MITRE ATT&CK est un cadre complet qui sert d’outil d’évaluation et de base de connaissances pour comprendre le comportement des cyberattaquants. ATT&CK signifie A dversarial T actics, T echniques etC ommon K nowledge.
Le cadre fournit des conseils détaillés sur les tactiques et techniques adverses basées sur des observations en situation réelle de cyberattaques courantes. Il établit un langage partagé pour décrire les tactiques et techniques utilisées par les acteurs malveillants et les renseignements sur les menaces nécessaires pour contrer efficacement les nouvelles cybermenaces, ce qui rationalise les efforts de collaboration autour de la création de plans de défense et d’atténuation solides.
Chez Tanium, notre mission de maintenir la sécurité de nos clients signifie que nos organisations de sécurité informatique doivent fonctionner conformément aux normes de cybersécurité les plus élevées. Pour y parvenir, notre équipe de cybersécurité s’est efforcée d’adopter le cadre MITRE ATT&CK pour nous aider à améliorer et à mesurer l’efficacité de nos capacités de détection des menaces.
Dans cette publication, nous fournirons un aperçu du cadre MITRE ATT&CK, y compris les termes clés, les avantages, les enseignements tirés de sa mise en œuvre et les défis potentiels que vous devez connaître.
Qu’est-ce que MITRE ATT&CK ?
Créée par la MITRE Corporation en 2013 pour documenter les menaces persistantes avancées utilisées contre les réseaux d’entreprise Windows, MITRE ATT&CK est une base de connaissances open source à croissance rapide des phases de comportement hostile, appelées tactiques, et des mesures ou techniques spécifiques qu’elles pourraient prendre.
L’adaptabilité du framework est évidente dans son organisation en plusieurs matrices, chacune représentant différentes étapes du cycle de vie d’une attaque. Ces étapes comprennent l’accès initial, l’exécution, la persistance, l’escalade des privilèges, l’évasion de défense, l’accès aux informations d’identification, la découverte, le mouvement latéral, la collecte, la commande et le contrôle, l’exfiltration et Impact, garantissant ainsi une couverture complète.
MITRE ATT&CK couvre un large éventail de plateformes, y compris Windows, macOS et mobile, ainsi que des environnements cloud et des systèmes de contrôle, et il est utilisé à la fois par des organisations privées et gouvernementales.
Le cadre est une ressource essentielle pour la communauté de la cybersécurité en offrant des méthodologies et des stratégies pour mieux détecter, répondre et atténuer les cybermenaces. Par exemple, les professionnels de la sécurité peuvent utiliser MITRE ATT&CK pour évaluer et développer des produits et services de cybersécurité afin de s’assurer qu’ils sont efficaces contre les comportements contradictoires connus et développer des modèles de menaces pour identifier les vulnérabilités et améliorer les défenses.
En tirant parti de ce cadre, les organisations peuvent améliorer leurs stratégies de sécurité et la préparation globale à la sécurité.
Définitions MITRE ATT&CK courantes
Le cadre MITRE ATT&CK est constamment mis à jour avec les dernières tactiques, techniques et procédures (TTP) utilisées par les acteurs malveillants à chaque étape d’une cyberattaque. Chaque composant est essentiel au cadre, alors approfondissons pour mieux comprendre ces termes spécifiques et leurs rôles.
À noter : lorsque nous mentionnons le cadre MITRE ATT&CK, nous faisons référence aux techniques et tactiques adverses incluses dans la matrice d’entreprise MITRE ATT&CK.
Que sont les tactiques et techniques MITRE ATT&CK ?
Décrit comme le motif derrière les techniques, il existe actuellement 14 tactiques d’entreprise utilisées pour catégoriser la raison de l’exécution de certaines actions. En plus de ces tactiques, le cadre répertorie environ 200 techniques d’entreprise ou la manière dont les adversaires pourraient atteindre leurs objectifs.
Passons en revue les 14 tactiques d’entreprise et les types de techniques que les adversaires peuvent utiliser :
- L’accès initial implique l’obtention d’un point d’entrée dans un réseau.
Techniques : lancez des e- mails de harponnage, exploitez des applications publiques et utilisez des informations d’identification volées
- L’exécution implique l’exécution de code malveillant dans le système compromis.
Techniques : interprètes de commande et de script, exécution de l’utilisateur et exploitation des vulnérabilités logicielles pour exécuter le code sans interaction de l’utilisateur
- La persistance implique de maintenir leur présence dans un système pour une exploitation continue malgré les redémarrages, les informations d’identification modifiées et d’autres interruptions qui pourraient couper leur accès.
Techniques : création ou modification des processus système, ajout d’éléments de connexion et utilisation de web shells
- L’escalade des privilèges implique l’obtention de permissions de niveau supérieur sur un système ou un réseau pour obtenir un contrôle étendu sur le système, modifier les configurations, exécuter des commandes ou accéder à des données restreintes.
Techniques : exploiter les faiblesses du système, les supervisions de configuration et les erreurs programmatiques pour obtenir un accès élevé aux ressources généralement protégées d’une application ou d’un utilisateur
- L’évasion de la défense implique d’éviter la détection par les défenses de sécurité pour maintenir l’accès à un système sans être découvert par les défenseurs ou les solutions de sécurité.
Techniques : désactiver les logiciels de sécurité, masquer ou chiffrer les données et les scripts, et utiliser des techniques furtives pour se fondre dans le trafic quotidien
- L’accès aux informations d’identification implique le vol d’informations d’identification telles que des mots de passe, des jetons ou des clés pour leur permettre de se faire passer pour des utilisateurs légitimes, de faire remonter les privilèges et de se déplacer latéralement au sein du réseau.
Techniques : capture d’entrée, attaques par force brute et exploitation des informations d’identification du système ou du service
[Lire également : Qu’est-ce que la sécurité Active Directory ? Risques et meilleures pratiques]
- La découverte implique d’acquérir des connaissances sur le système et le réseau interne en identifiant des ressources précieuses, en comprenant les paramètres de sécurité et en cartographiant le réseau pour planifier d’autres opérations.
Techniques : reconnaissance du système et du réseau, listes de répertoires et interrogation des configurations ou services du système
- Le mouvement latéral implique des techniques que les adversaires utilisent pour se déplacer dans un réseau en accédant à d’autres systèmes après la compromission initiale.
Techniques : utilisation de comptes valides, de services à distance ou de protocoles de bureau à distance pour passer d’un système à un autre au sein du même réseau
- La collecte implique la collecte de données d’intérêt pour extraire des informations précieuses du système compromis.
Techniques :
Collecte de documents sensibles, capture des entrées utilisateur et collecte de données qui peuvent être utilisées ou exfiltrées pour d’autres opérations
- La commande et le contrôle impliquent l’établissement d’un moyen de communiquer avec les serveurs de commande et de contrôle externes pour recevoir des instructions, exfiltrer des données ou manipuler des systèmes compromis.
Techniques : utilisation de protocoles personnalisés, de trafic Web ou d’algorithmes de génération de domaine pour maintenir la communication tout en évitant la détection
- L’exfiltration implique le vol de données sur un réseau après avoir établi une présence pour extraire des informations sensibles du système compromis pour une utilisation ou une exposition en dehors de l’organisation.
Techniques : transfert de données vers le stockage cloud, utilisation de la compression pour dissimuler et réduire la taille des données, ou utilisation de processus d’exfiltration automatisés
- L’impact implique de perturber, compromettre ou détruire les données et les systèmes pour nuire aux opérations et à la réputation de l’organisation.
Techniques : destruction des données, dégradation et détournement des ressources
- La reconnaissance implique la collecte d’informations sur leurs cibles pour se préparer à d’autres opérations.
Techniques : ingénierie sociale, analyse réseau et recherche d’informations publiques pour mieux comprendre l’environnement cible
- Le développement des ressources implique l’établissement de ressources que les acteurs malveillants peuvent utiliser pour soutenir les opérations tout au long du cycle de vie de l’attaque.
Techniques :
Acquisition et compromission de comptes, développement de charges utiles malveillantes et configuration d’infrastructures telles que des serveurs de commande et de contrôle
Qu’est-ce que la matrice MITRE ATT&CK ?
Vous verrez souvent les termes MITRE ATT&CK Matrix et MITRE ATT&CK framework utilisés de manière interchangeable pour décrire le même catalogue d’informations sur les attaques. Cependant, la matrice MITRE ATT&CK représente visuellement les tactiques et techniques qu’un adversaire peut utiliser pour comprendre le cadre.
Il existe actuellement trois versions distinctes de la matrice MITRE ATT&CK qui s’alignent sur les différentes techniques et tactiques contradictoires utilisées pour chacune :
- Matrice MITRE ATT&CK pour les réseaux d’entreprise
- Matrice MITRE ATT&CK mobile pour les appareils mobiles (comme les systèmes d’exploitation iOS et Android)
- Matrice MITRE ATT&CK du système de contrôle industriel (ICS) pour les réseaux ICS
Étant donné que ces matrices reçoivent des mises à jour régulières, vous devez vous référer au site Web MITRE pour les dernières versions.
Chaîne de cyberdétruction par rapport au cadre MITRE ATT&CK
Lorsque vous effectuez des recherches sur le cadre MITRE ATT&CK, vous pouvez rencontrer un autre cadre : la chaîne de cyberdétruction. Bien que la chaîne de cyberattaque et le cadre MITRE ATT&CK soient tous deux des modèles utilisés pour décrire et analyser les phases d’une cyberattaque, ils abordent le sujet sous différentes perspectives.
La chaîne de cyber-détruction, développée par Lockheed Martin, décrit les étapes d’une attaque, de la reconnaissance précoce à l’objectif final, généralement l’exfiltration des données ou la compromission du système. Il met l’accent sur une progression linéaire à travers plusieurs étapes : reconnaissance, armement, livraison, exploitation, installation, commandement et contrôle, et actions sur les objectifs.
D’autre part, le cadre MITRE ATT&CK est un modèle plus granulaire et complet qui décrit les tactiques et techniques que les adversaires utilisent à chaque étape de leur attaque. Il n’est pas strictement linéaire et permet une compréhension plus complexe du comportement d’un adversaire.
Le cadre comprend de nombreuses techniques qui peuvent se produire à différentes étapes d’une attaque, fournissant une vue détaillée des actions de l’adversaire.
Considérez la cyberchaîne comme une vue d’ensemble de haut niveau du cycle de vie d’une attaque, tandis que le cadre MITRE ATT&CK fournit une vue détaillée et tactique du comportement et des techniques de l’adversaire.
Avantages du cadre MITRE ATT&CK
Comme la plupart des équipes de sécurité, nous avons besoin d’aide pour déterminer où investir des ressources limitées et comment mesurer le succès de notre programme de détection des menaces. Nous avions besoin d’un mécanisme pour identifier les lacunes et attribuer les risques correspondants dans notre stratégie de détection existante pour répondre à ces questions. Ce faisant, nous avons découvert différentes façons d’appliquer le cadre MITRE ATT&CK pour fournir une solution à notre problème.
Voici quelques-unes des caractéristiques du cadre MITRE ATT&CK que nous trouvons les plus utiles :
- C’est exploitable. Nous voyons MITRE ATT&CK sous deux angles différents : stratégique et tactique. D’un point de vue stratégique, nous pouvons utiliser le cadre dans le cadre d’un programme de sécurité pour évaluer les risques, hiérarchiser ou mesurer les progrès.
Pourquoi cela est important :
En adoptant une approche tactique et en identifiant les techniques spécifiques décrites dans le cadre, notre organisation peut améliorer notre capacité à détecter les activités malveillantes.
- C’est axé sur le comportement. MITRE ATT&CK s’est distingué pour son approche axée sur la technique dans la description des comportements hostiles post-compromission. Développer une détection qui identifie les comportements des logiciels ou des adversaires est difficile, mais une forme de détection plus durable.
Pourquoi cela est important : au lieu de détecter les logiciels malveillants par hachage, nous pouvons augmenter notre capacité à détecter les logiciels malveillants en décrivant leur comportement. Prenons l’injection de processus comme exemple. Dans ce cas d’utilisation, les attaquants peuvent échanger différents logiciels malveillants ou logiciels pour injecter leur code malveillant dans un processus, empêchant la détection des indicateurs atomiques, mais les comportements sous-jacents existent toujours. Il en va de même pour les personnes (attaquants).
- Il est informé des risques. Nous hiérarchisons continuellement en fonction des risques de l’ordre dans lequel nous trions et enquêtons sur les alertes de l’urgence des correctifs appliqués aux systèmes que nous concevons.
Cette approche fonctionne bien lorsque nous hiérarchisons une liste d’alertes connues ou de tâches à faire, mais elle n’aide pas à identifier ou hiérarchiser les tâches que vous ne savez pas exister. Pourquoi cela est important : lorsqu’il s’agit de détection, MITRE ATT&CK fournit un moyen simple d’identifier les lacunes en les contextualisant dans le cycle de vie de l’adversaire. Cela nous aide également à évaluer les risques de ces lacunes et, en fin de compte, à mieux hiérarchiser nos praticiens.
5 étapes pour intégrer le framework MITRE ATT&CK aux opérations de sécurité
Voici les étapes que nous avons suivies, que vous pouvez appliquer à vos organisations :
- Commencez par un sous-ensemble bien connu de détection
. Nous avons commencé ce parcours en cartographiant certains composants du module de produit Tanium utilisés dans notre environnement informatique. Comme nos clients et probablement la plupart des organisations, notre équipe de sécurité utilise une suite d’outils, dont certains nous fournissent des capacités de détection prêtes à l’emploi.
Nous recommandons de commencer par quelque chose de bien connu plutôt que d’essayer de comprendre et de documenter la logique de détection de quelqu’un d’autre, en particulier lorsque la plupart des solutions n’exposent pas leurs mécanismes de détection natifs aux clients. Par exemple, il peut s’agir de développer en interne des événements de journal de surveillance logique au sein d’un système SIEM (Security Information and Event Management).
- Alignez-vous sur les exigences
Malheureusement, il n’existe pas de solution magique (encore) qui vous permet d’importer votre détection et de la mapper aux composants ATT&CK dans une jolie interface. Cependant, vous pouvez utiliser des outils pour interagir avec l’API ATT&CK pour exporter des données dans différents formats et vues, y compris CSV.
La cartographie peut être fastidieuse et chronophage, nous devions donc définir les exigences de base pour les informations que nous voulions capturer en tant qu’équipe dans l’espoir que nous n’ayons pas à y revenir et y ajouter plus tard.
Voici les composants de mappage que nous avons choisis :
- Visibilité des systèmes d’exploitation : chez Tanium, nous exploitons un environnement mixte de Linux, Mac et Windows, il était donc essentiel pour nous d’identifier les lacunes par systèmes d’exploitation. Étant donné que MITRE ATT&CK mappe déjà les techniques aux systèmes d’exploitation, ce travail a été partiellement terminé pour nous. Nous n’avions besoin que de nous assurer que nous pouvions capturer un composant du système d’exploitation à la détection que nous avions cartographiée.
- Actionnabilité : toutes nos détections ne sont pas égales. Par exemple, certaines alertes sont exploitables pour les analystes, tandis que d’autres nécessitent une corrélation, des sources de données ou une intervention d’analyste supplémentaires avant de devenir exploitables. La capture de la maniabilité nous aidera à hiérarchiser les priorités en matière de pondération.
- Modulaire et flexible : nous avions besoin que notre cartographie soit suffisamment flexible pour évoluer avec les techniques ou la détection ATT&CK nouvellement créées.
- Collaboration : nous devions créer un processus reproductible qui permettait à notre équipe de sécurité et aux autres équipes de Tanium de collaborer sur la cartographie.
- Créez la cartographie
Nous avons commencé par une approche commune que nous avons vue d’autres adopter, en utilisant une feuille de calcul pour commencer rapidement et pour une collaboration facile. Avec une initiative de cartographie collaborative en cours, nous voulions concevoir des visualisations pour identifier les lacunes de détection alignées sur le système d’exploitation et le cycle de vie antagoniste.
Bien que nous ayons trouvé que le cadre cartographie intuitivement les tactiques MITRE ATT&CK de niveau supérieur et contienne des liens et du contexte avec les logiciels utilisés par les adversaires et les groupes d’adversaires, nous avons choisi de séparer les techniques MITRE, une liste de composants de détection et la cartographie entre les deux en différentes feuilles pour maintenir cette cartographie aussi modulaire que possible. De cette manière, si MITRE met à jour ou ajoute de nouvelles techniques d’attaque ou si nous faisons de même à notre détection, nous ne devons nous ajuster qu’en un seul endroit.
Exemples de mappage MITRE ATT&CK
Les figures 1-4 ci-dessous illustrent la manière dont nous avons configuré chaque feuille de calcul.
La figure 1 montre la feuille de matrice MITRE ATT&CK de la feuille de calcul. Ici, nous avons utilisé l’API d’ATT&CK pour générer un CSV de chaque technique, ajouté un contexte supplémentaire et où nous mettrons à jour ou ajouterons des techniques lorsque MITRE les publiera. Dans ce cas, nous avons inclus le nom de la technique, l’ID, la description et les détails, y compris les méthodes de détection et les noms de tactique correspondants (exfiltration, accès aux informations d’identification, etc.).

La figure 2 montre notre modèle de détection, où nous suivons et maintenons nos capacités de détection. Comme la matrice ATT&CK dans la Figure 1, nous avons inclus des champs pour nous aider à identifier les composants de détection clés : le type, le nom, la catégorie, la plateforme et la description. Nous avons supprimé les composants de détection réels de cette capture d’écran.

La figure 3 montre le mappage entre la matrice ATT&CK de la figure 1 et le modèle de détection de la figure 2. Nous avons choisi deux valeurs que nous ne prévoyons pas de modifier souvent comme « clés principales » : l’ID de technique ATT&CK et notre nom de détection. Ce sont les deux seules valeurs que nous ajoutons manuellement au mappage.

La Figure 4 montre comment nous avons utilisé la formule de recherche verticale pour remplir des colonnes supplémentaires en fonction de nos deux champs de clé principaux et comment nous pouvons ajouter un contexte supplémentaire au mappage.

- Identifier les lacunes
Nous avons commencé à générer des rapports basés uniquement sur les fréquences. Bien que ces rapports n’aient évidemment pas raconté une histoire complète, ils ont aidé à attirer notre attention sur quelques domaines potentiellement problématiques :
- Détection par tactiques : pour estimer la couverture de détection tout au long du cycle de vie de l’attaque post-compromission, nous avons compté le nombre de mécanismes de détection mappant aux techniques pour chaque tactique.
- Détection par techniques : pour une vue plus granulaire, nous avons estimé notre couverture de détection pour chaque technique. Contrairement à la détection par tactique, cela nous a fourni une lentille unique grâce à laquelle nous pouvons quantifier nos capacités de détection. Reportez-vous à la Figure 5 ci-dessous pour un exemple de rapport montrant les comptages par tactique et par technique pour la tactique d’escalade de persistance et de privilège. Remarque : les nombres fournis dans cet exemple ont été randomisés.

- Détection par système d’exploitation : pour distinguer davantage notre détection Mac, Windows et Linux, nous avons organisé la détection par tactique et techniques en groupes pour chaque système d’exploitation. Cette méthode de détection nous a permis d’identifier ces tactiques ou techniques avec un biais de détection important vers un système d’exploitation. Reportez-vous à la figure 6 ci-dessous pour un exemple de rapport identifiant les lacunes de détection par système d’exploitation.

- Hiérarchiser et mesurer le succès
Bien que nous ayons de grandes idées d’un système compliqué pour suivre la cartographie, nous voulions nous assurer que nous n’avons pas essayé de faire bouillir l’océan. En commençant petit et en utilisant MITRE ATT&CK comme une « liste de pointages » exploitables pour créer et améliorer les capacités de détection, nous pourrions apporter des améliorations itératives à notre processus et montrer un retour sur investissement pour notre temps immédiatement. Avec ces rapports en main et la capacité de générer plus, nous pouvons mesurer et hiérarchiser en fonction des risques, attribuer des notations, estimer les efforts et signaler notre réussite.
Nous utilisons également ces rapports pour visualiser les progrès et plaider en faveur des changements nécessaires.
En fournissant une vue d’ensemble structurée et détaillée du paysage des menaces et de notre posture de sécurité basée sur le cadre MITRE ATT&CK, les organisations peuvent prendre des décisions plus éclairées sur l’allocation des ressources, la gestion des risques et la planification stratégique nécessaires pour maintenir une stratégie de sécurité proactive et résiliente et s’assurer que les défenses sont alignées sur les cybermenaces actuelles et en évolution.
« Pour la Cybersecurity and Infrastructure Security Agency (CISA), la compréhension des comportements contradictoires est souvent la première étape dans la protection des réseaux et des données. Le succès des défenseurs de réseau dans la détection et l’atténuation des cyberattaques dépend de cette compréhension. »CISA, meilleures pratiques pour la cartographie MITRE ATTACK
Leçons apprises : comment appliquer avec succès le cadre MITRE ATT&CK
Étant donné que le cadre MITRE ATT&CK évolue toujours, nous hésitons à identifier ces leçons comme meilleures pratiques. Au lieu de cela, nous partageons notre expérience pour fournir des directives pour vous aider, vous et votre équipe, à explorer ce cadre.
En utilisant ces éléments et étapes pour identifier une voie à suivre, nous avons tactiquement commencé à améliorer nos capacités de détection en utilisant MITRE ATT&CK comme liste de non-conformité. Simultanément, nous voulions prendre du recul et mieux comprendre notre état actuel afin de pouvoir commencer à développer des mesures, évaluer les risques et intégrer MITRE ATT&CK dans notre planification et nos objectifs de détection.
Voici ce que nous avons appris.
Commencez par le début : sur quoi votre équipe de sécurité travaille-t-elle et dans quel ordre ?
L’équipe de sécurité Tanium classe notre travail comme opérationnel ou basé sur l’amélioration. Le travail opérationnel, ou axé sur l’exécution, a tendance à consister en des tâches à plus court terme, telles que les correctifs de pause, les fonctions d’opérations de sécurité et la réponse aux incidents. L’amélioration, ou travail axé sur la construction, tend à consister en des projets à plus long terme visant à améliorer la capacité à effectuer des opérations.
Ce que nous avons découvert, et qui se produit probablement dans votre organisation, c’est que notre équipe de sécurité dépriorisait les projets d’amélioration pour répondre aux besoins opérationnels. Bien que les lumières aient semblé intuitives, nous voulions éviter de tomber dans une boucle perpétuelle d’opérations quotidiennes sans apporter d’améliorations substantielles qui ont augmenté notre efficacité.
En analysant les risques associés aux lacunes connues dans les capacités de détection, notre équipe espérait identifier les alertes de plus grande valeur avec un fardeau opérationnel plus faible.
La cartographie peut-elle être améliorée ?
Se concentrer sur la cartographie des capacités de détection développées en interne à MITRE ATT&CK a été le point de départ le plus logique pour nous. Cependant, à mesure que nous nous développons, nous constatons que nous cartographions des milliers de composants de détection différents de divers outils à plus de 100 techniques. Dans la plupart des cas, il s’agit d’une relation de mappage de plusieurs à plusieurs.
Bien que notre feuille de calcul ait commencé comme un point de départ approprié, elle devient désormais difficile à gérer. Nous avons remarqué des problèmes mineurs de qualité des données entre le nombre de mappages différents et les différents contributeurs, tels que des mappages en double ou des incohérences de formatage. Il est fastidieux de passer d’une feuille à l’autre, et nous perdons du temps à copier et coller du contenu d’un champ à l’autre. Certaines des visualisations et rapports que nous voulons développer sur les données, principalement celles montrant une liaison, pourraient être plus difficiles à créer et à maintenir dans les contraintes d’une feuille de calcul.
Nous avons amélioré notre capacité à stocker et à maintenir nos données de cartographie tout en expérimentant de nouvelles visualisations et utilisations pour les données. Ayant construit notre feuille de calcul dans un format modulaire, la manipulation ou le travail avec les données sur un autre support était simple. Nous pouvions importer notre détection, nos techniques et notre mappage dans une base de données SQLite en enregistrant chaque feuille au format CSV et en appliquant Python léger. La base de données SQLite était plus gérable pour nous et a fourni un moyen plus facile de manipuler les données, bien qu’elle nécessite une certaine expérience de script.
Avec les données stockées dans une base de données, nous pouvons désormais essayer d’utiliser une application Web frontale pour visualiser et basculer entre les données, aider à la qualité et aux validations des données, et rendre l’ajout ou la mise à jour des mappages encore plus rapide sans avoir besoin de compétences de script. De plus, la liaison à l’API MITRE ATT&CK permet à l’application de nous informer des nouvelles techniques ou sous-techniques et de les importer automatiquement.
Comment mesurez-vous la réussite ?
Les indicateurs jouent un rôle essentiel pour aider notre équipe à évaluer ses composants opérationnels. Nous mesurons la distribution des alertes, le volume, les résultats (par ex., vrai positif, faux positif, alerte défectueuse, etc.) et le temps pour détecter, trier et résoudre un incident, entre autres facteurs.
Bien que ces indicateurs nous aident à identifier les problèmes et les tendances en fonction de ce qui s’est déjà passé et nous permettent de suivre la manière dont nous nous améliorons au fil du temps, ils ne nous fournissent pas d’informations sur la maturité de notre programme ou ne nous aident pas à identifier ce qui pourrait manquer à l’équipe. En créant le bon point de référence pour évaluer notre capacité de détection, nous pouvons suivre attentivement, évaluer les risques et, en fin de compte, communiquer notre évolution des capacités de détection.
Mesurer la couverture au-delà de l’analyse de fréquence s’est avéré difficile. Dans les premières étapes, nous nous sommes appuyés sur l’analyse de fréquence pour identifier et hiérarchiser ces techniques MITRE ATT&CK où nous avions peu ou pas de capacités de détection des menaces.
À mesure que nos capacités de détection s’étendent, la détection cartographiée aux techniques MITRE ATT&CK va également croître. Cependant, la haute fréquence n’indique pas nécessairement que nous avons traité cette technique de manière approfondie et adéquate. À ce titre, nous commençons à expérimenter différents mécanismes pour vérifier au sein d’une technique afin d’identifier les lacunes et de tenter de quantifier les mécanismes de couverture, y compris des indicateurs pour distinguer la détection de haute fidélité et de faible fidélité.
Le cadre fonctionne-t-il ?
Lorsque nous concevons la détection, nous créons également des cas d’utilisation de test. Nous exécutons ces cas de test lorsque la détection est créée et exécutons périodiquement ces tests manuellement au fil du temps. Nous complétons ces cas de test par des exercices d’équipe rouges pour tester des cas étroits conçus pour une détection unique et identifier les comportements des attaquants que nous avons détectés efficacement ou inefficacement. Maintenant que nous avons intégré MITRE ATT&CK comme cadre de détection, nous pouvons nous concentrer sur la conception de scripts et de cas de test pour simuler différentes techniques MITRE ATT&CK.
En tirant parti de la puissance de la plateforme Tanium, nous pouvons également automatiser et distribuer de manière aléatoire ces évaluations ATT&CK dans tout notre environnement régulièrement et commencer à introduire un processus de test continu pour notre programme de sécurité. Cyb3rWard0g a déjà un excellent début pour la recherche des menaces avec le livret ThreatHunter-Playbook, tout comme Uber avec l’ outil de simulation cyberadversaire Metta.
Les deux projets adoptent des approches pour aider à développer et tester la détection alignée sur le cadre MITRE ATT&CK qui peut être exploité dans le cadre d’un programme de test continu et pour évaluer la maturité du centre des opérations de sécurité (SOC).
Une fois cela terminé, nous avons visualisé l’expansion de la cartographie vers d’autres capacités de détection et solutions partenaires que nous utilisons.
Défis du cadre MITRE ATT&CK
Bien qu’il soit essentiel de mettre en lumière les comportements et méthodes contradictoires courants, il est important de noter que le cadre MITRE ATT&CK n’est pas une norme de conformité informatique de sécurité comme PCI DSS, HIPAA ou ISO 27001, et qu’il ne remplace pas le respect des meilleures pratiques en matière de cyberhygiène.L’
affichage du cadre MITRE ATT&CK à travers une liste de contrôle de conformité peut en fait entraver l’efficacité de vos stratégies de sécurité globales, en particulier si cela entraîne une mauvaise affectation des ressources limitées dans le but d’atténuer chaque technique répertoriée. Bien que la résolution pour chaque technique ATT&CK soit un objectif admirable, elle ne résiste tout simplement pas à une analyse coût-bénéfice.
Par exemple, examinons l’ ID technique T1012, Registre des requêtes, dans lequel les adversaires peuvent interagir avec le Registre Windows pour recueillir des informations sur le système, la configuration et le logiciel installé. À ce jour, le site Web MITRE ATT&CK répertorie plus de 100 groupes d’acteurs malveillants, familles de logiciels malveillants ou utilitaires qui peuvent interroger un nombre inconnu de clés de registre pour T1012. Certaines ressources référencées citent des clés de registre qui peuvent être modifiées, mais beaucoup ne nomment pas les clés spécifiques qui seront interrogées.
Bien que les organisations puissent déjà obtenir un aperçu de l’exécution des processus à l’aide d’une solution de gestion des endpoints pour faciliter la détection des requêtes reg.exe ciblées, qu’en est-il des outils d’attaque qui utilisent des API pour interroger les clés et valeurs de registre ? Les équipes de sécurité doivent-elles enregistrer les dizaines de millions de requêtes de registre qui se produisent quotidiennement par endpoint pour chaque endpoint Windows de l’entreprise ? Quel sera le coût en termes de bande passante, de stockage et de temps de calcul pour analyser les données ? Et quelle analyse est la bonne ?
Étant donné que toutes les valeurs aberrantes ne sont pas malveillantes et que toutes les requêtes courantes ne sont pas bénignes, la valeur d’une couverture exhaustive pour T1012 renforce l’utilisation du cadre MITRE ATT&CK comme guide pour comprendre les menaces plutôt que comme mandat de conformité prescriptif et l’importance d’adopter une approche de gestion des risques pour atténuer avec succès bon nombre des techniques énumérées en améliorant vos contrôles, initiatives et technologies de sécurité globaux.
Comment commencer
Nous avons constaté que le cadre MITRE ATT&CK est flexible, exploitable et aligné sur la stratégie de détection axée sur le comportement de notre équipe. En élaborant un processus de cartographie entre notre détection et le cadre MITRE ATT&CK, nous avons posé des bases solides sur lesquelles nous appuyer. Bien que nous ayons encore beaucoup de mappage initial jusqu’à ce que nous atteignions un état de maintenance, nous avons déjà vu un retour sur notre investissement avec des rapports de base. Alors que la cartographie continue d’évoluer, nous créerons plus de rapports pour répondre à plus de questions et étendre les cas d’utilisation.
L’application de ce cadre récent et en constante évolution nous a beaucoup appris sur l’amélioration de nos capacités de détection des menaces, et nous espérons que nos informations vous aideront à répondre à vos besoins en cybersécurité.
L’utilisation de Tanium pour tirer parti du cadre MITRE ATT&CK peut aider votre organisation à mieux comprendre ce que font les adversaires, à hiérarchiser les menaces et à s’assurer que les meilleures mesures d’atténuation sont en place en corrigeant efficacement les vulnérabilités des endpoints pour améliorer la posture de sécurité.
Tanium offre la puissance unique pour sécuriser, contrôler et gérer des millions d’ endpoints en quelques secondes avec une vitesse, une échelle et une simplicité sans précédent. Les équipes chargées de la sécurité et des opérations informatiques disposent désormais de données complètes et en temps réel sur l’état des endpoints à tout moment pour se protéger plus efficacement contre les menaces modernes et atteindre de nouveaux niveaux de rentabilité.
Découvrez notre vision pour aider les organisations à résoudre les défis de sécurité des endpoints jusqu’alors insolubles grâce à la gestion autonome des endpoints (AEM).
Informations supplémentaires sur le cadre MITRE ATT&CK de Pricewaterhouse Coopers (PwC)
Nous travaillons en étroite collaboration avec nos partenaires chez PwC depuis des années pour créer des offres de services de détection et de réponse aux endpoints (EDR) pour nos clients. PwC a également fourni plus d’informations sur l’application du cadre MITRE ATT&CK et sur la manière dont ils ont exploité Tanium Signal pour améliorer leurs capacités de détection en expliquant l’importance de l’orchestration dans la construction d’une pratique EDR solide.

