从理念到落地:ATT&CK框架在安全运营中的应用

发布时间:2022-07-07 16:16:30 阅读:1405

ATT&CK框架用于威胁情报的实践

威胁情报是关于IT或信息资产所面临的现有或潜在威胁的循证知识,包括情境、机制、指标、推论与可行建议,这些知识可为威胁响应提供决策依据。——Gartner在2014年发表的《安全威胁情报服务市场指南》(Market Guide for Security Threat Intelligence Service)中提出的定义。

根据David J. Bianco在《The Pyramid of Pain》一文中提出的威胁情报相关指标的金字塔模型,可以根据数据本身将威胁情报分为HASH值、IP地址、域名、网络或主机特征、TTPs(Tactics、Techniques & Procedures)。左侧是能够利用的情报,右侧是这些情报的价值和掌握后给入侵者造成的痛苦程度。

威胁情报中价值最低的是Hash值、IP地址和域名(也就是常说的特征库),其次是网络/主机特征、入侵工具特征,对入侵者影响最大的是TTPs(战术、技术和行为模式)类型的威胁情报。









最形成入侵链条如下,注意ATT&CK框架中的战术是非线性的


由上例可见,按照ATT&CK框架模型进行威胁建模,极大的方便了构建安全运营中高阶威胁情报知识库,完整的梳理出威胁行为的TTP、检测数据源以及防御措施,简化了溯源的流程和威胁情报的创建过程,为安全运营中构建主动防御系统提供了有力的支撑。


ATT&CK用于安全运营能力成熟评估实践









此时我们可以想象每一个APT组织使用的TTP都是在一块玻璃上涂色,当所有APT组织完成涂色后,把这些玻璃叠加起来就形成了我们的威胁组织数据的热力图,热力图中的颜色越深,则表示入侵组织使用该技术的频率就越高。


综上,将ATT&CK框架应用于安全运营中心,能够真实反映安全运营中心在面对APT组织威胁时的安全防御能力,同时可以验证安全运营中心在检测、分析和响应方面的能力成熟度,并借助于威胁情报、溯源反制构建安全运营中心的主动防御体系。


返回顶部
意见反馈
意见内容
您的姓名
您的电话
验证码