Czym jest MITRE ATT&CK Framework?

tball

2024 Oceny skuteczności wykrywania MITRE ATT&CK: Trend Vision One™ pozostawia atakujących bez możliwości ukrycia

MITRE ATT&CK Framework

MITRE ATT&CK to skrót od Adversarial Tactics, Techniques, and Common Knowledge (taktyki, techniki i powszechna wiedza przeciwników). Jest to publiczna baza wiedzy na temat taktyk i technik stosowanych przez przeciwników, która może służyć jako podstawa do opracowywania konkretnych modeli i metodologii zagrożeń cybernetycznych.

Ta baza wiedzy została opracowana w oparciu o następujące trzy koncepcje: 

  • Utrzymuje perspektywę przeciwnika. 

  • Opiera się na rzeczywistym wykorzystaniu aktywności poprzez empiryczne przykłady zastosowań. 

  • Poziom abstrakcji jest odpowiedni, aby połączyć działania ofensywne z możliwymi działaniami defensywnymi.  

MITRE ATT&CK pomaga branży określić i ujednolicić sposób opisania podejścia atakującego. Zbiera i kategoryzuje typowe taktyki, techniki i procedury ataków (TTP), a następnie porządkuje te informacje w ramach struktury. 

Trzecia koncepcja, która wymaga odpowiedniego poziomu abstrakcji do pokonania między metodą ataku a środkami zaradczymi, które można wdrożyć po stronie obrony, jest szczególnie ważna, gdy rozumiesz strukturę ATT&CK. Informacje są uporządkowane jako informacje o wysokim stopniu abstrakcji, a nie jako informacje indywidualne/szczegółowe, takie jak adresy IP, adresy URL i informacje dotyczące sygnatur złośliwego oprogramowania. 

Podstawą koncepcji czynników jest analiza ataków w oparciu o tzw. taktykę, technikę i procedurę (TTP). Głównie zdobywa i organizuje wiedzę na temat technik. 

  • Taktyka: Krótkoterminowy cel atakującego 

  • Technika: Sposób na osiągnięcie celu przez atakującego 

  • Procedura: Specyficzna metoda wykorzystania technik przez atakującego 

Ramy te można wykorzystać do wyjaśnienia, jak zachowują się przeciwnicy, co próbują zrobić i jak to robią. 

Wspólne języki i ramy są ważne dla zdolności do komunikacji, rozumienia i reagowania na zagrożenia w sposób jak najbardziej efektywny i skuteczny. 

MITRE ATTCK stał się krytyczną bazą wiedzy dla obrońców cyberprzestrzeni, ostatecznie poprawiając wydajność bezpieczeństwa i czas reakcji. Coroczna ocena MITRE porównuje innowacje w całej branży, aby dostarczać rozwiązania niezbędne do wykrywania i reagowania na ewoluujący krajobraz zagrożeń. 

Oryginalny zasób można znaleźć tutaj

Ten rodzaj frameworku jest niezwykle przydatny dla specjalistów ds. bezpieczeństwa informacji, ponieważ pomaga na bieżąco informować ich o nowych technikach ataku i zapobiegać atakom. 

Organizacje wykorzystują ATTCK do standaryzacji rozmów społecznościowych, testów obronnych oraz ocen produktów/usług.

Oceny MITRE ATT&CK

MITRE ATT&CK Evaluation oferuje klientom przejrzystość i realne scenariusze ataków. Dzięki temu klienci mogą aktywnie oceniać produkty zabezpieczające, aby chronić się przed najnowszymi osiągnięciami atakujących w oparciu o ich obszary o największej potrzebie. Ocena wykorzystuje emulację przeciwników, aby zapewnić, że klienci będą w stanie radzić sobie z dzisiejszymi zagrożeniami. Korzystanie z technik, narzędzi, metod i celów inspirowanych przez atakującego.  

Symulacje są wykonywane w kontrolowanym środowisku laboratoryjnym, aby zapewnić uczciwe i dokładne testy. Techniki ataku są następnie wykorzystywane w logiczny sposób krok po kroku w celu zbadania zakresu zasięgu ATT&CK.  

Oceny nie są analizą konkurencyjną. Brak wyników, rankingów i ocen. Zamiast tego pokazują, jak każdy dostawca podchodzi do wykrywania zagrożeń w kontekście bazy wiedzy ATT&CK 

Ocena oferuje nabywcom rozwiązań z zakresu cyberbezpieczeństwa oraz klientom obiektywną możliwość oceny produktów zabezpieczających, aby mogli oni uzbroić się przed najnowszymi osiągnięciami atakujących w oparciu o swoje największe potrzeby. 

Na przykład w 2022 r. ewaluacja emulowała przepływy operacyjne rzemiosła Wizard Spider i Sandworm w celu symulacji ataków podobnych do zachowań wykorzystywanych w tych grupach. Po przeprowadzeniu symulacji wyniki zostały przetworzone i upublicznione, w tym metodologia.

Matryce MITRE ATT&CK

Struktura MITRE ATT&CK jest podzielona na wiele matryc, z których każda jest dostosowana do konkretnych środowisk, w których działają zagrożenia cybernetyczne. Te matryce kategoryzują taktyki, techniki i procedury (TTP) używane przez atakujących, pomagając zespołom ds. bezpieczeństwa w ulepszaniu ich strategii obronnych.

Matryca przedsiębiorstwa

Najbardziej kompleksowa macierz obejmująca zagrożenia w środowiskach Windows, macOS, Linux i chmurowych. Obejmuje techniki takie jak zwiększanie uprawnień, ruch lateralny i eksfiltracja danych.

Mobilna matryca

Koncentracja na zagrożeniach dla urządzeń z systemami iOS i Android. Ta matryca szczegółowo opisuje techniki ataku, takie jak kradzież danych uwierzytelniających, wykorzystywanie sieci i utrzymywanie się złośliwego oprogramowania mobilnego.

Matryca ICS (Industrial Control Systems)

Eliminuje zagrożenia cybernetyczne charakterystyczne dla środowisk przemysłowych, takich jak systemy SCADA. Podkreśla techniki wykorzystywane do zakłócania infrastruktury krytycznej, w tym nieautoryzowane wykonywanie poleceń i manipulowanie oprogramowaniem układowym.

Taktyki MITRE ATT&CK

Podstawy ATT&CK to seria technik przedstawiających działania atakującego zmierzające do osiągnięcia celu. Cele są klasyfikowane jako Taktyki. 

Taktyka określa „Dlaczego” dana technika jest stosowana. To właśnie dlatego atakujący wykonuje jakąś czynność. Technika to „środki” pozwalające napastnikowi osiągnąć cel poprzez wykonanie działania. Reprezentuje również „co” zdobywa atakujący. 

Jeśli weźmiemy za analogię dziedzinę przedsiębiorczości, taktyka wygląda następująco: 

  • Początkowy dostęp: Metody stosowane przez atakujących do infiltracji sieci, takie jak phishing, naruszenie bezpieczeństwa łańcucha dostaw i wykorzystywanie aplikacji publicznych. 

  • Realizacja: Techniki, które uruchamiają złośliwy kod w systemie, w tym wykonywanie wiersza poleceń, skrypty i wykorzystywanie do wykonywania zadań klienta. 

  • Trwałość: Metody wykorzystywane przez atakujących do utrzymania dostępu po pierwszym zagrożeniu bezpieczeństwa, takie jak tworzenie nowych kont użytkowników, modyfikacje rejestru i zaplanowane zadania. 

  • Eskalacja uprawnień: Sposoby, w jakie przeciwnicy uzyskują uprawnienia wyższego poziomu, takie jak wykorzystywanie luk w zabezpieczeniach, dumping poświadczeń i manipulowanie tokenami dostępu. 

  • Unikanie obrony: Techniki omijania środków bezpieczeństwa, w tym wyłączania narzędzi bezpieczeństwa, zaciemniania plików i wstrzykiwania procesów. 

  • Dostęp do poświadczeń: Metody kradzieży danych uwierzytelniających, takie jak oznaczanie kluczy, ataki metodą brute force i dumping danych uwierzytelniających. 

  • Odkrywanie: Taktyki stosowane w celu zebrania informacji o systemie lub sieci, takie jak skanowanie sieci i wyszukiwanie kont. 

  • Ruch lateralny: Techniki przechodzenia między systemami, takimi jak protokół zdalnego pulpitu (RDP) i ataki typu „pass-the-hash”. 

  • Kolekcjonowanie: Metody gromadzenia danych wrażliwych, w tym przechwytywania ekranu, oznaczania klawiszy i danych z lokalnych baz danych. 

  • Eksfiltracja: Sposoby przesyłania skradzionych danych z sieci, takie jak szyfrowana eksfiltracja i nadużycia pamięci masowej w chmurze. 

  • Wpływ: Techniki mające na celu zakłócenie działalności, w tym wdrażanie oprogramowania ransomware, niszczenie danych i ataki typu „odmowa usługi”.

Techniki MITRE ATT&CK

MITRE ATT&CK framework kategoryzuje techniki przeciwników wykorzystywanych w wielu cyberatakach. Kluczowe techniki obejmują: 

  • Początkowy dostęp – metody takie jak phishing i wykorzystywanie publicznych aplikacji w celu uzyskania dostępu. 

  • Realizacja — uruchamianie złośliwego kodu za pomocą wiersza poleceń lub skryptów. 

  • Trwałość – utrzymywanie dostępu poprzez zmiany w rejestrze lub zaplanowane zadania. 

  • Eskalacja uprawnień – zdobywanie wyższych uprawnień za pomocą exploitów lub dumpingu poświadczeń. 

  • Unikanie obrony — omijanie zabezpieczeń za pomocą narzędzi zaciemniających lub wyłączających. 

  • Ruch lateralny – rozprzestrzenianie się w sieciach za pośrednictwem RDP lub pass-the-hash. 

  • Eksfiltracja – kradzież danych za pomocą nadużycia chmury lub zaszyfrowanych transferów. 

Zrozumienie tych technik pomaga organizacjom wzmocnić mechanizmy ochrony.

Anatomia struktury MITRE ATT&CK

Taktyki to opis tego, co atakujący próbują osiągnąć. 

Taktyki są podobne do rozdziału książki. CISO może nakreślić historię, którą chce opowiedzieć, wykorzystując ogólne taktyki stosowane podczas ataku, a następnie odnieść się do technik, aby opowiedzieć historię o tym, jak przeprowadzono atak, co zapewnia dodatkowe szczegóły.

https://www.trendmicro.com/explore/knowledge-hub/knowledgehub-xdr/01436-v1-en-rpt

Przykładowa historia: Tworzenie historii ataku we wspólnym języku

Celem atakującego było uzyskanie początkowego dostępu do sieci. Wykorzystując atak typu drive-by compromise z linkiem spear phishingowym i zaufaną relacją, atakujący uzyskał wstępny dostęp za pomocą tej techniki.   

Uwaga: Struktura ta zawiera wszystkie znane sposoby uzyskania wstępnego dostępu przez atakującego.

Jak pomaga rozwiązanie z zakresu cyberbezpieczeństwa?

Rozwiązanie to odnosi produkty do modelu ATT&CK Framework, pokazując taktyki i techniki wykrywania, które pokazują, jak możemy pomóc Ci sprostać wyzwaniom związanym z wykrywaniem zagrożeń i reagowaniem na nie.

A co z profilaktyką?

Kontrole prewencyjne są ważną częścią strategii ograniczania zagrożeń, która zwiększa odporność podczas ataku. W ostatniej rundzie przetestowano środki zapobiegawcze, które pozwalają na wczesne odparcie zagrożeń, dzięki czemu organizacje mogą poświęcić więcej czasu na trudniejsze problemy związane z bezpieczeństwem.

MITRE ATT&CK a Cyber Kill Chain

MITRE ATT&CK zostało zaprojektowane w celu zapewnienia głębszego poziomu szczegółowości w opisywaniu tego, co może się wydarzyć podczas ataku, co stanowi krok naprzód w stosunku do Cyber Kill Chain. 

Cyber Kill Chain składa się z siedmiu etapów: 

  • Rozpoznanie 

  • Włamanie 

  • Wykorzystywanie 

  • Realizacja uprawnień 

  • Ruch lateralny 

  • Zaciemnienia/antykryminalizacja 

  • Odmowa usługi 

  • Eksfiltracja

Przypadki użycia MITRE ATT&CK

MITRE ATT&CK umożliwia organizowanie technologii z punktu widzenia atakującego i odwoływanie się do środków zaradczych po stronie obrony. W związku z tym opisano następujące przypadki użycia.

Adversary emulation

Emulacja atakującego. Wyodrębnij techniki i scenariusze ataków z grup w bazie danych, wykryj serię ataków i sprawdź, czy istnieją środki obronne przeciwko tym atakom.

Red teaming

Twórz scenariusze ataków na potrzeby ćwiczeń cybernetycznych. Czerwona drużyna odgrywa rolę atakującego, niebieska odgrywa rolę obrony, a biała odgrywa rolę kontroli i osądu.

Rozwój analityki behawioralnej

Zamiast IoC i znanych informacji o zagrożeniach, wykorzystaj bazę wiedzy ATT&CK i przeanalizuj nieznane techniki i wzorce działań, aby opracować nowe środki zaradcze.

Defensywna ocena luk

Określ, co jest niedostateczne w istniejących środkach zaradczych organizacji. Określ priorytety dla inwestycji.

Ocena dojrzałości SOC

Określenie skuteczności wykrywania, analizy i reagowania przez SOC.

Wzbogacanie wiedzy o cyberzagrożeniach

Analityk może dokładnie zrozumieć działania grupy atakujących i zgłosić je. Możliwe jest jednoznaczne określenie, jakiego rodzaju narzędzi używała dana grupa, jakiej technologii i jakiej procedury używała podczas przeprowadzania ataków, poprzez pobranie danych z bazy danych. 

Chociaż jest to obszar profesjonalny, strona internetowa MITRE ATTCK udostępnia również aplikację o nazwie ATTCK Navigator, która umożliwia utworzenie macierzy zgodnie z celami opisanymi powyżej.

Wyniki MITRE ATT&CK 2024 dla bezpieczeństwa przedsiębiorstwa

W 2024 r. MITRE Engenuity udoskonalił grę, symulując najbardziej aktualne techniki ataku. Powiedzieć, że firma Trend Micro doskonale poradziła sobie z zadaniem, to za mało. 

Wynik 2024 w testach MITRE Engenuity ATT&CK Evaluations to nasz piąty z rzędu i obejmuje jedne z najwyższych wyników, jakie kiedykolwiek odnotowano dla jakiegokolwiek dostawcy. 

W 2023 r. zablokowano ponad 161 miliardów zagrożeń, co stanowi wzrost o 10% w porównaniu z 2022 r. Większa widoczność ryzyka ma kluczowe znaczenie dla proaktywnego powstrzymywania nawet najbardziej zaawansowanych ataków. 

Tegoroczne oceny skupiały się na taktykach, technikach i procedurach (TTP) stosowanych przez DPRK, CL0P i LockBit, trzy najbardziej wyrafinowane i niebezpieczne rodzaje oprogramowania ransomware. 

jon clay headshot

Wiceprezes ds. analizy zagrożeń

pen

Jon Clay pracuje w branży cyberbezpieczeństwa od ponad 29 lat. Jon wykorzystuje swoje doświadczenie branżowe, aby edukować i dzielić się spostrzeżeniami na temat wszystkich opublikowanych zewnętrznie badań i informacji dotyczących zagrożeń firmy Trend Micro.

Często zadawane pytania (FAQ)

Expand all Hide all

Czym jest framework MITRE ATT&CK?

add

MITRE ATT&CK to uznana baza wiedzy o taktykach i technikach przeciwnika, wspierająca wykrywanie zagrożeń, obronę oraz cyberbezpieczeństwo w organizacjach globalnie.

Czym są techniki MITRE ATT&CK?

add

Techniki MITRE ATT&CK opisują konkretne działania przeciwnika, pogrupowane w taktyki, takie jak dostęp początkowy, persystencja, eskalacja uprawnień i eksfiltracja danych.

Czy MITRE jest frameworkiem cyberbezpieczeństwa?

add

MITRE nie jest normatywną ramą cyberbezpieczeństwa; dostarcza bazy wiedzy, jak ATT&CK, uzupełniające standardy, wytyczne oraz kontrole w różnych branżach globalnie.

Co oznacza skrót MITRE?

add

MITRE pierwotnie oznaczało MIT Research Establishment; obecnie nazwa odnosi się do niezależnej organizacji non profit realizującej projekty w interesie publicznym.

Jaka jest różnica między NIST a MITRE?

add

NIST publikuje standardy i kontrolki cyberbezpieczeństwa, natomiast MITRE dostarcza modele zachowań przeciwnika, jak ATT&CK, wspierające wdrożenia oraz doskonalenie w organizacjach.