詳細検索

[현장 사용 가능] MITRE AT& CK 활용 가이드! 공격자의 작전 방식을 시각화하고 방어를 강화하세요

아바타
글쓴이 望月
3분 읽기

[현장 사용 가능] MITRE AT& CK 활용 가이드! 공격자의 작전 방식을 시각화하고 방어를 강화하세요
日本語에서 번역 • 원문 보기
望月
望月

안녕하세요! 저는 Colorkrew Security의 모치즈키입니다. 지난번에는 "MITRE"라는 조직 자체에 대해 설명했지만, 이번에는 MITRE가 제공하는 가장 강력한 프레임워크인 "MITRE AT&CK"에 대해 더 깊이 들어가 보겠습니다.

"ATT&CK는 테이블이 많아서 어려워 보인다..."
"내 회사 보안 조치에 어떻게 쓸 수 있지?"

이런 질문이 있는 보안 전문가들을 위해 ATT&CK의 구조부터 사용 방법까지 모든 것을 이해하기 쉽게 설명해 드리겠습니다!

MITRE ATT&CK의 "구조" 이해하기

ATT&CK는 단순한 목록이 아니라 체계화된 공격 구조입니다.
주로 다음 세 가지 요소로 구성됩니다. 이것들을 "TTP"라고 부릅니다.

1. 전술: 공격자의 '목표'

"공격자는 무엇을 하려 하는가?"
예를 들어, "초기 접근", "실행", "권한 상승" 등은 공격의 각 단계별 목표입니다.
현재 기업을 위한 매트릭스에는 14가지 전술이 있습니다.

2. 기술: 공격자의 '수단'

"목표를 달성하기 위해 정확히 무엇을 할 것인가?"라는 질문을 표현합니다.
예를 들어, '초기 접근'을 목적으로 '피싱'이라는 방법을 사용합니다.

3. 절차: 공격자의 "구체적인 방법"

"기술을 어떻게 구현했는가?"라는 상세한 절차입니다.
여기에는 특정 악성코드가 사용하는 명령어와 각 도구의 동작이 포함됩니다.

전술 > 기법 > 절차
이 계층적 구조를 이해하는 것이 ATT&CK를 해독하는 첫걸음입니다!

ATT&CK 매트릭스 보기 방법

ATT&CK 웹사이트에 가면 거대한 표(매트릭스)를 볼 수 있습니다.

  • 수평축 : 전술 = 공격의 흐름(종종 왼쪽에서 오른쪽으로)
  • 수직축 : 기법 = 특정 방법

이걸 통해 공격자들이 침입 후 다음에 무엇을 할지 예측할 수 있습니다.

현장에서 어떻게 활용할까? ATT&CK 사용 3가지 예시

"그냥 보는 것만으로는 의미가 없어!"
맞아요. 내일부터 사용할 수 있는 세 가지 활용법을 소개합니다.

(1) 격차 분석

여러분의 보안 제품이 지원하는 ATT&CK 기법을 지도화해 봅시다.
"우리는 '악성코드 실행'에 강력히 반대하지만, '자격 증명 도용'에 대한 탐지 규칙은 없다"는 글이 보입니다****.

(2) 위협 인텔리전스의 활용

뉴스에서 새로운 공격 그룹 'APTxx'가 트렌드를 인기를 끌었다고 들으면 ATT&CK에서 검색해 보세요.
그들이 자주 사용하는 기법 목록을 볼 수 있습니다.
"이 그룹이 PowerShell을 많이 쓸까요?

(3) 침투 테스트를 위한 시나리오 생성

"어떻게든 공격하려고" 하는 대신, ATT&CK 시나리오에 맞춰 테스트해 더 현실적인 공격에 대한 저항력을 평가할 수 있습니다.

MITRE ATT&CK 내비게이터 사용

MITRE는 "ATT&CK Navigator" 라는 유용한 도구를 출시했습니다.
매트릭스에 색칠을 하고 브라우저에 메모를 남기는 데 사용할 수 있습니다.
그냥 "회사가 이미 취한 조치를 그린 기법을 그린 색으로 칠해" 방어 상황을 시각화하는 히트맵을 완성하세요!
또한 상사에게 보고하는 자료로도 매우 좋습니다.

요약: 적의 작전 방식을 알고 방어를 '포인트'에서 '페이스'로 바꿔라.

  • 전술, 기법, 절차 의 구조를 이해하세요.
  • 격차 분석을 통해 귀사의 약점을 파악하세요.
  • 내비게이터 를 사용해 방어 상태를 시각화하세요.

ATT&CK를 활용하면 경계 대응의 '점' 방어에서 공격 시나리오를 전체적으로 바라보는 '대면' 방어로 진화할 수 있습니다.

ATT&CK를 활용해 공격자보다 열세하지 않는 강력한 보안 작전을 만들자!

Related Articles