مدل ATT&CK در راستای مستندسازی تاکتیکها و تکنیکهای مهاجمان بر اساس مشاهدات تکامل یافته و دنیای واقعی
مدل ATT\&CK چارچوبی برای مستندسازی تاکتیکها و تکنیکهای مهاجمان سایبری بر اساس مشاهدات واقعی است و به شناسایی و مقابله با تهدیدات کمک میکند.
خلاصه تخصصی مقاله
مدل ATT\&CK چارچوبی برای مستندسازی تاکتیکها و تکنیکهای مهاجمان سایبری بر اساس مشاهدات واقعی است و به شناسایی و مقابله با تهدیدات کمک میکند.
موضوعات اصلی: امنیت سایبری، استفاده، تیم، دسترسی، میکنند، قرمز
مدلATT&CKتوسطMITERدر سال 2013 ایجاد شد تا تاکتیکها (چگونگی دستیابی) و تکنیکهای مهاجمان (روشهای مهاجمان) را بر اساس مشاهدات تکامل یافته و دنیای واقعی مستند کند.
ATT&CKمخففAdversarial Tactics, Techniques, and Common Knowledgeدر ابتدا به عنوان یک پروژه داخلی آغاز شد، اما به سرعت به یک بازیگر تأثیرگذار در جعبه ابزار پزشک امنیتی تبدیل گردید.
ATT&CKیکی از معتبرترینها در امنیت سایبری است. که برای هر دو تیم نفوذ (تیم قرمز) و تیم دفاع سایبری (تیم آبی) مورد استفاده قرار گرفته و بسیار مفید است.
برای محافظت موثر از یک محیط امنیتی، توسعهی هوشی که رفتار مهاجمان را ردیابی میکند، بسیار مهم است. با مستندسازی تاکتیکها و تکنیکهای مهاجمان، مدافعان میتوانند احتمال محافظت از دارایی های کلیدی را تا حد زیادی بهبود ببخشند. هنگامی که این فرایند به صورت جمعی انجام شود، قدرت یک پایگاه اطلاعاتی دقیق درباره مهاجم بارزتر میشود.MITER ATT&CKبه متخصصین امنیتی این امکان را میدهد تا با داشتن کاتالوگ جمعی از حملات، در یک واژگان مشترک همکاری کنند و در مورد محل تخصیص منابع، نحوه مقابله با تهدیدها و نحوه ارزیابی ریسک آگاهانه تصمیم بگیرند.
این مدل از ساختارهای ماتریسی استفاده میکند، که شبیه جدول تناوبی است و ماتریسها تکنیکهای هک را همراه با تاکتیکها ارائه میدهند.
ماتریسها به شرح زیر میباشند
- PRE-ATT&CK Matrixیک مجموعه “پیش از حمله” است و شامل تکنیکهایی است که برای شناسایی، تعیین هویت هدف و برنامهریزی حمله استفاده میشود.
- Windowsشامل تکنیکهایی است که برای هک کردن تمام انواع ویندوز استفاده میشود.
- Linuxشامل تکنیکهایی است که برای هک کردن همه انواع لینوکس استفاده میشود.
- MacOSشامل تکنیکهایی است که برای هکMacOSاستفاده میشود.
- Mobile ATT&CK matrixشامل تکنیکهایی است که برای حمله به دستگاههای تلفن همراه استفاده میشود.
ماتریسEnterprise ATT & CKمجموعهای فوق العاده از ماتریسهایWindowsMacOSوLinuxاست. حدودا، 245 تکنیک در مدلEnterpriseوجود دارد.
MITREدستهبندیTOP Levelخود را "تاکتیک" مینامد. هر ستون تحت یک تاکتیک شامل لیستی از" تکنیک "است که هدفش دستیابی به آن تاکتیک است. تیم قرمز بسته به شرایط تکنیکهایATT & CKاز تاکتیکهای مختلف در زمانهای مختلف سناریو را استفاده میکند.
هر ستون از ماتریسها (تاکتیکها ) به صورت زیر تعریف میشوند
- Initial Accessتکنیکهایی که از بردارهای مختلف ورودی برای بدست آوردن جایگاه اولیه خود در یک شبکه استفاده میکنند.
- Executionتکنیکهایی که منجر به اجرای کد کنترل شده توسط دشمن بر روی یک سیستم محلی یا راه دور میشوند.
- Persistenceتکنیکهایی که مهاجمان برای ادامه دسترسی به سیستمها در هنگام شروع مجدد، تغییر اعتبارنامه و سایر وقفههایی که میتواند دسترسی آنها را قطع کند، استفاده میکنند.
- Privilege Escalationتکنیکهایی که مهاجمان برای به دست آوردن مجوزها و دسترسیهای سطح بالاتر در یک سیستم یا شبکه استفاده میکنند.
- Defense Evasionتکنیکهایی که مهاجمان برای جلوگیری از شناسایی خود استفاده میکنند.
- Credential Accessتکنیکهای سرقت اطلاعات کاربری مانند نام حساب و گذرواژه.
- Discoveryتکنیکهایی که یک مهاجم ممکن است برای کسب دانش در مورد سیستم و شبکه داخلی استفاده کند.
- Lateral Movementتکنیکهایی که دشمنان برای ورود و کنترل سیستمهای از راه دور در شبکه استفاده میکنند.
- Collectionتکنیکهایی که ممکن است دشمنان برای جمعآوری اطلاعات استفاده کنند و اطلاعات منابعی که برای پیگیری اهداف دشمن مرتبط است.
- Exfiltrationتکنیکهایی که ممکن است دشمنان برای سرقت اطلاعات از شبکه شما استفاده کنند.
- Command and Controlتکنیکهایی که دشمنان ممکن است برای ارتباط با سیستمهای تحت کنترل خود در یک شبکه قربانی استفاده کنند.
- Impactتکنیکهایی که دشمنان برای دستکاری در دسترس بودن یا به خطر انداختن یکپارچگی با دستکاری فرآیندهای تجاری و عملیاتی استفاده میکنند.
یک سناریویATT&CKمیتواند با تکنیکHardware Additionاز دسته تاکتیکInitial Accessشروع شود، سپس از طریق تکنیکBypass User Account Controlاز دسته تاکتیکهایPrivilege Escalationعبور کرده و برای اجرایPowerShellبه تاکتیکExecutionبازگردد.برای استفاده بهتر ازATT&CKتیم قرمز یک استراتژی را برای پیوند دادن چندین تکنیک از ستونهای مختلف برای آزمایش دفاع از هدف خود ایجاد می کند. تیم آبی (مدافعان) برای مقابله با استراتژی تیم قرمز، باید تاکتیکها و تکنیکها را درک کند. این یک بازی شطرنج است، اما شوالیهها و... اینجا تکنیکهایATT&CKهستند. هر طرف باید حرکات مشخصی انجام دهد، ضد حمله کند، یک دفاع ایجاد کند و تکنیکهای بعدی بازی را پیشبینی کند.
به عنوان مثال، یک استراتژی تیم قرمز ممکن است چیزی شبیه به لیست شمارهگذاری شده در زیر باشد.
- تیم قرمز با استفاده ازReplication Through Removable Mediaهدف را با بدافزار آلوده میکند.
- با بدافزار موجود، مهاجمان به رایانهای در شبکه دسترسی پیدا میکنند و ازPowerShellبرای جستجوی دسترسی سطح بالاتر استفاده میکنند.
- وقتی تیم سرخ یک هدف با دسترسی سطح بالا را پیدا کرد، ازExploitation for Privilege Escalationبرای دسترسی به حساب استفاده میکند.
- با دسترسی به یک حساب دسترسی سطح بالا، مهاجم ازRemote Desktop Protocolبرای دسترسی به سایر ماشینهای شبکه برای یافتن دادهها برای سرقت استفاده میکند.
- تیم سرخ اطلاعات را به سمت پایگاه خود جمعآوری میکند. آنها میتوانند با استفاده از فشردهسازی دادهها، پروندههای حساس را جمعآوری کرده و سپس دادهها را با استفاده از تکنیکExfiltration Over Alternative Protocolبه پایگاه خود منتقل کنند.برای مقابله با سناریوی نمونه ما، تیم آبی باید بتواند فایل دسترسی بهremovable mediaیا بدافزاری را که مهاجم مستقر میکند، شناسایی نماید. آنها بایدPowerShell executionرا تشخیص دهند و بدانند که فقط یکadminنیست که کارهای قانونی انجام می دهد. تیم آبی همچنین دسترسی دزدیده شده به حساب دسترسی سطح بالا برای جمعآوری دادههای حساس، را تشخیص دهد. بدست آوردن و همبستگی این تکنیکها در اکثر سیستمهای نظارتی دشوار است. تیم قرمز معمولاً درست مانند هکرهای واقعی در ردههای بالاتر قرار میگیرد.
مزایایATT&CKبرای تیمهای قرمز
یکی دیگر از منابع عالی برای تیم قرمز درATT&CKGroup Directoryاست. دایرکتوری گروه لیستی از گروههای هکری شناخته شده به همراه لیستی از ابزارها و تکنیکهایی است که برای نفوذ به اهداف خود استفاده کردهاند.
به عنوان مثال، ورودی گروهRancorلیستی از تکنیکهایی را که در حمله خود استفاده کردهاند ذکر میکندCommand-Line Interface, Remote File Copy, Scheduled Taskو ... . در کنار هر تکنیک، شرح کوتاهی از نحوه استفاده گروه رنکور از این تکنیک، همچنین لیستی از نرمافزارهایی که آنها استفاده کردهاند وجود دارد.
با استفاده از فهرست گروهها، تیمهای قرمز نیازمند ایجاد دهها سناریو مختلف در دنیای واقعی هستند.
ATT&CKیکی از کاملترین و قطعیترین منابع تکنیکهای هک موجود است.MITERو سایر توسعهدهندگان شخص ثالث به طور مرتبATT&CKرا با جدیدترین و بهترین تکنیکهای هک که هکرها و محققان امنیتی کشف میکنند ، بهروز میکند.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.