干货满满 | 聊一聊ATT&CK在沙箱类产品的应用
宣布时间 2019-11-08ATT&CK可以说是2019年网络清静行业的热门议题之一。
ATT&CK,全称是Adversarial Tactics, Techniques, and Common Knowledges。A是Adversarial,体现攻击者、敌手;两个T分別是Tactics和Technical,即战术和手艺;CK是Common knowledge,通用知识库。
ATT&CK提供了一种使用威胁建模知识库的方法,为真实天下中攻击者的战术及手艺、已知组织及恶意工具使用到的攻击手段找到对应的要领。它有双层寄义:一方面它是基于现实天下视察的敌手战术与手艺通用知识库,另一方面其自己也是“攻击”的寄义,批注这个模子是以攻击者视角建设的。
在ATT&CK泛起之前,就已经泛起了钻石模子、Kill Chain模子等著名的攻击模子,但这些模子太笼统化,无法和现实攻击相对应。因此,2013年,MITRE公司在其内部FMX项目基础上孵化出了ATT&CK项目,并于2015年果真宣布了第一版ATT&CK框架。ATT&CK可以说是在Kill Chain模子基础上演变出来的更细粒度、更易共享、增强版知识框架。
现在,ATT&CK模子总共分为三个部分,划分为PRE-ATT&CK、ATT&CK for Enterprise和ATT&CK for Mobile。其中PRE-ATT&CK主要是攻击者举行攻击准备时的手艺或战术,笼罩Kill Chain模子的前两个阶段;ATT&CK for Enterprise主要是Windows、Linux、MacOS,AWS,GCP,Azure,Azure AD,Office 365,SaaS等平台的266项攻击手艺,笼罩Kill Chain模子的后五个阶段。
一、ATT&CK的应用场景
ATT&CK中用途最普遍的模子是ATT&CK for Enterprise,主要包括12种战术,即初始会见、执行、长期化、特权提升、防御绕过、凭证会见、发明、横向移动、网络、下令与控制、泄露、影响。若是把这12种战术比喻成为一场真实的战争,初始会见就相当于抢滩登录的历程;执行、长期化、特权提升、防御绕过就是争取和牢靠阵地的历程;凭证会见、发明、横向移动相当于在目今阵地上继续扩大战果,争取新的高地的历程;网络、下令与控制、泄露、影响则是战争的最终目的告竣。
在现实战斗中,既有正面推进也战术迂回,因此,在一次现实攻击中,各个战术之间没有严酷的顺序,所有的战术也不会同时泛起。
那么ATT&CK究竟怎样应用?官方给出了如下应用场景:
通俗来说,ATT&CK主要落所在主要包括产品层面、威胁情报领域、清静研究。
二、ATT&CK在产品中的应用
若是想产品落地,那么必需先要拿到数据。但ATT&CK中的手艺并不是每种产品都能笼罩,这就要看某种手艺泉源是什么。
从上图ATT&CK诸多手艺泉源方法中剖析得知,通过历程监控、文件监控、API监控、历程下令行监控是最多的泉源,而网络抓包、流检测是相对较少的泉源。这也说明晰ATT&CK关于沙箱类产品或终端软件的“亲密度”大于流量监控产品。
那么怎样在产品中实现真正落地呢?我们以为主要有以下这么几个办法。
? 评估现状
(1)凭证ATT&CK手艺泉源划定产品的最大笼罩规模;
(2)将已有规则/数据映射到ATT&CK;
(3)评估目今已映射的质量,区分出来哪些需要改善。
? 查漏补缺
(1)找出笼罩中的盲点;
(2)研究产品实现可行性,区分实现难度;
(3)难度由低到高逐步补齐能力。
三、谈谈怎样将ATT&CK真正落地——以沙箱类产品为例
1、凭证ATT&CK的每项手艺形貌,划定沙箱类产品能笼罩的理论最大规模。
2、将已有规则/数据映射到ATT&CK,并评估目今已映射手艺的质量、可信度,区分出哪些需要继续完善。
3、找出笼罩中的盲点。对这些盲点手艺研究产品实现可行性,区分实现难度,并凭证难度逐步由低到高逐步补齐能力。
通过以上几个办法,就能完成ATT&CK到一个产品的落地实现。
尊龙凯官网入口天阗高级一连性威胁检测与管理系统
尊龙凯官网入口天阗高级一连性威胁检测与管理系统已经实现了ATT&CK模子的产品化落地,现在可提供的能力如下:
在恶意文件的检测报告中,也可以看到响应规则会带有ATT&CK手艺化标签。
作为信息清静行业领军企业,尊龙凯官网入口一直重视对新手艺及新偏向研究与探索,起劲施展自身优势,一直立异,刷新产品,提高产品对ATT&CK的笼罩广度和深度,提升产品的有用性。


京公网安备11010802024551号