0Pricing
Cyber Security Academy · Ders

MITRE ATT&CK ile Eşleme

Tespitleri hasım teknikleriyle uyumlu hâle getirme.

MITRE ATT&CK ile Eşleme, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Neden ATT&CK ile Eşleştirme Yapılır

MITRE ATT&CK, taktikler (neden) ve teknikler (nasıl) şeklinde düzenlenmiş, gerçek dünyadaki saldırgan davranışlarına ilişkin bir bilgi tabanıdır. Tespitleri ATT&CK ile eşleştirmek, her kurala ortak ve yapılandırılmış bir etiket kazandırır.

Faydaları:

  • Kapsamı bilinen saldırgan davranışlarına göre ölçmek
  • Bulguları ortak bir sözcük dağarcığıyla iletmek
  • Boşluklara tehdit modelinizle ilgilerine göre öncelik vermek
  • Uyarıları saldırı zinciri boyunca ilişkilendirmek

Taktikler, Teknikler ve Alt Teknikler

ATT&CK'te iç içe geçmiş üç düzey bulunur:

  • Taktik — saldırganın amacı, ör. Kimlik Bilgilerine Erişim (TA0006)
  • Teknik — bu amaca ulaşma yöntemi, ör. OS Kimlik Bilgisi Dökümü (T1003)
  • Alt teknik — belirli bir varyant, ör. LSASS Belleği (T1003.001)

Tespit mantığınızın desteklediği ölçüde özgül eşleştirme yapın. LSASS erişimini tespit eden bir kural yalnızca T1003 yerine T1003.001 ile etiketlenmelidir.

Teknik ID'sini Okuma

Teknik ID'leri sabit bir örüntüyü izler. Dört basamağın önündeki T bir tekniği, noktalı bir son ek ise alt tekniği belirtir.

T1059        -> Command and Scripting Interpreter
T1059.001    -> PowerShell (sub-technique)
T1059.003    -> Windows Command Shell (sub-technique)
TA0002       -> Execution (tactic)

Sigma'da Etiketleme

Sigma, ATT&CK başvurularını tags alanında küçük harf kullanımıyla taşır. Taktiklerde taktik adı, tekniklerde ise noktalı ID kullanılır.

title: PowerShell Encoded Command
tags:
  - attack.execution
  - attack.t1059.001
detection:
  selection:
    Image|endswith: '\\powershell.exe'
    CommandLine|contains: '-enc'
  condition: selection

Doğru Tekniği Seçme

Eşleştirmeyi, şüphelendiğiniz şeye göre değil, günlüğün gerçekten kanıtladığı şeye göre yapın. Kodlanmış bir PowerShell komutu, T1059.001 (PowerShell) ve çoğu zaman T1027 (Gizlenmiş Dosyalar veya Bilgiler) için kanıt oluşturur. Tek başına hedefi kanıtlamaz.

Gereğinden fazla etiket kullanmaktan kaçının. Her etiket yalnızca tespit mantığından savunulabilir olmalıdır; aksi hâlde bir incelemeci kapsam ölçümlerinize güvenmez.

Veri Kaynakları ve Bileşenleri

ATT&CK, her tekniğin hangi veri kaynakları ve veri bileşenleri aracılığıyla gözlemlenebileceğini tanımlar. Bu, tespit fikirlerini toplamanız gereken telemetriyle ilişkilendirir.

T1003.001 (LSASS Memory) için ilgili bileşenler şunları içerir:

  • İşlem: OS API Yürütme
  • İşlem: İşlem Erişimi
  • Dosya: Dosya Erişimi

Bir tekniğin dayandığı telemetriye sahip değilseniz hiçbir kural onu kapsayamaz. Yalnızca kural boşluklarını değil, toplama boşluklarını da bulmak için veri kaynaklarını eşleştirin.

Isı Haritası Olarak Kapsam

Kurallarınızın etiketlerini toplamak, ATT&CK matrisi genelinde bir kapsam görünümü oluşturur. ATT&CK Navigator bunu renkli bir ısı haritası olarak görüntüler.

Sigma etiketlerinizden program aracılığıyla bir Navigator katmanı oluşturabilir ve bunu matrise bindirerek kapsanan, kısmen kapsanan ve kapsanmayan teknikleri bir bakışta görebilirsiniz.

# layer.json (excerpt)
{
  "techniques": [
    { "techniqueID": "T1059.001", "score": 100 },
    { "techniqueID": "T1003.001", "score": 50 }
  ]
}

Tehdit Bilgisine Dayalı Önceliklendirme

Tam matris kapsamına ulaşmak ne mümkündür ne de yararlıdır. Tehdit istihbaratına göre önceliklendirin: sektörünüzü hedefleyen gruplar gerçekte hangi teknikleri kullanıyor?

ATT&CK grup sayfaları (ör. APT29, FIN7), ilişkili teknikleri listeler. En ilgili saldırganlarınızın kullandığı teknikleri matrise bindirin ve tespit boşluklarını önce burada kapatın. Tehdit bilgisine dayalı savunmanın özü budur.

Yalnızca Genişlik Değil, Tespit Derinliği

Her teknik için tek ve yüzeysel bir kural oluşturmak sahte bir güven duygusu yaratır. Saldırganlar bir teknik içindeki uygulama yöntemlerini değiştirir; bu nedenle sağlam bir kapsam, önceliği yüksek teknikler için birden çok ve çeşitli tespit anlamına gelir.

Her ikisini de izleyin:

  • Genişlik — kaç tekniğe dokunduğunuz
  • Derinlik — her teknik için kaç farklı ve kaçınmaya dayanıklı tespit bulunduğu

Kolayca atlatılabilen tek bir kurala sahip bir teknik, katmanlı davranışsal tespitlere sahip bir teknikle aynı şekilde sayılmamalıdır.

Eşleştirmeleri Güncel Tutma

ATT&CK sürümlüdür ve gelişir: sürümler boyunca teknikler eklenir, yeniden adlandırılır, kullanımdan kaldırılır veya alt teknikler hâlinde yeniden yapılandırılır. Güncel olmayan etiketler kapsam görünümünüzü sessizce bozar.

  • Etiketlerinizin hedeflediği ATT&CK sürümünü sabitleyin
  • Yeni bir ATT&CK sürümü yayımlandığında eşleştirmeleri inceleyin
  • Kullanımdan kaldırılan tanımlayıcıları taşıyın (ör. bir teknik alt tekniklere ayrıldığında)
  • Etiketleri sürekli tümleştirmede güncel ATT&CK veri kümesine karşı doğrulayın

Eşleştirmeleri sürekli güncellenen meta veriler olarak ele almak, kapsam ölçümlerinin zaman içinde güvenilir kalmasını sağlar.

Saldırı Zinciri Boyunca Korelasyon

Uyarılar taktik etiketleri taşıdığından bunları bir anlatı hâlinde ilişkilendirebilirsiniz. Aynı ana bilgisayarda İlk Erişim, ardından Yürütme, ardından Kimlik Bilgilerine Erişim ve son olarak Yanal Hareket sırasının görülmesi, tek bir uyarıdan çok daha güçlü bir tablo sunar.

Eşleştirme bu birleştirmeyi mümkün kılar: bir SOAR veya korelasyon kuralı, bir zaman aralığı içinde aynı varlığa karşı birden çok taktik tetiklendiğinde önem derecesini yükseltebilir.

Hızlı Kontrol

ATT&CK eşleştirme konusundaki muhakemenizi sınayın.

Özet

Tespitleri MITRE ATT&CK ile eşleştirmek, kuralları ölçülebilir kapsama dönüştürür:

  • ATT&CK, taktikleri, teknikleri ve alt teknikleri iç içe düzenler
  • Sigma kurallarını tags aracılığıyla etiketleyin (attack.tactic, attack.tXXXX.YYY)
  • En özgül ve savunulabilir düzeye eşleştirin
  • Veri kaynakları ve bileşenleri, yalnızca kural boşluklarını değil, toplama boşluklarını da ortaya çıkarır
  • Navigator ısı haritaları kapsamı görselleştirir
  • İlgili gruplara dair tehdit istihbaratıyla önceliklendirin
  • Yalnızca genişliği değil, öncelikli tekniklerde derinliği (çeşitli tespitleri) artırın
  • Taktik etiketleri saldırı zinciri korelasyonunu mümkün kılar

Sonraki adım: bu tespitleri güvenilir tutmak için test etme ve ayarlama.

Sıkça Sorulan Sorular

“MITRE ATT&CK ile Eşleme” dersi ücretsiz mi?

Evet — “MITRE ATT&CK ile Eşleme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“MITRE ATT&CK ile Eşleme” dersinde ne öğreneceğim?

Tespitleri hasım teknikleriyle uyumlu hâle getirme. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“MITRE ATT&CK ile Eşleme” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Kod Olarak Tespit İlkeleri
  2. Sigma Kuralları Yazma
  3. MITRE ATT&CK ile Eşleme
  4. Tespitleri Test Etme ve Ayarlama
← Cyber Security Academy Sayfasına Dön