0Pricing
Cyber Security Academy · บทเรียน

การจับคู่ MITRE ATT&CK

จับคู่ข้อค้นพบกับเทคนิคต่าง ๆ

การจับคู่ MITRE ATT&CK เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

MITRE ATT&CK คืออะไร

MITRE ATT&CK คือฐานความรู้ที่เปิดให้ใช้งานฟรีเกี่ยวกับยุทธวิธีและเทคนิคของผู้โจมตีในโลกจริง ซึ่งจัดระเบียบไว้ด้วยภาษากลาง

ฐานความรู้นี้ช่วยให้ผู้ป้องกันระบบอธิบายสิ่งที่ผู้โจมตีทำโดยใช้คำศัพท์ร่วมที่แม่นยำ

ยุทธวิธี: เหตุผลเบื้องหลัง

ยุทธวิธี คือเป้าหมายของผู้โจมตี หรือเหตุผลเบื้องหลังการกระทำ โดยเป็นคอลัมน์ต่าง ๆ ในเมทริกซ์ ATT&CK

  • การเข้าถึงครั้งแรก การเรียกใช้ การคงอยู่
  • การยกระดับสิทธิ์ การหลบเลี่ยงการป้องกัน
  • การเข้าถึงข้อมูลประจำตัว การเคลื่อนที่ด้านข้าง การลักลอบนำข้อมูลออก

เทคนิค: วิธีการ

เทคนิค คือวิธีเฉพาะที่ผู้โจมตีใช้เพื่อบรรลุยุทธวิธี แต่ละเทคนิคมี ID เฉพาะ

เทคนิคย่อยจะเพิ่มรายละเอียดที่ละเอียดยิ่งขึ้นภายใต้เทคนิคหลัก

Tactic:     Persistence
Technique:  T1053 Scheduled Task/Job
  Sub:      T1053.005 Scheduled Task

ขั้นตอนการปฏิบัติ: รายละเอียดเฉพาะ

ขั้นตอนการปฏิบัติ คือการนำเทคนิคไปใช้จริงโดยกลุ่มใดกลุ่มหนึ่งเพื่อดำเนินการตามเทคนิคนั้น

ยุทธวิธี เทคนิค และขั้นตอนการปฏิบัติรวมกันเป็นพฤติกรรมการโจมตีที่อยู่บนสุดของพีระมิดแห่งความเจ็บปวด

การอ่านเมทริกซ์

เมทริกซ์ ATT&CK วางยุทธวิธีไว้ด้านบนและวางเทคนิคลงในแต่ละคอลัมน์ คุณอ่านการโจมตีได้ในฐานะเส้นทางจากซ้าย (การเข้าถึงครั้งแรก) ไปขวา (ผลกระทบ)

การนำการค้นหามาจับคู่กับเมทริกซ์นี้จะแสดงเส้นทางของผู้โจมตี

จับคู่สิ่งที่ค้นพบ

เมื่อการค้นหาพบกิจกรรมที่น่าสงสัย ให้กำกับกิจกรรมนั้นด้วย ID ของเทคนิค ที่ตรงกัน

การทำเช่นนี้ทำให้สิ่งที่ค้นพบค้นหาและเปรียบเทียบได้ และนักวิเคราะห์ทุกคนเข้าใจได้ทันที

Finding: word.exe spawned powershell.exe
Maps to: T1059.001 PowerShell
         (Tactic: Execution)

สร้างเรื่องราวการโจมตี

เชื่อมโยงเทคนิคที่จับคู่ไว้ให้เป็น เรื่องราว ของการบุกรุกที่ดำเนินผ่านยุทธวิธีต่าง ๆ

ลำดับของ ID จะบอกเล่าเรื่องราวทั้งหมดตั้งแต่การเจาะเข้าสู่ระบบไปจนถึงการลักลอบนำข้อมูลออกด้วยภาษากลาง

T1566 Phishing (Initial Access)
T1059 Command Interpreter (Execution)
T1053 Scheduled Task (Persistence)
T1041 Exfil over C2 (Exfiltration)

ตัวนำทาง ATT&CK

ตัวนำทาง ATT&CK เป็นเครื่องมือภาพสำหรับใส่คำอธิบายประกอบเมทริกซ์ คุณสามารถเน้นเทคนิคที่คุณตรวจจับได้ เทคนิคที่ตรวจจับไม่ได้ และเทคนิคที่พบระหว่างการค้นหา

แผนที่ความครอบคลุมที่ใช้สีช่วยเปิดเผยจุดบอดด้านการป้องกันของคุณ

เพิ่มความครอบคลุมการตรวจจับ

จับคู่การตรวจจับที่มีอยู่กับ ATT&CK เพื่อดูว่าเทคนิคใดที่คุณจะตรวจจับได้และเทคนิคใดที่คุณจะพลาด

ช่องว่างในเมทริกซ์จะกลายเป็นสมมติฐานสำหรับการค้นหาครั้งถัดไปและกฎการตรวจจับครั้งถัดไป

จัดลำดับความสำคัญด้วยข่าวกรองภัยคุกคาม

คุณไม่สามารถครอบคลุมทุกเทคนิคได้ ใช้ ข่าวกรองภัยคุกคาม เพื่อมุ่งเน้นไปที่เทคนิคที่กลุ่มผู้โจมตีซึ่งมุ่งเป้าไปยังอุตสาหกรรมของคุณใช้จริง

วิธีนี้ช่วยรวมความพยายามไว้ในจุดที่มีความเสี่ยงจริง

ภาษากลาง

คุณค่าที่ยั่งยืนของ ATT&CK คือการมี คำศัพท์ร่วม สำหรับผู้ค้นหาภัยคุกคาม ผู้รับมือเหตุการณ์ และผู้จำหน่าย

เมื่อทุกคนกล่าวถึง T1059.001 ก็จะไม่มีความกำกวม และสิ่งที่ค้นพบจากทีมต่าง ๆ จะนำมารวมกันได้อย่างเป็นระบบ

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจของคุณเกี่ยวกับการจับคู่กับ ATT&CK

ทบทวน

คุณได้เรียนรู้การจับคู่สิ่งที่ค้นพบกับ MITRE ATT&CK

  • ATT&CK คือฐานความรู้ร่วมเกี่ยวกับพฤติกรรมของผู้โจมตี
  • ยุทธวิธีคือเหตุผล เทคนิคคือวิธีการ และขั้นตอนการปฏิบัติคือรายละเอียดเฉพาะ
  • จับคู่สิ่งที่ค้นพบกับ ID ของเทคนิค แล้วเชื่อมโยงเป็นเรื่องราวการโจมตี
  • ใช้ตัวนำทางเพื่อแสดงภาพความครอบคลุมและช่องว่างของการตรวจจับ
  • จัดลำดับความสำคัญของเทคนิคด้วยข่าวกรองภัยคุกคาม โดย ATT&CK เป็นภาษากลาง

คุณเรียนจบหลักสูตรการค้นหาภัยคุกคามทางไซเบอร์แล้ว

คำถามที่พบบ่อย

บทเรียน “การจับคู่ MITRE ATT&CK” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การจับคู่ MITRE ATT&CK” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การจับคู่ MITRE ATT&CK”

จับคู่ข้อค้นพบกับเทคนิคต่าง ๆ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การจับคู่ MITRE ATT&CK” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. แนวคิดการล่าภัยคุกคาม
  2. การล่าภัยคุกคามโดยใช้สมมติฐาน
  3. การใช้บันทึกและข้อมูลการทำงาน
  4. การจับคู่ MITRE ATT&CK
← กลับไปที่ Cyber Security Academy