การจับคู่กับ MITRE ATT&CK
จัดแนวการตรวจจับให้ตรงกับเทคนิคของฝ่ายตรงข้าม
การจับคู่กับ MITRE ATT&CK เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใดจึงจับคู่กับ ATT&CK
MITRE ATT&CK คือฐานความรู้เกี่ยวกับพฤติกรรมของผู้โจมตีในโลกจริง ซึ่งจัดเป็นยุทธวิธี (เหตุผล) และเทคนิค (วิธีการ) การจับคู่การตรวจจับกับ ATT&CK ทำให้ทุกกฎมีป้ายกำกับร่วมที่มีโครงสร้าง
ประโยชน์ที่ได้รับ:
- วัดความครอบคลุมเทียบกับพฤติกรรมของผู้โจมตีที่ทราบกัน
- สื่อสารผลการค้นพบด้วยคำศัพท์ที่ใช้ร่วมกัน
- จัดลำดับความสำคัญของช่องว่างตามความเกี่ยวข้องกับแบบจำลองภัยคุกคาม
- เชื่อมโยงการแจ้งเตือนตามห่วงโซ่การโจมตี
ยุทธวิธี เทคนิค และเทคนิคย่อย
ATT&CK มีระดับซ้อนกันอยู่สามระดับ:
- ยุทธวิธี — เป้าหมายของผู้โจมตี เช่น การเข้าถึงข้อมูลรับรอง (TA0006)
- เทคนิค — วิธีการที่ใช้เพื่อบรรลุเป้าหมาย เช่น การดึงข้อมูลรับรองจาก OS (T1003)
- เทคนิคย่อย — รูปแบบเฉพาะ เช่น หน่วยความจำของ LSASS (T1003.001)
จับคู่ให้เจาะจงที่สุดเท่าที่ตรรกะการตรวจจับรองรับ กฎที่ตรวจจับการเข้าถึง LSASS ควรติดป้าย T1003.001 ไม่ใช่เพียง T1003
การอ่าน ID ของเทคนิค
ID ของเทคนิคใช้รูปแบบตายตัว ตัวอักษร T ตามด้วยตัวเลขสี่หลักหมายถึงเทคนิค ส่วนต่อท้ายที่คั่นด้วยจุดหมายถึงเทคนิคย่อย
T1059 -> Command and Scripting Interpreter
T1059.001 -> PowerShell (sub-technique)
T1059.003 -> Windows Command Shell (sub-technique)
TA0002 -> Execution (tactic)การติดป้ายในซิกมา
ซิกมาบันทึกข้อมูลอ้างอิงของ ATT&CK ไว้ในเขตข้อมูล tags โดยใช้รูปแบบตัวพิมพ์เล็ก ยุทธวิธีใช้ชื่อยุทธวิธี ส่วนเทคนิคใช้ ID แบบมีจุด
title: PowerShell Encoded Command
tags:
- attack.execution
- attack.t1059.001
detection:
selection:
Image|endswith: '\\powershell.exe'
CommandLine|contains: '-enc'
condition: selectionการเลือกเทคนิคที่เหมาะสม
ให้จับคู่ตามสิ่งที่บันทึก พิสูจน์ได้จริง ไม่ใช่สิ่งที่คุณคาดเดา คำสั่ง PowerShell ที่เข้ารหัสเป็นหลักฐานของ T1059.001 (PowerShell) และมักเป็นหลักฐานของ T1027 (แฟ้มหรือข้อมูลที่ทำให้สับสน) ด้วย แต่คำสั่งดังกล่าวไม่ได้พิสูจน์เป้าหมายด้วยตัวมันเอง
หลีกเลี่ยงการติดป้ายมากเกินไป แต่ละป้ายควรมีเหตุผลรองรับได้จากตรรกะการตรวจจับเพียงอย่างเดียว มิฉะนั้นผู้ทบทวนจะไม่เชื่อถือตัวเลขความครอบคลุมของคุณ
แหล่งข้อมูลและองค์ประกอบ
ATT&CK กำหนด แหล่งข้อมูลและ องค์ประกอบข้อมูล ที่สามารถใช้สังเกตแต่ละเทคนิคได้ แนวคิดนี้เชื่อมโยงแนวคิดการตรวจจับเข้ากับข้อมูลตรวจวัดที่คุณต้องจัดเก็บ
สำหรับ T1003.001 (หน่วยความจำของ LSASS) องค์ประกอบที่เกี่ยวข้อง ได้แก่:
- กระบวนการ: การเรียกใช้ส่วนเชื่อมต่อโปรแกรมประยุกต์ของ OS
- กระบวนการ: การเข้าถึงกระบวนการ
- แฟ้ม: การเข้าถึงแฟ้ม
หากคุณไม่มีข้อมูลตรวจวัดที่อยู่เบื้องหลังเทคนิคใด ก็ไม่มีกฎใดที่จะครอบคลุมเทคนิคนั้นได้ ให้จับคู่แหล่งข้อมูลเพื่อค้นหาช่องว่างในการจัดเก็บข้อมูล ไม่ใช่เพียงช่องว่างของกฎ
ความครอบคลุมในรูปแผนที่ความร้อน
การรวมป้ายของกฎจะสร้างมุมมองความครอบคลุมทั่วทั้งตาราง ATT&CK ตัวนำทาง ATT&CKจะแสดงมุมมองนี้เป็นแผนที่ความร้อนที่ใช้สี
คุณสามารถสร้างชั้นข้อมูลของตัวนำทางจากป้ายซิกมาด้วยโปรแกรม แล้ววางทับบนตารางเพื่อดูได้ทันทีว่าเทคนิคใดครอบคลุมแล้ว ครอบคลุมบางส่วน หรือยังไม่ครอบคลุม
# layer.json (excerpt)
{
"techniques": [
{ "techniqueID": "T1059.001", "score": 100 },
{ "techniqueID": "T1003.001", "score": 50 }
]
}การจัดลำดับความสำคัญโดยอิงภัยคุกคาม
การครอบคลุมทั้งตารางไม่สามารถทำได้จริงและไม่ได้มีประโยชน์เสมอไป ให้จัดลำดับความสำคัญโดยอาศัย ข่าวกรองภัยคุกคาม: กลุ่มที่มุ่งโจมตีภาคส่วนของคุณใช้เทคนิคใดจริงบ้าง
หน้าเพจของกลุ่มใน ATT&CK (เช่น APT29, FIN7) แสดงรายการเทคนิคที่เกี่ยวข้อง ให้วางทับเทคนิคที่ผู้โจมตีซึ่งเกี่ยวข้องกับคุณมากที่สุดใช้ แล้วปิดช่องว่างการตรวจจับในส่วนนั้นก่อน นี่คือหัวใจของการป้องกันที่อิงภัยคุกคาม
ความลึกของการตรวจจับ ไม่ใช่เพียงความกว้าง
การมีกฎที่ครอบคลุมน้อยเพียงหนึ่งข้อสำหรับแต่ละเทคนิคสร้างความมั่นใจที่ผิดพลาด ผู้โจมตีเปลี่ยนแปลงวิธีดำเนินการภายในเทคนิคหนึ่ง ๆ ดังนั้นความครอบคลุมที่รัดกุมจึงหมายถึง การตรวจจับหลายรูปแบบที่หลากหลายสำหรับเทคนิคที่มีลำดับความสำคัญสูง
ให้ติดตามทั้งสองด้าน:
- ความกว้าง — คุณครอบคลุมเทคนิคจำนวนเท่าใด
- ความลึก — มีการตรวจจับที่แตกต่างกันและทนต่อการหลบหลีกกี่รายการต่อเทคนิคหนึ่งรายการ
ไม่ควรนับเทคนิคที่มีกฎเดียวซึ่งหลบเลี่ยงได้ง่ายเทียบเท่ากับเทคนิคที่มีการตรวจจับเชิงพฤติกรรมหลายชั้น
การดูแลการจับคู่ให้เป็นปัจจุบัน
ATT&CK มีการจัดการเวอร์ชันและพัฒนาอยู่เสมอ: มีการเพิ่ม เปลี่ยนชื่อ เลิกใช้ หรือปรับโครงสร้างเทคนิคเป็นเทคนิคย่อยในแต่ละรุ่น ป้ายที่ล้าสมัยจะทำให้มุมมองความครอบคลุมเสียหายโดยไม่แสดงข้อผิดพลาดอย่างชัดเจน
- กำหนดตรึงรุ่นของ ATT&CK ที่ป้ายของคุณอ้างอิง
- ทบทวนการจับคู่เมื่อมี ATT&CK รุ่นใหม่เผยแพร่
- ย้ายข้อมูลจาก ID ที่เลิกใช้แล้ว เช่น เมื่อเทคนิคหนึ่งถูกแยกเป็นเทคนิคย่อย
- ตรวจสอบป้ายในการผสานรวมอย่างต่อเนื่องกับชุดข้อมูล ATT&CK ปัจจุบัน
การปฏิบัติต่อการจับคู่เสมือนข้อมูลกำกับที่มีการดูแลต่อเนื่องช่วยให้ตัวชี้วัดความครอบคลุมยังคงถูกต้องเมื่อเวลาผ่านไป
การเชื่อมโยงตามห่วงโซ่การโจมตี
เนื่องจากการแจ้งเตือนมีป้ายยุทธวิธี คุณจึงสามารถเชื่อมโยงการแจ้งเตือนเหล่านั้นให้เป็นเรื่องราวได้ ลำดับการเข้าถึงเริ่มต้น ต่อด้วยการเรียกใช้ การเข้าถึงข้อมูลรับรอง และการเคลื่อนย้ายภายในบนโฮสต์เดียวกัน บอกเล่าเรื่องราวที่หนักแน่นกว่าการแจ้งเตือนใด ๆ เพียงรายการเดียวมาก
การจับคู่ทำให้เชื่อมโยงเหตุการณ์เหล่านี้ได้: SOAR หรือกฎการเชื่อมโยงสามารถยกระดับความรุนแรงเมื่อยุทธวิธีหลายรายการทำงานกับองค์ประกอบเดียวกันภายในช่วงเวลาหนึ่ง
ตรวจสอบความเข้าใจ
ทดสอบวิจารณญาณในการจับคู่กับ ATT&CK
ทบทวน
การจับคู่การตรวจจับกับ MITRE ATT&CK ทำให้กฎกลายเป็นความครอบคลุมที่วัดผลได้:
- ATT&CK จัดลำดับซ้อนกันเป็น ยุทธวิธี เทคนิค และเทคนิคย่อย
- ติดป้ายกฎซิกมาผ่าน
tags(attack.tactic, attack.tXXXX.YYY) - จับคู่กับระดับที่ เจาะจงที่สุดและมีเหตุผลรองรับได้
- แหล่งข้อมูลและองค์ประกอบข้อมูลเผยให้เห็นช่องว่างในการจัดเก็บข้อมูล ไม่ใช่เพียงช่องว่างของกฎ
- แผนที่ความร้อนของตัวนำทางช่วยแสดงภาพความครอบคลุม
- จัดลำดับความสำคัญด้วย ข่าวกรองภัยคุกคามเกี่ยวกับกลุ่มที่เกี่ยวข้อง
- มุ่งเน้น ความลึก (การตรวจจับที่หลากหลาย) ในเทคนิคสำคัญ ไม่ใช่เพียงความกว้าง
- ป้ายยุทธวิธีช่วยให้เกิด การเชื่อมโยงตามห่วงโซ่การโจมตี
ถัดไป: การทดสอบและปรับแต่งเพื่อให้การตรวจจับเหล่านั้นน่าเชื่อถือ
คำถามที่พบบ่อย
บทเรียน “การจับคู่กับ MITRE ATT&CK” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การจับคู่กับ MITRE ATT&CK” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การจับคู่กับ MITRE ATT&CK”
จัดแนวการตรวจจับให้ตรงกับเทคนิคของฝ่ายตรงข้าม คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “การจับคู่กับ MITRE ATT&CK” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- หลักการตรวจจับในรูปแบบโค้ด
- การเขียนกฎ Sigma
- การจับคู่กับ MITRE ATT&CK
- การทดสอบและปรับแต่งการตรวจจับ