การจับคู่ MITRE ATT&CK
จับคู่ข้อค้นพบกับเทคนิคต่าง ๆ
การจับคู่ MITRE ATT&CK เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
MITRE ATT&CK คืออะไร
MITRE ATT&CK คือฐานความรู้ที่เปิดให้ใช้งานฟรีเกี่ยวกับยุทธวิธีและเทคนิคของผู้โจมตีในโลกจริง ซึ่งจัดระเบียบไว้ด้วยภาษากลาง
ฐานความรู้นี้ช่วยให้ผู้ป้องกันระบบอธิบายสิ่งที่ผู้โจมตีทำโดยใช้คำศัพท์ร่วมที่แม่นยำ
ยุทธวิธี: เหตุผลเบื้องหลัง
ยุทธวิธี คือเป้าหมายของผู้โจมตี หรือเหตุผลเบื้องหลังการกระทำ โดยเป็นคอลัมน์ต่าง ๆ ในเมทริกซ์ ATT&CK
- การเข้าถึงครั้งแรก การเรียกใช้ การคงอยู่
- การยกระดับสิทธิ์ การหลบเลี่ยงการป้องกัน
- การเข้าถึงข้อมูลประจำตัว การเคลื่อนที่ด้านข้าง การลักลอบนำข้อมูลออก
เทคนิค: วิธีการ
เทคนิค คือวิธีเฉพาะที่ผู้โจมตีใช้เพื่อบรรลุยุทธวิธี แต่ละเทคนิคมี ID เฉพาะ
เทคนิคย่อยจะเพิ่มรายละเอียดที่ละเอียดยิ่งขึ้นภายใต้เทคนิคหลัก
Tactic: Persistence
Technique: T1053 Scheduled Task/Job
Sub: T1053.005 Scheduled Taskขั้นตอนการปฏิบัติ: รายละเอียดเฉพาะ
ขั้นตอนการปฏิบัติ คือการนำเทคนิคไปใช้จริงโดยกลุ่มใดกลุ่มหนึ่งเพื่อดำเนินการตามเทคนิคนั้น
ยุทธวิธี เทคนิค และขั้นตอนการปฏิบัติรวมกันเป็นพฤติกรรมการโจมตีที่อยู่บนสุดของพีระมิดแห่งความเจ็บปวด
การอ่านเมทริกซ์
เมทริกซ์ ATT&CK วางยุทธวิธีไว้ด้านบนและวางเทคนิคลงในแต่ละคอลัมน์ คุณอ่านการโจมตีได้ในฐานะเส้นทางจากซ้าย (การเข้าถึงครั้งแรก) ไปขวา (ผลกระทบ)
การนำการค้นหามาจับคู่กับเมทริกซ์นี้จะแสดงเส้นทางของผู้โจมตี
จับคู่สิ่งที่ค้นพบ
เมื่อการค้นหาพบกิจกรรมที่น่าสงสัย ให้กำกับกิจกรรมนั้นด้วย ID ของเทคนิค ที่ตรงกัน
การทำเช่นนี้ทำให้สิ่งที่ค้นพบค้นหาและเปรียบเทียบได้ และนักวิเคราะห์ทุกคนเข้าใจได้ทันที
Finding: word.exe spawned powershell.exe
Maps to: T1059.001 PowerShell
(Tactic: Execution)สร้างเรื่องราวการโจมตี
เชื่อมโยงเทคนิคที่จับคู่ไว้ให้เป็น เรื่องราว ของการบุกรุกที่ดำเนินผ่านยุทธวิธีต่าง ๆ
ลำดับของ ID จะบอกเล่าเรื่องราวทั้งหมดตั้งแต่การเจาะเข้าสู่ระบบไปจนถึงการลักลอบนำข้อมูลออกด้วยภาษากลาง
T1566 Phishing (Initial Access)
T1059 Command Interpreter (Execution)
T1053 Scheduled Task (Persistence)
T1041 Exfil over C2 (Exfiltration)ตัวนำทาง ATT&CK
ตัวนำทาง ATT&CK เป็นเครื่องมือภาพสำหรับใส่คำอธิบายประกอบเมทริกซ์ คุณสามารถเน้นเทคนิคที่คุณตรวจจับได้ เทคนิคที่ตรวจจับไม่ได้ และเทคนิคที่พบระหว่างการค้นหา
แผนที่ความครอบคลุมที่ใช้สีช่วยเปิดเผยจุดบอดด้านการป้องกันของคุณ
เพิ่มความครอบคลุมการตรวจจับ
จับคู่การตรวจจับที่มีอยู่กับ ATT&CK เพื่อดูว่าเทคนิคใดที่คุณจะตรวจจับได้และเทคนิคใดที่คุณจะพลาด
ช่องว่างในเมทริกซ์จะกลายเป็นสมมติฐานสำหรับการค้นหาครั้งถัดไปและกฎการตรวจจับครั้งถัดไป
จัดลำดับความสำคัญด้วยข่าวกรองภัยคุกคาม
คุณไม่สามารถครอบคลุมทุกเทคนิคได้ ใช้ ข่าวกรองภัยคุกคาม เพื่อมุ่งเน้นไปที่เทคนิคที่กลุ่มผู้โจมตีซึ่งมุ่งเป้าไปยังอุตสาหกรรมของคุณใช้จริง
วิธีนี้ช่วยรวมความพยายามไว้ในจุดที่มีความเสี่ยงจริง
ภาษากลาง
คุณค่าที่ยั่งยืนของ ATT&CK คือการมี คำศัพท์ร่วม สำหรับผู้ค้นหาภัยคุกคาม ผู้รับมือเหตุการณ์ และผู้จำหน่าย
เมื่อทุกคนกล่าวถึง T1059.001 ก็จะไม่มีความกำกวม และสิ่งที่ค้นพบจากทีมต่าง ๆ จะนำมารวมกันได้อย่างเป็นระบบ
ตรวจสอบความเข้าใจ
ทดสอบความเข้าใจของคุณเกี่ยวกับการจับคู่กับ ATT&CK
ทบทวน
คุณได้เรียนรู้การจับคู่สิ่งที่ค้นพบกับ MITRE ATT&CK
- ATT&CK คือฐานความรู้ร่วมเกี่ยวกับพฤติกรรมของผู้โจมตี
- ยุทธวิธีคือเหตุผล เทคนิคคือวิธีการ และขั้นตอนการปฏิบัติคือรายละเอียดเฉพาะ
- จับคู่สิ่งที่ค้นพบกับ ID ของเทคนิค แล้วเชื่อมโยงเป็นเรื่องราวการโจมตี
- ใช้ตัวนำทางเพื่อแสดงภาพความครอบคลุมและช่องว่างของการตรวจจับ
- จัดลำดับความสำคัญของเทคนิคด้วยข่าวกรองภัยคุกคาม โดย ATT&CK เป็นภาษากลาง
คุณเรียนจบหลักสูตรการค้นหาภัยคุกคามทางไซเบอร์แล้ว
คำถามที่พบบ่อย
บทเรียน “การจับคู่ MITRE ATT&CK” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การจับคู่ MITRE ATT&CK” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การจับคู่ MITRE ATT&CK”
จับคู่ข้อค้นพบกับเทคนิคต่าง ๆ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “การจับคู่ MITRE ATT&CK” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- แนวคิดการล่าภัยคุกคาม
- การล่าภัยคุกคามโดยใช้สมมติฐาน
- การใช้บันทึกและข้อมูลการทำงาน
- การจับคู่ MITRE ATT&CK