Navigator ช่วยให้วิเคราะห์ช่องว่างด้วยภาพ โดยนำโปรไฟล์ผู้ก่อภัยคุกคามมาซ้อนทับกับการครอบคลุมการตรวจจับของคุณ เพื่อจัดลำดับความสำคัญของสิ่งที่ควรสร้าง และ ATT&CK ขับเคลื่อนวิศวกรรมการตรวจจับ การล่าภัยคุกคาม และการตอบสนองต่อเหตุการณ์ ด้วยการจัดเตรียมแหล่งข้อมูล ตัวบ่งชี้ และคำแนะนำในการเชื่อมโยงเทคนิคโดยเฉพาะ ต่อไปเราจะทบทวนขอบเขตการสอบ SY0-701 และสัดส่วนคะแนนของแต่ละขอบเขตเพื่อเตรียมตัวขอรับการรับรอง

คำถามที่พบบ่อย

บทเรียน “กรอบการทำงาน MITRE ATT&CK สำหรับการตรวจจับและตอบสนอง” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “กรอบการทำงาน MITRE ATT&CK สำหรับการตรวจจับและตอบสนอง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Security+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “กรอบการทำงาน MITRE ATT&CK สำหรับการตรวจจับและตอบสนอง”

จับคู่ TTP ของผู้โจมตีเข้ากับเทคนิค MITRE ATT&CK และใช้กรอบการทำงานนี้จัดลำดับความสำคัญของการออกแบบการตรวจจับและการวิเคราะห์ช่องว่างในการควบคุมความปลอดภัย คุณปฏิบัติ Security+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Security+ Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Security+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “กรอบการทำงาน MITRE ATT&CK สำหรับการตรวจจับและตอบสนอง” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Security+ Academy นี้ได้ไหม

ได้ บทเรียน Security+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. วงจรชีวิต APT: จากการเข้าถึงครั้งแรกสู่การคงอยู่ในระบบ
  2. การเคลื่อนที่ด้านข้าง: Pass-the-Hash และ Pass-the-Ticket
  3. การโจมตี Kerberoasting และ Golden Ticket
  4. กรอบการทำงาน MITRE ATT&CK สำหรับการตรวจจับและตอบสนอง
← กลับไปที่ Security+ Academy