تطبیق چارچوب MITRE ATT&CK با الزامات ISO 27001 بخش اول
در این مقاله کاربردی، نحوه ارتباط چارچوب MITRE ATT&CK با الزامات ISO/IEC 27001:2022 را میخوانید و یاد میگیرید چطور تیم Red Team با شبیهسازی حملات واقعی، امنیت سایبری سازمان را تقویت میکند.
خلاصه تخصصی مقاله
در این مقاله کاربردی، نحوه ارتباط چارچوب MITRE ATT&CK با الزامات ISO/IEC 27001:2022 را میخوانید و یاد میگیرید چطور تیم Red Team با شبیهسازی حملات واقعی، امنیت سایبری سازمان را تقویت میکند.
موضوعات اصلی: امنیت سایبری، ATT، استفاده، دسترسی، MITRE، تهدیدات
1. MITRE ATT&CK چیست؟
MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge)یک پایگاه داده دانش محور درباره رفتارها، تاکتیکها و تکنیکهای مهاجمان سایبری است که توسط سازمانMITREتوسعه داده شده است.
هدف اصلیMITRE ATT&CKفراهم کردن یک چارچوب واقعی و قابل استفاده برای
- تحلیل تهدیدات سایبری واقعی
- درک بهتر رفتارهای مهاجمان
- تقویت دفاع سازمانها در برابر حملات
- طراحی تستهای شبیهسازی شده برایRed Team
اجزاء اصلی
- Tacticsتاکتیکهااهدافی که مهاجم دنبال میکند (مثل دسترسی اولیه، حرکت جانبی، خروج دادهها). هر تاکتیک میتواند شامل چندین تکنیک باشد. به طور کلی، تاکتیکها در مراحل مختلف حمله قرار دارند.بهطور کلی 14 تاکتیک اصلی درMITRE ATT&CKوجود دارد
- Initial Accessدسترسی اولیه به سیستم
- Executionاجرای کد یا عملیات در سیستم
- Persistenceحفظ دسترسی به سیستم
- Privilege Escalationافزایش سطح دسترسی
- Defense Evasionدور زدن مکانیسمهای دفاعی
- Credential Accessدسترسی به اطلاعات احراز هویت
- Discoveryشناسایی محیط
- Lateral Movementحرکت افقی در شبکه
- Collectionجمعآوری اطلاعات
- Exfiltrationبیرون بردن دادهها
- Impactوارد کردن آسیب به سیستم
- Command and Controlفرماندهی و کنترل سیستمها
- Resource Developmentتوسعه منابع برای حملات آینده
- Techniquesتکنیکهاروشهایی که برای رسیدن به آن اهداف استفاده میکند (مثل استفاده ازPowerShellیاCredential Dumping)
- Sub-techniquesجزئیات دقیقتر در مورد روشها
- Mitigationsراهکارهای مقابله
- Detectionsنحوه شناسایی تکنیکها
- Tacticsتاکتیکهااهدافی که مهاجم دنبال میکند (مثل دسترسی اولیه، حرکت جانبی، خروج دادهها). هر تاکتیک میتواند شامل چندین تکنیک باشد. به طور کلی، تاکتیکها در مراحل مختلف حمله قرار دارند.بهطور کلی 14 تاکتیک اصلی درMITRE ATT&CKوجود دارد
2. ISO/IEC 27001 چیست؟
ISO/IEC 27001یک استاندارد بینالمللی برایمدیریت امنیت اطلاعات(ISMS)است. این استاندارد چارچوبی برای پیادهسازی، نگهداری و بهبود مداوم امنیت اطلاعات در یک سازمان فراهم میکند.اجزاء کلیدی
- ارزیابی ریسکهای امنیت اطلاعات
- کنترل دسترسی
- مدیریت حوادث امنیتی
- سیاستهای امنیتی
- اقدامات کنترلی (Annex A – 93کنترل)
3. ارتباط MITRE ATT&CK با ISO27001
MITRE ATT&CKوISO27001در واقع مکمل هم هستند.
جنبه | MITRE ATT&CK | ISO27001 |
تمرکز | رفتار مهاجمین | مدیریت امنیت اطلاعات |
هدف | تحلیل تهدیدات، تست دفاع | چارچوب کلی امنیتی |
کاربرد | تست نفوذRed Teaming | مدیریت ریسک، تطابق با قانون |
ارتباط | کمک به شناسایی و مستندسازی تهدیدات واقعی | تقویت کنترلهای امنیتی مستندشده |
مثال
درISO27001کنترلA.12.6.1به مدیریت آسیبپذیریها اشاره دارد. با استفاده ازMITRE ATT&CKمیتوان تکنیکهای خاصی مثل"Credential Dumping (T1003)"را برای تحلیل و بهبود این کنترل پیاده کرد.
رابطه MITRE ATT&CK با Red Teaming
- بررسی واکنش تیم دفاعی(Blue Team)
- کشف ضعفها و نقاط کور
- آزمون واقعگرایانهامنیت سایبری
نقشMITRE ATT&CKدرRed Team
- ساخت سناریوهای حمله واقعی بر پایه رفتار مهاجمان
- مستندسازی تکنیکها و تاکتیکهای استفاده شده
- تحلیلGapبین قابلیتهای دفاعی و تهدیدات واقعی
ابزارهای مکمل
- Caldera(ابزار شبیهسازی حمله ازMITRE)
- Atomic Red Team(اجرای تکنیکهایATT&CK)
- MITRE D3FEND(چارچوب دفاعی مکملATT&CK)
بکارگیری مدل تهدید در گزارش حمله
در اینجا یک مثال از تبدیل کردن سناریو حمله به مدل تهدید باMITREپرداخته شده است
مرحله 1Initial Accessفیشینگ هدفمند
- توضیحمهاجم با ارسال ایمیل فیشینگ حاوی فایل ورد با ماکروی مخرب موفق به اجرای کد در سیستم یکی از کارکنان شد.
- تکنیکMITRE
- T1566.001 - Spearphishing Attachment
- سیستم هدفایستگاه کاری واحد مالی
- کنترل مرتبطISO
- A.5.10آموزش آگاهیبخشی امنیتی
- A.8.9محافظت در برابر بدافزارها
مرحله 2Executionاجرای ماکرو و دانلود ابزار
- توضیحپس از کلیک کاربر روی فایل، ماکرو فعال شده و ابزارCobalt Strikeاز سرور مهاجم دانلود و اجرا شد.
- تکنیکMITRE
- T1059 - Command and Scripting Interpreter
- T1204.002 - Malicious File
- کنترل مرتبطISO
- A.8.15کنترل اجرای کد
- A.8.9آنتیویروس و محافظت از نقاط پایانی
مرحله 3Privilege Escalationاستخراج رمزها و افزایش دسترسی
- توضیحمهاجم با اجرایMimikatzموفق به استخراج رمز عبور ادمین محلی شد.
- تکنیکMITRE
- T1003.001 - LSASS Memory Dump
- کنترلISO
- A.8.2مدیریت دسترسی
- A.8.28اعمال پچها و بهروزرسانیها
مرحله 4Lateral Movementحرکت به سرور منابع انسانی
- توضیحبا استفاده ازRDPو رمز عبور ادمین، مهاجم به سرور منابع انسانی متصل شد.
- تکنیکMITRE
- T1021.001 - Remote Services: Remote Desktop Protocol
- کنترلISO
- A.8.3کنترل دسترسی سطح شبکه
- A.8.26کنترل دسترسی اطلاعاتی حساس
مرحله 5Exfiltrationاستخراج فایلهای حقوقی
- توضیحفایلهای مربوط به پرداخت حقوق پرسنل بهصورتZIPرمزنگاریشده از طریقHTTPSبه سرور خارجی ارسال شد.
- تکنیکMITRE
- T1041 - Exfiltration Over Web
- کنترلISO
- A.8.23کنترل انتقال اطلاعات
- A.5.32حفاظت از اطلاعات در برابر دسترسی غیرمجاز
ادامه دارد...
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.