MITRE ATT&CK Framework

MITRE ATT&CK היא מסגרת מוכרת ברחבי העולם המתעדת את הטקטיקות, הטכניקות והפרוצדורות (TTPs) של תוקפי סייבר על בסיס תצפיות מהעולם האמיתי.

מהי MITRE ATT&CK

בסיס ידע שפותח על ידי MITRE Corporation המתעד התנהגויות של תוקפים על פני 14 טקטיקות ומעל 193 טכניקות, המבוססות על אלפי אירועים אמיתיים. הוא מתעדכן באופן מתמיד עם TTPs חדשים שנצפו.

14 הטקטיקות של ATT&CK

  1. Reconnaissance: איסוף מידע על המטרה
  2. Resource Development: רכישת תשתית וכלים
  3. Initial Access: נקודת כניסה לרשת של הקורבן
  4. Execution: הרצת קוד זדוני
  5. Persistence: שמירה על גישה מתמשכת
  6. Privilege Escalation: השגת הרשאות מוגברות
  7. Defense Evasion: התחמקות מזיהוי ומניתוח
  8. Credential Access: גניבת אישורי גישה
  9. Discovery: חקירת הסביבה שנפרצה
  10. Lateral Movement: תנועה בין מערכות
  11. Collection: איסוף נתונים בעלי עניין
  12. Command and Control: תקשורת עם תשתית C2
  13. Exfiltration: גניבת נתונים מהרשת
  14. Impact: מניפולציה, שיבוש או השמדה של מערכות

המטריצות של ATT&CK

  • Enterprise: סביבות Windows, Linux, macOS, Cloud, Network
  • Mobile: Android ו-iOS
  • ICS: Industrial Control Systems ו-SCADA

יישומים מעשיים

1. מיפוי זיהויים

מיפוי כללי SIEM, חתימות IDS וזיהויי EDR מול טכניקות ATT&CK כדי לזהות פערים בכיסוי. כלים כמו CALDERA ו-DeTT&CT מסייעים בהמחשה.

2. Threat Hunting

שימוש בטכניקות ספציפיות כבסיס להשערות hunting. דוגמה: חיפוש אחר T1055 (Process Injection) באמצעות ניתוח של handles והקצאות זיכרון חשודות.

3. Red Team Emulation

הדמיית TTPs של קבוצות APT ספציפיות (לדוגמה, APT29) כדי לאמת בקרות הגנתיות. Atomic Red Team מציעה ספרייה של בדיקות אוטומטיות לפי טכניקה.

4. ניתוח אירועים

תיעוד התנהגות התוקף באמצעות מזהי ATT&CK מקל על שיתוף מודיעין וקורלציה עם קמפיינים מוכרים.

כלים באקוסיסטם

  • ATT&CK Navigator: המחשה אינטראקטיבית של המטריצה, heatmaps של כיסוי
  • CALDERA: פלטפורמת adversary emulation אוטומטית
  • Atomic Red Team: ספריית בדיקות של טכניקות ATT&CK
  • DeTT&CT: מיפוי ו-scoring של data sources וזיהויים
  • ATT&CK Powered Suit: תוסף Chrome לניתוח מהיר
  • MITRE Cyber Analytics Repository: Pseudocode עבור זיהויים

קבוצות APT וקמפיינים

ATT&CK מתעדת מעל 140 קבוצות תוקפים עם ה-TTPs האופייניים להן. דוגמאות:

  • APT29 (Cozy Bear): Spear phishing, WMI, PowerShell, Living off the Land
  • APT28 (Fancy Bear): Zero-days, credential dumping, C2 via HTTP
  • Lazarus Group: Custom malware, התקפות הרסניות, גניבת מטבעות קריפטו

מיפוי בקרות

לכל טכניקת ATT&CK יש אמצעי מיתון מתועדים. דוגמה עבור T1003 (Credential Dumping):

  • M1027: Password Policies (MFA, סיסמאות ארוכות)
  • M1028: Operating System Configuration (LSA Protection)
  • M1043: Credential Access Protection (Credential Guard)
  • M1026: Privileged Account Management (הגבלת domain admins)

Data Sources

ATT&CK מציינת את ה-data sources הנדרשים לזיהוי כל טכניקה:

  • Process monitoring
  • File monitoring
  • Network traffic
  • Authentication logs
  • Windows Event Logs
  • PowerShell logs

אינטגרציה עם SIEM

מערכות SIEM מודרניות (Splunk, Sentinel, Chronicle) מציעות dashboards מובנים מראש עם מיפוי ATT&CK. הן מאפשרות להמחיש את כיסוי הזיהוי ולתעדף פיתוח של use cases על בסיס הטכניקות הקריטיות ביותר או אלו עם פערים.

מגבלות

  • מסגרת תיאורית, לא הוראתית - היא אינה אומרת מה לעשות
  • התמקדות בפוסט-אקספלויטיישן, כיסוי נמוך יותר של network attacks
  • רמת פירוט משתנה בין טכניקות
  • אינה מכסה את כל הווריאנטים של כל טכניקה

המלצות סופיות

יש לשלב את MITRE ATT&CK בכל היבטי תוכנית האבטחה: threat intelligence, detection engineering, hunting, red teaming ו-incident response. התחילו במיפוי הזיהויים הנוכחיים, זהו פערים קריטיים ותעדפו פיתוח כיסוי לטכניקות הנפוצות ביותר בענף שלכם.