ATT&CK框架成为网络清静行业的“天下语言”

宣布时间 2021-11-19

ATT&CK模子由MITRE公司于2013年建设 。MITRE公司前身是麻省理工学院的林肯实验室,是一家向美国政府提供系统工程、研究开发和信息手艺支持的非营利性组织,其最引为人知的是它现在维护了全球最大的误差信息库CVE 。而ATT&CK框架正是MITRE公司基于其在CVE误差库管理基础上,总结入侵者入侵实战和误差使用手法,从而形成详细的入侵知识库框架 。


ATT&CK模子作为最近几年最火的攻防框架,现在汇聚了来自全球的清静社区孝顺的、基于历史实战的高级威胁入侵手艺、战术(技战法),形成针对入侵者行为形貌及响应防御构建的通用语言和知识图谱 。


ATT&CK框架成为网络清静行业的“天下语言”


ATT&CK的提出具有两方面的重大意义,首先,ATT&CK框架提供了形貌入侵者行为的统一语言,同时也是一门网络清静行业的“天下语言”,让攻防交流不再有障碍 。在ATT&CK框架提出之前,攻防双方,各个厂商组织之间关于入侵行为的形貌是各不相同,导致攻防双方交流以及入侵技战法的普及保存较大难题 。


正如年龄战国时代的各国语言均不统一,统一类事物,齐人有齐人的说法,郑人有郑人的命名,语言的欠亨极大限制了文化知识的撒播与传承,而ATT&CK框架的降生则好比秦灭六国,车同轨、书同文,自此攻防交流不再有障碍 。


其次,ATT&CK框架是入侵者的“全景图谱”,改变了恒久以来“防”落伍于“攻”的田地,从“未知攻焉知防”步入到“已知攻而专注于对抗”,简朴来说就是早期防御者都不知道入侵者是怎么入侵的?无论是招数照旧武器,防御更是无从谈起,ATT&CK框架的泛起,好交锋林秘笈“九阴真经”被宣布于世,防御者可以专注于思索怎样破解招数,恒久落伍的防守一方终于看到了对等对抗入侵的曙光 。


ATT&CK框架的十四个战术


ATT&CK框架脱胎于洛克希德-马丁的KillChain杀伤链模子,在此基础上构建了一套越发细粒度、更易告竣共识的知识模子和框架 。ATT&CK模子笼罩了Kill Chain模子的所有阶段,同时扩展了后渗透阶段的相关手艺 。ATT&CK框架的焦点理念与要素是TTP(Tactics, Techniques and Procedures;战术, 手艺与历程),ATT&CK框架中所有对入侵行动的剖析以及知识库的提炼积累,都是围绕TTP而睁开的 。目今ATT&CK的版本号是V10版本,详细战术如下:


1. 侦查:网络信息以妄想未来敌手的行动,即有关目的组织的信息


2. 资源准备:建设资源以支持作战,即建设指挥和控制基础设施


3. 初始会见:实验突破界线进入网络,包括通例入侵和社会工程学入侵 。


4. 执行:实验运行恶意代码,运行远程会见工具


5. 长期化:通过修改系统设置和战略,试图建设恒久据点 。


6. 权限提升:通过使用误差提升会见权限,试图获得更高级别的权限


7. 防御规避:使用受信任的历程来隐藏恶意软件,试图规避检测


8. 凭证窃� 。呵匀∮没兔苈氲绕局�,例如使用键盘纪录


9. 内部探测:探索内部情形中所有系统,试图弄清晰所在情形


10.横向移动:内网横向移动,纵然用正当凭证在多个系统中移动


11.数据网络:网络目的中有价值的数据,例如会见云存储中的数据


12.下令和控制:与受熏染的系统通讯以控制它们,即模拟正常的网络流量与受害网络通讯以举行远程控制


13.数据渗漏:窃取数据,例如通过隐藏隧道转移数据到云账户


14.影响:使用、中止或破损系统和数据,纵然用勒索软件加密数据


以上是ATT&CK框架的十四个战术,跟洛克希德-马丁的Kill Chain纷歧样的是这些战术不必遵照任何线性顺序,入侵者可以随意切换战术来实现最终目的 。


ATT&CK在清静运营中的应用


ATT&CK框架不但仅是一套入侵要领论,同时也是一套防御要领论,使得清静运营单位不再局限于合规清静,而是面向实战,借助入侵要领论一连刷新清静防御能力 。


关于古板网络清静包管系统建设来说,有林林总总的基础清静建设框架模子,例如我国的品级�;�2.0框架、要害信息基础设施网络清静框架,美国的NIST CSF框架等等,但这些古板的基础网络清静框架模子大都是面向危害管理的模子,从网络清静管理或者治理的角度出发的,着重于静态评估 。并且评估的手段主要包括查阅资料、访谈、调研、测评、差别剖析等,主要依据专家履历打分,以评价能力有无为要害指标,而无法验证能力的有用性 。


以品级�;げ馄牢�,运营单位采购了防火墙、入侵检测装备、Web清静网关、堡垒机、清静管理中心等等,从合规角度知足品级�;さ囊�,形式上合理,切合品级�;ひ�,但真的知足清静了么?真的能抵御现实天下的APT攻击么?谜底是未知的 。显然,这并不可反应真实网络清静空间的清静问题,以是我们需要一种面向实战攻防的手艺框架,以是我们要在基础网络清静框架模子之上引入ATT&CK模子 。


ATT&CK适用的场景许多,许多清静企业都在投入研究,而MITRE官方推荐如下:


敌手模拟:通过获取敌手的入侵情报并模拟他们的入侵行为来评估自身的清静性 。ATT&CK可用于建设入侵者模拟场景来测试和验证防御 。


红队建设:红队的实战参考手册,ATT&CK 可用于建设红队攻击知识框架,并组织入侵行为 。


行为剖析开发:将可疑运动特征联系在一起以监控敌手的运动 。ATT&CK 可用于简化并提炼可疑恶意运动行为模式 。


威胁情报:ATT&CK 允许防御者评估他们是否能够防御特定的高级一连威胁 (APT) 和构建威胁加入者的常见行为模子 。


防御差别评估:确定企业的哪些部分缺乏防御或可见性 。ATT&CK 可用于评估现有工具,或在购置之前测试新工具,以确定清静规模和优先投资 。


清静运营成熟度评估:与防御差别评估类似,ATT&CK 可用于验证清静运营中心 (SOC) 在检测、剖析和响应误差方面的能力成熟度 。