"ATT&CK는 테이블이 많아서 어려워 보인다..."
"내 회사 보안 조치에 어떻게 쓸 수 있지?"
이런 질문이 있는 보안 전문가들을 위해 ATT&CK의 구조부터 사용 방법까지 모든 것을 이해하기 쉽게 설명해 드리겠습니다!
MITRE ATT&CK의 "구조" 이해하기
ATT&CK는 단순한 목록이 아니라 체계화된 공격 구조입니다.
주로 다음 세 가지 요소로 구성됩니다. 이것들을 "TTP"라고 부릅니다.
1. 전술: 공격자의 '목표'
"공격자는 무엇을 하려 하는가?"
예를 들어, "초기 접근", "실행", "권한 상승" 등은 공격의 각 단계별 목표입니다.
현재 기업을 위한 매트릭스에는 14가지 전술이 있습니다.
2. 기술: 공격자의 '수단'
"목표를 달성하기 위해 정확히 무엇을 할 것인가?"라는 질문을 표현합니다.
예를 들어, '초기 접근'을 목적으로 '피싱'이라는 방법을 사용합니다.
3. 절차: 공격자의 "구체적인 방법"
"기술을 어떻게 구현했는가?"라는 상세한 절차입니다.
여기에는 특정 악성코드가 사용하는 명령어와 각 도구의 동작이 포함됩니다.
전술 > 기법 > 절차
이 계층적 구조를 이해하는 것이 ATT&CK를 해독하는 첫걸음입니다!
ATT&CK 매트릭스 보기 방법
ATT&CK 웹사이트에 가면 거대한 표(매트릭스)를 볼 수 있습니다.
- 수평축 : 전술 = 공격의 흐름(종종 왼쪽에서 오른쪽으로)
- 수직축 : 기법 = 특정 방법
이걸 통해 공격자들이 침입 후 다음에 무엇을 할지 예측할 수 있습니다.
현장에서 어떻게 활용할까? ATT&CK 사용 3가지 예시
"그냥 보는 것만으로는 의미가 없어!"
맞아요. 내일부터 사용할 수 있는 세 가지 활용법을 소개합니다.
(1) 격차 분석
여러분의 보안 제품이 지원하는 ATT&CK 기법을 지도화해 봅시다.
"우리는 '악성코드 실행'에 강력히 반대하지만, '자격 증명 도용'에 대한 탐지 규칙은 없다"는 글이 보입니다****.
(2) 위협 인텔리전스의 활용
뉴스에서 새로운 공격 그룹 'APTxx'가 트렌드를 인기를 끌었다고 들으면 ATT&CK에서 검색해 보세요.
그들이 자주 사용하는 기법 목록을 볼 수 있습니다.
"이 그룹이 PowerShell을 많이 쓸까요?
(3) 침투 테스트를 위한 시나리오 생성
"어떻게든 공격하려고" 하는 대신, ATT&CK 시나리오에 맞춰 테스트해 더 현실적인 공격에 대한 저항력을 평가할 수 있습니다.
MITRE ATT&CK 내비게이터 사용
MITRE는 "ATT&CK Navigator" 라는 유용한 도구를 출시했습니다.
매트릭스에 색칠을 하고 브라우저에 메모를 남기는 데 사용할 수 있습니다.
그냥 "회사가 이미 취한 조치를 그린 기법을 그린 색으로 칠해" 방어 상황을 시각화하는 히트맵을 완성하세요!
또한 상사에게 보고하는 자료로도 매우 좋습니다.
요약: 적의 작전 방식을 알고 방어를 '포인트'에서 '페이스'로 바꿔라.
- 전술, 기법, 절차 의 구조를 이해하세요.
- 격차 분석을 통해 귀사의 약점을 파악하세요.
- 내비게이터 를 사용해 방어 상태를 시각화하세요.
ATT&CK를 활용하면 경계 대응의 '점' 방어에서 공격 시나리오를 전체적으로 바라보는 '대면' 방어로 진화할 수 있습니다.
ATT&CK를 활용해 공격자보다 열세하지 않는 강력한 보안 작전을 만들자!