Hva er MITRE ATT&CK?
MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) er en kunnskapsbase som beskriver hvordan cyberangripere går frem under angrep. Den bygger på observerte angrep og organiserer angriperatferd i en struktur som sikkerhetsteam kan bruke for å forstå, oppdage og beskytte seg mot ulike angrepsmetoder.
ATT&CK skiller blant annet mellom taktikker og teknikker. Taktikker beskriver hva angriperen forsøker å oppnå, mens teknikker beskriver hvordan angriperen forsøker å nå dette målet. Teknikker kan igjen deles inn i mer detaljerte underteknikker, mens prosedyrer beskriver hvordan bestemte angripere faktisk har gjennomført teknikkene i praksis.
Eksempler på taktikker er å skaffe innledende tilgang, oppnå høyere privilegier, få tilgang til legitimasjon, samle informasjon og kommunisere med kompromitterte systemer. Ved å kartlegge observert aktivitet mot ATT&CK kan sikkerhetsteam få et felles språk for å beskrive hvordan et angrep utvikler seg.
MITRE ATT&CK omfatter tre teknologidomener: Enterprise for virksomhetsnettverk, skytjenester og andre IT-miljøer, Mobile for mobile enheter og ICS for industrielle kontrollsystemer.
Man kan sammenligne MITRE ATT&CK med et katalogsystem over innbruddsteknikker. I stedet for bare å vite at noen har brutt seg inn, beskriver katalogen hvilke mål innbruddstyven kan ha underveis, hvilke metoder som kan brukes og hvilke spor disse metodene kan etterlate.
Sicra og MITRE ATT&CK
For å oppdage og håndtere cyberangrep er det viktig å forstå hvordan angripere faktisk opererer. MITRE ATT&CK gir en struktur som kan brukes til å beskrive kjente angrepsmetoder og vurdere hvor godt virksomhetens sikkerhetskontroller og deteksjonskapabiliteter dekker disse.
ATT&CK kan blant annet brukes i sikkerhetsovervåkning, trusselbaserte analyser, penetrasjonstesting og vurderinger av sikkerhetsmodenhet. Ved å knytte observerte hendelser og sikkerhetsdata til kjente teknikker blir det enklere å forstå hva en angriper forsøker å gjøre og hvilke deler av et angrep virksomheten har god eller mangelfull dekning for.
Sicra bistår virksomheter med kontinuerlig sikkerhetsovervåkning, analyse av nettverkssikkerhet og vurdering av sikkerhetsmodenhet. MITRE ATT&CK kan brukes som et faglig rammeverk i arbeidet med å forstå trusler, analysere deteksjon og prioritere forbedringer.
Tjenester
Sicra SOC - Security Operation Center
Sikkerhetsanalyse for nettverk
Modenhetsanalyse for sikkerhet
Sikkerhetsanalyser - NSMs prinsipper
Relaterte ord: Cyber Kill Chain, Trusselintelligens, MITRE D3FEND, Blue team, Red team, Purple team, SOC (Security Operations Center), SIEM (Security Information and Event Management), EDR (Endpoint Detection and Response), XDR (Extended Detection and Response), Pentesting