2025 年 MITRE ATT&CK® Evaluations 再次對全球領先的網路資安平台進行考驗,而 Trend Vision One 也參加了這項挑戰。
今年的 Enterprise Round 7 (ER7) 評測導入了有史以來最複雜、也最真實的測試環境,模擬了橫跨企業內系統、雲端工作負載以及容器化應用程式的多重階段混合式攻擊。
在這種考驗自動化、交叉關聯偵測以及即時防護能力的評測當中,我們相信 Trend Vision One 應該可以在攻擊過程的所有階段都擁有出色的表現。我們認為這一輪的考驗再次證明了我們在偵測及回應創新領域是值得信賴的領導者,提供可靠、即時的威脅偵測及回應,讓您強化資安、改善營運效率。
這一輪的評測總共有 11 家廠商參加。一如往常,MITRE 並不對解決方案做出排名或評分,而是提供透明的資訊讓企業根據自身的營運需求來解讀這些資料。儘管如此,企業仍應聚焦和其環境最為相關的資料,包括:偵測涵蓋範圍、警報準確度、防護成效,以及雲端可視性。
一個新的測試時代:MITRE ATT&CK Evaluations ER7 (2025) 有什麼新的內容
2025 年評測象徵 MITRE 在作法上的一大演進。有別於前幾年,這一輪的評測同時納入了針對企業內與雲端環境的攻擊,還有駭客的偵查手法。這不僅模擬了今日 SOC 團隊在執行防禦時實際面對的混合式環境,同時也突顯了 SOC 團隊必須依靠一些有效的企業工具。如此才能讓您偵測並攔截行動中的威脅,提供防範及偵測方法所需的集中化可視性。
為了模擬現代化企業環境,MITRE 特別加入了 AWS 工作負載、身分識別與存取管理 (IAM) 操縱手法,以及基於 Docker 的應用程式 (GitLab、Airbyte、AuthenTik、WeKan)。
這樣就能直接測試解決方案是否能夠:
- 發掘駭客的早期行為,並盡可能防止駭客活動。
- 產生高準度的警報,避免過多雜訊,並且交叉關聯不明顯的事件。
- 偵測端點上跟身分刺探有關的活動,因為這會影響雲端資產。
今年的模擬特別針對了兩大進階駭客集團。
情境 1:以「Scattered Spider」為靈感的模擬
這個以獲利為動機的駭客團體有以下幾個知名的特徵:
- 整合式社交工程與 MFA 躲避技巧。
- 挾持連線階段。
- 濫用雲端環境內的身分。
- 使用雲端原生工具來進行橫向移動。
- 能迅速取得雲端主控台權限。
這個情境非常考驗雲端偵測以及從 AWS 服務擷取和記錄資料的能力,而這正是我們認為 Trend Vision One 能展現強大數據分析能力之處。
情境 2:以「Mustang Panda」為靈感的模擬
這個由中國資助的國家級間諜集團專門聚焦在:
- 隱匿與長期潛伏。
- 客製化植入方式。
- 多重階段的跨平台入侵。
- 隱密的幕後操縱。
- 資料暫存與外傳。
這個情境考驗的是高準確度的行為數據分析,以及能夠在不造成高誤判率的情況下發掘細微的訊號。
2025 年 MITRE ATT&CK® Evaluations 評測結果重點
我們認為,今年的評測證明了 Trend Vision One 正邁向一套全方位的資安營運平台,在偵測、防護、雲端可視性,以及分析精準度方面皆擁有出色的表現。
在調整組態設定之後所得到的重要結果包括:
- 100% 的分析涵蓋率,包括所有主要攻擊步驟。
- 100% 的防護涵蓋率,包括所有評測的攻擊機會。
- 100% 的雲端涵蓋率,同時包含偵測及防護。
在我們看來,這些結果證明了:從突破防線到整個現代化混合攻擊面所受到的衝擊,我們都能提供一致的可視性,包括:端點、伺服器、網路流量、雲端控制層,以及容器化應用程式。我們相信,這些成果反映出我們在過去一年當中所達成的幾項核心強化,尤其在行為偵測、身分感應偵測、雲端原生數據分析以及防護邏輯方面,包括 Linux、Microsoft Windows 和 AWS 環境。此外,ER7 也讓我們看到 Trend Vision One 為了在警報數量與可視性之間取得平衡所做的努力,與前一年在 Enterprise 2024 (ER6) 當中所產生的警報數量相比,已大幅減少。
同時,MITRE 也加入了新的 Docker 應用程式情境,讓今年的測試範圍更進一步擴大。在我們當前架構內可觀察到的監測資料當中,Trend Vision One 維持了良好的交叉關聯能力與偵測率。
儘管這項評測並未使用 Trend Vision One™ 代理式 SIEM,但我們相信這些結果已經為您團隊未來可預期的成果奠定了強大的基礎。我們正在增強 Trend Vision One 這套 AI 驅動企業網路資安平台中的各種功能,包括:更多的第三方記錄檔擷取來源、更好的 HTTPS 與加密連線階段檢查、更強的行為數據分析,以及更深入的跨層次交叉關聯。這些增強功能,為您的團隊提供了更清晰的可視性、更準確的偵測能力,以及更好的混合式環境防護。
我們認為這些成果反映了我們一直在朝著更整合、更有效率的資安營運邁進。不僅突顯了我們平台當下的實力,同時也為更廣泛的自動化、交叉關聯,以及分析師輔助功能奠定了基礎。這一切將透過雲端偵測及回應 (CDR)、代理式 SIEM,以及下一代的 Trend Vision One 來達成。我們的方向依然是專注在讓資安人員擁有更清晰的可視性、更迅速的洞見,以及更強大的防護來涵蓋攻擊過程的每一階段,不論威脅從哪裡冒出來。
今年的評測對資安團隊的意義是什麼
今年,ER7 不僅升高了期待,同時也超越了單純的端點測試。它再次突顯出今日平台所要滿足的需求就是:自動交叉關聯混合環境的監測資料來產生有意義的警報,尤其必須整合多種資料來源,以便能詳細說明重大事件的細節。
我們相信我們今年的成績與這樣的轉變非常契合。我們認為,Trend Vision One 採取了一種在營運上更務實的作法,在兼顧平衡的情況下,為所有主要的攻擊步驟產生高信賴度的警報,既足以確保完整的可視性,又不會讓分析師疲於奔命或掩蓋了關鍵的駭客活動。這樣的平衡性,印證了我們多年來花費在各項領域的投資,包括:多層式偵測、雲端感應數據分析、身分交叉關聯,以及能橫跨混合環境一致運作的防護。
如同每一輪的評測一樣,我們相信 MITRE 的深入剖析必能提供寶貴的洞見來指引我們如何改善自己的解決方案。其中有許多方面和 Trend Vision One 平台目前已經在進行的強化相符,此外,今年的評測也指出了一些機會來讓您團隊進一步強化:
- 第三方雲端與應用程式記錄檔的涵蓋範圍。
- 加密連線階段濫用的偵測,例如盜用 Cookie 的行為。
- 藉由交叉關聯與整合來持續改善警報的明確性。
一套能不斷進化、擴大監測資料涵蓋範圍、並加強數據分析能力的平台,必定能讓您獲益良多。
而這些都是我們已經在後續開發當中列為優先要務的領域,我們將不斷增強它們在整個 Trend Vision One 平台上的作用。目前我們專注的焦點仍是:擴大監測資料的涵蓋範圍、深化行為數據分析,以及提升混合式環境的偵測準確度。最重要的是,我們將致力提供透明而不間斷的改進,確保您的團隊能受惠於一個能跟隨現代化威脅而不斷演進的平台。
有了更廣泛的監測資料,以及更深入的行為數據分析,您的團隊就能提高混合環境的偵測準確度,並確保持續的改善與透明的資安強化。
關於趨勢科技
趨勢科技是全球網路資安領導廠商,致力建立一個安全的數位資訊交換世界。
趨勢科技運用資安專業與 AI 來保護全球超過 50 萬家企業與數百萬人,涵蓋雲端、網路、端點及裝置。
我們的解決方案核心是 Trend Vision One™,這是唯一將資安曝險管理與資安營運集中在一起的 AI 驅動企業網路資安平台,提供多層式防護來保護企業內環境、混合環境,以及多重雲端環境。
趨勢科技提供無可匹敵的威脅情報,讓企業每天主動防範數億次威脅。
Proactive security starts here. TrendMicro.com
關於 MITRE ATT&CK® Evaluations
ATT&CK® Evaluations 是以 MITRE 共榮、客觀的方法為基石。
網路資安廠商參加的目的是為了深入了解自家的產品,以及讓資安人員更清楚其解決方案的能力。
MITRE 採用了一套協同合作、事先掌握威脅資訊的紫隊演練方式,在 ATT&CK 的框架下評估每一項產品偵測及防範已知攻擊行為的能力。
所有結果皆可在網路公開查詢:attackevals.mitre-engenuity.org