การจับคู่การโจมตีกับการตรวจจับ
จัดแนวเทคนิคให้ตรงกับ MITRE ATT&CK
การจับคู่การโจมตีกับการตรวจจับ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใดจึงต้องเชื่อมโยงกับแอตแทค
MITRE แอตแทคคือฐานความรู้ที่คัดสรรเกี่ยวกับยุทธวิธี เทคนิค และกระบวนการของฝ่ายตรงข้ามที่พบในโลกจริง ฐานความรู้นี้มอบคำศัพท์ร่วมให้ฝ่ายแดงและฝ่ายน้ำเงิน
การเชื่อมโยงการทดสอบทุกครั้งและการตรวจจับทุกครั้งกับ ID ของแอตแทค ช่วยให้คุณตอบคำถามหนึ่งได้อย่างแม่นยำว่า เรามองเห็นพฤติกรรมของฝ่ายตรงข้ามใดได้จริงบ้าง
- ยุทธวิธี = เป้าหมายของฝ่ายตรงข้าม (เหตุผลที่ทำ)
- เทคนิค = วิธีที่ฝ่ายตรงข้ามบรรลุเป้าหมายนั้น (วิธีการ)
- กระบวนการ = วิธีนำไปใช้งานที่เฉพาะเจาะจง (สิ่งที่ทำ)
โครงสร้างของ ID เทคนิค
แต่ละเทคนิคมีตัวระบุที่คงที่ ซึ่งคุณจะใช้ในทุกส่วนของการทำงานแบบทีมสีม่วง
T1059— ตัวแปลคำสั่งและสคริปต์ (เทคนิค)T1059.001—PowerShell(เทคนิคย่อย)TA0002— การดำเนินการ (ยุทธวิธีที่เทคนิคนี้สังกัด)
เทคนิคหนึ่งรายการอาจรองรับได้หลายยุทธวิธี ตัวอย่างเช่น บัญชีที่ถูกต้อง (T1078) รองรับการเข้าถึงครั้งแรก การคงอยู่ การยกระดับสิทธิ์ และการหลบเลี่ยงการป้องกันได้พร้อมกัน
จากกระบวนการสู่แหล่งข้อมูล
หากต้องการตรวจจับเทคนิค คุณต้องทราบว่าแหล่งข้อมูลใดเปิดเผยการใช้งานเทคนิคนั้น แอตแทคจะแสดงรายการแหล่งข้อมูลและองค์ประกอบสำหรับแต่ละเทคนิค
สำหรับการดำเนินการของ PowerShell (T1059.001) ข้อมูลการตรวจวัดที่เกี่ยวข้องประกอบด้วย:
- การบันทึกบล็อกสคริปต์ (เหตุการณ์ ID 4104)
- การบันทึกโมดูล (เหตุการณ์ ID 4103)
- การสร้างกระบวนการพร้อมบรรทัดคำสั่ง (เหตุการณ์ ID 4688 / ซิสมน 1)
หากไม่มีการรวบรวมข้อมูลเหล่านี้ เทคนิคดังกล่าวจะเป็นจุดบอดที่แน่นอน ไม่ว่ากฎของคุณจะดีเพียงใดก็ตาม
การเลือกกระบวนการเพื่อจำลอง
เทคนิคเป็นแนวคิดนามธรรม ส่วนสิ่งที่คุณตรวจจับคือกระบวนการที่เป็นรูปธรรม จงเลือกวิธีนำไปใช้งานที่สมจริงและเป็นวิธีที่ฝ่ายตรงข้ามใช้จริง
สำหรับ T1059.001 กระบวนการใช้คำสั่งเข้ารหัสที่พบได้ทั่วไปมีลักษณะดังนี้:
powershell.exe -nop -w hidden -enc <base64-encoded-script>การกำหนดตรรกะการตรวจจับ
เมื่อทราบร่องรอยแล้ว คุณจึงกำหนดตรรกะการตรวจจับได้ ตัวอย่างคำสั่งเข้ารหัสข้างต้นสร้างเหตุการณ์การสร้างกระบวนการ ซึ่งมีบรรทัดคำสั่งที่ประกอบด้วยแฟล็กน่าสงสัย
กฎจำลองสำหรับกรณีนี้:
process == 'powershell.exe'
AND command_line CONTAINS '-enc'
AND command_line MATCHES '(?i)(-nop|-w hidden|-windowstyle hidden)'การเขียนกฎที่ใช้ได้ข้ามระบบด้วยซิกมา
ซิกมาคือรูปแบบการตรวจจับทั่วไปที่ไม่ผูกกับผู้จำหน่าย และสามารถแปลงเป็นกฎสำหรับสปลังก์ อีลาสติก เซนทิเนล และระบบอื่น ๆ การเชื่อมโยงกฎกับแอตแทคทำให้ติดตามความครอบคลุมได้
ตัวอย่างส่วนย่อยของซิกมาสำหรับ PowerShell ที่เข้ารหัสอย่างน่าสงสัย:
detection:
selection:
Image|endswith: '\powershell.exe'
CommandLine|contains:
- '-enc'
- '-EncodedCommand'
condition: selection
tags:
- attack.execution
- attack.t1059.001เมทริกซ์ความครอบคลุม
สำหรับเทคนิคแต่ละรายการในขอบเขต ให้บันทึกว่ามีข้อมูลการตรวจวัดใดบ้าง และการตรวจจับทำงานหรือไม่ แถวความครอบคลุมจะแสดงภาพรวมทั้งหมด:
- เทคนิค: T1059.001 PowerShell
- มีแหล่งข้อมูล: มี (ซิสมน 1, 4104)
- มีการตรวจจับ: มี (กฎซิกมา)
- ตรวจสอบความถูกต้องล่าสุด: วันที่ทดสอบทีมสีม่วง
- ผลลัพธ์: ตรวจพบ / บันทึกไว้ / มองไม่เห็น
ตารางนี้เมื่อเก็บไว้ในเครื่องมืออย่าง VECTR จะกลายเป็นบันทึกความครอบคลุมของการตรวจจับที่ใช้เป็นแหล่งอ้างอิงหลัก
หลีกเลี่ยงการตรวจจับที่เปราะบาง
ข้อผิดพลาดที่พบได้บ่อยคือการเชื่อมโยงการตรวจจับกับเทคนิคหนึ่ง แต่สร้างการตรวจจับนั้นบนร่องรอยที่เปราะบางและหลบเลี่ยงได้ง่าย การตรวจจับชื่อเครื่องมือเฉพาะเจาะจงเพียงชื่อเดียวไม่ทนทาน แต่การตรวจจับพฤติกรรมมีความแข็งแกร่งกว่า
- เปราะบาง: แจ้งเตือนเมื่อพบชื่อไฟล์มัลแวร์ที่กำหนดตายตัวเพียงชื่อเดียว
- ดีกว่า: แจ้งเตือนตามพฤติกรรม เช่น กระบวนการหนึ่งสร้างกระบวนการจาก
winword.exeไปยังcmd.exe
พีระมิดแห่งความเจ็บปวดอธิบายเรื่องนี้ไว้ว่า ค่าแฮชและชื่อไฟล์เป็นสิ่งที่ผู้โจมตีเปลี่ยนได้ง่าย ขณะที่เทคนิค ยุทธวิธี และกระบวนการเปลี่ยนได้ยากกว่า จงมุ่งสร้างการตรวจจับในระดับสูงของพีระมิด
การเชื่อมโยงเทคนิค
การบุกรุกจริงเป็นห่วงโซ่ ไม่ใช่เหตุการณ์เดี่ยว การตรวจจับห่วงโซ่ทั้งหมดจึงแข็งแกร่งกว่าการตรวจจับลิงก์ใดลิงก์หนึ่งมาก
ห่วงโซ่ที่จำลองอาจเป็นดังนี้:
T1566.001ไฟล์แนบสเปียร์ฟิชชิง (การเข้าถึงครั้งแรก)T1059.001PowerShell(การดำเนินการ)T1547.001คีย์เรียกใช้ของรีจิสทรี (การคงอยู่)T1003.001การดัมพ์หน่วยความจำของ LSASS (การเข้าถึงข้อมูลประจำตัว)
การเชื่อมโยงแต่ละขั้นตอนช่วยให้คุณเห็นได้อย่างแม่นยำว่าการมองเห็นของคุณเริ่มต้นและสิ้นสุดที่จุดใดในห่วงโซ่การโจมตี
การตรวจสอบความถูกต้องของการเชื่อมโยง
การเชื่อมโยงเป็นเพียงข้อกล่าวอ้างจนกว่าจะมีการทดสอบ ในระหว่างการฝึกปฏิบัติของทีมสีม่วง ฝ่ายแดงจะดำเนินการตามกระบวนการ และฝ่ายน้ำเงินจะยืนยันว่าการตรวจจับที่เชื่อมโยงไว้ทำงานจริงกับแหล่งข้อมูลที่เชื่อมโยงไว้
- ดำเนินการตามกระบวนการในช่วงเวลาที่ควบคุมไว้
- ยืนยันว่า ID เหตุการณ์ที่คาดไว้ปรากฏในข้อมูลการตรวจวัด
- ยืนยันว่ากฎสร้างการแจ้งเตือน ไม่ใช่เพียงบันทึกข้อมูล
- บันทึกวันที่ตรวจสอบความถูกต้องและผลลัพธ์
คุณจึงจะทำเครื่องหมายว่าเทคนิคครอบคลุมอย่างแท้จริงได้หลังจากดำเนินการตามวงจรนี้แล้ว
การแสดงผลด้วยเนวิเกเตอร์
เนวิเกเตอร์แอตแทคช่วยให้คุณแสดงความครอบคลุมเป็นแผนที่ความหนาแน่นสีบนเมทริกซ์ได้ สีเขียวหมายถึงตรวจพบ สีเหลืองหมายถึงบันทึกไว้เท่านั้น และสีแดงหมายถึงจุดบอด
- ส่งออกผลลัพธ์จากเครื่องมือติดตามเป็นชั้นข้อมูลของเนวิเกเตอร์
- ซ้อนชั้นข้อมูลหลายชั้น เช่น ผลการทดสอบกับลำดับความสำคัญจากข่าวกรองภัยคุกคาม
- แบ่งปันแผนที่ความหนาแน่นสีกับผู้บริหารเพื่อสนับสนุนการลงทุน
ภาพนี้ทำให้แนวคิดนามธรรมอย่าง “ความครอบคลุมของการตรวจจับ” เข้าใจได้ทันทีสำหรับผู้มีส่วนได้ส่วนเสียที่ไม่ใช่ฝ่ายเทคนิค
ตรวจสอบความเข้าใจ
ทดสอบความเข้าใจของคุณเกี่ยวกับการเชื่อมโยงการโจมตีกับการตรวจจับ
ทบทวน
ขณะนี้คุณสามารถจัดแนวการโจมตีกับการตรวจจับอย่างเป็นระบบได้แล้ว:
- ใช้ID ของแอตแทค (ยุทธวิธี เทคนิค และเทคนิคย่อย) เป็นภาษาร่วม
- ระบุแหล่งข้อมูลที่เปิดเผยแต่ละเทคนิค
- เลือกกระบวนการที่สมจริง แล้วเขียนตรรกะตามพฤติกรรม
- เขียนกฎที่ใช้ได้ข้ามระบบในซิกมาและติดแท็กด้วยเทคนิค
- มุ่งสร้างการตรวจจับในระดับสูงของพีระมิดแห่งความเจ็บปวดเพื่อหลีกเลี่ยงการตรวจจับที่เปราะบาง
- ตรวจสอบความถูกต้องของการเชื่อมโยงทุกครั้งในการใช้งานจริง แล้วแสดงความครอบคลุมในเนวิเกเตอร์
ต่อไป คุณจะวางแผนและดำเนินการฝึกปฏิบัติของทีมสีม่วงจริงตั้งแต่ต้นจนจบ
คำถามที่พบบ่อย
บทเรียน “การจับคู่การโจมตีกับการตรวจจับ” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การจับคู่การโจมตีกับการตรวจจับ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การจับคู่การโจมตีกับการตรวจจับ”
จัดแนวเทคนิคให้ตรงกับ MITRE ATT&CK คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “การจับคู่การโจมตีกับการตรวจจับ” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- เหตุผลที่ควรทำ Purple Teaming
- การจับคู่การโจมตีกับการตรวจจับ
- การดำเนินการฝึกซ้อม Purple Team
- การปิดช่องว่างการตรวจจับและเมตริก