امنیت سایبری و مقالات علمی

تطبیق چارچوب MITRE ATT&CK با الزامات ISO 27001 بخش اول

در این مقاله کاربردی، نحوه ارتباط چارچوب MITRE ATT&CK با الزامات ISO/IEC 27001:2022 را می‌خوانید و یاد می‌گیرید چطور تیم Red Team با شبیه‌سازی حملات واقعی، امنیت سایبری سازمان را تقویت می‌کند.

5 min read
  • امنیت سایبری
  • ATT
  • استفاده
  • دسترسی
  • MITRE
  • تهدیدات
  • اطلاعات
  • امنیت
تطبیق چارچوب MITRE ATT&CK با الزامات ISO 27001 بخش اول

خلاصه تخصصی مقاله

در این مقاله کاربردی، نحوه ارتباط چارچوب MITRE ATT&CK با الزامات ISO/IEC 27001:2022 را می‌خوانید و یاد می‌گیرید چطور تیم Red Team با شبیه‌سازی حملات واقعی، امنیت سایبری سازمان را تقویت می‌کند.

موضوعات اصلی: امنیت سایبری، ATT، استفاده، دسترسی، MITRE، تهدیدات

1. MITRE ATT&CK چیست؟

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge)یک پایگاه داده دانش محور درباره رفتارها، تاکتیک‌ها و تکنیک‌های مهاجمان سایبری است که توسط سازمانMITREتوسعه داده شده است.

هدف اصلیMITRE ATT&CKفراهم کردن یک چارچوب واقعی و قابل استفاده برای

  • تحلیل تهدیدات سایبری واقعی
  • درک بهتر رفتارهای مهاجمان
  • تقویت دفاع سازمان‌ها در برابر حملات
  • طراحی تست‌های شبیه‌سازی شده برایRed Team

اجزاء اصلی

    1. Tacticsتاکتیک‌هااهدافی که مهاجم دنبال می‌کند (مثل دسترسی اولیه، حرکت جانبی، خروج داده‌ها). هر تاکتیک می‌تواند شامل چندین تکنیک باشد. به طور کلی، تاکتیک‌ها در مراحل مختلف حمله قرار دارند.به‌طور کلی 14 تاکتیک اصلی درMITRE ATT&CKوجود دارد
        1. Initial Accessدسترسی اولیه به سیستم
        2. Executionاجرای کد یا عملیات در سیستم
        3. Persistenceحفظ دسترسی به سیستم
        4. Privilege Escalationافزایش سطح دسترسی
        5. Defense Evasionدور زدن مکانیسم‌های دفاعی
        6. Credential Accessدسترسی به اطلاعات احراز هویت
        7. Discoveryشناسایی محیط
        8. Lateral Movementحرکت افقی در شبکه
        9. Collectionجمع‌آوری اطلاعات
        10. Exfiltrationبیرون بردن داده‌ها
        11. Impactوارد کردن آسیب به سیستم
        12. Command and Controlفرمان‌دهی و کنترل سیستم‌ها
        13. Resource Developmentتوسعه منابع برای حملات آینده
    2. Techniquesتکنیک‌هاروش‌هایی که برای رسیدن به آن اهداف استفاده می‌کند (مثل استفاده ازPowerShellیاCredential Dumping)
    3. Sub-techniquesجزئیات دقیق‌تر در مورد روش‌ها
    4. Mitigationsراهکارهای مقابله
    5. Detectionsنحوه شناسایی تکنیک‌ها

2. ISO/IEC 27001 چیست؟

ISO/IEC 27001یک استاندارد بین‌المللی برایمدیریت امنیت اطلاعات(ISMS)است. این استاندارد چارچوبی برای پیاده‌سازی، نگهداری و بهبود مداوم امنیت اطلاعات در یک سازمان فراهم می‌کند.اجزاء کلیدی

  • ارزیابی ریسک‌های امنیت اطلاعات
  • کنترل دسترسی
  • مدیریت حوادث امنیتی
  • سیاست‌های امنیتی
  • اقدامات کنترلی (Annex A – 93کنترل)

3. ارتباط MITRE ATT&CK با ISO27001

MITRE ATT&CKوISO27001در واقع مکمل هم هستند.

جنبه

MITRE ATT&CK

ISO27001

تمرکز

رفتار مهاجمین

مدیریت امنیت اطلاعات

هدف

تحلیل تهدیدات، تست دفاع

چارچوب کلی امنیتی

کاربرد

تست نفوذRed Teaming

مدیریت ریسک، تطابق با قانون

ارتباط

کمک به شناسایی و مستندسازی تهدیدات واقعی

تقویت کنترل‌های امنیتی مستندشده

مثال

درISO27001کنترلA.12.6.1به مدیریت آسیب‌پذیری‌ها اشاره دارد. با استفاده ازMITRE ATT&CKمی‌توان تکنیک‌های خاصی مثل"Credential Dumping (T1003)"را برای تحلیل و بهبود این کنترل پیاده کرد.

رابطه MITRE ATT&CK با Red Teaming

  • بررسی واکنش تیم دفاعی(Blue Team)
  • کشف ضعف‌ها و نقاط کور
  • آزمون واقع‌گرایانهامنیت سایبری

نقشMITRE ATT&CKدرRed Team

  • ساخت سناریوهای حمله واقعی بر پایه رفتار مهاجمان
  • مستندسازی تکنیک‌ها و تاکتیک‌های استفاده شده
  • تحلیلGapبین قابلیت‌های دفاعی و تهدیدات واقعی

ابزارهای مکمل

  • Caldera(ابزار شبیه‌سازی حمله ازMITRE)
  • Atomic Red Team(اجرای تکنیک‌هایATT&CK)
  • MITRE D3FEND(چارچوب دفاعی مکملATT&CK)

بکارگیری مدل تهدید در گزارش حمله

در اینجا یک مثال از تبدیل کردن سناریو حمله به مدل تهدید باMITREپرداخته شده است

مرحله 1Initial Accessفیشینگ هدفمند

  • توضیحمهاجم با ارسال ایمیل فیشینگ حاوی فایل ورد با ماکروی مخرب موفق به اجرای کد در سیستم یکی از کارکنان شد.
  • تکنیکMITRE
    • T1566.001 - Spearphishing Attachment
  • سیستم هدفایستگاه کاری واحد مالی
  • کنترل مرتبطISO
    • A.5.10آموزش آگاهی‌بخشی امنیتی
    • A.8.9محافظت در برابر بدافزارها

مرحله 2Executionاجرای ماکرو و دانلود ابزار

  • توضیحپس از کلیک کاربر روی فایل، ماکرو فعال شده و ابزارCobalt Strikeاز سرور مهاجم دانلود و اجرا شد.
  • تکنیکMITRE
    • T1059 - Command and Scripting Interpreter
    • T1204.002 - Malicious File
  • کنترل مرتبطISO
    • A.8.15کنترل اجرای کد
    • A.8.9آنتی‌ویروس و محافظت از نقاط پایانی

مرحله 3Privilege Escalationاستخراج رمزها و افزایش دسترسی

  • توضیحمهاجم با اجرایMimikatzموفق به استخراج رمز عبور ادمین محلی شد.
  • تکنیکMITRE
    • T1003.001 - LSASS Memory Dump
  • کنترلISO
    • A.8.2مدیریت دسترسی
    • A.8.28اعمال پچ‌ها و به‌روزرسانی‌ها

مرحله 4Lateral Movementحرکت به سرور منابع انسانی

  • توضیحبا استفاده ازRDPو رمز عبور ادمین، مهاجم به سرور منابع انسانی متصل شد.
  • تکنیکMITRE
    • T1021.001 - Remote Services: Remote Desktop Protocol
  • کنترلISO
    • A.8.3کنترل دسترسی سطح شبکه
    • A.8.26کنترل دسترسی اطلاعاتی حساس

مرحله 5Exfiltrationاستخراج فایل‌های حقوقی

  • توضیحفایل‌های مربوط به پرداخت حقوق پرسنل به‌صورتZIPرمزنگاری‌شده از طریقHTTPSبه سرور خارجی ارسال شد.
  • تکنیکMITRE
    • T1041 - Exfiltration Over Web
  • کنترلISO
    • A.8.23کنترل انتقال اطلاعات
    • A.5.32حفاظت از اطلاعات در برابر دسترسی غیرمجاز

ادامه دارد...

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.