"ATT&CK parece difícil porque tem muitas mesas..."
"Como posso usá-lo para as medidas de segurança da minha empresa?"
Para profissionais de segurança que têm essas dúvidas, vamos explicar de forma fácil de entender tudo, desde a estrutura do ATT&CK até como utilizá-lo!
Entendendo a "Estrutura" de MITRE ATT&CK
O ATT&CK não é apenas uma lista, mas uma estrutura sistematizada de atacos.
Consiste principalmente nos seguintes três elementos. Estes são chamados de "TTPs".
1. Táticas: O "objetivo" do atacante
"O que o atacante quer fazer?"
Por exemplo, "Acesso Inicial", "Execução", "Escalonamento de Privilégios", etc., são objetivos para cada fase do ataque.
Atualmente, existem 14 táticas na matriz para empresas.
2. Técnicas: Os "meios" do atacante
Ela expressa "o que exatamente você fará para alcançar seu objetivo?"
Por exemplo, eles usam um método chamado "phishing" para fins de "acesso inicial".
3. Procedimentos: O "como específico" do atacante
É um procedimento detalhado de "Como vocês implementaram a tecnologia?"
Isso inclui os comandos usados por um malware específico e o comportamento de cada ferramenta.
Táticas > Técnicas > Procedimentos
Entender essa estrutura hierárquica é o primeiro passo para decifrar o ATT&CK!
Como ver a Matriz ATT&CK
Se você acessar o site da ATT&CK, verá uma tabela enorme (matriz).
- Eixo horizontal : Táticas = fluxo de ataque (frequentemente da esquerda para a direita)
- Eixo vertical : Técnicas = métodos específicos
Olhando para isso, você pode prever o que os atacantes podem fazer depois que invadirem.
Como usá-lo em campo? 3 Exemplos de Uso de ATT&CK
"É inútil só de olhar!"
Isso mesmo. Aqui estão três maneiras de usá-lo que você pode usar a partir de amanhã.
(1) Análise de Lacunas
Vamos mapear quais técnicas ATT&CK suportam seus produtos de segurança.
"Somos fortes contra 'execução de malware', mas não temos nenhuma regra de detecção para 'roubo de credenciais'" pode **** ser visto.
(2) Aproveitando a Inteligência de Ameaças
Se você ouvir nas notícias que um novo grupo de ataque 'APTxx' está em alta, procure por ele em ATT&CK.
Você pode ver a lista de técnicas que eles usam com frequência.
"Esse grupo vai usar muito PowerShell?
(3) Criação de Cenários para Testes de Penetração
Em vez de "tentar atacar de alguma forma", você pode testar de acordo com cenários de ATT&CK para avaliar sua resistência a ataques mais realistas.
Use o Navegador MITRE ATT&CK
A MITRE lançou uma ferramenta útil chamada "ATT&CK Navigator".
Você pode usá-lo para colorir a matriz e deixar notas no navegador.
Basta "pintar as técnicas que sua empresa já tomou em verde" para completar um mapa de calor que visualize a situação da defesa!
Também é muito bom como material para relatar seu chefe.
Resumo: Conheça o modus operandi do inimigo e mude sua defesa de "ponta" para "face"
- Compreender a estrutura das Táticas, Técnicas e Procedimentos .
- Identifique as fraquezas da sua empresa com análise de lacunas .
- Use o Navegador para visualizar suas defesas.
Ao aproveitar o ATT&CK, você pode evoluir de defesa "pontual" em resposta alerta para defesa "frontal", com uma visão geral do cenário de ataque.
Vamos usar o ATT&CK para criar uma operação de segurança forte que não seja inferior aos atacantes!