2024 Oceny skuteczności wykrywania MITRE ATT&CK: Trend Vision One™ pozostawia atakujących bez możliwości ukrycia
Table of Contents
MITRE ATT&CK to skrót od Adversarial Tactics, Techniques, and Common Knowledge (taktyki, techniki i powszechna wiedza przeciwników). Jest to publiczna baza wiedzy na temat taktyk i technik stosowanych przez przeciwników, która może służyć jako podstawa do opracowywania konkretnych modeli i metodologii zagrożeń cybernetycznych.
Ta baza wiedzy została opracowana w oparciu o następujące trzy koncepcje:
Utrzymuje perspektywę przeciwnika.
Opiera się na rzeczywistym wykorzystaniu aktywności poprzez empiryczne przykłady zastosowań.
Poziom abstrakcji jest odpowiedni, aby połączyć działania ofensywne z możliwymi działaniami defensywnymi.
MITRE ATT&CK pomaga branży określić i ujednolicić sposób opisania podejścia atakującego. Zbiera i kategoryzuje typowe taktyki, techniki i procedury ataków (TTP), a następnie porządkuje te informacje w ramach struktury.
Trzecia koncepcja, która wymaga odpowiedniego poziomu abstrakcji do pokonania między metodą ataku a środkami zaradczymi, które można wdrożyć po stronie obrony, jest szczególnie ważna, gdy rozumiesz strukturę ATT&CK. Informacje są uporządkowane jako informacje o wysokim stopniu abstrakcji, a nie jako informacje indywidualne/szczegółowe, takie jak adresy IP, adresy URL i informacje dotyczące sygnatur złośliwego oprogramowania.
Podstawą koncepcji czynników jest analiza ataków w oparciu o tzw. taktykę, technikę i procedurę (TTP). Głównie zdobywa i organizuje wiedzę na temat technik.
Taktyka: Krótkoterminowy cel atakującego
Technika: Sposób na osiągnięcie celu przez atakującego
Procedura: Specyficzna metoda wykorzystania technik przez atakującego
Ramy te można wykorzystać do wyjaśnienia, jak zachowują się przeciwnicy, co próbują zrobić i jak to robią.
Wspólne języki i ramy są ważne dla zdolności do komunikacji, rozumienia i reagowania na zagrożenia w sposób jak najbardziej efektywny i skuteczny.
MITRE ATTCK stał się krytyczną bazą wiedzy dla obrońców cyberprzestrzeni, ostatecznie poprawiając wydajność bezpieczeństwa i czas reakcji. Coroczna ocena MITRE porównuje innowacje w całej branży, aby dostarczać rozwiązania niezbędne do wykrywania i reagowania na ewoluujący krajobraz zagrożeń.
Oryginalny zasób można znaleźć tutaj
Ten rodzaj frameworku jest niezwykle przydatny dla specjalistów ds. bezpieczeństwa informacji, ponieważ pomaga na bieżąco informować ich o nowych technikach ataku i zapobiegać atakom.
Organizacje wykorzystują ATTCK do standaryzacji rozmów społecznościowych, testów obronnych oraz ocen produktów/usług.
MITRE ATT&CK Evaluation oferuje klientom przejrzystość i realne scenariusze ataków. Dzięki temu klienci mogą aktywnie oceniać produkty zabezpieczające, aby chronić się przed najnowszymi osiągnięciami atakujących w oparciu o ich obszary o największej potrzebie. Ocena wykorzystuje emulację przeciwników, aby zapewnić, że klienci będą w stanie radzić sobie z dzisiejszymi zagrożeniami. Korzystanie z technik, narzędzi, metod i celów inspirowanych przez atakującego.
Symulacje są wykonywane w kontrolowanym środowisku laboratoryjnym, aby zapewnić uczciwe i dokładne testy. Techniki ataku są następnie wykorzystywane w logiczny sposób krok po kroku w celu zbadania zakresu zasięgu ATT&CK.
Oceny nie są analizą konkurencyjną. Brak wyników, rankingów i ocen. Zamiast tego pokazują, jak każdy dostawca podchodzi do wykrywania zagrożeń w kontekście bazy wiedzy ATT&CK
Ocena oferuje nabywcom rozwiązań z zakresu cyberbezpieczeństwa oraz klientom obiektywną możliwość oceny produktów zabezpieczających, aby mogli oni uzbroić się przed najnowszymi osiągnięciami atakujących w oparciu o swoje największe potrzeby.
Na przykład w 2022 r. ewaluacja emulowała przepływy operacyjne rzemiosła Wizard Spider i Sandworm w celu symulacji ataków podobnych do zachowań wykorzystywanych w tych grupach. Po przeprowadzeniu symulacji wyniki zostały przetworzone i upublicznione, w tym metodologia.
Struktura MITRE ATT&CK jest podzielona na wiele matryc, z których każda jest dostosowana do konkretnych środowisk, w których działają zagrożenia cybernetyczne. Te matryce kategoryzują taktyki, techniki i procedury (TTP) używane przez atakujących, pomagając zespołom ds. bezpieczeństwa w ulepszaniu ich strategii obronnych.
Matryca przedsiębiorstwa
Najbardziej kompleksowa macierz obejmująca zagrożenia w środowiskach Windows, macOS, Linux i chmurowych. Obejmuje techniki takie jak zwiększanie uprawnień, ruch lateralny i eksfiltracja danych.
Mobilna matryca
Koncentracja na zagrożeniach dla urządzeń z systemami iOS i Android. Ta matryca szczegółowo opisuje techniki ataku, takie jak kradzież danych uwierzytelniających, wykorzystywanie sieci i utrzymywanie się złośliwego oprogramowania mobilnego.
Matryca ICS (Industrial Control Systems)
Eliminuje zagrożenia cybernetyczne charakterystyczne dla środowisk przemysłowych, takich jak systemy SCADA. Podkreśla techniki wykorzystywane do zakłócania infrastruktury krytycznej, w tym nieautoryzowane wykonywanie poleceń i manipulowanie oprogramowaniem układowym.
Podstawy ATT&CK to seria technik przedstawiających działania atakującego zmierzające do osiągnięcia celu. Cele są klasyfikowane jako Taktyki.
Taktyka określa „Dlaczego” dana technika jest stosowana. To właśnie dlatego atakujący wykonuje jakąś czynność. Technika to „środki” pozwalające napastnikowi osiągnąć cel poprzez wykonanie działania. Reprezentuje również „co” zdobywa atakujący.
Jeśli weźmiemy za analogię dziedzinę przedsiębiorczości, taktyka wygląda następująco:
Początkowy dostęp: Metody stosowane przez atakujących do infiltracji sieci, takie jak phishing, naruszenie bezpieczeństwa łańcucha dostaw i wykorzystywanie aplikacji publicznych.
Realizacja: Techniki, które uruchamiają złośliwy kod w systemie, w tym wykonywanie wiersza poleceń, skrypty i wykorzystywanie do wykonywania zadań klienta.
Trwałość: Metody wykorzystywane przez atakujących do utrzymania dostępu po pierwszym zagrożeniu bezpieczeństwa, takie jak tworzenie nowych kont użytkowników, modyfikacje rejestru i zaplanowane zadania.
Eskalacja uprawnień: Sposoby, w jakie przeciwnicy uzyskują uprawnienia wyższego poziomu, takie jak wykorzystywanie luk w zabezpieczeniach, dumping poświadczeń i manipulowanie tokenami dostępu.
Unikanie obrony: Techniki omijania środków bezpieczeństwa, w tym wyłączania narzędzi bezpieczeństwa, zaciemniania plików i wstrzykiwania procesów.
Dostęp do poświadczeń: Metody kradzieży danych uwierzytelniających, takie jak oznaczanie kluczy, ataki metodą brute force i dumping danych uwierzytelniających.
Odkrywanie: Taktyki stosowane w celu zebrania informacji o systemie lub sieci, takie jak skanowanie sieci i wyszukiwanie kont.
Ruch lateralny: Techniki przechodzenia między systemami, takimi jak protokół zdalnego pulpitu (RDP) i ataki typu „pass-the-hash”.
Kolekcjonowanie: Metody gromadzenia danych wrażliwych, w tym przechwytywania ekranu, oznaczania klawiszy i danych z lokalnych baz danych.
Eksfiltracja: Sposoby przesyłania skradzionych danych z sieci, takie jak szyfrowana eksfiltracja i nadużycia pamięci masowej w chmurze.
Wpływ: Techniki mające na celu zakłócenie działalności, w tym wdrażanie oprogramowania ransomware, niszczenie danych i ataki typu „odmowa usługi”.
MITRE ATT&CK framework kategoryzuje techniki przeciwników wykorzystywanych w wielu cyberatakach. Kluczowe techniki obejmują:
Początkowy dostęp – metody takie jak phishing i wykorzystywanie publicznych aplikacji w celu uzyskania dostępu.
Realizacja — uruchamianie złośliwego kodu za pomocą wiersza poleceń lub skryptów.
Trwałość – utrzymywanie dostępu poprzez zmiany w rejestrze lub zaplanowane zadania.
Eskalacja uprawnień – zdobywanie wyższych uprawnień za pomocą exploitów lub dumpingu poświadczeń.
Unikanie obrony — omijanie zabezpieczeń za pomocą narzędzi zaciemniających lub wyłączających.
Ruch lateralny – rozprzestrzenianie się w sieciach za pośrednictwem RDP lub pass-the-hash.
Eksfiltracja – kradzież danych za pomocą nadużycia chmury lub zaszyfrowanych transferów.
Zrozumienie tych technik pomaga organizacjom wzmocnić mechanizmy ochrony.
Taktyki to opis tego, co atakujący próbują osiągnąć.
Taktyki są podobne do rozdziału książki. CISO może nakreślić historię, którą chce opowiedzieć, wykorzystując ogólne taktyki stosowane podczas ataku, a następnie odnieść się do technik, aby opowiedzieć historię o tym, jak przeprowadzono atak, co zapewnia dodatkowe szczegóły.
Przykładowa historia: Tworzenie historii ataku we wspólnym języku
Celem atakującego było uzyskanie początkowego dostępu do sieci. Wykorzystując atak typu drive-by compromise z linkiem spear phishingowym i zaufaną relacją, atakujący uzyskał wstępny dostęp za pomocą tej techniki.
Uwaga: Struktura ta zawiera wszystkie znane sposoby uzyskania wstępnego dostępu przez atakującego.
Jak pomaga rozwiązanie z zakresu cyberbezpieczeństwa?
Rozwiązanie to odnosi produkty do modelu ATT&CK Framework, pokazując taktyki i techniki wykrywania, które pokazują, jak możemy pomóc Ci sprostać wyzwaniom związanym z wykrywaniem zagrożeń i reagowaniem na nie.
A co z profilaktyką?
Kontrole prewencyjne są ważną częścią strategii ograniczania zagrożeń, która zwiększa odporność podczas ataku. W ostatniej rundzie przetestowano środki zapobiegawcze, które pozwalają na wczesne odparcie zagrożeń, dzięki czemu organizacje mogą poświęcić więcej czasu na trudniejsze problemy związane z bezpieczeństwem.
MITRE ATT&CK zostało zaprojektowane w celu zapewnienia głębszego poziomu szczegółowości w opisywaniu tego, co może się wydarzyć podczas ataku, co stanowi krok naprzód w stosunku do Cyber Kill Chain.
Cyber Kill Chain składa się z siedmiu etapów:
Rozpoznanie
Włamanie
Wykorzystywanie
Realizacja uprawnień
Ruch lateralny
Zaciemnienia/antykryminalizacja
Odmowa usługi
Eksfiltracja
MITRE ATT&CK umożliwia organizowanie technologii z punktu widzenia atakującego i odwoływanie się do środków zaradczych po stronie obrony. W związku z tym opisano następujące przypadki użycia.
Adversary emulation
Emulacja atakującego. Wyodrębnij techniki i scenariusze ataków z grup w bazie danych, wykryj serię ataków i sprawdź, czy istnieją środki obronne przeciwko tym atakom.
Red teaming
Twórz scenariusze ataków na potrzeby ćwiczeń cybernetycznych. Czerwona drużyna odgrywa rolę atakującego, niebieska odgrywa rolę obrony, a biała odgrywa rolę kontroli i osądu.
Rozwój analityki behawioralnej
Zamiast IoC i znanych informacji o zagrożeniach, wykorzystaj bazę wiedzy ATT&CK i przeanalizuj nieznane techniki i wzorce działań, aby opracować nowe środki zaradcze.
Defensywna ocena luk
Określ, co jest niedostateczne w istniejących środkach zaradczych organizacji. Określ priorytety dla inwestycji.
Ocena dojrzałości SOC
Określenie skuteczności wykrywania, analizy i reagowania przez SOC.
Wzbogacanie wiedzy o cyberzagrożeniach
Analityk może dokładnie zrozumieć działania grupy atakujących i zgłosić je. Możliwe jest jednoznaczne określenie, jakiego rodzaju narzędzi używała dana grupa, jakiej technologii i jakiej procedury używała podczas przeprowadzania ataków, poprzez pobranie danych z bazy danych.
Chociaż jest to obszar profesjonalny, strona internetowa MITRE ATTCK udostępnia również aplikację o nazwie ATTCK Navigator, która umożliwia utworzenie macierzy zgodnie z celami opisanymi powyżej.
W 2024 r. MITRE Engenuity udoskonalił grę, symulując najbardziej aktualne techniki ataku. Powiedzieć, że firma Trend Micro doskonale poradziła sobie z zadaniem, to za mało.
Wynik 2024 w testach MITRE Engenuity ATT&CK Evaluations to nasz piąty z rzędu i obejmuje jedne z najwyższych wyników, jakie kiedykolwiek odnotowano dla jakiegokolwiek dostawcy.
W 2023 r. zablokowano ponad 161 miliardów zagrożeń, co stanowi wzrost o 10% w porównaniu z 2022 r. Większa widoczność ryzyka ma kluczowe znaczenie dla proaktywnego powstrzymywania nawet najbardziej zaawansowanych ataków.
Tegoroczne oceny skupiały się na taktykach, technikach i procedurach (TTP) stosowanych przez DPRK, CL0P i LockBit, trzy najbardziej wyrafinowane i niebezpieczne rodzaje oprogramowania ransomware.
Jon Clay pracuje w branży cyberbezpieczeństwa od ponad 29 lat. Jon wykorzystuje swoje doświadczenie branżowe, aby edukować i dzielić się spostrzeżeniami na temat wszystkich opublikowanych zewnętrznie badań i informacji dotyczących zagrożeń firmy Trend Micro.
MITRE ATT&CK to uznana baza wiedzy o taktykach i technikach przeciwnika, wspierająca wykrywanie zagrożeń, obronę oraz cyberbezpieczeństwo w organizacjach globalnie.
Techniki MITRE ATT&CK opisują konkretne działania przeciwnika, pogrupowane w taktyki, takie jak dostęp początkowy, persystencja, eskalacja uprawnień i eksfiltracja danych.
MITRE nie jest normatywną ramą cyberbezpieczeństwa; dostarcza bazy wiedzy, jak ATT&CK, uzupełniające standardy, wytyczne oraz kontrole w różnych branżach globalnie.
MITRE pierwotnie oznaczało MIT Research Establishment; obecnie nazwa odnosi się do niezależnej organizacji non profit realizującej projekty w interesie publicznym.
NIST publikuje standardy i kontrolki cyberbezpieczeństwa, natomiast MITRE dostarcza modele zachowań przeciwnika, jak ATT&CK, wspierające wdrożenia oraz doskonalenie w organizacjach.