14 Taktiken, über 200 Techniken. Die Abbildung aller Schritte der Angreifer in einer gemeinsamen Sprache ist die Grundlage der SIEM-Korrelation und der Messung der Erkennungskapazität.
Das vielleicht am häufigsten zitierte Framework in der Welt der Cybersicherheit:MITRE ATT&CK. Doch die meisten SOC-Analysten schaffen es nicht, es in ihren täglichen Arbeitsablauf zu integrieren. Entweder nutzt er den Rahmen oberflächlich oder sieht ihn als „Matrix-Panel“. In diesem Artikel das Frameworkwie man es praktisch nutztWir überlegen.
MITRE ATT&CK (Gegnerische Taktiken, Techniken und Allgemeinwissen), abgeleitet von realen Angriffen.Öffentliche Datenbank mit Taktiken und TechnikenIst. Das 2013 gestartete Projekt umfasst heute 14 Haupttaktiken und mehr als 200 Techniken.
Die Spalten der Matrix sind Taktiken (Wovonausgeführt wird), Linientechniken (Wiegerade erledigt):
| Taktischer Ausweis | Taktik | Ziel |
|---|---|---|
| TA0001 | Erster Zugriff | erste Infiltration |
| TA0002 | Ausführung | Codeausführung |
| TA0003 | Beharrlichkeit | Beständigkeit im System |
| TA0004 | Privilegieneskalation | Eskalation der Autorität |
| TA0005 | Verteidigungsumgehung | Erkennungsvermeidung |
| TA0006 | Zugang zu AnmeldeInformationen | Identitätsdiebstahl |
| TA0007 | Entdeckung | Umwelterkundung |
| TA0008 | Lateral Movement | Yanal hareket |
| TA0009 | Sammlung | Datenerfassung |
| TA0010 | Exfiltration | Datenleck |
| TA0011 | Command & Control | Komuta-kontrol |
| TA0040 | Auswirkungen | Wirkung erzielen |
Drei Hauptgründe:
Anstelle von „Dein Freund hat das Passwort gestohlen“ in den BerichtenT1110.001 (Passwort erraten)Mittel standardisiert die Kommunikation. Der Austausch von BedrohungsInformationen, Anbieterberichte und Regulierungsdokumente beziehen sich immer auf ATT&CK.
Sie können messen, wie gut Ihr SIEM welche Taktik erkennt:
Dies ist eine objektive Metrik. Perfekt für die Präsentation vor dem Management.
Deine Angriffemehrere TaktikenSie wissen, dass es enthält. „Anmeldung fehlgeschlagen“ allein könnte normal sein, aber nach der gleichen IPEntdeckung → Ausführung → PersistenzKette =entscheidender Angriff.
Lassen Sie uns einen Ransomware-Angriff mit ATT&CK abbilden:
09:14 Schädliches .doc in E-Post geöffnet
→ T1566.001 (Spearphishing-Anhang)
09:15 Makro ausgeführt, PowerShell heruntergeladen
→ T1059.005 (Visual Basic) + T1059.001 (PowerShell)
09:17 AnmeldeInformations-Dump aus dem LSASS-Speicher
→ T1003.001 (LSASS-Speicher)
09:22 SMB-Freigabezugriff mit AdministratoranmeldeInformationen
→ T1021.002 (SMB/Windows Administrator-Freigaben)
09:25 Übergeben Sie den Hash an den Domänencontroller
→ T1550.002 (Übergeben Sie den Hash)
09:30 Neuer Dienst eingerichtet (Persistenz)
→ T1543.003 (Windows-Dienst)
09:35 Schattenkopien gelöscht
→ T1490 (Systemwiederherstellung verhindern)
09:40 Ransomware hat funktioniert, Dateien wurden verschlüsselt
→ T1486 (Daten für Auswirkungen verschlüsselt)
In 26 Minuten wurden 8 verschiedene Techniken angewendet. Wenn es die ATT&CK-Karte nicht gäbe, würde er jede einzeln sehen, aberman würde die Kette nicht erkennen.
Für jede AlarmregelTechnik_IDFügen Sie das Feld hinzu:
ALTER TABLE alarm_kurallari ADD COLUMN mitre_Techniken TEXT[];
AKTUALISIEREN Sie alarm_rules
SET mitre_Techniken = ARRAY['T1110.001', 'T1078.002']
WHERE Regelname = 'brute_force_admin';
Nach wie vielen Regeln bestimmen Sie welche Technik?
AUSWÄHLEN
unnest(mitre_Techniken) AS-Technik,
COUNT(*) AS detector_count,
ARRAY_AGG(rule_name) AS-Regeln
VON alarm_rules
WO is_active = TRUE
GROUP BY-Technik
ORDER BY-Technik;
Abschluss:
| T1110 (Brute Force) | 4 kural |
| T1078 (Gültige Konten) | 2 kural |
| T1003.001 (LSASS) | 0 kural ⚠️ |
| T1486 (Ransomware-Verschlüsselung) | 1 kural |
LSASS-Erkennungkeiner— große Sicherheitslücke. Es sollte Vorrang haben.
Färben Sie die ATT&CK-Matrix entsprechend Ihrem Erkennungsbereich:
Dies eignet sich perfekt als Management-Dashboard.
Erkennungsregeln sind reaktiv – sie lösen einen Alarm aus, nachdem ein Angriff stattgefunden hat. Threat Hunting ist proaktiv – es sucht ohne.
Jagdabfragen mit ATT&CK:
-- T1059.001 PowerShell: Verschlüsselte Befehlsforschung
SELECT ts, Gerätehostname, Benutzername, extra->>'command_line'
AUS Protokollen
WHERE Kategorie = 'Powershell'
AND extra->>'command_line' ~* '-enc|-EncodedCommand|FromBase64String'
AND ts > NOW() - INTERVAL '7 Tage';
-- T1547.001 Registry Run Keys: Persistenzprüfung
SELECT ts, Gerätehostname, extra->>'registry_path'
AUS Protokollen
WHERE event_id = 13 – Sysmon-Registrierung festgelegt
AND extra->>'registry_path' ~ 'Run|RunOnce'
AND ts > NOW() - INTERVAL '24 Stunden';
MITRE besitztATT&CK NavigatorAngebote – kostenlos, webbasiert, interaktiv:
MITRE-attack.github.io/attack-navigator
In diesem Fahrzeug:
ATT&CK auchBedrohungsgruppen(Bedrohungsakteurprofil). Zum Beispiel:
Wenn Sie eine Gruppe kennen, die auf eine Branche abzielt (z. B. „Banken in der Türkei werden von APT41 angegriffen“), informieren Sie sich über die Techniken, die diese Gruppe verwendet.PrioritätserkennungDu wirst.
MITRE, als Gegenstück zu ATT&CKD3FENDEr veröffentlichte auch das Framework. Hier ist das defensive Äquivalent jeder ATT&CK-Technik:
Zeigen Sie Ihre defensiven Kontrollen auf der D3FEND-Karte.