0Pricing
Cyber Security Academy · บทเรียน

กรอบงาน MITRE ATT&CK

เรียนรู้การใช้งานเมทริกซ์ ATT&CK จับคู่ TTP ที่สังเกตพบกับเทคนิค และใช้ Navigator เพื่อวิเคราะห์ช่องว่าง

กรอบงาน MITRE ATT&CK เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

MITRE ATT&CK คืออะไร

MITRE ATT&CK (กลยุทธ์ เทคนิค และองค์ความรู้ทั่วไปของฝ่ายตรงข้าม) คือฐานความรู้เกี่ยวกับพฤติกรรมของผู้ก่อภัยคุกคามในโลกจริง ฐานความรู้นี้มีภาษากลางสำหรับอธิบายการโจมตี จัดระเบียบการตรวจจับ และวัดความครอบคลุมด้านความปลอดภัย

โครงสร้าง ATT&CK

ATT&CK จัดระเบียบพฤติกรรมของผู้ก่อภัยคุกคามออกเป็น กลยุทธ์ (WHY — เป้าหมายของผู้โจมตี) เทคนิค (HOW) และ เทคนิคย่อย (รูปแบบการนำไปใช้ที่เฉพาะเจาะจง)

# 14 Enterprise Tactics:
# TA0001: Initial Access
# TA0002: Execution
# TA0003: Persistence
# TA0004: Privilege Escalation
# TA0005: Defense Evasion
# TA0006: Credential Access
# TA0007: Discovery
# TA0008: Lateral Movement
# TA0009: Collection
# TA0010: Exfiltration
# TA0011: Command and Control
# TA0040: Impact
# TA0042: Resource Development
# TA0043: Reconnaissance

ตัวอย่างเทคนิค: T1059

T1059 (ตัวแปลคำสั่งและสคริปต์) เป็นเทคนิคในวงกว้าง เทคนิคย่อยจะระบุตัวแปลที่ใช้ ได้แก่ T1059.001 (PowerShell), T1059.003 (เชลล์คำสั่งของ Windows) และ T1059.007 (JavaScript)

# Example technique entry:
# ID: T1059.001
# Name: PowerShell
# Tactic: Execution
# Description: Adversaries abuse PowerShell
# Detection: Event ID 4103/4104
# Mitigation: Script Block Logging, AMSI

# URL format:
# https://attack.mitre.org/techniques/T1059/001/

ATT&CK Navigator

ATT&CK Navigator เป็นเครื่องมือบนเว็บสำหรับแสดงภาพเมทริกซ์ ATT&CK คุณสามารถใช้สีแยกเทคนิคตามความครอบคลุมของการตรวจจับ (สีเขียว) ช่องว่าง (สีแดง) และการทับซ้อนของกลุ่มผู้ก่อภัยคุกคาม (สีส้ม) เครื่องมือนี้จำเป็นอย่างยิ่งต่อการวิเคราะห์ช่องว่าง

# Access Navigator:
# https://mitre-attack.github.io/attack-navigator/

# Use cases:
# 1. Map your detections → find blind spots
# 2. Map threat actor TTPs → assess exposure
# 3. Plan red team scope → cover realistic paths
# 4. Compare detection before/after controls

การจับคู่กลุ่มผู้ก่อภัยคุกคาม

ATT&CK มีประวัติของกลุ่มภัยคุกคามที่มีชื่อเรียกมากกว่า 100 กลุ่ม เช่น APT28, Lazarus และ FIN7 โดยระบุเทคนิคที่แต่ละกลุ่มใช้ การเปรียบเทียบกับกลุ่มผู้ก่อภัยคุกคามสำคัญที่มุ่งเป้าภาคอุตสาหกรรมของคุณจะเผยให้เห็นช่องว่างด้านการตรวจจับที่มีความสำคัญสูงสุด

# Example: APT29 (Cozy Bear) techniques include:
# T1566.001: Spear phishing attachment
# T1059.001: PowerShell
# T1003.001: LSASS Memory dump
# T1071.001: Web protocols (C2)
# T1078: Valid accounts

# These → your priority detection targets

การใช้ ATT&CK เพื่อพัฒนาการตรวจจับ

สำหรับแต่ละเทคนิค ATT&CK จะให้คำแนะนำด้านการตรวจจับ ได้แก่ แหล่งข้อมูลที่ควรรวบรวม สิ่งที่ควรมองหา และเครื่องมือที่แนะนำ ใช้ข้อมูลนี้เพื่อสร้างคลังข้อกำหนดการตรวจจับอย่างเป็นระบบ

ATT&CK สำหรับทีมสีแดง

ทีมสีแดงใช้ ATT&CK เพื่อให้การจำลองการโจมตีสมจริง โดยวางแผนการทดสอบให้ครอบคลุมกลยุทธ์ที่เฉพาะเจาะจง ใช้เทคนิคที่สอดคล้องกับกลุ่มผู้ก่อภัยคุกคามที่รู้จักและมุ่งเป้าภาคอุตสาหกรรมของคุณ และรายงานผลการค้นพบโดยจับคู่กับรหัสเทคนิค

ATT&CK สำหรับทีมสีน้ำเงิน

ทีมสีน้ำเงินใช้ ATT&CK เพื่อจัดลำดับความสำคัญของการพัฒนาข้อกำหนดการตรวจจับ ประเมินความครอบคลุมของการตรวจจับโดยใช้ Navigator จับคู่การแจ้งเตือนของ SIEM กับรหัสเทคนิค และวัดการปรับปรุงเมื่อเวลาผ่านไป

ATT&CK นอกเหนือจาก Enterprise

ATT&CK มีเมทริกซ์สำหรับโดเมนต่าง ๆ ได้แก่ Enterprise (Windows/Linux/macOS/ระบบคลาวด์), Mobile (iOS/Android) และ ICS (ระบบควบคุมอุตสาหกรรม) เลือกเมทริกซ์ที่ตรงกับสภาพแวดล้อมของคุณ

D3FEND: คู่มือด้านการป้องกัน

MITRE D3FEND เป็นคู่มือด้านการป้องกันที่ทำงานคู่กับ ATT&CK โดยจับคู่เทคนิคการป้องกัน (แยกออก ตรวจจับ เสริมความปลอดภัย) กับเทคนิคการโจมตีของ ATT&CK ที่เทคนิคเหล่านั้นใช้รับมือ ใช้ทั้งสองอย่างร่วมกันเพื่อสร้างสถาปัตยกรรมความปลอดภัยที่ครอบคลุม

การผสาน ATT&CK เข้ากับกระบวนการทำงาน

ทำให้ ATT&CK เป็นส่วนหนึ่งของกระบวนการทำงานมาตรฐาน โดยติดป้ายรหัสเทคนิคให้การแจ้งเตือนของ SIEM กำหนดให้รายงานของทีมสีแดงต้องมีการจับคู่กับ ATT&CK ใช้รหัสเทคนิคในใบแจ้งปัญหาช่องโหว่ และติดตามตัวชี้วัดความครอบคลุมเป็นรายเดือน

ตรวจสอบความเข้าใจ

ATT&CK Navigator ช่วยให้ทีมรักษาความปลอดภัยแสดงภาพสิ่งใด

สรุป: MITRE ATT&CK

ATT&CK เป็นภาษากลางของการปฏิบัติงานด้านความปลอดภัยสมัยใหม่ จับคู่การตรวจจับของคุณกับ ATT&CK ค้นหาช่องว่าง จัดลำดับความสำคัญตามกลุ่มผู้ก่อภัยคุกคามที่มุ่งเป้าภาคอุตสาหกรรมของคุณ และใช้ Navigator เพื่อสื่อสารความครอบคลุมให้ผู้บริหารทราบ การแจ้งเตือนทุกครั้งของ SOC ควรติดป้ายด้วยรหัสเทคนิค เพราะจะเปลี่ยนการแจ้งเตือนแต่ละรายการให้เป็นภาพเชิงกลยุทธ์ของพฤติกรรมฝ่ายตรงข้ามในสภาพแวดล้อมของคุณ

คำถามที่พบบ่อย

บทเรียน “กรอบงาน MITRE ATT&CK” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “กรอบงาน MITRE ATT&CK” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “กรอบงาน MITRE ATT&CK”

เรียนรู้การใช้งานเมทริกซ์ ATT&CK จับคู่ TTP ที่สังเกตพบกับเทคนิค และใช้ Navigator เพื่อวิเคราะห์ช่องว่าง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “กรอบงาน MITRE ATT&CK” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ประเภทและแหล่งที่มาของข่าวกรองภัยคุกคาม
  2. กรอบงาน MITRE ATT&CK
  3. STIX, TAXII และการแบ่งปันภัยคุกคาม
  4. นำข่าวกรองไปใช้จริง: การล่าภัยคุกคาม
← กลับไปที่ Cyber Security Academy