銘說|使用ATT&CK框架對威脅狩獵的成熟度進行評估

2021-01-09 聚銘網絡

ATT&CK框架為威脅狩獵提供了一個統一的術語系統來描述攻擊者在做什麼,這樣信息安全人員就可以在一個通用的語境下來工作以及交流如何處理它。MITRE使用ATT&CK框架來建議組織如何提高他們的檢測能力,並使攻擊者更難以隱藏。這個框架是開源的,並得到了威脅情報社區的廣泛支持,具體內容可以訪問MITRE的網站(attack.mitre.org)以獲取更多的信息。

ATT&CK的最佳實踐

MITRE的ATT&CK框架包含了如下幾個方面的最佳實踐:

檢測和威脅狩獵

評估和工程

威脅情報

對手模擬

ATT&CK框架的最佳實踐是使用它來理解防禦對於每種攻擊行為的性質。資深安全分析師們認為,針對ATT&CK框架的測試「為用戶提供了一個需要集中注意力和資源的採購清單」。

如果安全管理中心(SOC)或安全態勢感知平臺已經使用了一個Kill-Chain模型,那麼ATT&CK框架也可以很好地協調使用。ATT&CK研究了攻擊者在網絡殺傷鏈上的執行方式,而ATT&CK框架使其更具體化,即細粒度更細,並允許威脅獵手對這些信息進行測試和操作。

上述這些工作都是為了測試用戶網絡的防禦能力,ATT&CK框架提供了統一的對結果進行分類的方法,這樣安全建設者可以確定優化網絡安全的重點。

圖1 威脅發現困難度金字塔

現代安全管理中心(SOC)需要ATT&CK的最佳實踐

安全運維或分析人員一般都熟知典型的被動響應式(Reactive)安全管理中心的工作流,如下:

系統生成警報

安全分類分析

上報調查或結案

這種分層系統在現實的安全管理工作中非常普遍,但隨著黑客武器工具以及威脅形勢的發展,SOC工作流程應亟需改變以應對不斷變化的外部要求,即目前用戶在安全工作中,要求SOC的工作流改變為更加主動(Proactive,又稱作前攝的)的方式:

持續監控

觸發安全問題分診、上報和調查程序等動作

繼而引發新一輪的威脅追捕,這需要檢索過往威脅情報數據的過程開始,一旦有了這些數據,安全分析就有了主動使用數據的能力

網上有一個關於ATT&CK提供了一個很好的例子,說明如何使用PowerShell在橫向移動的分類中使用這種新的主動工作流。

威脅狩獵能力成熟的關鍵方面

威脅狩獵能力成熟的關鍵方面包括:

儘早關注安全數據——若使威脅狩獵計劃成熟,需要在過程的早期關注數據收集,然後對數據進行過濾和優化,以發現存在威脅的行為,其關鍵是要發現什麼威脅對企業是最為重要的,但不要試圖廣泛撒網;

在抑制威脅方面需要講究策略——需要一個過程來記錄為什麼某些威脅應被抑制,這樣即使當安全運維團隊發生變化時,抑制威脅的邏輯也不會發生丟失或變化;

使用ATT&CK計分機制進行評價——計分機制是一個很好的方式,既可以證明改進,也可以向上級管理層傳達安全建設等方面存在的差距。

了解在威脅狩獵成熟度模型中的位置很重要,但更重要的是了解可以從何處獲得投資。ATT&CK框架提供了一個模型(圖2),幫助更好地理解這一點,並採取行動,進一步完善威脅狩獵計劃。

圖2 威脅狩獵成熟度模型

儘管ATT&CK框架提供了最佳實踐,但需要記住的是威脅狩獵團隊的建設和狩獵過程是迭代的、持續演進的,這個過程是沒有終結點。ATT&CK框架可以幫助安全分析師們提高狩獵的速度、準確性並不斷優化狩獵的步驟,這將使防禦體系得到更高級別的保護,以抵禦各種不斷演進的網絡攻擊者行為。

相關焦點

  • ATT&CK實戰指南
    圖17:數據收集質量示意圖CTI(Cyber Threat Intelligence)Team 使用ATT&CK框架的創建及更新都是來源於威脅情報。ATT&CK框架是威脅情報抽象的最高層次,從戰術、技術和步驟(TTPs)來分析的攻擊層面。下圖是威脅情報內容對於黑客的「痛苦金字塔」。總體來講,威脅情報分析得越透徹,黑客攻擊繞過的難度就越高。
  • 工業網際網路成熟度評估模型
    然而,目前我國工業網際網路應用與發達國家相比還存在總體發展水平較低、行業間企業間基礎差異較大、大規模推廣難度巨大、缺乏工業網際網路評估體系和實施指南等問題。     (二)聯盟需構建先導性的標準化模型     從國內外已有的主要成熟度模型來看,德國構建了工業4.0 成熟度評級模型,但因兩國發展基礎不同,建設水平不同,並不能直接用於我國工業網際網路成熟度評估。
  • ISC 2020 ATT&CK安全能力衡量論壇:基於網絡空間安全攻防全景知識...
    出席本場論壇的嘉賓有來自青藤雲安全COO程度、360政企安全能力評估中心負責人林聚偉、安天科技集團安全研究員侯方勇、360靈騰安全實驗室成員戴志斌,他們圍繞「ATT&CK高頻攻擊技術的分析與檢測」 「基於ATT&CK的安全能力評估與改進實踐」「威脅框架的端點安全實踐」 「全補丁環境下的域內攻防對抗」等議題展開技術探討與激烈的思維碰撞。
  • ...物理科學實驗系統深度冷卻關鍵技術通過總結評審及技術成熟度評估
    2018年4月22日,空間站超冷原子物理科學實驗系統深度冷卻關鍵技術攻關總結評審及技術成熟度評估會在北京大學理科二號樓2111會議室召開。載人航天工程技術成熟度評估專家組對北京大學信息科學技術學院陳徐宗教授課題組關於深度冷卻關鍵技術的攻關工作進行了評議,最終技術攻關通過總結評審,技術成熟度評估結果達到TRL-IV。
  • ck Calvin Klein 服飾產品線將改名並進行品牌重塑
    宣布對旗下品牌ck Calvin Klein 進行重塑。ck Calvin Klein 男、女裝服裝和配飾產品線將改名為Calvin Klein,新品牌名將以白金標籤呈現。品牌重塑自今年秋天從手錶和珠寶系列開始,至明年結束。
  • 青藤雲安全:獵鷹札記之威脅獵人的「千人千面」及場景實踐
    系統管理員:主要針對SIEM系統的維護以及威脅狩獵平臺的管理。狩獵初級分析師:使用SIEM系統和威脅狩獵平臺,處理報警和一些基本平臺使用。狩獵中級分析師:具有威脅情報、日誌分析能力,具有滲透測試和網絡協議知識。
  • 銘鐳雷射王志偉:避開紅海 尋找雷射技術研發的藍海
    為了生存下去,同行間失去理性,大打價格戰,用「跳樓價」、「割喉價」拼命爭奪市場,使市場變成為經濟學家們所說的「紅海市場」。銘鐳雷射已經感覺到了這種威脅。例如,銘鐳雷射研製的雷射焊接機器,2年中價格由20萬元跌到6萬元,利潤完全沒有了。銘鐳雷射要想建設成為品牌企業,打造百年老店,就必須靠技術研發的不斷進步,使自己脫離紅海的競爭,不斷走向競爭者少的藍海市場。
  • 手持光譜儀檢測蘋果成熟度
    &nbsp&nbsp&nbsp&nbsp &nbsp&nbsp&nbsp&nbsp作者:張瑜&nbsp&nbsp&nbsp&nbsp美國技術人員研發出一種可以評估不同品種蘋果成熟度的手持光譜儀
  • 《STEM橫向技能評估概念框架》發布
    新發布的第五份報告基於上述四份報告以及已有的10個STEM教育框架,提出了一個評估STEM橫向技能的綜合概念框架。 該報告的基本前提是,決策者採用一種連貫的概念框架,概述科學、技術、工程和數學(STEM)四門學科之間的關係和實踐整合,可以緩解其中一些系統性問題。建立在此前提上,該報告提出了一個STEM橫向技能評估概念框架,以幫助歐洲教育者就什麼是綜合STEM教育以及如何在學校使用一系列數字工具對其進行評估形成共識。
  • 內網滲透|ATT&CK紅隊評估實戰靶場-2
    ,通過收集的信息已經確定了域控ip,和大致能描繪出內網基本拓撲圖,如上期所說,此靶場難度為易,非常適合練習內網滲透各種姿勢!這裡就引出我們第一種方法,可以進行CS的psexec模塊進行登錄。要進行帳號密碼登錄域控win2008那臺主機,直接本地CS起一個監聽肯定是不行的,因為不通目標網,所以這裡採用win7作為跳板的形式,起一個win7的派生smb beacon。
  • 賽可達ATT&CK研究成果榮登國際網絡安全測評論壇
    ATT&CK框架是由研究機構MITRE主導的一個描述攻擊行為的公開知識庫。該框架基於已知攻擊分析,將攻擊行為分為戰術(tactics)和技術(techniques),用於精煉描述攻擊行為。網絡安全產品應準確識別和記錄基於各種技術的攻擊行為數據,通過數據、威脅情報、溯源等技術分析,準確識別出威脅攻擊。
  • 科學網—手持光譜儀可測蘋果成熟度
    本報訊 一種僅重48克的手持光譜儀,可以評估不同品種蘋果成熟度。
  • 讓威脅無所遁形!聚銘威脅檢測系統全新上線
    為應對逐漸組織化、專業化的網絡攻擊,迎接新一代威脅的挑戰,聚銘網絡研發推出全新高級威脅剋星——聚銘威脅檢測系統(TDS)。聚銘威脅檢測系統是以全流量還原為基礎,結合各大檢測分析技術進行威脅感知與可疑流量分析,及時、全面、精準挖掘已知和未知威脅,為用戶提供一整套的威脅入侵檢測解決方案,是傳統安全防禦系統進行完善和補充。
  • 新型手持光譜儀測果類成熟度更淮
    這種設備僅重48克,在檢測果類成熟度的試驗中表現非凡,其可以通過與相匹配的智慧型手機應用無線連接來收集、存儲和分析儀器數據。光學光譜系統通過物體與光的交互來研究其性質,有許多用途,包括評估食品質量、環境傳感和藥物測試。然而,大多數工業或實驗室用光譜儀都昂貴笨重,且需要相伴的計算機設備來收集數據。
  • SWOT戰略分析框架
    SWOT戰略分析框架在2013年我就有所接觸,那個時候覺得這個框架很神奇,可以把目前的內外部環境分析的很清楚,是一個很好的戰略分析入門工具,下面先把具體的表格列出來,後面會有一系列的細節補充。SWOT戰略分析框架外部環境分析---PESTEL框架外部環境因素也可以製作成一個表格,結合你自己所從事的事業每個因素是否都已具備和成熟
  • 小ck為什麼會這麼火?朋友圈裡200一個的小ck包包是正品嗎?
    相信很多人的答案都會是「小ck」,小編平時周末出去逛街幾乎每次經過小ck的門店都是人擠人的。甚至最近連朋友圈都被刷爆屏了,很多朋友都做上了微商賣小ck的包包,而且還賣得賊便宜,實體店裡500一個的包包,朋友圈裡只要1、200就能拿下了。所以今天小編就想跟大家分析一下小ck如此火爆的原因,還有朋友圈裡200一個的小ck是否值得購買。小ck是一個怎樣的品牌?屬於什麼檔次?
  • ck沉珂和雪雪的新浪微博照片,ck沉珂的男朋友最美的照片
    導 讀 最近微博熱搜上出現了ck沉珂,相信各位90後的網友對ck沉珂非主流網紅始祖並不陌生,當年流行一時的殺馬特非主流可以說就是90後的青春回憶。
  • 評估表明「歐美隱私盾框架」有效保護了個人數據
    「歐盟隱私盾框架」第三次年度評估9月12-13日在華盛頓舉行。歐盟司法委員薇拉和美國商務部長羅斯在一份聯合聲明中指出,該框架2016年8月1日實施以來,已有5000多家公司作出了公開的法律承諾,充分表明隱私盾在保護個人數據方面起著至關重要的作用,並且促成了歐美雙方7.1萬億美元的經濟聯繫。參與評估的美國政府、歐委會和歐盟數據保護機構的高官們重點關注隱私盾的實際應用和有效性,以及監管合規情況。
  • 新材料技術成熟度等級劃分及定義
    我國於本世紀初開始在航天飛行器、相關武器型號、飛機與發動機等領域試行技術成熟度評價。近幾年來,國內一些行業也開展了技術成熟度評價方法的研究工作,並在節能減排、信息技術等領域得到了應用。在借鑑其他領域技術成熟度評價標準的基礎上,《新材料技術成熟度等級劃分及定義》充分考慮了材料從實驗室研製到工業批產各個階段的實際情況,將新材料的技術成熟度劃分為實驗室、工程化和產業化三個階段的九個等級,同時界定了成熟度劃分的等級條件、劃分依據、判定規則等內容。
  • 微服務RPC框架選美
    說到RPC框架,可能大家能想到一堆RPC開源框架,那麼在微服務平臺中,微服務間的服務調用,不可避免的會遇到一個問題,該選用哪一個RPC框架好呢?今天我們就請到三位RPC框架,來進行一場選美大賽,看看誰更適合微服務平臺中的服務間調用。