0Pricing
Cyber Security Academy · บทเรียน

การจับคู่กับ MITRE ATT&CK

จัดแนวการตรวจจับให้ตรงกับเทคนิคของฝ่ายตรงข้าม

การจับคู่กับ MITRE ATT&CK เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดจึงจับคู่กับ ATT&CK

MITRE ATT&CK คือฐานความรู้เกี่ยวกับพฤติกรรมของผู้โจมตีในโลกจริง ซึ่งจัดเป็นยุทธวิธี (เหตุผล) และเทคนิค (วิธีการ) การจับคู่การตรวจจับกับ ATT&CK ทำให้ทุกกฎมีป้ายกำกับร่วมที่มีโครงสร้าง

ประโยชน์ที่ได้รับ:

  • วัดความครอบคลุมเทียบกับพฤติกรรมของผู้โจมตีที่ทราบกัน
  • สื่อสารผลการค้นพบด้วยคำศัพท์ที่ใช้ร่วมกัน
  • จัดลำดับความสำคัญของช่องว่างตามความเกี่ยวข้องกับแบบจำลองภัยคุกคาม
  • เชื่อมโยงการแจ้งเตือนตามห่วงโซ่การโจมตี

ยุทธวิธี เทคนิค และเทคนิคย่อย

ATT&CK มีระดับซ้อนกันอยู่สามระดับ:

  • ยุทธวิธี — เป้าหมายของผู้โจมตี เช่น การเข้าถึงข้อมูลรับรอง (TA0006)
  • เทคนิค — วิธีการที่ใช้เพื่อบรรลุเป้าหมาย เช่น การดึงข้อมูลรับรองจาก OS (T1003)
  • เทคนิคย่อย — รูปแบบเฉพาะ เช่น หน่วยความจำของ LSASS (T1003.001)

จับคู่ให้เจาะจงที่สุดเท่าที่ตรรกะการตรวจจับรองรับ กฎที่ตรวจจับการเข้าถึง LSASS ควรติดป้าย T1003.001 ไม่ใช่เพียง T1003

การอ่าน ID ของเทคนิค

ID ของเทคนิคใช้รูปแบบตายตัว ตัวอักษร T ตามด้วยตัวเลขสี่หลักหมายถึงเทคนิค ส่วนต่อท้ายที่คั่นด้วยจุดหมายถึงเทคนิคย่อย

T1059        -> Command and Scripting Interpreter
T1059.001    -> PowerShell (sub-technique)
T1059.003    -> Windows Command Shell (sub-technique)
TA0002       -> Execution (tactic)

การติดป้ายในซิกมา

ซิกมาบันทึกข้อมูลอ้างอิงของ ATT&CK ไว้ในเขตข้อมูล tags โดยใช้รูปแบบตัวพิมพ์เล็ก ยุทธวิธีใช้ชื่อยุทธวิธี ส่วนเทคนิคใช้ ID แบบมีจุด

title: PowerShell Encoded Command
tags:
  - attack.execution
  - attack.t1059.001
detection:
  selection:
    Image|endswith: '\\powershell.exe'
    CommandLine|contains: '-enc'
  condition: selection

การเลือกเทคนิคที่เหมาะสม

ให้จับคู่ตามสิ่งที่บันทึก พิสูจน์ได้จริง ไม่ใช่สิ่งที่คุณคาดเดา คำสั่ง PowerShell ที่เข้ารหัสเป็นหลักฐานของ T1059.001 (PowerShell) และมักเป็นหลักฐานของ T1027 (แฟ้มหรือข้อมูลที่ทำให้สับสน) ด้วย แต่คำสั่งดังกล่าวไม่ได้พิสูจน์เป้าหมายด้วยตัวมันเอง

หลีกเลี่ยงการติดป้ายมากเกินไป แต่ละป้ายควรมีเหตุผลรองรับได้จากตรรกะการตรวจจับเพียงอย่างเดียว มิฉะนั้นผู้ทบทวนจะไม่เชื่อถือตัวเลขความครอบคลุมของคุณ

แหล่งข้อมูลและองค์ประกอบ

ATT&CK กำหนด แหล่งข้อมูลและ องค์ประกอบข้อมูล ที่สามารถใช้สังเกตแต่ละเทคนิคได้ แนวคิดนี้เชื่อมโยงแนวคิดการตรวจจับเข้ากับข้อมูลตรวจวัดที่คุณต้องจัดเก็บ

สำหรับ T1003.001 (หน่วยความจำของ LSASS) องค์ประกอบที่เกี่ยวข้อง ได้แก่:

  • กระบวนการ: การเรียกใช้ส่วนเชื่อมต่อโปรแกรมประยุกต์ของ OS
  • กระบวนการ: การเข้าถึงกระบวนการ
  • แฟ้ม: การเข้าถึงแฟ้ม

หากคุณไม่มีข้อมูลตรวจวัดที่อยู่เบื้องหลังเทคนิคใด ก็ไม่มีกฎใดที่จะครอบคลุมเทคนิคนั้นได้ ให้จับคู่แหล่งข้อมูลเพื่อค้นหาช่องว่างในการจัดเก็บข้อมูล ไม่ใช่เพียงช่องว่างของกฎ

ความครอบคลุมในรูปแผนที่ความร้อน

การรวมป้ายของกฎจะสร้างมุมมองความครอบคลุมทั่วทั้งตาราง ATT&CK ตัวนำทาง ATT&CKจะแสดงมุมมองนี้เป็นแผนที่ความร้อนที่ใช้สี

คุณสามารถสร้างชั้นข้อมูลของตัวนำทางจากป้ายซิกมาด้วยโปรแกรม แล้ววางทับบนตารางเพื่อดูได้ทันทีว่าเทคนิคใดครอบคลุมแล้ว ครอบคลุมบางส่วน หรือยังไม่ครอบคลุม

# layer.json (excerpt)
{
  "techniques": [
    { "techniqueID": "T1059.001", "score": 100 },
    { "techniqueID": "T1003.001", "score": 50 }
  ]
}

การจัดลำดับความสำคัญโดยอิงภัยคุกคาม

การครอบคลุมทั้งตารางไม่สามารถทำได้จริงและไม่ได้มีประโยชน์เสมอไป ให้จัดลำดับความสำคัญโดยอาศัย ข่าวกรองภัยคุกคาม: กลุ่มที่มุ่งโจมตีภาคส่วนของคุณใช้เทคนิคใดจริงบ้าง

หน้าเพจของกลุ่มใน ATT&CK (เช่น APT29, FIN7) แสดงรายการเทคนิคที่เกี่ยวข้อง ให้วางทับเทคนิคที่ผู้โจมตีซึ่งเกี่ยวข้องกับคุณมากที่สุดใช้ แล้วปิดช่องว่างการตรวจจับในส่วนนั้นก่อน นี่คือหัวใจของการป้องกันที่อิงภัยคุกคาม

ความลึกของการตรวจจับ ไม่ใช่เพียงความกว้าง

การมีกฎที่ครอบคลุมน้อยเพียงหนึ่งข้อสำหรับแต่ละเทคนิคสร้างความมั่นใจที่ผิดพลาด ผู้โจมตีเปลี่ยนแปลงวิธีดำเนินการภายในเทคนิคหนึ่ง ๆ ดังนั้นความครอบคลุมที่รัดกุมจึงหมายถึง การตรวจจับหลายรูปแบบที่หลากหลายสำหรับเทคนิคที่มีลำดับความสำคัญสูง

ให้ติดตามทั้งสองด้าน:

  • ความกว้าง — คุณครอบคลุมเทคนิคจำนวนเท่าใด
  • ความลึก — มีการตรวจจับที่แตกต่างกันและทนต่อการหลบหลีกกี่รายการต่อเทคนิคหนึ่งรายการ

ไม่ควรนับเทคนิคที่มีกฎเดียวซึ่งหลบเลี่ยงได้ง่ายเทียบเท่ากับเทคนิคที่มีการตรวจจับเชิงพฤติกรรมหลายชั้น

การดูแลการจับคู่ให้เป็นปัจจุบัน

ATT&CK มีการจัดการเวอร์ชันและพัฒนาอยู่เสมอ: มีการเพิ่ม เปลี่ยนชื่อ เลิกใช้ หรือปรับโครงสร้างเทคนิคเป็นเทคนิคย่อยในแต่ละรุ่น ป้ายที่ล้าสมัยจะทำให้มุมมองความครอบคลุมเสียหายโดยไม่แสดงข้อผิดพลาดอย่างชัดเจน

  • กำหนดตรึงรุ่นของ ATT&CK ที่ป้ายของคุณอ้างอิง
  • ทบทวนการจับคู่เมื่อมี ATT&CK รุ่นใหม่เผยแพร่
  • ย้ายข้อมูลจาก ID ที่เลิกใช้แล้ว เช่น เมื่อเทคนิคหนึ่งถูกแยกเป็นเทคนิคย่อย
  • ตรวจสอบป้ายในการผสานรวมอย่างต่อเนื่องกับชุดข้อมูล ATT&CK ปัจจุบัน

การปฏิบัติต่อการจับคู่เสมือนข้อมูลกำกับที่มีการดูแลต่อเนื่องช่วยให้ตัวชี้วัดความครอบคลุมยังคงถูกต้องเมื่อเวลาผ่านไป

การเชื่อมโยงตามห่วงโซ่การโจมตี

เนื่องจากการแจ้งเตือนมีป้ายยุทธวิธี คุณจึงสามารถเชื่อมโยงการแจ้งเตือนเหล่านั้นให้เป็นเรื่องราวได้ ลำดับการเข้าถึงเริ่มต้น ต่อด้วยการเรียกใช้ การเข้าถึงข้อมูลรับรอง และการเคลื่อนย้ายภายในบนโฮสต์เดียวกัน บอกเล่าเรื่องราวที่หนักแน่นกว่าการแจ้งเตือนใด ๆ เพียงรายการเดียวมาก

การจับคู่ทำให้เชื่อมโยงเหตุการณ์เหล่านี้ได้: SOAR หรือกฎการเชื่อมโยงสามารถยกระดับความรุนแรงเมื่อยุทธวิธีหลายรายการทำงานกับองค์ประกอบเดียวกันภายในช่วงเวลาหนึ่ง

ตรวจสอบความเข้าใจ

ทดสอบวิจารณญาณในการจับคู่กับ ATT&CK

ทบทวน

การจับคู่การตรวจจับกับ MITRE ATT&CK ทำให้กฎกลายเป็นความครอบคลุมที่วัดผลได้:

  • ATT&CK จัดลำดับซ้อนกันเป็น ยุทธวิธี เทคนิค และเทคนิคย่อย
  • ติดป้ายกฎซิกมาผ่าน tags (attack.tactic, attack.tXXXX.YYY)
  • จับคู่กับระดับที่ เจาะจงที่สุดและมีเหตุผลรองรับได้
  • แหล่งข้อมูลและองค์ประกอบข้อมูลเผยให้เห็นช่องว่างในการจัดเก็บข้อมูล ไม่ใช่เพียงช่องว่างของกฎ
  • แผนที่ความร้อนของตัวนำทางช่วยแสดงภาพความครอบคลุม
  • จัดลำดับความสำคัญด้วย ข่าวกรองภัยคุกคามเกี่ยวกับกลุ่มที่เกี่ยวข้อง
  • มุ่งเน้น ความลึก (การตรวจจับที่หลากหลาย) ในเทคนิคสำคัญ ไม่ใช่เพียงความกว้าง
  • ป้ายยุทธวิธีช่วยให้เกิด การเชื่อมโยงตามห่วงโซ่การโจมตี

ถัดไป: การทดสอบและปรับแต่งเพื่อให้การตรวจจับเหล่านั้นน่าเชื่อถือ

คำถามที่พบบ่อย

บทเรียน “การจับคู่กับ MITRE ATT&CK” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การจับคู่กับ MITRE ATT&CK” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การจับคู่กับ MITRE ATT&CK”

จัดแนวการตรวจจับให้ตรงกับเทคนิคของฝ่ายตรงข้าม คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การจับคู่กับ MITRE ATT&CK” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. หลักการตรวจจับในรูปแบบโค้ด
  2. การเขียนกฎ Sigma
  3. การจับคู่กับ MITRE ATT&CK
  4. การทดสอบและปรับแต่งการตรวจจับ
← กลับไปที่ Cyber Security Academy